> For the complete documentation index, see [llms.txt](https://docs.panther.com/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://docs.panther.com/ko/data-onboarding/supported-logs/carbon-black.md).

# Carbon Black 로그

## 개요

Panther는 다음에서 로그를 수집하는 다음 방법을 지원합니다 [Carbon Black](https://www.vmware.com/products/carbon-black-endpoint.html):

* [Carbon Black Audit Logs API](#how-to-onboard-carbon-black-audit-logs-to-panther): Panther는 Carbon Black 감사 로그를 직접 쿼리하여 가져올 수 있습니다 [Carbon Black API](https://developer.carbonblack.com/reference/carbon-black-cloud/cb-defense/latest/rest-api/).
* [Carbon Black Data Streaming](#how-to-onboard-carbon-black-data-streaming-logs-to-panther): Panther는 경고, 엔드포인트 이벤트 및 감시 목록 적중과 관련된 Carbon Black 데이터를 수집할 수 있습니다 [Carbon Black의 데이터 스트리밍](https://docs.vmware.com/en/VMware-Carbon-Black-Cloud/services/carbon-black-cloud-user-guide/GUID-E8D33F72-BABB-4157-A908-D8BBDB5AF349.html) 기능을 AWS S3를 통해.

## Carbon Black Audit 로그를 Panther에 온보딩하는 방법

Panther에서 Carbon Black을 로그 소스로 설정하려면 Carbon Black API 키를 사용하여 Panther에 새 로그 소스를 생성합니다.

{% hint style="warning" %}
이 Carbon Black Audit Logs 통합은 다음만 지원합니다 [CarbonBlack.Audit](#carbonblack.audit) 로그입니다. 다른 로그 유형을 수집하려면 다음을 참조하세요 [Carbon Black Data Streaming 로그를 Panther에 온보딩하는 방법](#how-to-onboard-carbon-black-data-streaming-logs-to-panther).
{% endhint %}

### 1단계: Carbon Black API 키 생성

{% hint style="warning" %}
다른 애플리케이션에서 Panther 통합에 연결된 Carbon Black API 키를 사용하지 마십시오. 그렇게 하면 로그 손실이 발생할 수 있습니다.
{% endhint %}

1. Carbon Black 인스턴스에서 다음을 클릭합니다 **설정** > **API 액세스**.
2. 다음 타일을 클릭하세요: **액세스 수준** 탭.
3. 클릭합니다 **액세스 수준 추가**.
   1. 필수 필드에 값을 입력합니다.
   2. 다음을 선택합니다 `org.audits READ` 권한을, 다음에서 **Audit Logs** > **감사 보기 및 내보내기**.
   3. 클릭합니다 **저장**.
4. 다음 타일을 클릭하세요: **API 키** 탭.
5. 클릭합니다 **API 키 추가**.
   1. 다음 **이름** 필드에 설명적인 이름을 입력합니다. 예: `Panther`.
   2. 다음 **액세스 수준 유형** 필드에서 다음을 선택합니다 `사용자 지정`.
   3. 다음 **사용자 지정 액세스 수준** 필드에서 이 과정에서 앞서 생성한 액세스 수준을 선택합니다.
   4. (선택 사항) 다음에서 **승인된 IP 주소** 필드에 Panther의 IP 주소를 입력하여 Panther만 접근하도록 제한합니다.
      * 콘솔에서 다음 페이지의 Panther IP 주소를 찾습니다 [**기본 정보 및 기본 설정** 페이지](/ko/system-configuration.md#main-info-and-preferences)에서 **인프라** 섹션.
   5. 클릭합니다 **저장**.
6. 다음을 복사하고 **API ID** 및 **API 비밀 키** 그리고 다음 단계에서 이 값이 필요하므로 안전한 위치에 저장합니다.

### 2단계: Panther에서 새 Carbon Black Audit Logs 소스 생성

1. Panther Console의 왼쪽 탐색 모음에서 **로그 소스**.
2. 클릭합니다 **새로 만들기**.
3. "Carbon Black Audit Logs"를 검색한 다음 해당 타일을 클릭합니다.
4. 슬라이드아웃 패널에서 다음을 클릭합니다 **설정 시작**.
5. 다음 화면에서 소스의 설명적인 이름을 입력합니다. 예: `내 Carbon Black Audit 로그`.
6. 클릭합니다 **설정.**
7. 다음 페이지에서 **자격 증명 설정** 페이지에서 양식을 작성하세요:
   1. **Carbon Black 도메인**: Carbon Black 도메인의 URL을 입력합니다.
   2. **API ID**: 1단계에서 생성한 Carbon Black API ID를 입력합니다.
   3. **API 비밀 키**: 1단계에서 생성한 API 비밀 키를 입력합니다.
8. 클릭합니다 **설정**. 성공 화면으로 이동합니다:

   <figure><img src="/files/e0820e5acb9452e294cfe3ba72060f0fbbfd3b32" alt="The success screen reads, &#x22;Everything looks good! Panther will now automatically pull &#x26; process logs from your account&#x22;" width="281"><figcaption></figcaption></figure>

   * 선택적으로 하나 이상의 [디택션 팩](https://docs.panther.com/detections/panther-managed/packs).
   * 다음 **이벤트가 처리되지 않으면 알러트를 발생시키기** 설정의 기본값은 **예**. 일정 시간 후 로그 소스에서 데이터 흐름이 중단되면 알러트를 받게 되므로 이 설정을 켠 상태로 두는 것을 권장합니다. 시간 범위는 구성 가능하며 기본값은 24시간입니다.

     <figure><img src="/files/7db146cd7acee3d0704a4a8b2157f230cfa22168" alt="The &#x22;Trigger an alert when no events are processed&#x22; toggle is set to YES. The &#x22;How long should Panther wait before it sends you an alert that no events have been processed&#x22; setting is set to 1 Day" width="320"><figcaption></figcaption></figure>

## Carbon Black Data Streaming 로그를 Panther에 온보딩하는 방법

Panther에서 수집하기 위해 Carbon Black 로그 스트리밍을 구성하려면 먼저 Carbon Black에서 Data Forwarder를 설정한 다음 Panther에서 Carbon Black Data Streaming 소스를 생성합니다.

{% hint style="warning" %}
이 Carbon Black Data Streaming 통합은 지원합니다 [CarbonBlack.AlertV2](#carbonblack.alertv2), [CarbonBlack.EndpointEvent](#carbonblack.endpointevent), 및 [CarbonBlack.WatchlistHit](#carbonblack.watchlisthit) 로그 유형. 수집하려면 [CarbonBlack.Audit](#carbonblack.audit) 로그를, 다음을 참조하세요 [Carbon Black Audit 로그를 Panther에 온보딩하는 방법](#how-to-onboard-carbon-black-audit-logs-to-panther).
{% endhint %}

### 1단계: Carbon Black Data Forwarders를 S3 버킷에 설정

* 각 [Data Streaming 로그 유형](#data-streaming-source-log-types) 수집하려는 경우, 다음을 따르세요 [AWS S3 버킷에 Data Forwarder를 설정하기 위한 Carbon Black 지침](https://docs.vmware.com/en/VMware-Carbon-Black-Cloud/services/carbon-black-cloud-user-guide/GUID-E8D33F72-BABB-4157-A908-D8BBDB5AF349.html).

