crowdstrike-falcon-scheduled-search
실행 ID로 예약 검색의 결과 내용을 조회합니다.
문법
crowdstrike-falcon-scheduled-search [profile=STRING] id=STRING
옵션
- profile=STRING
- 선택 옵션. CrowdStrike Falcon 접속 프로파일 식별자
- id=STRING
- 필수 옵션. 데이터를 조회할 예약 검색 ID
출력 필드
| 필드 | 타입 | 이름 | 설명 |
|---|---|---|---|
| profile | 문자열 | 접속 프로파일 | CrowdStrike Falcon 접속 프로파일 식별자 |
| event_id | 문자열 | 이벤트 ID | 원본 @id 필드 |
| event_time | 날짜 | 이벤트 시각 | 원본 @timestamp 필드 |
| event_time_nanosec | 정수 | 이벤트 시각 나노초 | 원본 @timestamp.nanos 필드 |
| ingested | 날짜 | 수집 시각 | 원본 @ingesttimestamp 필드 |
| event_category | 문자열 | 이벤트 분류 | 원본 #category 필드 |
| event_repo | 문자열 | 저장소 | 원본 #repo 필드 |
| event_repo_cid | 문자열 | 저장소 고객 ID | 원본 #repo.cid 필드 |
| event_simple_name | 문자열 | 이벤트 이름 | 원본 #event_simpleName 필드 |
| event_type | 문자열 | 이벤트 유형 | 원본 #type 필드 |
| raw_data | 문자열 | 원본 데이터 | 원본 @rawstring 필드 |
| severity | 문자열 | 심각도 | 원본 #severity 필드 |
| source | 문자열 | 소스 | 원본 @source 필드 |
| source_type | 문자열 | 소스 유형 | 원본 @sourcetype 필드 |
| timezone | 문자열 | 시간대 | 원본 @timezone 필드 |
| vendor | 문자열 | 벤더 | 원본 #Vendor 필드 |
| execution_id | 문자열 | 실행 ID | 조회한 실행 ID |
| _line_number | 정수 | 줄 번호 | CSV 형식일 때만 출력. 헤더 다음 줄이 2 |
| _error | 문자열 | 오류 | 결과를 읽지 못한 경우의 사유 |
설명
실행 ID에 해당하는 예약 검색 결과 파일을 내려받아 이벤트 단위로 출력합니다. 실행 ID는 crowdstrike-falcon-scheduled-searches 또는 crowdstrike-falcon-last-scheduled-search 명령어로 얻습니다.
결과 레코드는 NG SIEM 이벤트이므로 @ 와 # 으로 시작하는 메타 필드를 출력 필드 표의 이름으로 정규화합니다. 표에 없는 필드는 원본 이름 그대로 출력됩니다.
json 형식은 객체 하나가 행 하나가 되고, csv 형식은 헤더를 필드 이름으로 삼아 한 줄이 행 하나가 됩니다. pdf 형식은 내용을 해석할 수 없어 _error 행 하나만 출력합니다. csv 형식일 때는 _line_number 필드가 함께 출력됩니다.
지정한 실행 ID가 없거나 예약 리포트 실행이면 결과 대신 _error 행이 출력됩니다.
profile을 지정하지 않으면 등록된 CrowdStrike Falcon 타입 접속 프로파일을 모두 순서대로 사용합니다.