SentinelOne

다운로드 31
업데이트 2025. 2. 19.

SentinelOne 프로세스 이벤트

SentinelOne 프로세스 이벤트

SentinelOne Cloud Funnel S3 export의 sentinelone-process-event 텔레메트리를 정규화한 스키마.

레퍼런스

#타입필드이름설명
1날짜_time시각이벤트 시각 (ISO 8601, UTC) 예: 2026-05-03T00:04:01.908Z
2날짜event_time이벤트시각엔드포인트 측 발생 시각 (epoch ms) 예: 1777766641908
3문자열event_type이벤트유형Process Creation, File Modification 등 예: Process Creation
4문자열site_name사이트명사이트 이름 예: JwonIT
5문자열hostname호스트명엔드포인트 호스트명 예: localhost.localdomain
6문자열user계정프로세스 실행 계정
7문자열target_image대상이미지대상 이미지 파일이름 예: bash
8문자열image이미지프로세스 이미지 파일이름 예: crond
9문자열parent_image부모이미지부모 이미지 파일이름 예: crond
10문자열target_cmd_line대상명령줄대상 프로세스 명령줄 예: /bin/sh -c logger -t edr-attack-sim 'EDR_BACKDOOR_PAYLOAD_EXECUTED'
11문자열cmd_line명령줄프로세스 명령줄 예: /usr/sbin/crond -n
12문자열parent_cmd_line부모명령줄부모 프로세스 명령줄 예: /usr/sbin/crond -n
13문자열event_category이벤트분류process / file / registry / ip / dns / url / indicators / cross_process / scheduled_task / group / logins / none 예: process
14문자열event_name이벤트이름PROCESSCREATION, FILECREATION 등 세부 이벤트명 예: PROCESSCREATION
15문자열endpoint_type단말유형server / desktop / laptop 예: server
16문자열os_familyOS유형windows / linux / macos 예: linux
17문자열os_nameOS이름Windows 11 Pro 등 OS 상세 이름 예: Linux
18문자열os_revOS리비전OS 빌드/리비전 번호 예: Rocky release 8.9 (Green Obsidian) 4.18.0-513.5.1.el8_9.x86_64
19문자열user_sid계정SID계정 SID
2032비트 정수target_session_id대상세션ID대상 세션 ID 예: 0
21문자열target_user_sid대상계정SID대상 계정 SID
22날짜parent_start_time부모시작일시부모 프로세스 시작 시각 예: 1776918874110
2364비트 정수ppidPPID부모 프로세스 PID 예: 1164
24문자열parent_user부모계정부모 프로세스 실행 계정
25문자열parent_effective_user부모실제계정부모 실제 실행 계정 예: root
26MD5parent_image_md5부모이미지MD5부모 이미지 MD5
27SHA1parent_image_sha1부모이미지SHA1부모 이미지 SHA1 예: ad6a830447a1dcb10464098a2073957513e97faa
28SHA256parent_image_sha256부모이미지SHA256부모 이미지 SHA256 예: 7b870c7baec52dc53cd79195b474238b6a76bd18e27568daa92c892a0ad56403
29불리언is_parent_image_signed부모이미지서명여부signed→true / unsigned→false 예: unsigned
30문자열parent_image_path부모이미지경로부모 이미지 전체 경로 예: /usr/sbin/crond
31문자열parent_image_signer부모디지털서명부모 디지털 서명자
32문자열parent_integrity_level부모무결성수준부모 무결성 수준 예: INTEGRITY_LEVEL_UNKNOWN
33문자열parent_subsystem부모서브시스템부모 서브시스템 예: SUBSYSTEM_UNKNOWN
34날짜start_time시작일시프로세스 시작 시각 (epoch ms) 예: 1777766641280
3564비트 정수pidPID프로세스 PID 예: 569805
36문자열effective_user실제계정프로세스 실제 실행 계정 (Linux/macOS) 예: root
37문자열image_display_name이미지표시이름이미지 표시 이름 예: crond
3864비트 정수image_size이미지크기이미지 파일 크기 (바이트) 예: 75712
39MD5image_md5이미지MD5이미지 MD5 해시
40SHA1image_sha1이미지SHA1이미지 SHA1 해시 예: ad6a830447a1dcb10464098a2073957513e97faa
41SHA256image_sha256이미지SHA256이미지 SHA256 해시 예: 7b870c7baec52dc53cd79195b474238b6a76bd18e27568daa92c892a0ad56403