  * 각 Data Forwarder가 S3 버킷의 서로 다른 폴더로 로그를 보내도록 구성하는 것이 좋습니다. 이렇게 하면 Panther에서 모든 데이터가 올바르게 파싱됩니다.
  * 알러트 Data Forwarder를 생성할 때, 다음에 대해 **스키마**, 선택 **2.0.0**.

  <figure><img src="/files/cd6316e53e004ee8936c4378e74674144db6e167" alt="A form titled &#x22;Add Forwarder&#x22; is shown, with various fields under a &#x22;Basic info&#x22; section, including Name, S3 bucket name, Schema, Type, and S3 prefix." width="563"><figcaption></figcaption></figure>

이 과정을 완료하면 Data Forwarder는 아래와 비슷하게 표시됩니다:

<figure><img src="/files/ad0b8bc44ce642b537727ccde7d5c987c4aa94dd" alt="Three rows contain various information about Data Forwarders, including the status, name, type, destination, updated time, and actions." width="563"><figcaption></figcaption></figure>

### 2단계: Panther에서 새 Carbon Black Data Streaming 소스를 생성합니다

1. Panther Console의 왼쪽 탐색 모음에서 클릭 **로그 소스**.
2. 클릭합니다 **새로 만들기**.
3. “Carbon Black”를 검색한 다음, 클릭 **Carbon Black Data Streaming** 타일.
   * 슬라이드아웃 패널에서 **전송 메커니즘** 오른쪽 상단의 드롭다운에는 다음이 미리 채워집니다 **AWS S3 버킷** 옵션.

     <figure><img src="/files/1ac91b2b0c47bbf468b247a4ec4c06fbb3b74ca9" alt="In the search box is &#x22;carbon black streaming,&#x22; and one of the results, a box titled &#x22;Carbon Black Data Streaming,&#x22; is circled." width="563"><figcaption></figcaption></figure>
4. 클릭합니다 **설정 시작**.
5. 다음을 따르세요: [Panther에서 S3 Source를 구성하는 지침](/ko/data-onboarding/data-transports/aws/s3.md)아래와 같은 수정 사항과 함께:
   1. 다음 페이지에서 **기본 정보** 페이지에서 다음 **접두사 및 스키마 구성(선택 사항)**.
   2. 사용자가 생성한 각 Data Forwarder에 대해 [1단계](#step-1-set-up-carbon-black-data-forwarders-to-an-s3-bucket) 이 과정의 끝에서, 하나의 **S3 접두사** 및 스키마 쌍입니다. 세 가지 로그 유형을 모두 사용하는 경우, 다음과 같이 표시됩니다:

      <figure><img src="/files/a0a85e607852d1eaf8a023190c42cc78f8f07631" alt="A form titled &#x22;S3 Prefixes &#x26; Schemas&#x22; shows three pairs of &#x22;S3 Prefix&#x22; and &#x22;Schemas - Optional&#x22; fields." width="563"><figcaption></figcaption></figure>
   3. 클릭합니다 **변경 사항 적용**.

## 감사 로그 소스 로그 유형

이는 Carbon Black 테넌트에서 발생한 이벤트의 감사 로그입니다. 자세한 내용은 [Carbon Black 감사 로그 이벤트 문서](https://developer.carbonblack.com/reference/carbon-black-cloud/cb-defense/latest/rest-api/).

### CarbonBlack.Audit

```yaml
schema: CarbonBlack.Audit
description: CarbonBlack의 감사 로그
referenceURL: https://developer.carbonblack.com/reference/carbon-black-cloud/cb-defense/latest/rest-api/
필드:
  - name: verbose
    description: 이벤트가 자세한지 여부
    유형: boolean
  - 이름: eventId
    설명: 이벤트의 ID
    필수: true
    유형: string
  - name: eventTime
    설명: 이벤트가 발생한 시간
    유형: timestamp
    시간 형식:
      - unix_ms
    이벤트 시간 여부: true
  - 이름: description
    설명: 이벤트에 대한 설명
    유형: string
  - 이름: orgName
    설명: 조직의 이름
    유형: string
  - 이름: clientIp
    설명: 클라이언트의 IP 주소
    유형: string
    지표:
      - ip
  - 이름: requestUrl
    설명: 요청의 URL
    유형: string
    지표:
      - 호스트 이름
  - 이름: loginName
    설명: 로그인한 사용자의 이름
    유형: string
    지표:
      - username
  - 이름: flagged
    설명: 이벤트가 플래그 지정되었는지 여부
    유형: boolean
```

## 데이터 스트리밍 소스 로그 유형

자세한 내용은 다음을 참조하세요 [Carbon Black Data Forwarder 스키마 문서](https://developer.carbonblack.com/reference/carbon-black-cloud/data-forwarder/).

