SentinelOne

다운로드 6
업데이트 2025. 1. 5.

sentinelone-activities

SentinelOne 서비스에서 활동 목록을 조회합니다.

sentinelone-activities [profile=PROFILE] [duration=NUM{mon|w|d|h|m|s}] [from=yyyyMMddHHmmss] [to=yyyyMMddHHmmss] [order=ORDER]
profile=PROFILE
SentinelOne 접속 프로파일 이름
duration=NUM{mon|w|d|h|m|s}
현재 시각으로부터 일정 시간 범위 이내의 로그로 한정. s(초), m(분), h(시), d(일), mon(월) 단위로 지정할 수 있습니다. 예를 들면, 10s의 경우 현재 시각으로부터 10초 이전까지의 범위를 의미합니다.
from=yyyyMMddHHmmss
yyyyMMddHHmmss 포맷으로 범위의 시작을 지정합니다. 뒷자리를 쓰지 않으면 0으로 채워집니다.
to=yyyyMMddHHmmss
yyyyMMddHHmmss 포맷으로 범위의 끝을 지정합니다. 뒷자리를 쓰지 않으면 0으로 채워집니다.
order=ORDER
asc 또는 desc.

출력 필드

필드타입이름설명
_time날짜시각레코드 생성 시각
profile문자열접속 프로파일SentinelOne 접속 프로파일 식별자
site_name문자열사이트 이름예: Default site
group_name문자열그룹 이름예: Linux Server, MacOS, Windows PC
agent_id문자열에이전트 ID예: 1234567890123456789
hostname문자열호스트명예: logpresso's MacBook Pro
host_ipIP 주소호스트 IP활동이 발생한 호스트의 IP 주소
activity_type32비트 정수활동 유형예: 3631, 4020
event_category문자열이벤트 분류예: process, registry, indicators, command_script
threat_classification문자열위협 분류예: Malware, Ransomware, PUA, Infostealer, Cryptominer
primary_description문자열기본 설명예: Live Updates for Static AI, StaticSigMac251-9.3, were sent to endpoint
secondary_description문자열보조 설명예: IP address: x.x.x.x
account_name문자열구독 이름예: Logpresso
created날짜생성 일시활동 레코드 생성 시각
updated날짜수정 일시활동 레코드 수정 시각
params매개변수 목록account_name, site_name, scope_level, group_name, hostname, asset_type, source_type 등 키-값 쌍의 목록
id문자열ID활동 로그 일련번호
activity_uuid문자열활동 UUIDGUID 형식의 활동 로그 고유 식별자
account_id문자열구독 ID예: 1234567890123456789
site_id문자열사이트 ID예: 1234567890123456789
group_id문자열그룹 ID예: 1234567890123456789
user_id문자열계정 ID예: 1234567890123456789
threat_id문자열위협 ID예: 1234567890123456789