설치 매뉴얼
Note
본 매뉴얼은 2026-09-16 기준으로 작성되었으며, CrowdStrike Falcon 콘솔의 화면 구성과 메뉴 명칭은 이후 변경될 수 있습니다.
개요
CrowdStrike Falcon 앱은 세 가지 경로로 데이터를 수집합니다.
| 경로 | 수집 대상 | 방식 |
|---|---|---|
| Event Streams API | 탐지, 사고, 감사, 원격 대응 세션 이벤트 | 스트리밍 (상시 연결) |
| REST API | 예약 리포트·예약 검색의 실행 이력 | 주기 폴링 |
| 시스로그 | Falcon SIEM Connector 가 보내는 CEF 로그 | 수신 |
Event Streams API 는 Falcon 이 제공하는 이벤트 피드에 연결해 탐지·사고·감사 이벤트를 실시간으로 받습니다. 시스로그는 같은 이벤트를 CEF 형식으로 받는 대체 경로이므로, 두 경로를 동시에 쓰면 같은 이벤트가 중복 수집됩니다. 둘 중 하나만 사용하십시오.
적용 범위
Note
소나 4.0.2308.0 이상에서 동작합니다.
CrowdStrike Falcon 설정
로그프레소가 Falcon API 를 호출하려면 Falcon 콘솔에서 먼저 준비해야 하는 것이 있습니다.
- API 클라이언트 발급 — 클라이언트 ID, 클라이언트 시크릿, 계정의 API 엔드포인트
- 스코프 부여 — 사용할 기능에 맞는 읽기 스코프
- 시스로그 전송 설정 — 시스로그 경로를 쓸 때만. Falcon SIEM Connector 가 소나 수집 노드로 CEF 로그를 보내도록 설정
발급 절차와 기능별로 필요한 스코프는 CrowdStrike 공식 문서를 확인하십시오.
로그프레소 수집 설정
단계 1: 접속 프로파일 추가
시스템 > 접속 프로파일에서 추가를 클릭하고 아래 값을 입력합니다.
| 구분 | 항목 | 설정 |
|---|---|---|
| 필수 | 이름 | 접속 프로파일을 식별할 고유한 이름 |
| 필수 | 식별자 | 쿼리에서 사용할 고유 식별자. 예: crowdstrike_falcon |
| 필수 | 유형 | CrowdStrike Falcon |
| 필수 | 엔드포인트 | API 클라이언트 발급 화면의 BASE URL. 예: https://api.crowdstrike.com |
| 필수 | 클라이언트 id | 발급받은 CLIENT ID |
| 필수 | 클라이언트 secret | 발급받은 SECRET |
| 선택 | HTTP 프록시 | IP:포트 |
| 선택 | 접속 타임아웃 | 밀리초 단위. 미지정 시 30000 |
| 선택 | 읽기 타임아웃 | 밀리초 단위. 미지정 시 30000 |
단계 2: 수집기 추가
앱이 제공하는 수집 모델마다 수집기를 등록합니다. 필요한 수집 모델만 등록하면 됩니다.
| 수집 모델 | 수집 대상 | 수집 방식 |
|---|---|---|
| CrowdStrike Falcon Event Streams | 탐지·사고·감사·원격 세션 이벤트 | 상시 연결 |
| CrowdStrike Falcon Scheduled Report Logs | 예약 리포트 실행 이력 | 주기 폴링 |
| CrowdStrike Falcon Scheduled Search Logs | 예약 검색 실행 이력 | 주기 폴링 |
| CrowdStrike Falcon (Syslog) | CEF 시스로그 | 수신 |
수집 > 수집기에서 추가를 클릭하고 아래 공통 값을 입력합니다.
| 구분 | 항목 | 설정 |
|---|---|---|
| 필수 | 이름 | 수집기를 식별할 고유한 이름 |
| 필수 | 수집 위치 | 로그프레소 플랫폼 구성에 따라 적합한 노드 선택 |
| 필수 | 수집 모델 | 위 표에서 선택 |
| 필수 | 주기 (초) | 예약 리포트·검색은 300 권장. 이벤트 스트림은 상시 연결이라 주기와 무관 |
| 필수 | 테이블 | 수집 데이터를 적재할 테이블 이름. 예: EDR_FALCON |
Note
앱이 제공하는 대시보드는 EDR_FALCON 으로 시작하는 테이블만 조회합니다. 대시보드를 쓰려면 테이블 이름을 EDR_FALCON 으로 시작하도록 지으십시오. 수집기를 여러 대 만들 때는 EDR_FALCON_STREAM 처럼 뒤에 구분을 붙입니다.
CrowdStrike Falcon Event Streams
| 구분 | 항목 | 설정 |
|---|---|---|
| 필수 | 접속 프로파일 | 단계 1의 프로파일 식별자 |
| 선택 | 이벤트 타입 필터 | 수신할 이벤트 타입을 쉼표로 구분해 입력. 미입력 시 전체 수신. 예: DetectionSummaryEvent, IncidentSummaryEvent |
| 선택 | 과거 전체 데이터 수집 여부 | true 면 가장 오래된 데이터부터, false 면 최신 데이터부터 수집. 미지정 시 false |
| 선택 | 피드 타임아웃 | 초 단위. 0~1860 범위. 미지정 시 600 |
Caution
이벤트 타입 필터는 오타를 검증하지 않습니다. 잘못 입력하면 오류 없이 해당 이벤트가 수집되지 않으므로 타입 이름을 정확히 입력하십시오.
CrowdStrike Falcon Scheduled Report Logs / Scheduled Search Logs
| 구분 | 항목 | 설정 |
|---|---|---|
| 필수 | 접속 프로파일 | 단계 1의 프로파일 식별자 |
| 선택 | 리포트 이름 / 검색 이름 | 대상 이름들을 쉼표로 구분해 입력. 미입력 시 전체 수집 |
| 선택 | 수집 기간 | 처음 수집을 시작할 시점. s, m, h, d, mon 단위를 붙여 입력. 미지정 시 7d |
| 선택 | 수집 지연 시간 | 실행 완료를 기다리는 시간(분). 0~60 범위. 미지정 시 5 |
Caution
수집 기간에는 단위를 반드시 붙입니다. 7 처럼 단위 없이 입력하면 수집기가 오류 상태가 됩니다.
Note
처음 수집을 시작하면 수집 기간을 5분 단위로 나누어 조회합니다. 기본값 7일이면 수집기 한 대당 약 6,000회의 API 호출이 발생합니다.
CrowdStrike Falcon (Syslog)
시스로그 수집 모델은 접속 프로파일을 사용하지 않습니다. 수집 모델을 선택한 뒤 수신 포트를 입력합니다. Falcon SIEM Connector 의 전송 대상과 같은 값이어야 합니다.