### CarbonBlack.AlertV2

```yaml
스키마: CarbonBlack.AlertV2
설명: Carbon Black Cloud에서 생성된 알러트 로그
referenceURL: https://developer.carbonblack.com/reference/carbon-black-cloud/data-forwarder/schema/latest/알러트-2.0.0/
필드:
  - 이름: additional_events_present
    설명: API 및 포워더 사용자에게 이 알러트와 관련된 다른 연관 이벤트를 찾아보아야 함을 알리는 지표
    유형: boolean
  - 이름: 알러트_notes_present
    설명: 알러트 ID에 메모가 있으면 True입니다. 메모가 없으면 False입니다.
    유형: boolean
  - 이름: 알러트_url
    설명: 이 알러트를 위한 알러트 페이지로의 링크. 알러트 유형에 따라 달라지지 않음
    유형: string
    필수: true
    지표:
      - url
  - 이름: backend_timestamp
    설명: Carbon Black Cloud가 검색을 위해 알러트를 처리하고 활성화한 시각의 타임스탬프. 알러트 페이지의 Created 열에 해당함.
    유형: timestamp
    시간 형식: rfc3339
  - 이름: backend_update_timestamp
    설명: Carbon Black Cloud가 알러트에 대한 업데이트를 시작하고 처리한 시각의 타임스탬프. 알러트 페이지의 Updated 열에 해당함.
    유형: timestamp
    시간 형식: rfc3339
  - 이름: blocked_effective_reputation
    설명: 차단된 파일 또는 프로세스의 유효 평판; 차단이 발생했을 때 센서가 적용함
    유형: string
  - 이름: blocked_md5
    설명: 자식 프로세스 바이너리의 MD5 해시; 센서에 의해 종료된 모든 프로세스에 대해
    유형: string
    지표:
      - md5
  - 이름: blocked_name
    설명: 센서 동작에 의해 차단된 파일의 토큰화된 파일 경로
    유형: string
  - 이름: blocked_sha256
    설명: 자식 프로세스 바이너리의 SHA-256 해시; 센서에 의해 종료된 모든 프로세스에 대해
    유형: string
    지표:
      - sha256
  - 이름: childproc_cmdline
    설명: 자식 프로세스의 명령줄
    유형: string
  - 이름: childproc_effective_reputation
    설명: 자식 프로세스의 유효 평판; 이벤트 발생 시 센서가 적용함
    유형: string
  - 이름: childproc_guid
    설명: 자식 프로세스에 할당된 고유 프로세스 식별자
    유형: string
  - 이름: childproc_md5
    설명: 자식 프로세스 바이너리의 해시(Enterprise EDR)
    유형: string
    지표:
      - md5
  - 이름: childproc_name
    설명: 자식 프로세스 바이너리의 파일 시스템 경로
    유형: string
  - 이름: childproc_sha256
    설명: 자식 프로세스 바이너리의 해시(Endpoint Standard)
    유형: string
    지표:
      - sha256
  - 이름: childproc_username
    설명: 자식 프로세스가 실행된 사용자 컨텍스트
    유형: string
    지표:
      - username
  - 이름: 디택션_timestamp
    설명: 알러트가 처음 디택션된 시각의 타임스탬프. 센서가 전송한 알러트의 경우, 이는 센서에서의 이벤트 시각입니다. 백엔드에서 생성된 알러트의 경우, 이는 백엔드 시스템이 알러트를 트리거한 시각입니다.
    유형: timestamp
    시간 형식: rfc3339
    필수: true
    이벤트 시간 여부: true
  - 이름: determination
    설명: 사용자가 업데이트할 수 있는 알러트의 판단
    유형: object
    필드:
      - 이름: change_timestamp
        설명: 판단이 업데이트된 시각의 타임스탬프
        유형: timestamp
        시간 형식: rfc3339
      - 이름: changed_by
        설명: 판단을 변경한 사용자
        유형: string
        지표:
          - username
      - 이름: changed_by_type
        설명: 판단을 변경한 사용자의 유형
        유형: string
      - 이름: value
        설명: 사용자에 의해 설정된 알러트의 판단 값
        유형: string
  - 이름: device_external_ip
    설명: Carbon Black Cloud 기준 엔드포인트의 IP 주소; 네트워크 프록시 또는 NAT로 인해 device_internal_ip와 다를 수 있음; IPv4(점으로 구분된 십진 표기) 또는 IPv6(독점 형식) 중 하나
    유형: string
    지표:
      - ip
  - 이름: device_id
    설명: 디바이스 ID
    유형: string
  - 이름: device_internal_ip
    설명: 센서가 보고한 엔드포인트의 IP 주소; IPv4(점으로 구분된 십진 표기) 또는 IPv6(독점 형식) 중 하나
    유형: string
    지표:
      - ip
  - 이름: device_location
    설명: 현재 IP 주소와 디바이스에 등록된 DNS 도메인 접미사를 기준으로, 알러트가 시작될 때 디바이스가 사내에 있었는지 또는 외부에 있었는지 여부
    유형: string
  - 이름: device_name
    설명: 디바이스 이름
    유형: string
  - 이름: device_os
    설명: 디바이스 운영 체제
    유형: string
  - name: device_os_version
    description: 엔드포인트의 운영체제 및 버전. Windows CBC 센서 버전 3.5 이상이 필요합니다.
    유형: string
  - name: device_policy
    description: 기기 정책
    유형: string
  - name: device_policy_id
    description: 기기 정책 ID
    유형: string
  - name: device_target_value
    description: 정책에서 설정된, 기기에 할당된 대상 값
    유형: string
  - name: device_uem_id
    description: WS1/EUC와의 기기 연동 정보이며, Workspace ONE Intelligence 통합이 작동하는 데 필요합니다
    유형: string
  - name: device_username
    description: 알러트의 사용자 또는 기기 소유자
    유형: string
    지표:
      - username
  - name: first_event_timestamp
    description: 알러트에서 첫 번째 이벤트가 발생한 시각의 타임스탬프
    유형: timestamp
    시간 형식: rfc3339
  - 이름: id
    description: 알러트의 고유 ID
    유형: string
    필수: true
  - name: is_updated
    description: Carbon Black Cloud 백엔드에서 시작된 알러트의 업데이트된 복사본인 경우 true로 설정됩니다. 노트 추가와 같은 사용자 워크플로 업데이트는 알러트의 새 복사본을 생성하지만 is_updated는 false로 설정됩니다.
    유형: boolean
  - name: last_event_timestamp
    description: 알러트에서 마지막 이벤트가 발생한 시각의 타임스탬프
    유형: timestamp
    시간 형식: rfc3339
  - name: netconn_local_ip
    description: 네트워크 연결 원격 측의 IP 주소; 점으로 구분된 십진수 형식으로 저장됨
    유형: string
    지표:
      - ip
  - name: netconn_local_ipv4
    description: 네트워크 연결 로컬 측의 IPv4 주소; 점으로 구분된 십진수 형식으로 저장됨. ipv4 및 ipv6 필드 중 하나만 채워집니다.
