SentinelOne 세션
event.category = ip
| 번호 | 타입 | 필드 | 이름 | 설명 |
|---|---|---|---|---|
| 1 | 날짜 | _time | 시각 | 예: 2026-05-03 00:02:33 |
| 2 | 날짜 | event_time | 이벤트시각 | 예: 2026-05-03 00:02:33 |
| 3 | 문자열 | site_name | 사이트명 | 예: ACME |
| 4 | 문자열 | hostname | 호스트명 | 예: DESKTOP-EXAMPLE |
| 5 | 문자열 | user | 계정 | 예: DESKTOP-EXAMPLE\demouser |
| 6 | 문자열 | event_type | 이벤트유형 | 예: IP Connect |
| 7 | 문자열 | image | 이미지 | 예: svchost.exe |
| 8 | 문자열 | cmd_line | 명령줄 | 예: C:\WINDOWS\System32\svchost.ex... |
| 9 | 문자열 | direction | 방향 | 예: OUTBOUND |
| 10 | IP 주소 | src_ip | 출발지IP | 예: 192.0.2.10 |
| 11 | 32비트 정수 | src_port | 출발지포트 | 예: 62797 |
| 12 | IP 주소 | dst_ip | 목적지IP | 예: 198.51.100.20 |
| 13 | 32비트 정수 | dst_port | 목적지포트 | 예: 7680 |
| 14 | 문자열 | app | 애플리케이션 | 예: pando-pub |
| 15 | 불리언 | is_connected | 연결성공여부 | 예: true |
| 16 | 문자열 | parent_image | 부모이미지 | 예: services.exe |
| 17 | 문자열 | parent_cmd_line | 부모명령줄 | 예: C:\WINDOWS\system32\services.exe |
| 18 | 문자열 | event_category | 이벤트분류 | 예: ip |
| 19 | 문자열 | event_name | 이벤트이름 | 예: TCPV4, TCPV4LISTEN |
| 20 | 문자열 | endpoint_type | 단말유형 | 예: desktop |
| 21 | 문자열 | os_family | OS유형 | 예: windows |
| 22 | 문자열 | os_name | OS이름 | 예: Windows 11 Pro |
| 23 | 문자열 | os_rev | OS리비전 | 예: 26100 |
| 24 | 문자열 | user_sid | 계정SID | 예: S-1-5-20 |
| 25 | 날짜 | parent_start_time | 부모시작일시 | 예: 2026-04-15 03:04:01 |
| 26 | 64비트 정수 | ppid | PPID | 예: 880 |
| 27 | 문자열 | parent_user | 부모계정 | 예: DESKTOP-EXAMPLE\demouser |
| 28 | MD5 | parent_image_md5 | 부모이미지MD5 | 16진수 32자 |
| 29 | SHA1 | parent_image_sha1 | 부모이미지SHA1 | 16진수 40자 |
| 30 | SHA256 | parent_image_sha256 | 부모이미지SHA256 | 16진수 64자 |
| 31 | 불리언 | is_parent_image_signed | 부모이미지서명여부 | 예: true |
| 32 | 문자열 | parent_image_path | 부모이미지경로 | 예: C:\Windows\System32\services.exe |
| 33 | 문자열 | parent_image_signer | 부모디지털서명 | 예: MICROSOFT WINDOWS PUBLISHER |
| 34 | 문자열 | parent_integrity_level | 부모무결성수준 | 예: SYSTEM |
| 35 | 문자열 | parent_subsystem | 부모서브시스템 | 예: SYS_WIN32 |
| 36 | 날짜 | start_time | 시작일시 | 예: 2026-04-15 03:04:19 |
| 37 | 64비트 정수 | pid | PID | 예: 5296 |
| 38 | 문자열 | image_display_name | 이미지표시이름 | 예: Host Process for Windows Services |
| 39 | 64비트 정수 | image_size | 이미지크기 | 바이트 단위 |
| 40 | MD5 | image_md5 | 이미지MD5 | 16진수 32자 |
| 41 | SHA1 | image_sha1 | 이미지SHA1 | 16진수 40자 |
| 42 | SHA256 | image_sha256 | 이미지SHA256 | 16진수 64자 |
| 43 | 문자열 | image_path | 이미지경로 | 예: C:\Windows\System32\svchost.exe |
| 44 | 문자열 | image_signer | 디지털서명 | 예: MICROSOFT WINDOWS |
| 45 | 불리언 | is_image_signed | 이미지서명여부 | 예: true |
| 46 | 불리언 | is_sign_verified | 서명검증여부 | 예: true |
| 47 | 문자열 | integrity_level | 무결성수준 | 예: SYSTEM |
| 48 | 문자열 | subsystem | 서브시스템 | 예: SYS_WIN32 |
| 49 | 문자열 | agent_ver | 에이전트버전 | 예: 25.1.4.434 |
| 50 | 문자열 | agent_uuid | 에이전트식별자 | 16진수 32자 |
| 51 | 32비트 정수 | session_id | 세션ID | 예: 0 |
| 52 | 문자열 | account_id | 계정ID | 예: 1234567890123456789 |
| 53 | 문자열 | account_name | 계정명 | 예: Sentinel Labs PTE Korea |
| 54 | 문자열 | mgmt_id | 관리ID | 예: 365 |
| 55 | 문자열 | mgmt_url | 관리URL | 예: apne1-9999-xxx.sentinelone.net |
| 56 | 문자열 | site_id | 사이트ID | 예: 2387424777214565688 |
| 57 | 문자열 | group_id | 그룹ID | 예: 7295CB5FB28F00A7 |
| 58 | 문자열 | event_id | 이벤트ID | ULID 26자 + _순번 |
| 59 | 문자열 | trace_id | 추적ID | ULID 26자 (Crockford Base32) |
| 60 | 문자열 | packet_id | 패킷ID | 16진수 32자 |
| 61 | 문자열 | parent_process_uuid | 부모프로세스식별자 | 16진수 16자 |
| 62 | 문자열 | process_uuid | 프로세스식별자 | 16진수 16자 |
| 63 | 문자열 | parent_storyline | 부모스토리라인 | 16진수 16자 |
| 64 | 문자열 | storyline | 스토리라인 | 16진수 16자 |
| 65 | 문자열 | process_unique_key | 프로세스고유키 | 16진수 16자 |