42문자열image_path이미지경로프로세스 이미지 전체 경로 예: /usr/sbin/crond
43문자열image_signer디지털서명디지털 서명자
44불리언is_image_signed이미지서명여부signed→true / unsigned→false 예: unsigned
45불리언is_sign_verified서명검증여부verified→true / unverified→false
46문자열integrity_level무결성수준프로세스 무결성 수준 (SYSTEM/HIGH 등) 예: INTEGRITY_LEVEL_UNKNOWN
47문자열subsystem서브시스템SYS_WIN32 / SUBSYSTEM_UNKNOWN 등 예: SUBSYSTEM_UNKNOWN
48날짜target_process_start_time대상프로세스시작일시대상 프로세스 시작 시각 예: 1777766641290
4964비트 정수target_pid대상PID대상 프로세스 PID 예: 569806
50문자열target_user대상계정대상 프로세스 실행 계정
51문자열target_image_display_name대상이미지표시이름대상 이미지 표시 이름 예: bash
5264비트 정수target_image_size대상이미지크기대상 이미지 파일 크기 예: 1150560
53MD5target_image_md5대상이미지MD5대상 이미지 MD5
54SHA1target_image_sha1대상이미지SHA1대상 이미지 SHA1 예: 58d0f683831a213b2197cdc7e1426a4af01a8277
55SHA256target_image_sha256대상이미지SHA256대상 이미지 SHA256 예: 5d0b71ed874d4130b91192bf1b280cad0462a2205eb613d141efd5bca8e6083e
56문자열target_image_path대상이미지경로대상 이미지 전체 경로 예: /usr/bin/bash
57불리언is_target_image_signed대상이미지서명여부signed→true / unsigned→false 예: unsigned
58불리언is_target_sign_verified대상서명검증여부verified→true / unverified→false
59문자열target_image_signer대상디지털서명대상 디지털 서명자
60문자열target_integrity_level대상무결성수준대상 무결성 수준 예: INTEGRITY_LEVEL_UNKNOWN
61문자열agent_ver에이전트버전에이전트 버전 예: 25.3.2.11
62문자열agent_uuid에이전트식별자에이전트 UUID 예: 992ad039-07c2-3658-2791-8fa703357642
6332비트 정수session_id세션IDWindows 세션 ID 예: 0
64문자열account_id계정IDSentinelOne 계정 ID 예: 1297353720983705487
65문자열account_name계정명SentinelOne 계정 이름 예: Sentinel Labs PTE Korea
66문자열mgmt_id관리ID관리 콘솔 ID 예: 365
67문자열mgmt_url관리URL관리 콘솔 URL 예: apne1-1101-nfr.sentinelone.net
68문자열site_id사이트ID사이트 ID 예: 2387424777214565688
69문자열group_id그룹ID에이전트 그룹 ID 예: a855c898-9d07-7522-f096-db2ad8a85ee7
70문자열event_id이벤트ID단일 이벤트의 고유 ID 예: 01KQNJHRACAZR6XMC0F5BZ5HF2_0
71문자열trace_id추적ID이벤트 추적 ID 예: 01KQNJHRACAZR6XMC0F5BZ5HF2
72문자열packet_id패킷ID전송 패킷 ID 예: ab8087b8-576b-75cd-6eac-44d57c11edf3
73문자열parent_process_uuid부모프로세스식별자부모 프로세스 UID 예: a855c898-6cb7-fcdd-8270-c574c719080e
74문자열process_uuid프로세스식별자내부 프로세스 UID 예: ab578c52-67e6-14be-d1fd-ada33784b0f3
75문자열target_process_uuid대상프로세스식별자대상 프로세스 UID 예: ab578c6a-7ed0-02ff-6064-f00868fbe1a0
76문자열parent_storyline부모스토리라인부모 스토리라인 ID 예: a855c898-9d07-7522-f096-db2ad8a85ee7
77문자열storyline스토리라인관련 스토리라인 ID 예: a855c898-9d07-7522-f096-db2ad8a85ee7
78문자열target_process_storyline대상프로세스스토리라인대상 스토리라인 ID 예: a855c898-9d07-7522-f096-db2ad8a85ee7
79문자열process_unique_key프로세스고유키프로세스 고유 키 예: ab578c6a-7ed0-02ff-6064-f00868fbe1a0
8032비트 정수event_repetition_count이벤트반복동일 이벤트 반복 카운트 예: 3
81문자열target_active_content_hash대상활성콘텐츠해시활성 콘텐츠 해시
82문자열target_active_content_path대상활성콘텐츠경로활성 콘텐츠 경로
83문자열target_active_content_type대상활성콘텐츠유형활성 콘텐츠 유형