CEF에서 CrowdStrike Falcon 로그 수집
이 문서에서는 Bindplane을 사용하여 CEF 형식으로 CrowdStrike Falcon 로그를 수집하는 방법을 설명합니다. 파서는 키-값 쌍을 추출하여 통합 데이터 모델 (UDM)에 매핑하고, 다양한 구분자를 처리하며, 심각도 및 이벤트 유형과 같은 추가 컨텍스트로 데이터를 보강합니다. 또한 사용자 로그인 및 보안 결과와 같은 특정 이벤트 유형 및 필드에 대해 특정 변환을 실행합니다.
시작하기 전에
- Google Security Operations 인스턴스가 있는지 확인합니다.
- Windows 2016 이상 또는
systemd
가 설치된 Linux 호스트를 사용하고 있는지 확인합니다. - 프록시 뒤에서 실행하는 경우 방화벽 포트가 열려 있는지 확인합니다.
- CrowdStrike Falcon 콘솔에 대한 권한 액세스 권한이 있는지 확인합니다.
- Falcon Stream의 API 사용자 인증 정보 (클라이언트 ID 및 클라이언트 보안 비밀번호)를 가져옵니다.
Google SecOps 수집 인증 파일 가져오기
- Google SecOps 콘솔에 로그인합니다.
- SIEM 설정 > 수집 에이전트로 이동합니다.
- 수집 인증 파일을 다운로드합니다. Bindplane이 설치될 시스템에 파일을 안전하게 저장합니다.
Google SecOps 고객 ID 가져오기
- Google SecOps 콘솔에 로그인합니다.
- SIEM 설정 > 프로필로 이동합니다.
- 조직 세부정보 섹션에서 고객 ID를 복사하여 저장합니다.
Bindplane 에이전트 설치
Windows 설치
- 명령 프롬프트 또는 PowerShell을 관리자로 엽니다.
다음 명령어를 실행합니다.
msiexec /i "https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi" /quiet
Linux 설치
- 루트 또는 sudo 권한으로 터미널을 엽니다.
다음 명령어를 실행합니다.
sudo sh -c "$(curl -fsSlL https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh)" install_unix.sh
추가 설치 리소스
- 추가 설치 옵션은 이 설치 가이드를 참고하세요.
Syslog를 수집하여 Google SecOps로 전송하도록 Bindplane 에이전트 구성
구성 파일에 액세스합니다.
config.yaml
파일을 찾습니다. 일반적으로 Linux에서는/etc/bindplane-agent/
디렉터리에 있고 Windows에서는 설치 디렉터리에 있습니다.- 텍스트 편집기 (예:
nano
,vi
, 메모장)를 사용하여 파일을 엽니다.
다음과 같이
config.yaml
파일을 수정합니다.receivers: tcplog: # Replace the port and IP address as required listen_address: "0.0.0.0:54525" exporters: chronicle/chronicle_w_labels: compression: gzip # Adjust the path to the credentials file you downloaded in Step 1 creds: '/path/to/ingestion-authentication-file.json' # Replace with your actual customer ID from Step 2 customer_id: <customer_id> endpoint: malachiteingestion-pa.googleapis.com # Add optional ingestion labels for better organization ingestion_labels: log_type: SYSLOG namespace: cs_falcon raw_log_field: body service: pipelines: logs/source0__chronicle_w_labels-0: receivers: - tcplog exporters: - chronicle/chronicle_w_labels
인프라에 필요한 대로 포트와 IP 주소를 바꿉니다.
<customer_id>
를 실제 고객 ID로 바꿉니다.Google SecOps 수집 인증 파일 가져오기 섹션에서 인증 파일이 저장된 경로로
/path/to/ingestion-authentication-file.json
를 업데이트합니다.
Bindplane 에이전트를 다시 시작하여 변경사항 적용
Linux에서 Bindplane 에이전트를 다시 시작하려면 다음 명령어를 실행합니다.
sudo systemctl restart bindplane-agent
Windows에서 Bindplane 에이전트를 다시 시작하려면 서비스 콘솔을 사용하거나 다음 명령어를 입력하면 됩니다.
net stop BindPlaneAgent && net start BindPlaneAgent
CrowdStrike API 키 구성 및 가져오기
- 권한이 있는 계정으로 CrowdStrike Falcon에 로그인합니다.
- 메뉴 > 지원으로 이동합니다.
- API 클라이언트> 키 선택을 클릭합니다.
- 새 API 클라이언트 추가를 클릭합니다.
- API 범위 섹션에서 이벤트 스트림 및 알림을 선택하고 > 읽기 옵션을 사용 설정합니다.
- 추가를 클릭합니다.
- 클라이언트 ID, 보안 비밀번호, 기본 URL을 복사하여 저장합니다.
Falcon SIEM 커넥터 설치
- 운영체제에 맞는 RPM 설치 프로그램 패키지를 다운로드합니다.
패키지 설치:
CentOS 운영체제:
sudo rpm -Uvh <installer package>
Ubuntu 운영체제:
sudo dpkg -i <installer package>
기본 설치 디렉터리:
- Falcon SIEM 커넥터 -
/opt/crowdstrike/
- 서비스 -
/etc/init.d/cs.falconhoseclientd/
- Falcon SIEM 커넥터 -
CEF 로그를 Bindplane으로 전달하도록 SIEM 커넥터 구성
- SIEM 커넥터가 설치된 머신에
sudo
사용자로 로그인합니다. /opt/crowdstrike/etc/
디렉터리로 이동합니다.cs.falconhoseclient.cef.cfg
을cs.falconhoseclient.cfg
으로 바꿉니다.- SIEM 커넥터는 기본적으로
cs.falconhoseclient.cfg
구성을 사용합니다.