    유형: string
    지표:
      - ip
  - name: netconn_local_ipv6
    description: 네트워크 연결 로컬 측의 IPv6 주소; 옥텟을 구분하는 콜론 문자 없이 문자열로 저장됨. ipv4 및 ipv6 필드 중 하나만 채워집니다.
    유형: string
    지표:
      - ip
  - name: netconn_local_port
    description: 네트워크 연결 로컬 측에서 사용하는 TCP 또는 UDP 포트
    유형: int
  - name: netconn_protocol
    description: 네트워크 연결의 네트워크 프로토콜
    유형: string
  - name: netconn_remote_domain
    description: 사용할 수 있는 경우 네트워크 연결의 원격 끝과 관련된 도메인 이름(FQDN)
    유형: string
    지표:
      - domain
  - name: netconn_remote_ip
    description: 네트워크 연결 로컬 측의 IP 주소; 점으로 구분된 십진수 형식으로 저장됨
    유형: string
    지표:
      - ip
  - name: netconn_remote_ipv4
    description: 네트워크 연결 원격 측의 IPv4 주소; 점으로 구분된 십진수 형식으로 저장됨. ipv4 및 ipv6 필드 중 하나만 채워집니다.
    유형: string
    지표:
      - ip
  - name: netconn_remote_ipv6
    description: 네트워크 연결 원격 측의 IPv6 주소; 옥텟을 구분하는 콜론 문자 없이 문자열로 저장됨. ipv4 및 ipv6 필드 중 하나만 채워집니다.
    유형: string
    지표:
      - ip
  - name: netconn_remote_port
    description: 네트워크 연결 원격 측에서 사용하는 TCP 또는 UDP 포트; netconn_port 및 event_network_remote_port와 동일함
    유형: int
  - name: org_key
    description: Carbon Black Cloud에서 조직을 식별하는 고유한 영숫자 문자열
    유형: string
  - name: parent_cmdline
    description: 부모 프로세스의 명령줄
    유형: string
  - name: parent_effective_reputation
    description: 부모 프로세스의 유효 평판; 이벤트가 발생했을 때 센서에 의해 적용됨
    유형: string
  - name: parent_guid
    description: 부모 프로세스에 할당된 고유 프로세스 식별자
    유형: string
  - name: parent_md5
    description: 부모 프로세스 바이너리의 MD5 해시
    유형: string
    지표:
      - md5
  - name: parent_name
    설명: 부모 프로세스 바이너리의 파일 시스템 경로
    유형: string
  - 이름: parent_pid
    설명: 운영 체제가 부모 프로세스에 할당한 식별자
    유형: string
  - 이름: parent_reputation
    설명: 부모 프로세스의 평판; 이벤트가 처음 처리될 때 Carbon Black Cloud에 의해 적용됨
    유형: string
  - 이름: parent_sha256
    설명: 부모 프로세스 바이너리의 SHA-256 해시
    유형: string
    지표:
      - sha256
  - 이름: parent_username
    설명: 부모 프로세스가 실행된 사용자 컨텍스트
    유형: string
    지표:
      - username
  - 이름: policy_applied
    설명: 이 알러트와 연관된 이벤트에 정책이 적용되었는지 여부를 나타냄
    유형: string
  - 이름: primary_event_id
    설명: 알러트의 기본 이벤트 ID
    유형: string
  - 이름: process_cmdline
    설명: 행위자 프로세스가 실행한 명령줄
    유형: string
  - 이름: process_effective_reputation
    설명: 행위자 해시의 유효 평판
    유형: string
  - 이름: process_guid
    설명: 알러트를 발생시킨 프로세스의 GUID(선택 사항)
    유형: string
  - 이름: process_issuer
    설명: 프로세스 인증서와 연결된 인증 기관
    유형: array
    요소:
      유형: string
  - 이름: process_md5
    설명: 행위자 프로세스 바이너리의 MD5 해시
    유형: string
    지표:
      - md5
  - 이름: process_name
    설명: 알러트의 프로세스 이름
    유형: string
  - 이름: process_pid
    설명: 알러트를 발생시킨 프로세스의 PID(선택 사항)
    유형: string
  - 이름: process_publisher
    설명: Windows 또는 macOS 프로세스 바이너리에 서명하는 데 사용된 인증서의 발급자 이름
    유형: array
    요소:
      유형: string
  - 이름: process_reputation
    설명: 행위자 프로세스의 평판; 이벤트가 Carbon Black Cloud에서 처리될 때 적용됨
    유형: string
  - 이름: process_sha256
    설명: 행위자 프로세스 바이너리의 SHA-256 해시
    유형: string
    지표:
      - sha256
  - 이름: process_username
    설명: 행위자 프로세스가 실행된 사용자 컨텍스트. MacOS - fork() 및 exec() 전환의 PID에 대한 모든 사용자. Linux - exec() 이벤트의 프로세스 사용자이지만, 향후 센서 릴리스에서는 setuid()로 인해 다중 값이 될 수 있음
    유형: string
    지표:
      - username
  - 이름: reason
    설명: 알러트가 왜 발생했는지와 어떤 조치를 취했는지에 대한 구어체의 서면 설명으로, 일반적으로 1~3문장으로 구성됨
    유형: string
  - 이름: reason_code
    설명: 특정 알러트 이유를 식별하는 고유한 축약 코드 또는 GUID
    유형: string
  - 이름: run_state
    설명: 알러트의 위협이 실제로 실행되었는지 여부
    유형: string
  - 이름: sensor_action
    설명: 정책의 룰에 따라 센서가 수행한 조치
    유형: string
  - 이름: severity
    설명: 참 양성인 경우 알러트 영향의 정수 표현
    유형: int
  - 이름: threat_id
    설명: 알러트 유형을 기준으로 공통 기준을 가진 알러트 그룹에 할당된 ID
    유형: string
  - 이름: type
    설명: 생성된 알러트 유형
    유형: string
    필수: true
  - 이름: user_update_timestamp
    설명: 사용자에 의해 변경된 알러트의 마지막 속성의 타임스탬프(예: 알러트 워크플로 또는 판정)
    유형: timestamp
    시간 형식: rfc3339
  - 이름: version
    설명: 출력되는 스키마 버전입니다. 예: 2.0.0
    유형: string
  - 이름: workflow
    설명: 알러트의 현재 워크플로 상태입니다. 워크플로는 OPEN에서 IN_PROGRESS를 거쳐 CLOSED로의 흐름을 나타내며, 알러트를 현재 상태로 이동시킨 사용자를 기록합니다. 이러한 상태 전환의 기록은 알러트 기록 경로에서 확인할 수 있습니다.
    유형: object
    필드:
      - 이름: change_timestamp
        설명: 마지막 상태 변경이 발생한 시점
        유형: timestamp
        시간 형식: rfc3339
      - 이름: changed_by
        설명: 마지막 상태 변경을 수행한 주체(또는 대상)
        유형: string
      - 이름: changed_by_type
        설명: 마지막 상태 변경을 수행한 사용자 또는 시스템의 유형
        유형: string
      - 이름: changed_by_autoclose_룰_id
        설명: 알러트를 닫은 자동 닫기 룰의 ID
        유형: string
