For the complete documentation index, see llms.txt. This page is also available as Markdown.

검색 필터 연산자

Panther 검색 도구에서 지원되는 연산자

지원되는 연산자

연산자
사용 지침
지원되는 필드 유형
예시

같음 / 같지 않음

단일 값에 유효합니다. 결과에는 필드가 필터의 값과 일치/불일치하는 이벤트만 포함됩니다. 비교는 대소문자를 구분합니다.

문자열, 숫자

username은 “root”입니다

비어 있음 / 비어 있지 않음

필드 값이 지정되지 않은 이벤트에 유효합니다. 이 연산자는 데이터가 없는 경우만 검사합니다.

문자열

errors_list는 비어 있음

목록에 있음 / 목록에 없음

여러 값에 유효합니다. 결과에는 필드가 필터의 값 목록에 있는 항목과 정확히 일치/불일치하는 이벤트만 포함됩니다.

문자열

username은 [ “root”, “admin” ]에 있음

부분 문자열 포함 / 부분 문자열 미포함

단일 값에 유효합니다. 결과에는 필드가 필터의 값을 포함/포함하지 않는 이벤트만 포함됩니다. 비교는 대소문자를 구분합니다.

문자열

domain에 “.google.com”이 포함됨

패턴과 일치 / 패턴과 일치하지 않음

단일 값에 유효합니다. 결과에는 필드가 필터에 지정된 패턴과 일치하는 이벤트만 포함됩니다. 패턴에서는 와일드카드가 지원됩니다. 밑줄 (_)은 임의의 한 문자와 일치합니다. 퍼센트 기호 (%) 또는 별표 (*)는 0개 이상의 임의의 문자 시퀀스와 일치합니다.

문자열

role like “admin_” role like "%admin%"

role like "admin*"

같음 / 같지 않음

단일 값에 유효합니다. 결과에는 필드가 필터의 값과 일치/불일치하는 이벤트만 포함됩니다.

숫자

count = 100

보다 큼

단일 값에 유효합니다. 결과에는 필드가 필터의 값보다 큰 이벤트만 포함됩니다.

숫자

port > 1023

보다 작음

단일 값에 유효합니다. 결과에는 필드가 필터의 값보다 작은 이벤트만 포함됩니다.

숫자

port < 1024

크거나 같음

단일 값에 유효합니다. 결과에는 필드가 필터의 값보다 크거나 같은 이벤트만 포함됩니다.

숫자

count ≥ 1

작거나 같음

단일 값에 유효합니다. 결과에는 필드가 필터의 값보다 작거나 같은 이벤트만 포함됩니다.

숫자

count ≤ 100

포함 / 포함하지 않음

특정 단일 값을 포함하는 이벤트에 유효합니다. 결과에는 필터의 값을 포함/포함하지 않는 이벤트만 포함됩니다. 비교는 대소문자를 구분합니다.

배열

domain에 "google.com"이 포함됨 domain이 값의 배열인 경우

하나라도 포함 / 하나도 포함하지 않음

값 배열 중 하나라도 포함하는 이벤트에 유효합니다. 결과에는 배열의 값 중 하나라도 포함/포함하지 않는 이벤트만 포함됩니다.

배열

domain에 "google.com", "yahoo.com" 중 하나라도 포함됨 domain이 값의 배열인 경우

참 / 거짓

단일 불리언 값에 유효합니다. 결과에는 불리언 필드가 true 또는 false인 이벤트가 포함됩니다.

불리언

success는 true입니다

이후

단일 시간 값에 유효합니다. 결과에는 지정된 시간 값 이후에 발생한 이벤트만 포함됩니다.

시간

timestamp는 이후 01/19/2023 2:48 PM UTC

이전

단일 시간 값에 유효합니다. 결과에는 지정된 시간 값 이전에 발생한 이벤트만 포함됩니다.

시간

timestamp는 이전 01/19/2023 2:48 PM UTC

null임 / null이 아님

필드 값이 null인 이벤트에 유효합니다. 이 연산자는 null 값을 검사합니다.

범용

errorCode는 null임

포함 / 포함하지 않음

필터의 값과 일치하는 값을 가진 필드를 포함/포함하지 않는 객체를 포함하는 이벤트에 유효합니다. 필터에 제공된 키는 최상위 수준일 수도 있고, 점 표기법을 사용하여 중첩 경로를 나타낼 수도 있습니다. 비교는 대소문자를 구분합니다.

객체

actor에는 username이 포함됨 actor.attributes에는 Admin이 포함되지 않음 actor가 중첩 객체인 경우

CIDR 내에 있음

값이 제공된 CIDR 범위

문자열

ip는 CIDR 10.2.3.0/24 내에 있음

지원되는 필드 유형

필드 유형
설명

문자열

문자열 값

숫자

32비트 정수 또는 64비트 부동 소수점 숫자

불리언

불리언 값 true / false

배열

각 요소가 동일한 유형인 JSON 배열

시간

유효한 타임스탬프

객체

JSON 객체

마지막 업데이트

도움이 되었나요?