sentinelone-threats
SentinelOne 서비스에서 위협 목록을 조회합니다.
sentinelone-threats [profile=PROFILE] [duration=DURATION] [from=FROM] [to=TO] [order=ORDER]
- profile=PROFILE
- SentinelOne 접속 프로파일 식별자
- duration=DURATION
- 현재 시각으로부터 일정 시간 범위 이내의 로그로 한정. s(초), m(분), h(시), d(일), mon(월) 단위로 지정할 수 있습니다. 예를 들면, 10s의 경우 현재 시각으로부터 10초 이전까지의 범위를 의미합니다.
- from=FROM
- yyyyMMddHHmmss 포맷으로 범위의 시작을 지정합니다. 뒷자리를 쓰지 않으면 0으로 채워집니다.
- to=TO
- yyyyMMddHHmmss 포맷으로 범위의 끝을 지정합니다. 뒷자리를 쓰지 않으면 0으로 채워집니다.
- order=ORDER
- asc 또는 desc.
출력 필드
| 필드 | 타입 | 이름 | 설명 |
|---|---|---|---|
| _time | 날짜 | 시각 | 예: 2026-05-05 16:02:18+0900 |
| profile | 문자열 | 접속 프로파일 | SentinelOne 접속 프로파일 식별자 |
| threat_id | 문자열 | 위협 ID | 예: 1234567890123456789 |
| threat_name | 문자열 | 위협명 | 예: Invscenter.sys |
| classification | 문자열 | 분류 | 예: Malware, Trojan, Ransomware |
| classification_source | 문자열 | 분류 출처 | 예: Cloud, Engine |
| confidence_level | 문자열 | AI 신뢰도 | 예: malicious, suspicious, na |
| verdict | 문자열 | 분석가 판정 | 예: true_positive, false_positive, suspicious, undefined |
| verdict_desc | 문자열 | 분석가 판정 설명 | 예: True positive |
| incident_status | 문자열 | 사고 상태 | 예: unresolved, in_progress, resolved |
| incident_status_desc | 문자열 | 사고 상태 설명 | 예: Resolved |
| mitigation_status | 문자열 | 조치 상태 | 예: mitigated, active, blocked, pending |
| mitigation_status_desc | 문자열 | 조치 상태 설명 | 예: Mitigated |
| initiated_by | 문자열 | 발생 원인 | 예: agent_policy, dv_command, full_disk_scan |
| initiated_by_desc | 문자열 | 발생 원인 설명 | 예: Agent Policy |
| detection_type | 문자열 | 탐지 유형 | 예: Static, Dynamic |
| engines | 문자열 | 탐지 엔진 | 쉼표 구분 목록. 예: Driver Blocking, On-Write Static AI |
| file_path | 문자열 | 파일 경로 | 예: \Device\HarddiskVolume3\WINDOWS\System32\drivers\PROCEXP1... |
| file_extension | 문자열 | 파일 확장자 | 예: SYS |
| file_extension_type | 문자열 | 파일 확장자 유형 | 예: Executable |
| file_size | 64비트 정수 | 파일 크기 | 바이트 단위 |
| file_verification | 문자열 | 파일 검증 유형 | 예: SignedVerified, NotSigned |
| file_md5 | 문자열 | 파일 MD5 | 16진수 32자 |
| file_sha1 | 문자열 | 파일 SHA1 | 16진수 40자 |
| file_sha256 | 문자열 | 파일 SHA256 | 16진수 64자 |
| originator_process | 문자열 | 원천 프로세스 | 예: handle64.exe |
| signer | 문자열 | 서명자 | 예: MICROSOFT WINDOWS HARDWARE COMPATIBILITY |
| signer_valid | 불리언 | 서명 유효 여부 | 예: false |
| certificate_id | 문자열 | 인증서 ID | 예: BEIJING AOLANDE INFORMATION TECHNOLOGY CO., LTD. |
| process_user | 문자열 | 프로세스 사용자 | 예: DESKTOP-EXAMPLE\demouser |
| storyline | 문자열 | 스토리라인 | 예: 1234567890ABCDEF |