      - 이름: closure_reason
        설명: 알러트가 해결된 이유에 대한 더 자세한 설명
        유형: string
      - 이름: status
        유형: string
  - 이름: attack_tactic
    설명: MITRE ATT&CK 프레임워크의 전술로, 공격자가 자격 증명 접근을 달성하는 것과 같은 행동을 취하는 이유를 정의함
    유형: string
  - 이름: attack_technique
    설명: MITRE ATT&CK 프레임워크의 기법으로, 공격자가 자격 증명 접근을 달성하기 위해 자격 증명을 덤프하는 것과 같은 목표 달성을 위해 취하는 행동을 정의함
    유형: string
  - 이름: 룰_category_id
    설명: 특정 알러트 유형에 대한 룰_id의 범주를 나타내는 ID
    유형: string
  - 이름: 룰_id
    설명: 알러트를 트리거한 룰의 ID; 침입 디택션 시스템, 호스트 기반 방화벽, TAU Intelligence, 및 USB 장치 제어 알러트에 적용됨
    유형: string
  - 이름: threat_category
    설명: 조치를 취할 수 있었던 위협의 범주
    유형: string
  - 이름: ttps
    설명: 위협에 관련된 기타 잠재적 악의 활동
    유형: array
    요소:
      유형: string
  - 이름: connection_type
    설명: 연결 유형
    유형: string
  - 이름: egress_group_id
    설명: egress 그룹의 고유 식별자
    유형: string
  - 이름: egress_group_name
    설명: egress 그룹 이름
    유형: string
  - 이름: ip_reputation
    설명: 원격 IP에 대해 허용할 평판 범위
    유형: int
  - 이름: k8s_cluster
    설명: K8s 클러스터 이름
    유형: string
  - 이름: k8s_kind
    설명: K8s 워크로드 종류
    유형: string
  - 이름: k8s_namespace
    설명: K8s 네임스페이스
    유형: string
  - 이름: k8s_pod_name
    설명: 워크로드 내 포드의 이름
    유형: string
  - 이름: k8s_policy
    설명: K8s 정책 이름
    유형: string
  - 이름: k8s_policy_id
    설명: K8s 정책의 고유 식별자
    유형: string
  - 이름: k8s_룰
    설명: K8s 정책 룰 이름
    유형: string
  - 이름: k8s_룰_id
    설명: K8s 정책 룰의 고유 식별자
    유형: string
  - 이름: k8s_workload_name
    설명: K8s 워크로드 이름
    유형: string
  - 이름: remote_is_private
    설명: 원격 정보가 비공개인지 여부(true 또는 false)
    유형: boolean
  - 이름: remote_k8s_kind
    설명: 원격 워크로드의 종류; 원격 측이 동일한 클러스터의 다른 워크로드인 경우 설정됨
    유형: string
  - 이름: remote_k8s_namespace
    설명: 원격 워크로드의 클러스터 내 네임스페이스; 원격 쪽이 동일한 클러스터의 다른 워크로드인 경우 설정됨
    유형: string
  - 이름: remote_k8s_pod_name
    설명: 원격 워크로드의 Pod 이름; 원격 쪽이 동일한 클러스터의 다른 워크로드인 경우 설정됨
    유형: string
  - 이름: remote_k8s_workload_name
    설명: 원격 워크로드의 이름; 원격 쪽이 동일한 클러스터의 다른 워크로드인 경우 설정됨
    유형: string
  - 이름: external_device_friendly_name
    설명: 사람이 읽을 수 있는 외부 디바이스 이름
    유형: string
  - 이름: product_id
    설명: USB 디바이스를 식별하는 제품 ID
    유형: string
  - 이름: product_name
    설명: USB 디바이스를 식별하는 제품 이름
    유형: string
  - 이름: serial_number
    설명: USB 디바이스의 일련 번호
    유형: string
  - 이름: vendor_id
    설명: USB 디바이스를 식별하는 공급업체 ID
    유형: string
  - 이름: vendor_name
    설명: 디바이스를 생산한 공급업체의 이름
    유형: string
  - 이름: threat_name
    설명: 위협의 이름
    유형: string
  - 이름: tms_룰_id
    설명: 디택션 ID
    유형: string
  - 이름: ioc_field
    설명: IOC 적중이 포함하는 필드
    유형: string
  - 이름: ioc_hit
    설명: 일치하는 IOC 필드 값 또는 IOC 쿼리
    유형: string
  - 이름: ioc_id
    설명: 워치리스트 적중을 생성한 IOC의 고유 식별자
    유형: string
  - 이름: ml_classification_final_verdict
    설명: 예측을 위해 사용된 ML 모델을 기반으로 한 알러트의 최종 판정.
    유형: string
  - 이름: ml_classification_global_prevalence
    설명: 모든 지역 조직에 걸친 알러트의 유병률을 설명하는 데 사용되는 범주(낮음/보통/높음).
    유형: string
  - 이름: ml_classification_org_prevalence
    설명: 조직 내 알러트의 유병률을 설명하는 데 사용되는 범주(낮음/보통/높음).
    유형: string
  - 이름: report_description
    설명: 보고서의 설명
    유형: string
  - 이름: report_id
    설명: 적중을 유발한 IOC를 포함한 보고서 ID
    유형: string
  - 이름: report_link
    설명: 적중을 유발한 IOC를 포함한 보고서 링크
    유형: string
    지표:
      - url
  - 이름: report_name
    설명: 워치리스트 보고서의 이름
    유형: string
  - 이름: report_tags
    설명: 워치리스트 보고서와 연결된 태그
    유형: array
    요소:
      유형: string
  - 이름: watchlists
    설명: 알러트와 연결된 워치리스트 목록. 알러트는 매시간 일괄 처리됩니다
    유형: array
    요소:
      유형: object
      필드:
        - 이름: id
          설명: 워치리스트의 고유 식별자
          유형: string
        - 이름: name
          설명: 워치리스트의 이름
          유형: string
  - 이름: mdr_알러트
    설명: 이 알러트는 Carbon Black MDR 분석가의 검토 대상입니까?
    유형: boolean
  - 이름: mdr_알러트_notes_present
    설명: MDR 분석가가 추가한 알러트 수준의 고객에게 표시되는 메모
    유형: boolean
  - 이름: mdr_determination
    설명: 알러트의 MDR에서 업데이트 가능한 분류
    유형: object
    필드:
      - 이름: change_timestamp
        설명: MDR 판정이 마지막으로 변경된 시점
        유형: timestamp
        시간 형식: rfc3339
      - 이름: value
        설명: 이 알러트가 가능성이 높은 위협 또는 낮은 위협을 나타내는 것으로 판정되었는지 식별하는 기록.
        유형: string
  - 이름: mdr_workflow
    설명: 알러트의 MDR에서 업데이트 가능한 워크플로
    유형: object
    필드:
      - 이름: change_timestamp
        설명: MDR 워크플로가 마지막으로 변경된 시점
        유형: timestamp
        시간 형식: rfc3339
      - 이름: status
        유형: string
        설명: MDR 분석가의 알러트 분류 과정 중 상태 변경을 캡처하는 데 사용되는 기본 값
      - 이름: is_assigned
        유형: boolean
        설명: 알러트가 할당되었는지 여부를 나타냅니다
```

