PantherFlow 예제: SOC 운영
마지막으로 데이터를 수신한 로그 소스 보기
union panther_logs.public.*
| where p_event_time > time.ago(1d)
| summarize last_received_data=agg.max(p_parse_time) by p_source_label, p_source_id
| sort last_received_data desc이 쿼리는 다음을 활용합니다 요약, 정렬, 그리고 agg.max().
예시 출력:

심각도별 알러트 수
이 쿼리는 다음을 활용합니다:
함수:
time.ago(),agg.count(), 그리고case()
예시 출력:

지난 2주 동안의 일별 심각도별 알러트
이 쿼리는 다음을 활용합니다:
함수:
time.ago(),time.trunc(),agg.count(),agg.sum(), 그리고case()
예시 출력:\

심각도별 평균 해결 시간
이 쿼리는 다음을 활용합니다:
let문장 기능함수:
time.ago(),time.diff(),agg.avg(), 그리고case()
예시 출력:

심각도별 시간당 생성된 알러트
이 쿼리는 다음을 활용합니다:
let문장 기능함수:
time.trunc(),time.ago(),agg.count(),agg.sum(),case()
예시 출력:

마지막 업데이트
도움이 되었나요?

