CrowdStrike 이벤트 스트림
Panther는 CrowdStrike의 Event Streams API에 연결하는 것을 지원합니다
마지막 업데이트
도움이 되었나요?
도움이 되었나요?
스키마: Crowdstrike.EventStreams
설명: Falcon 센서가 호스트에서 관찰하고 Falcon 콘솔의 조사 대시보드 및 검색에 표시되는 활동과 관련된 이벤트
referenceURL: https://developer.crowdstrike.com/crowdstrike/docs/streaming-api-events
필드:
- 이름: event
필수: true
설명: 디택션 또는 감사 이벤트의 데이터
유형: object
필드:
- name: OperationName
설명: 작업 이름
유형: string
- name: ServiceName
설명: 서비스 이름
유형: string
- name: UTCTimestamp
설명: 작업이 수행된 시간(UNIX EPOCH 시간)
유형: timestamp
시간 형식:
- unix_auto
이벤트 시간 여부: true
- name: UserId
유형: string
지표:
- email
- name: UserIp
유형: string
지표:
- ip
- name: Success
유형: boolean
- name: ComputerName
설명: 호스트 이름
유형: string
지표:
- 호스트 이름
- 이름: Hostname
설명: 로컬 머신의 호스트 이름
유형: string
지표:
- 호스트 이름
- 이름: DetectDescription
description: |
공격자가 환경에서 수행하려 했던 작업에 대한 설명과 조사를 시작하는 방법에 대한 지침입니다. 참고: 이러한 설명은 강력하며 유용한 콘솔 환경을 제공하지만, 값이 정기적으로 업데이트되고 추가되므로 이 필드를 워크플로 구동에 사용하지 않는 것이 좋습니다.
유형: string
- 이름: Description
유형: string
- 이름: DetectId
설명: 디택션의 디택션 ID입니다. 디택션 해결 및 ThreatGraph와 같은 다른 API에서 사용할 수 있습니다.
유형: string
- 이름: CompositeId
유형: string
- 이름: FalconHostLink
설명: Falcon 콘솔에서 디택션 이벤트를 볼 수 있는 링크
유형: string
지표:
- url
- 이름: IOARuleInstanceId
유형: string
- 이름: IOARuleInstanceVersion
유형: string
- 이름: IOARuleName
유형: string
- 이름: IOARuleGroupName
유형: string
- name: FileName
유형: string
- name: FilePath
유형: string
- 이름: ProcessStartTime
설명: 프로세스가 시작된 타임스탬프(UNIX EPOCH 시간)
유형: timestamp
시간 형식:
- unix_auto
- 이름: ProcessEndTime
설명: 프로세스가 종료된 타임스탬프(UNIX EPOCH 시간)
유형: timestamp
시간 형식:
- unix_auto
- 이름: ProcessId
설명: 프로세스 ID
유형: string
- 이름: UserName
설명: 사용자 이름
유형: string
지표:
- username
- 이름: DetectName
description: |
참고: MITRE의 ATT&CK에 맞추어 DetectName 필드는 Objective, Tactic 및 Technique로 대체되었습니다. DetectName은 2019년 1월 16일에 더 이상 사용되지 않을 예정입니다 - 추가 정보
유형: string
- 이름: Name
유형: string
- 이름: CommandLine
설명: 이 프로세스를 생성하는 데 사용된 명령줄
유형: string
- 이름: MD5String
설명: MD5 해시
유형: string
지표:
- md5
- 이름: SHA1String
유형: string
지표:
- sha1
- 이름: SHA256String
설명: SHA256 해시
유형: string
지표:
- sha256
- name: MachineDomain
설명: 머신이 현재 가입된 Windows 도메인 이름
유형: string
- 이름: SensorId
설명: Falcon 센서 에이전트 ID
유형: string
- 이름: LocalIP
유형: string
지표:
- ip
- 이름: MACAddress
유형: string
지표:
- mac
- 이름: Objective
설명: 동작과 연결된 목표의 이름
유형: string
- 이름: PatternDispositionDescription
설명: 동작에 대해 수행된 작업과 연결된 패턴의 설명
유형: string
- 이름: PatternDispositionValue
설명: 동작에 대해 수행된 작업과 연결된 패턴의 숫자 ID
유형: bigint
- 이름: PatternDispositionFlags
유형: json
- 이름: DocumentsAccessed
유형: array
요소:
유형: object
필드:
- 이름: Timestamp
설명: 문서에 액세스한 시간(UNIX EPOCH 시간)
유형: timestamp
시간 형식:
- unix_auto
- 이름: Filename
description: |
액세스한 파일의 이름입니다. 참고: 디택션 요약에는 DocumentsAccessed_FileName 항목이 0개 이상 있을 수 있으며 각 DocumentsAccessed_FileName 항목에는 타임스탬프가 있습니다.