### CarbonBlack.EndpointEvent

```yaml
스키마: CarbonBlack.EndpointEvent
설명: CarbonBlack의 엔드포인트 이벤트
참조 URL: https://developer.carbonblack.com/reference/carbon-black-cloud/data-forwarder/schema/latest/endpoint.event-1.0.0/
필드:
  - 이름: action
    설명: 이 이벤트 동안 센서가 관찰한 특정 엔드포인트 동작.
    유형: string
    필수: true
  - 이름: backend_timestamp
    설명: 백엔드가 이벤트 배치를 수신한 시간으로, Carbon Black Cloud 백엔드의 시계를 기준으로 UTC의 RFC 3339 형식 시간 문자열이며 초 단위까지 표시됩니다; 비동기 처리로 인해 device_timestamp와 몇 분 차이가 날 수 있습니다
    유형: timestamp
    시간 형식:
      - '%Y-%m-%d %H:%M:%S %z %Z'
  - 이름: device_group
    설명: 센서가 이벤트 데이터를 기록할 때 엔드포인트가 할당되어 있던 센서 그룹
    유형: string
  - 이름: device_id
    설명: 이 이벤트를 생성한 디바이스의 ID
    유형: string
  - 이름: device_name
    설명: 이 이벤트를 생성한 디바이스의 호스트명
    유형: string
  - 이름: device_os
    설명: 디바이스의 OS 유형(Windows/OSX/Linux)
    유형: string
  - 이름: device_timestamp
    설명: 센서의 시계 기준으로 보이는 시간이며, RFC 3339 UTC 형식으로 초 단위까지 표시됩니다
    유형: timestamp
    시간 형식:
      - '%Y-%m-%d %H:%M:%S.%N %z %Z'
      - '%Y-%m-%d %H:%M:%S %z %Z'
    필수: true
    이벤트 시간 여부: true
  - 이름: event_origin
    설명: 이벤트가 어느 제품에서 왔는지 나타냅니다.
    유형: string
  - name: org_key
    설명: 콘솔 인스턴스와 연결된 조직 키입니다. 다른 Carbon Black Cloud 테넌트 조직의 이벤트를 구분하는 데 사용할 수 있습니다.
    유형: string
  - name: parent_guid
    설명: 상위 프로세스의 고유 ID.
    유형: string
  - 이름: parent_hash
    설명: 상위 프로세스를 뒷받침하는 실행 파일의 암호화 해시로, MD5와 SHA-256 해시의 두 요소 배열로 표현됩니다
    유형: array
    요소:
      유형: string
      지표:
        - md5
        - sha256
  - 이름: parent_path
    설명: 디바이스 파일 시스템에서 상위 프로세스를 뒷받침하는 실행 파일의 전체 경로
    유형: string
  - 이름: parent_pid
    설명: OS가 보고한 상위 프로세스의 Process ID
    유형: string
  - 이름: parent_reputation
    설명: 상위 프로세스의 평판; 이벤트가 Carbon Black Cloud에서 처리될 때, 즉 센서가 이벤트를 클라우드에 전달한 후 적용됩니다
    유형: string
  - 이름: process_cmdline
    설명: 행위자 프로세스가 실행한 명령줄
    유형: string
  - 이름: process_fork_pid
    설명: *nix 시스템에서 actor에서 분기된 프로세스의 PID입니다. process_pid != process_fork_pid인 경우 현재 프로세스는 원래 process_pid에서 분기되었습니다.
    유형: string
  - 이름: process_guid
    설명: 프로세스의 고유 ID.
    유형: string
  - 이름: process_hash
    설명: 이 프로세스를 뒷받침하는 실행 파일의 암호화 해시로, MD5와 SHA-256 해시의 두 요소 배열로 표현됩니다
    유형: array
    요소:
      유형: string
      지표:
        - md5
        - sha256
  - 이름: process_path
    설명: 디바이스 파일 시스템에서 이 프로세스를 뒷받침하는 실행 파일의 전체 경로
    유형: string
  - 이름: process_pid
    설명: OS가 보고한 현재 프로세스의 Process ID
    유형: string
  - 이름: process_reputation
    설명: actor 프로세스의 평판; 이벤트가 Carbon Black Cloud에서 처리될 때, 즉 센서가 이벤트를 클라우드에 전달한 후 적용됩니다
    유형: string
  - 이름: process_username
    설명: 이 프로세스가 시작될 때 사용된 사용자 컨텍스트와 연결된 사용자 이름
    유형: string
    지표:
      - username
  - 이름: schema
    설명: 스키마 버전입니다. 현재 스키마 버전은 1입니다.
    유형: string
  - 이름: sensor_action
    설명: 센서가 이벤트를 차단했거나 보안 정책 때문에 애플리케이션을 종료한 경우 포함됩니다
    유형: string
  - 이름: target_cmdline
    설명: 대상 프로세스와 연결된 프로세스 명령줄
    유형: string
  - 이름: type
    설명: 이벤트 유형입니다. 아래 사양에 따라 어떤 필드가 예상되어야 하는지 이 필드를 사용해 확인하십시오.
    유형: string
    필수: true
  - 이름: 알러트_id
    설명: 이 이벤트가 연결된 알러트의 ID
    유형: string
  - 이름: device_external_ip
    설명: 백엔드가 본 호스트의 IP 주소( Carbon Black Cloud에 연결하는 데 사용된 공용 IPv4 또는 IPv6 주소)
    유형: string
    지표:
      - ip
  - 이름: event_description
    설명: Carbon Black Cloud 웹 콘솔에서 보이는 이벤트의 긴 텍스트 설명
    유형: string
  - name: event_id
    설명: 이 특정 이벤트와 연결된 내부 Endpoint Standard 이벤트 ID — 이 이벤트 ID를 사용하여 Carbon Black Cloud 웹 콘솔에서 특정 이벤트를 찾을 수 있습니다
    유형: string
  - 이름: process_terminated
    설명: 프로세스가 종료되었으면 True입니다. Endpoint Standard 이벤트에서는 항상 FALSE입니다
    유형: boolean
  - name: parent_cmdline
    설명: 상위 프로세스와 연결된 프로세스 명령줄
    유형: string
  - 이름: process_duration
    설명: 프로세스 시작과 프로세스 종료 이벤트 사이의 시간 차이(초)
    유형: float
  - 이름: process_publisher
    설명: “name”과 “state” 두 키를 가진 객체 배열입니다. 배열의 각 항목은 엔드포인트가 보고한 프로세스의 서명 항목입니다
    유형: array
    요소:
      유형: object
      필드:
        - 이름: name
          설명: 게시자의 이름
          유형: string
        - 이름: state
          설명: 게시자의 상태
          유형: string
  - 이름: crossproc_api
    설명: actor 프로세스가 호출한 운영 체제 API의 이름입니다. 해당 호출이 다른 프로세스를 대상으로 하는 경우 해당 프로세스는 crossproc_name으로 보고됩니다. 대상 프로세스가 없는 경우 이 필드는 시스템 API 호출을 나타냅니다.
    유형: string
  - 이름: crossproc_action
    설명: actor 프로세스가 호출한 운영 체제 API에 의해 수행된 작업
    유형: string
  - 이름: crossproc_guid
    설명: 교차 프로세스의 고유 ID
    유형: string
  - 이름: crossproc_hash
    설명: crossproc 이벤트의 대상을 위한 암호화 해시 — MD5와 SHA-256 해시의 두 요소 배열로 표현됩니다
    유형: array
    요소:
      유형: string
      지표:
        - md5
        - sha256
  - 이름: crossproc_name
    설명: 디바이스 로컬 파일 시스템에서 crossproc 이벤트 대상의 전체 경로
    유형: string
  - 이름: crossproc_publisher
    설명: 배열의 각 항목은 엔드포인트가 보고한 crossproc의 서명 항목입니다
    유형: array
    요소:
      유형: object
      필드:
        - 이름: name
          설명: 게시자의 이름
          유형: string
        - 이름: state
          설명: 게시자의 상태
          유형: string
  - 이름: crossproc_reputation
