SentinelOne 파일 이벤트
event.category = file
| 번호 | 타입 | 필드 | 이름 | 설명 |
|---|---|---|---|---|
| 1 | 날짜 | _time | 시각 | 예: 2026-05-03 00:14:33 |
| 2 | 날짜 | event_time | 이벤트시각 | 예: 2026-05-03 00:14:33 |
| 3 | 문자열 | site_name | 사이트명 | 예: ACME |
| 4 | 문자열 | hostname | 호스트명 | 예: DESKTOP-EXAMPLE |
| 5 | 문자열 | user | 계정 | 예: DESKTOP-EXAMPLE\demouser |
| 6 | 문자열 | event_type | 이벤트유형 | 예: File Rename |
| 7 | 문자열 | image | 이미지 | 예: svchost.exe |
| 8 | 문자열 | file_name | 대상파일이름 | 예: pool_tags_summary_2026-05-03_0... |
| 9 | 문자열 | file_owner | 대상파일소유자 | |
| 10 | 64비트 정수 | file_size | 대상파일크기 | 바이트 단위 |
| 11 | 문자열 | cmd_line | 명령줄 | 예: C:\WINDOWS\system32\svchost.ex... |
| 12 | 문자열 | file_path | 대상파일경로 | 예: C:\Windows\Temp\DiagOutputDir... |
| 13 | 문자열 | file_location | 대상파일위치 | 예: Local |
| 14 | 문자열 | file_type | 대상파일유형 | 예: UNKNOWN |
| 15 | 문자열 | file_ext | 대상파일확장자 | 예: json |
| 16 | 불리언 | is_exe_file | 실행파일여부 | 예: false |
| 17 | 불리언 | is_dir | 디렉터리여부 | 예: false |
| 18 | 날짜 | file_ctime | 대상파일생성일시 | 예: 2026-04-23 04:35:34 |
| 19 | MD5 | file_md5 | 대상파일MD5 | 16진수 32자 |
| 20 | SHA1 | file_sha1 | 대상파일SHA1 | 16진수 40자 |
| 21 | SHA256 | file_sha256 | 대상파일SHA256 | 16진수 64자 |
| 22 | 문자열 | file_owner_sid | 대상파일소유자SID | 예: S-1-5-21-... |
| 23 | 문자열 | file_old_path | 이전파일경로 | 예: C:\Windows\Temp\pool_tags_summ... |
| 24 | MD5 | file_old_md5 | 이전MD5 | 16진수 32자 |
| 25 | SHA1 | file_old_sha1 | 이전SHA1 | 16진수 40자 |
| 26 | SHA256 | file_old_sha256 | 이전SHA256 | 16진수 64자 |
| 27 | 문자열 | file_id | 대상파일ID | 예: 12D8F05FB28F00A7 |
| 28 | 문자열 | parent_image | 부모이미지 | 예: services.exe |
| 29 | 문자열 | parent_cmd_line | 부모명령줄 | 예: C:\WINDOWS\system32\services.exe |
| 30 | 문자열 | event_category | 이벤트분류 | 예: file |
| 31 | 문자열 | event_name | 이벤트이름 | 예: FILECREATION, ... |
| 32 | 문자열 | endpoint_type | 단말유형 | 예: desktop |
| 33 | 문자열 | os_family | OS유형 | 예: windows |
| 34 | 문자열 | os_name | OS이름 | 예: Windows 11 Pro |
| 35 | 문자열 | os_rev | OS리비전 | 예: 26100 |
| 36 | 문자열 | user_sid | 계정SID | 예: S-1-5-18 |
| 37 | 날짜 | parent_start_time | 부모시작일시 | 예: 2026-04-15 03:04:01 |
| 38 | 64비트 정수 | ppid | PPID | 예: 880 |
| 39 | 문자열 | parent_user | 부모계정 | 예: DESKTOP-EXAMPLE\demouser |
| 40 | MD5 | parent_image_md5 | 부모이미지MD5 | 16진수 32자 |