유형: string
- 이름: Filepath
description: |
문서에 액세스한 경우의 파일 경로입니다. 참고: 디택션 요약에는 DocumentsAccessed_FilePath 항목이 0개 이상 있을 수 있습니다.
유형: string
- 이름: Commands
유형: array
요소:
유형: string
- 이름: ParentProcessId
설명: 부모 프로세스 ID
유형: string
- 이름: ParentCommandLine
유형: string
- 이름: ParentImageFileName
유형: string
- 이름: GrandparentCommandLine
유형: string
- 이름: GrandparentImageFilename
유형: string
- 이름: NetworkAccesses
유형: array
요소:
유형: object
필드:
- 이름: ConnectionDirection
설명: 연결이 인바운드(1), 아웃바운드(0) 또는 둘 다 아님(2)인지 여부
유형: int
- 이름: LocalAddress
설명: 로컬 IP 주소
유형: string
지표:
- ip
- 이름: LocalPort
설명: 일반 포트 번호로 표시한 네트워크 연결의 로컬 포트입니다. (예: 수신 SSH 연결은 22)
유형: bigint
- 이름: Protocol
설명: RFC-1700 IP 프로토콜 식별자
유형: string
- 이름: RemoteAddress
설명: 원격 IP 주소
유형: string
지표:
- ip
- 이름: RemotePort
설명: 원격 포트
유형: bigint
- 이름: Severity
설명: 0(해당 없음), 1(정보), 2(낮음), 3(중간), 4(높음), 5(심각)
유형: float
- 이름: SeverityName
설명: 0(해당 없음), 1(정보), 2(낮음), 3(중간), 4(높음), 5(심각)
유형: string
- 이름: Tactic
설명: 동작과 연결된 전술의 이름
유형: string
- 이름: Technique
설명: 동작과 연결된 기법의 이름
유형: string
- name: AuditKeyValues
유형: array
요소:
유형: json
- 이름: IncidentType
유형: string
- 이름: IncidentStartTime
유형: timestamp
시간 형식:
- unix_auto
- 이름: IncidentEndTime
유형: timestamp
시간 형식:
- unix_auto
- 이름: IncidentId
유형: string
- 이름: State
유형: string
- 이름: FineScore
유형: float
- 이름: LateralMovement
유형: string
- 이름: SessionId
유형: string
지표:
- trace_id
- 이름: HostnameField
유형: string
지표:
- 호스트 이름
- 이름: StartTimestamp
유형: timestamp
시간 형식:
- unix_auto
- 이름: EndTimestamp
유형: timestamp
시간 형식:
- unix_auto
- 이름: metadata
필수: true
설명: 이 디택션 또는 감사 이벤트의 메타데이터
유형: object
필드:
- 이름: customerIDString
설명: 각 고객에게 CS가 할당한 고유 ID
유형: string
- 이름: offset
필수: true
description: |
offset=0에서 시작합니다. 각 새 이벤트(AuthActivityAuditEvent, DetectionSummaryEvent, UserActivityAuditEvent)는 오프셋 카운터를 하나씩 증가시킵니다. Falcon Streaming API에 다시 연결할 때 이벤트 수신을 시작할 지점을 API에 알리기 위해 오프셋 값을 지정할 수 있습니다. 생략하면 API는 offset=0부터 시작하는 이전의 모든 디택션 요약 또는 인증 이벤트를 반환합니다.
유형: bigint
- 이름: version
유형: string
- 이름: eventType
유형: string
- 이름: eventCreationTime
필수: true
설명: 이 이벤트가 생성된 시간(UNIX EPOCH 시간)
유형: timestamp
시간 형식:
- unix_auto
이벤트 시간 여부: true