    설명: crossproc에 대한 Carbon Black Cloud 평판 문자열.
    유형: string
  - 이름: crossproc_target
    설명: 프로세스가 교차 프로세스 이벤트의 대상이면 True이고; 프로세스가 actor이면 false입니다
    유형: boolean
  - 이름: filemod_hash
    설명: 수정된 파일의 암호화 해시 — MD5와 SHA-256 해시의 두 요소 배열로 표현됩니다
    유형: array
    요소:
      유형: string
      지표:
        - md5
        - sha256
  - 이름: filemod_name
    설명: 디바이스 파일 시스템에서 수정 중인 파일의 전체 경로
    유형: string
  - 이름: fileless_scriptload_cmdline
    설명: 행위자 프로세스가 실행한 명령줄
    유형: string
  - 이름: fileless_scriptload_cmdline_length
    설명: 파일리스 컨텍스트에서 실행된 난독화 해제된 스크립트 콘텐츠의 문자 수
    유형: bigint
  - 이름: fileless_scriptload_hash
    설명: 파일리스 컨텍스트에서 프로세스가 실행한 난독화 해제된 스크립트 콘텐츠의 SHA-256 해시
    유형: json
  - 이름: modload_count
    설명: 마지막 초기화 이후 센서가 보고한 modload 이벤트 수
    유형: bigint
  - 이름: modload_effective_reputation
    설명: 로드된 모듈의 유효한 평판; 이벤트가 발생했을 때 센서가 적용합니다
    유형: json
  - 이름: modload_hash
    설명: 프로세스가 로드한 모듈의 MD5 또는 SHA-256 해시
    유형: json
  - 이름: modload_md5
    설명: 프로세스가 로드한 모듈의 MD5 해시
    유형: string
    지표:
      - md5
  - 이름: modload_name
    설명: 디바이스 파일 시스템에서 로드 중인 모듈의 전체 경로
    유형: string
  - 이름: modload_publisher
    설명: 배열의 각 항목은 엔드포인트가 보고한 moduleload의 서명 항목입니다
    유형: array
    요소:
      유형: object
      필드:
        - 이름: name
          설명: 게시자의 이름
          유형: string
        - 이름: state
          설명: 게시자의 상태
          유형: string
  - 이름: modload_sha256
    설명: 프로세스가 로드한 모듈의 SHA-256 해시
    유형: string
    지표:
      - sha256
  - 이름: local_ip
    설명: 이 네트워크 연결의 “local” 쪽과 연결된 문자열 형식의 Pv4 또는 IPv6 주소
    유형: string
    지표:
      - ip
  - 이름: local_port
    설명: 이 네트워크 연결의 “local” 쪽과 연결된 UDP/TCP 포트 번호
    유형: int
  - 이름: netconn_domain
    설명: 이 네트워크 연결의 “remote” 쪽과 연결된 DNS 이름
    유형: string
    지표:
      - 호스트 이름
  - 이름: netconn_inbound
    설명: netconn이 인바운드이면 true로 설정됩니다
    유형: boolean
  - name: netconn_protocol
    설명: 문자열 형태의 UDP 또는 TCP 프로토콜 식별자
    유형: string
  - 이름: remote_ip
    설명: 이 네트워크 연결의 “remote” 쪽과 연결된 문자열 형식의 IPv4 또는 IPv6 주소
    유형: string
    지표:
      - ip
  - 이름: remote_port
    설명: 이 네트워크 연결의 “remote” 쪽과 연결된 UDP/TCP 포트 번호
    유형: int
  - 이름: netconn_proxy_domain
    설명: 이 네트워크 연결의 “proxy” 쪽과 연결된 DNS 이름
    유형: string
    지표:
      - 호스트 이름
  - 이름: netconn_proxy_ip
    설명: 이 네트워크 연결의 “proxy” 쪽과 연결된 문자열 형식의 Pv4 또는 IPv6 주소
    유형: string
    지표:
      - ip
  - 이름: netconn_proxy_port
    설명: 이 네트워크 연결의 “proxy” 쪽과 연결된 UDP/TCP 포트 번호
    유형: int
  - 이름: childproc_guid
    설명: 자식 프로세스의 고유 ID.
    유형: string
  - 이름: childproc_hash
    설명: 자식 프로세스를 뒷받침하는 실행 파일의 암호화 해시로, MD5와 SHA-256 해시의 두 요소 배열로 표현됩니다
    유형: array
    요소:
      유형: string
      지표:
        - md5
        - sha256
  - 이름: childproc_name
    설명: 디바이스의 로컬 파일 시스템에서 자식 프로세스의 대상 애플리케이션 전체 경로
    유형: string
  - 이름: childproc_pid
    설명: OS가 보고한 자식 프로세스의 Process ID
    유형: string
  - 이름: childproc_publisher
    설명: 배열의 각 항목은 엔드포인트가 보고한 childproc의 서명 항목입니다
    유형: array
    요소:
      유형: object
      필드:
        - 이름: name
          설명: childproc 게시자의 이름
          유형: string
        - 이름: state
          설명: childproc 게시자의 상태
          유형: string
  - 이름: childproc_reputation
    설명: childproc에 대한 Carbon Black Cloud 평판 문자열
    유형: string
  - 이름: childproc_username
    설명: 자식 프로세스가 시작될 때 사용된 사용자 컨텍스트와 연결된 사용자 이름
    유형: string
    지표:
      - username
  - 이름: regmod_name
    설명: hive를 포함한 Windows 디바이스 레지스트리에서 수정 중인 레지스트리 키의 전체 경로
    유형: string
  - 이름: scriptload_effective_reputation
    설명: 로드된 스크립트의 유효한 평판; 이벤트가 발생했을 때 센서가 적용합니다
    유형: json
  - 이름: scriptload_hash
    설명: 프로세스 시작 시 로드된 파일시스템 스크립트 파일의 MD5 및/또는 SHA-256 해시
    유형: json
  - 이름: scriptload_name
    설명: 프로세스 시작 시 로드된 스크립트 파일의 파일시스템 경로
    유형: string
  - 이름: scriptload_publisher
    설명: 배열의 각 항목은 엔드포인트가 보고한 scriptload의 서명 항목입니다
    유형: array
    요소:
      유형: object
      필드:
        - 이름: name
          설명: scriptload 게시자의 이름
          유형: string
        - 이름: state
          설명: scriptload 게시자의 상태
          유형: string
  - 이름: scriptload_reputation
    설명: 로드된 스크립트의 평판; 이벤트가 Carbon Black Cloud에서 처리될 때, 즉 센서가 이벤트를 클라우드에 전달한 후 적용됩니다
    유형: json
  - 이름: process_loaded_script_hash
    설명: 프로세스 기간 동안 파일시스템에서 로드된 모든 스크립트의 SHA-256 해시; fileless_scriptload_hash와 비교하십시오
    유형: json
  - 이름: process_loaded_script_name
    설명: 프로세스 기간 동안 파일시스템에서 로드된 모든 스크립트 콘텐츠의 파일시스템 경로; fileless_scriptload_cmdline, scriptload_content와 비교하십시오
    유형: string
  - 이름: scriptload_content
    설명: 프로세스 시작 시 파일시스템에서 로드된 난독화 해제된 스크립트 콘텐츠(문자열, 바이너리 또는 원시 실행 파일 이미지); fileless_scriptload_cmdline, process_loaded_script_name과 비교하십시오
    유형: string
  - 이름: scriptload_count
    설명: 마지막 초기화 이후 센서가 보고한 모든 프로세스의 scriptload 이벤트 수
    유형: bigint
  - 이름: scriptload_content_length
    설명: 난독화 해제된 파일시스템 스크립트의 문자 수; fileless_scriptload_cmdline_length와 비교하십시오
    유형: bigint
```