| is_fileless | 불리언 | 파일리스 여부 | 예: false |
| auto_resolved | 불리언 | 자동 해결 여부 | 예: false |
| reboot_required | 불리언 | 재부팅 필요 여부 | 예: false |
| pending_actions | 문자열 | 대기 중 액션 | 예: false |
| external_ticket_id | 문자열 | 외부 티켓 ID | |
| collection_id | 문자열 | 수집 ID | 예: 1234567890123456789 |
| hostname | 문자열 | 엔드포인트 이름 | 에이전트 컴퓨터 이름 |
| agent_id | 문자열 | 에이전트 ID | 예: 1234567890123456789 |
| agent_uuid | 문자열 | 에이전트 UUID | 예: 0123456789abcdef0123456789abcdef |
| agent_domain | 문자열 | 에이전트 도메인 | 예: WORKGROUP |
| machine_type | 문자열 | 장비 유형 | 예: laptop |
| agent_os_name | 문자열 | OS 이름 | 예: Windows 11 Pro |
| os_family | 문자열 | OS 유형 | 예: windows |
| agent_os_rev | 문자열 | OS 리비전 | 예: 26200 |
| is_infected | 불리언 | 감염 여부 | 예: false |
| is_active | 불리언 | 활성 여부 | 예: true |
| is_decommissioned | 불리언 | 에이전트 단절 여부 | 예: false |
| network_status | 문자열 | 네트워크 상태 | 예: connected, disconnected |
| scan_status | 문자열 | 스캔 상태 | 예: finished |
| scan_started | 날짜 | 스캔 시작일시 | 예: 2025-03-11 14:26:48+0900 |
| scan_finished | 날짜 | 스캔 종료일시 | 예: 2025-03-12 14:17:33+0900 |
| realtime_agent_ver | 문자열 | 실시간 에이전트 버전 | 예: 24.1.5.277 |
| realtime_account_id | 문자열 | 실시간 계정 ID | 예: 1234567890123456789 |
| realtime_account_name | 문자열 | 실시간 계정 이름 | 예: ACME Corp |
| realtime_site_id | 문자열 | 실시간 사이트 ID | 예: 1234567890123456789 |
| realtime_site_name | 문자열 | 실시간 사이트 이름 | 예: ACME-Site |
| realtime_group_id | 문자열 | 실시간 그룹 ID | 예: 1234567890123456789 |
| realtime_group_name | 문자열 | 실시간 그룹 이름 | 예: ACME-Group |
| realtime_reboot_required | 불리언 | 실시간 재부팅 필요 | 예: false |
| account_id | 문자열 | 계정 ID | 예: 1234567890123456789 |
| account_name | 문자열 | 계정 이름 | 예: ACME Corp |
| site_id | 문자열 | 사이트 ID | 예: 1234567890123456789 |
| site_name | 문자열 | 사이트 이름 | 예: ACME-Site |
| group_id | 문자열 | 그룹 ID | 예: 1234567890123456789 |
| group_name | 문자열 | 그룹 이름 | 예: ACME-Group |
| agent_ip | IP 주소 | 에이전트 IP | 예: 192.168.30.112 |
| external_ip | IP 주소 | 외부 IP | 예: 85.237.230.62 |
| nt_user | 문자열 | 최근 로그인 사용자 | 예: demouser |
| nt_domain | 문자열 | 에이전트 NT 도메인 | 예: WORKGROUP |
| indicators | 문자열 | 침해 지표 | {category, description, ids, tactics} 목록 |
| mitigation_status_list | 문자열 | 조치 상태 목록 | 조치 액션 및 상태 목록 |
| identified | 날짜 | 식별일시 | 예: 2026-05-05 16:02:18+0900 |
| first_seen | 날짜 | 최초 탐지일시 | |
| last_seen | 날짜 | 최근 탐지일시 | |
| reported | 날짜 | 보고일시 | 예: 2026-05-05 16:02:18+0900 |
| created | 날짜 | 생성일시 | 예: 2026-05-05 16:02:18+0900 |
| updated | 날짜 | 수정일시 | 예: 2026-05-05 16:07:37+0900 |