CrowdStrike Falcon

다운로드 60
업데이트 2026. 9. 16.

설치 매뉴얼

Note
본 매뉴얼은 2026-09-16 기준으로 작성되었으며, CrowdStrike Falcon 콘솔의 화면 구성과 메뉴 명칭은 이후 변경될 수 있습니다.

개요

CrowdStrike Falcon 앱은 세 가지 경로로 데이터를 수집합니다.

경로수집 대상방식
Event Streams API탐지, 사고, 감사, 원격 대응 세션 이벤트스트리밍 (상시 연결)
REST API예약 리포트·예약 검색의 실행 이력주기 폴링
시스로그Falcon SIEM Connector 가 보내는 CEF 로그수신

Event Streams API 는 Falcon 이 제공하는 이벤트 피드에 연결해 탐지·사고·감사 이벤트를 실시간으로 받습니다. 시스로그는 같은 이벤트를 CEF 형식으로 받는 대체 경로이므로, 두 경로를 동시에 쓰면 같은 이벤트가 중복 수집됩니다. 둘 중 하나만 사용하십시오.

적용 범위

Note
소나 4.0.2308.0 이상에서 동작합니다.

CrowdStrike Falcon 설정

로그프레소가 Falcon API 를 호출하려면 Falcon 콘솔에서 먼저 준비해야 하는 것이 있습니다.

  • API 클라이언트 발급 — 클라이언트 ID, 클라이언트 시크릿, 계정의 API 엔드포인트
  • 스코프 부여 — 사용할 기능에 맞는 읽기 스코프
  • 시스로그 전송 설정 — 시스로그 경로를 쓸 때만. Falcon SIEM Connector 가 소나 수집 노드로 CEF 로그를 보내도록 설정

발급 절차와 기능별로 필요한 스코프는 CrowdStrike 공식 문서를 확인하십시오.

로그프레소 수집 설정

단계 1: 접속 프로파일 추가

시스템 > 접속 프로파일에서 추가를 클릭하고 아래 값을 입력합니다.

접속 프로파일 추가 화면의 CrowdStrike Falcon 설정 항목

구분항목설정
필수이름접속 프로파일을 식별할 고유한 이름
필수식별자쿼리에서 사용할 고유 식별자. 예: crowdstrike_falcon
필수유형CrowdStrike Falcon
필수엔드포인트API 클라이언트 발급 화면의 BASE URL. 예: https://api.crowdstrike.com
필수클라이언트 id발급받은 CLIENT ID
필수클라이언트 secret발급받은 SECRET
선택HTTP 프록시IP:포트
선택접속 타임아웃밀리초 단위. 미지정 시 30000
선택읽기 타임아웃밀리초 단위. 미지정 시 30000

단계 2: 수집기 추가

앱이 제공하는 수집 모델마다 수집기를 등록합니다. 필요한 수집 모델만 등록하면 됩니다.

수집 모델수집 대상수집 방식
CrowdStrike Falcon Event Streams탐지·사고·감사·원격 세션 이벤트상시 연결
CrowdStrike Falcon Scheduled Report Logs예약 리포트 실행 이력주기 폴링
CrowdStrike Falcon Scheduled Search Logs예약 검색 실행 이력주기 폴링
CrowdStrike Falcon (Syslog)CEF 시스로그수신

수집 > 수집기에서 추가를 클릭하고 아래 공통 값을 입력합니다.

수집기 추가 화면의 공통 설정 항목

구분항목설정
필수이름수집기를 식별할 고유한 이름
필수수집 위치로그프레소 플랫폼 구성에 따라 적합한 노드 선택
필수수집 모델위 표에서 선택
필수주기 (초)예약 리포트·검색은 300 권장. 이벤트 스트림은 상시 연결이라 주기와 무관
필수테이블수집 데이터를 적재할 테이블 이름. 예: EDR_FALCON
Note
앱이 제공하는 대시보드는 EDR_FALCON 으로 시작하는 테이블만 조회합니다. 대시보드를 쓰려면 테이블 이름을 EDR_FALCON 으로 시작하도록 지으십시오. 수집기를 여러 대 만들 때는 EDR_FALCON_STREAM 처럼 뒤에 구분을 붙입니다.

CrowdStrike Falcon Event Streams

이벤트 스트림 수집기의 옵션 항목

구분항목설정
필수접속 프로파일단계 1의 프로파일 식별자
선택이벤트 타입 필터수신할 이벤트 타입을 쉼표로 구분해 입력. 미입력 시 전체 수신. 예: DetectionSummaryEvent, IncidentSummaryEvent
선택과거 전체 데이터 수집 여부true 면 가장 오래된 데이터부터, false 면 최신 데이터부터 수집. 미지정 시 false
선택피드 타임아웃초 단위. 0~1860 범위. 미지정 시 600
Caution
이벤트 타입 필터는 오타를 검증하지 않습니다. 잘못 입력하면 오류 없이 해당 이벤트가 수집되지 않으므로 타입 이름을 정확히 입력하십시오.

CrowdStrike Falcon Scheduled Report Logs / Scheduled Search Logs

예약 리포트 수집기의 옵션 항목

구분항목설정
필수접속 프로파일단계 1의 프로파일 식별자
선택리포트 이름 / 검색 이름대상 이름들을 쉼표로 구분해 입력. 미입력 시 전체 수집
선택수집 기간처음 수집을 시작할 시점. s, m, h, d, mon 단위를 붙여 입력. 미지정 시 7d
선택수집 지연 시간실행 완료를 기다리는 시간(분). 0~60 범위. 미지정 시 5
Caution
수집 기간에는 단위를 반드시 붙입니다. 7 처럼 단위 없이 입력하면 수집기가 오류 상태가 됩니다.
Note
처음 수집을 시작하면 수집 기간을 5분 단위로 나누어 조회합니다. 기본값 7일이면 수집기 한 대당 약 6,000회의 API 호출이 발생합니다.

CrowdStrike Falcon (Syslog)

시스로그 수집기의 설정 항목

시스로그 수집 모델은 접속 프로파일을 사용하지 않습니다. 수집 모델을 선택한 뒤 수신 포트를 입력합니다. Falcon SIEM Connector 의 전송 대상과 같은 값이어야 합니다.

참고 자료