### CarbonBlack.WatchlistHit

```yaml
스키마: CarbonBlack.WatchlistHit
설명: CarbonBlack의 워치리스트 적중
참조 URL: https://developer.carbonblack.com/reference/carbon-black-cloud/data-forwarder/schema/latest/watchlist.hit-1.0.0/
필드:
  - 이름: 알러트_id
    설명: 이 워치리스트 적중과 연결된 알러트의 ID
    유형: string
  - 이름: create_time
    설명: 워치리스트 적중이 생성된 시각, ISO 8601 UTC 타임스탬프 형식이며 밀리초 단위까지 표시됩니다
    유형: timestamp
    시간 형식:
      - rfc3339
    이벤트 시간 여부: true
    필수: true
  - 이름: device_external_ip
    설명: Carbon Black Cloud 관점에서 본 엔드포인트의 IP 주소. 네트워크 프록시 또는 NAT 때문에 device_internal_ip와 다를 수 있습니다. IPv4 또는 IPv6일 수 있습니다.
    유형: string
    지표:
      - ip
  - 이름: device_id
    설명: 이 워치리스트 적중을 생성한 디바이스의 정수 ID
    유형: string
    필수: true
  - 이름: device_internal_ip
    설명: 센서가 보고한 엔드포인트의 IP 주소입니다. IPv4 또는 IPv6일 수 있습니다.
    유형: string
    지표:
      - ip
  - 이름: device_name
    설명: 이 워치리스트 적중을 생성한 디바이스의 호스트명
    유형: string
  - 이름: device_os
    설명: 디바이스의 OS 유형(Windows/OSX/Linux)
    유형: string
  - name: device_uem_id
    설명: VMware Workspace ONE Intelligence가 할당한 통합 엔드포인트 관리 식별자이며, Workspace ONE 통합이 구성된 경우에만 채워집니다.
    유형: string
  - 이름: ioc_field
    설명: IOC 적중이 포함하는 필드
    유형: string
  - 이름: ioc_hit
    설명: 일치하는 IOC 필드 값 또는 IOC 쿼리
    유형: string
  - 이름: ioc_id
    설명: 적중을 유발한 IOC의 ID
    유형: string
    필수: true
  - 이름: schema
    설명: 스키마 버전입니다. 현재 스키마 버전은 1입니다.
    유형: string
  - name: org_key
    설명: 콘솔 인스턴스와 연결된 조직 키입니다. 다른 고객/조직의 알러트를 구분하는 데 사용할 수 있습니다.
    유형: string
  - name: parent_cmdline
    설명: 상위 프로세스가 실행한 명령줄
    유형: string
  - name: parent_guid
    설명: 상위 프로세스의 고유 ID.
    유형: string
  - 이름: parent_hash
    설명: 상위 프로세스를 뒷받침하는 실행 파일의 암호화 해시로, MD5와 SHA-256 해시의 두 요소 배열로 표현됩니다
    유형: array
    요소:
      유형: string
      지표:
        - md5
        - sha256
  - 이름: parent_path
    설명: 디바이스 파일 시스템에서 상위 프로세스를 뒷받침하는 실행 파일의 전체 경로
    유형: string
  - 이름: parent_pid
    설명: OS가 보고한 상위 프로세스의 Process ID
    유형: string
  - 이름: parent_publisher
    설명: 배열의 각 항목은 엔드포인트가 보고한 상위 프로세스의 서명 항목입니다
    유형: array
    요소:
      유형: object
      필드:
        - 이름: name
          설명: 게시자의 이름
          유형: string
        - 이름: state
          설명: 게시자의 상태
          유형: string
  - 이름: parent_reputation
    설명: 상위 프로세스의 평판; 이벤트가 Carbon Black Cloud에서 처리될 때, 즉 센서가 이벤트를 클라우드에 전달한 후 적용됩니다
    유형: string
  - 이름: parent_username
    설명: 상위 프로세스가 시작될 때 사용된 사용자 컨텍스트와 연결된 사용자 이름
    유형: string
    지표:
      - username
  - 이름: process_cmdline
    설명: 행위자 프로세스가 실행한 명령줄
    유형: string
  - 이름: process_guid
    설명: 프로세스의 고유 ID.
    유형: string
  - 이름: process_hash
    설명: 이 프로세스를 뒷받침하는 실행 파일의 암호화 해시로, MD5와 SHA-256 해시의 두 요소 배열로 표현됩니다
    유형: array
    요소:
      유형: string
      지표:
        - md5
        - sha256
  - 이름: process_path
    설명: 디바이스 파일 시스템에서 이 프로세스를 뒷받침하는 실행 파일의 전체 경로
    유형: string
  - 이름: process_pid
    설명: OS가 보고한 현재 프로세스의 Process ID
    유형: string
  - 이름: process_publisher
    설명: 배열의 각 항목은 엔드포인트가 보고한 actor 프로세스의 서명 항목입니다
    유형: array
    요소:
      유형: object
      필드:
        - 이름: name
          설명: 게시자의 이름
          유형: string
        - 이름: state
          설명: 게시자의 상태
          유형: string
  - 이름: process_reputation
    설명: actor 프로세스의 평판; 이벤트가 Carbon Black Cloud에서 처리될 때, 즉 센서가 이벤트를 클라우드에 전달한 후 적용됩니다
    유형: string
  - 이름: process_username
    설명: 이 프로세스가 시작될 때 사용된 사용자 컨텍스트와 연결된 사용자 이름
    유형: string
    지표:
      - username
  - 이름: report_id
    설명: 프로세스에서 적중을 감지한 워치리스트 보고서의 ID
    유형: string
  - 이름: report_name
    설명: 프로세스에서 적중을 감지한 워치리스트 보고서의 이름
    유형: string
  - 이름: report_tags
    설명: 프로세스에서 적중을 감지한 보고서와 연결된 태그 목록
    유형: array
    요소:
      유형: string
  - 이름: severity
    설명: 워치리스트 적중의 심각도
    유형: int
  - 이름: type
    설명: 워치리스트 적중 유형
    유형: string
  - 이름: watchlists
    설명: IOC 적중 보고서를 포함하는 워치리스트 목록
    유형: array
    요소:
      유형: object
      필드:
        - 이름: id
          설명: 워치리스트의 ID
          유형: string
        - 이름: name
          설명: 워치리스트의 이름
          유형: string
```


---

# Agent Instructions
This documentation is published with GitBook. GitBook is the documentation platform designed so that both humans and AI agents can read, navigate, and reason over technical content effectively. Learn more at gitbook.com.

## Querying This Documentation
If you need additional information that is not directly available in this page, you can query the documentation dynamically by asking a question.

Perform an HTTP GET request on the current page URL with the `ask` query parameter, and the optional `goal` query parameter:

```
GET https://docs.panther.com/ko/data-onboarding/supported-logs/carbon-black.md?ask=<question>&goal=<endgoal>
```

`ask` is the immediate question: it should be specific, self-contained, and written in natural language.
`goal` is optional and describes the broader end goal you are ultimately trying to accomplish on behalf of the user. GitBook uses it to tailor the answer towards what is most useful for that goal.

The response will contain a direct answer to the question and relevant excerpts and sources from the documentation.

Use this mechanism when the answer is not explicitly present in the current page, you need clarification or additional context, or you want to retrieve related documentation sections.