| 41 | SHA1 | parent_image_sha1 | 부모이미지SHA1 | 16진수 40자 |
| 42 | SHA256 | parent_image_sha256 | 부모이미지SHA256 | 16진수 64자 |
| 43 | 불리언 | is_parent_image_signed | 부모이미지서명여부 | 예: true |
| 44 | 문자열 | parent_image_path | 부모이미지경로 | 예: C:\Windows\System32\services.exe |
| 45 | 문자열 | parent_image_signer | 부모디지털서명 | 예: MICROSOFT WINDOWS PUBLISHER |
| 46 | 문자열 | parent_integrity_level | 부모무결성수준 | 예: SYSTEM |
| 47 | 문자열 | parent_subsystem | 부모서브시스템 | 예: SYS_WIN32 |
| 48 | 날짜 | start_time | 시작일시 | 예: 2026-04-15 03:06:13 |
| 49 | 64비트 정수 | pid | PID | 예: 4472 |
| 50 | 문자열 | effective_user | 실제계정 | 예: demouser |
| 51 | 문자열 | image_display_name | 이미지표시이름 | 예: Host Process for Windows Services |
| 52 | 64비트 정수 | image_size | 이미지크기 | 바이트 단위 |
| 53 | MD5 | image_md5 | 이미지MD5 | 16진수 32자 |
| 54 | SHA1 | image_sha1 | 이미지SHA1 | 16진수 40자 |
| 55 | SHA256 | image_sha256 | 이미지SHA256 | 16진수 64자 |
| 56 | 문자열 | image_path | 이미지경로 | 예: C:\Windows\System32\svchost.exe |
| 57 | 문자열 | image_signer | 디지털서명 | 예: MICROSOFT WINDOWS |
| 58 | 불리언 | is_image_signed | 이미지서명여부 | 예: true |
| 59 | 불리언 | is_sign_verified | 서명검증여부 | 예: true |
| 60 | 문자열 | integrity_level | 무결성수준 | 예: SYSTEM |
| 61 | 문자열 | subsystem | 서브시스템 | 예: SYS_WIN32 |
| 62 | 문자열 | agent_ver | 에이전트버전 | 예: 25.1.4.434 |
| 63 | 문자열 | agent_uuid | 에이전트식별자 | 16진수 32자 |
| 64 | 32비트 정수 | session_id | 세션ID | 예: 0 |
| 65 | 문자열 | account_id | 계정ID | 예: 1234567890123456789 |
| 66 | 문자열 | account_name | 계정명 | 예: Sentinel Labs PTE Korea |
| 67 | 문자열 | mgmt_id | 관리ID | 예: 365 |
| 68 | 문자열 | mgmt_url | 관리URL | 예: apne1-9999-xxx.sentinelone.net |
| 69 | 문자열 | site_id | 사이트ID | 예: 2387424777214565688 |
| 70 | 문자열 | group_id | 그룹ID | 예: 3497CB5FB28F00A7 |
| 71 | 문자열 | event_id | 이벤트ID | ULID 26자 + _순번 |
| 72 | 문자열 | trace_id | 추적ID | ULID 26자 (Crockford Base32) |
| 73 | 문자열 | packet_id | 패킷ID | 16진수 32자 |
| 74 | 문자열 | parent_process_uuid | 부모프로세스식별자 | 16진수 16자 |
| 75 | 문자열 | process_uuid | 프로세스식별자 | 16진수 16자 |
| 76 | 문자열 | target_process_uuid | 대상프로세스식별자 | 16진수 16자 |
| 77 | 문자열 | parent_storyline | 부모스토리라인 | 16진수 16자 |
| 78 | 문자열 | storyline | 스토리라인 | 16진수 16자 |
| 79 | 문자열 | target_process_storyline | 대상프로세스스토리라인 | 16진수 16자 |
| 80 | 문자열 | process_unique_key | 프로세스고유키 | 16진수 16자 |