PantherFlow 예제: Panther 감사 로그

다음을 쿼리합니다 panther_logs 테이블:

panther_logs

최대 10개의 결과 반환:

panther_logs
| sort events desc

정렬 기준 p_event_time:

panther_logs
| sort p_event_time desc
| sort events desc

최근 24시간 필터:

panther_logs
| where p_event_time > time.now() - 1d
| sort p_event_time desc
| sort events desc

타임스탬프 필터:

panther_logs
| where p_event_time > time.parse_timestamp('2023-09-01 00:00:00Z')
| sort p_event_time desc
| sort events desc

중첩된 필드 필터(닷 표기법 사용)

중첩된 필드 필터(대괄호 표기법 사용)

배열 내 깊게 중첩된 값이 존재하는지(즉 null이 아닌지) 확인

이벤트 수 세기:

동작 수 세기:

희귀 동작만 표시:

지난 7일 동안 사용자가 사용한 신규 IP와 지난 60일 동안 사용한 IP 비교:

마지막 업데이트

도움이 되었나요?