cybereason-malops
Cybereason 서버에서 MalOp 목록을 조회합니다.
cybereason-malops [profile=값] [duration=값] [from=값] [to=값]
- profile=값
- 선택. Cybereason 접속 프로파일 식별자
- duration=값
- 선택. 현재 시각으로부터 일정 시간 범위 이내의 탐지 내역으로 한정. s(초), m(분), h(시), d(일), mon(월) 단위로 지정할 수 있습니다. 예를 들면, 10s의 경우 현재 시각으로부터 10초 이전까지의 범위를 의미합니다.
- from=값
- 선택. yyyyMMddHHmmss 포맷으로 범위의 시작을 지정합니다. 뒷자리를 쓰지 않으면 0으로 채워집니다.
- to=값
- 선택. yyyyMMddHHmmss 포맷으로 범위의 끝을 지정합니다. 뒷자리를 쓰지 않으면 0으로 채워집니다.
출력 필드
| 필드 | 타입 | 이름 | 설명 |
|---|---|---|---|
| profile | 문자열 | 접속 프로파일 | Cybereason 접속 프로파일 식별자 |
| malware_guid | 문자열 | 악성코드 GUID | 악성코드 고유 식별자 |
| file_name | 문자열 | 파일명 | 악성코드 파일의 표시 이름 |
| created | 날짜 | 생성 시각 | MalOp 생성 시각 |
| updated | 날짜 | 최종 수정 시각 | MalOp 최종 수정 시각 |
| meta_updated | 날짜 | 메타데이터 수정 시각 | 메타데이터 최종 수정 시각 |
| decision_statuses | 문자열 | 결정 상태 | 결정 상태 목록 |
| investigation_status | 문자열 | 조사 상태 | 현재 조사 상태 |
| status | 문자열 | 상태 | MalOp 상태 |
| priority | 문자열 | 우선순위 | MalOp 우선순위 수준 |
| risk | 문자열 | 위험도 | MalOp 심각도 수준 |
| detection_engines | 문자열 | 탐지 엔진 | 탐지 엔진 목록 |
| signatures | 문자열 | 시그니처 목록 | 탐지 시그니처 목록 |
| signature | 문자열 | 시그니처 | 주 탐지 시그니처 |
| activity_type | 문자열 | 활동 유형 | 탐지된 활동 유형 |
| malop_type | 문자열 | MalOp 유형 | 침해 지표(IOC) 목록 |
| mitre_tactics | 문자열 | MITRE 전술 | MITRE ATT&CK 전술 목록 |
| mitre_techniques | 문자열 | MITRE 기법 | MITRE ATT&CK 기법 목록 |
| mitre_sub_techniques | 문자열 | MITRE 세부기법 | MITRE ATT&CK 세부기법 목록 |
| root_cause_hash | 문자열 | 근본 원인 해시 | 근본 원인 요소의 해시값 |
| root_cause_type | 문자열 | 근본 원인 유형 | 근본 원인 요소의 유형 |
| affected_machines | 문자열 | 영향 받은 장비 | 영향 받은 장비 목록 |
| affected_users | 문자열 | 영향 받은 사용자 | 영향 받은 사용자 목록 |
| labels | 문자열 | 레이블 | MalOp에 할당된 레이블 목록 |
| close_admin | 문자열 | 종료 관리자 | MalOp을 종료한 관리자 이름 |
| group_id | 문자열 | 그룹 ID | 그룹 식별자 목록 |
| is_escalated | 불리언 | 에스컬레이션 여부 | MalOp이 에스컬레이션 되었는지 여부 |
| is_edr | 불리언 | EDR 여부 | MalOp이 EDR에서 발생했는지 여부 |
| icon_base64 | 문자열 | 아이콘 Base64 | Base64로 인코딩된 아이콘 이미지 |