- SIEM 커넥터는 기본적으로
cs.falconhoseclient.cfg
파일을 수정하고 다음 매개변수를 수정/설정합니다.api_url:
- 이전 단계에서 복사한 CrowdStrike Falcon 기본 URL입니다.app_id:
- Falcon 스트리밍 API에 연결하기 위한 식별자로 모든 문자열 (예:app_id: SECOPS-CEF
으로 설정)client_id:
- 이전 단계에서 복사한client_id
값입니다.client_secret:
- 이전 단계에서 복사한client_secret
값입니다.send_to_syslog_server: true
- 시스템로그 서버로 푸시를 사용 설정합니다.host:
- Bindplane 에이전트의 IP 또는 호스트 이름입니다.port:
- Bindplane 에이전트의 포트입니다.
cs.falconhoseclient.cfg
파일을 저장합니다.SIEM 커넥터 서비스를 시작합니다.
CentOS 운영체제
sudo service cs.falconhoseclientd start
Ubuntu 16.04 이상 운영체제
sudo systemctl start cs.falconhoseclientd.service
선택사항: SIEM 커넥터 서비스를 중지합니다.
CentOS 운영체제
sudo service cs.falconhoseclientd stop
Ubuntu 16.04 이상 운영체제
sudo systemctl stop cs.falconhoseclientd.service
선택사항: SIEM 커넥터 서비스를 다시 시작합니다.
CentOS 운영체제
sudo service cs.falconhoseclientd restart
Ubuntu 16.04 이상 운영체제
sudo systemctl restart cs.falconhoseclientd.service
UDM 매핑 테이블
로그 필드 | UDM 매핑 | 논리 |
---|---|---|
AccountCreationTimeStamp |
event.idm.read_only_udm.metadata.event_timestamp |
원시 로그 필드 AccountCreationTimeStamp 의 이름이 event.idm.read_only_udm.metadata.event_timestamp 로 변경되었습니다. |
AccountDomain |
event.idm.read_only_udm.principal.administrative_domain |
원시 로그 필드 AccountDomain 의 이름이 event.idm.read_only_udm.principal.administrative_domain 로 변경되었습니다. |
AccountObjectGuid |
event.idm.read_only_udm.metadata.product_log_id |
원시 로그 필드 AccountObjectGuid 의 이름이 event.idm.read_only_udm.metadata.product_log_id 로 변경되었습니다. |
AccountObjectSid |
event.idm.read_only_udm.principal.user.windows_sid |
원시 로그 필드 AccountObjectSid 의 이름이 event.idm.read_only_udm.principal.user.windows_sid 로 변경되었습니다. |
AccessType |
- | IDM 객체에 매핑되지 않았습니다. |
action_taken |
event.idm.read_only_udm.additional.fields[0].value.string_value |
AuditKeyValues 배열의 일부입니다. |
ActiveCpuCount |
- | IDM 객체에 매핑되지 않았습니다. |
ActiveDirectoryAuthenticationMethod |
- | IDM 객체에 매핑되지 않았습니다. |
ActiveDirectoryDataProtocol |
- | IDM 객체에 매핑되지 않았습니다. |
AddressFamily |
- | IDM 객체에 매핑되지 않았습니다. |
AdminStatus |
- | IDM 객체에 매핑되지 않았습니다. |
AllocateVirtualMemoryCount |
security_result.detection_fields[0].value |
EndOfProcess 이벤트의 일부입니다. |
agent-windows |
event.idm.read_only_udm.target.file.full_path |
TargetFileName의 일부입니다. |
AgentIdString |
event.idm.read_only_udm.principal.asset_id |
CS: 프리픽스가 붙습니다. |
AgentLoadFlags |
- | IDM 객체에 매핑되지 않았습니다. |
AgentLocalTime |
- | IDM 객체에 매핑되지 않았습니다. |
AgentOnline AgentTimeOffset |
- | IDM 객체에 매핑되지 않았습니다. |
AgentVersion AggregationActivityCount AggregationEarliestTimestamp |
- | IDM 객체에 매핑되지 않았습니다. |
aid |
event.idm.read_only_udm.principal.asset_id |
CS: 프리픽스가 붙습니다. |
aip |
event.idm.read_only_udm.principal.nat_ip |
_aid_is_target 가 false인 경우 aip 가 null이 아니면 aip 값으로 ip 항목을 만들어 event.idm.read_only_udm.principal.nat_ip 에 추가합니다. |
aipCount AllocVmEtw AllocationType |
- | IDM 객체에 매핑되지 않았습니다. |
AllowHardTerminate |
- | IDM 객체에 매핑되지 않았습니다. |
AllowStartOnDemand |
- | IDM 객체에 매핑되지 않았습니다. |
ApcArgument1 |
- | IDM 객체에 매핑되지 않았습니다. |
ApcArgument2 |
- | IDM 객체에 매핑되지 않았습니다. |
ApcContextAddress |
- | IDM 객체에 매핑되지 않았습니다. |
ApcContextFileName |
- | IDM 객체에 매핑되지 않았습니다. |
ApcContext |
- | IDM 객체에 매핑되지 않았습니다. |
ApplicationName ApplicationUniqueIdentifier |
- | IDM 객체에 매핑되지 않았습니다. |
ApplicationVersion |
- | IDM 객체에 매핑되지 않았습니다. |
AppIs64Bit |
- | IDM 객체에 매핑되지 않았습니다. |
AppName AppPath AppPathFlag |
- | IDM 객체에 매핑되지 않았습니다. |
AppProductId |
- | IDM 객체에 매핑되지 않았습니다. |
AppType |
- | IDM 객체에 매핑되지 않았습니다. |
AppUpdateIds |
- | IDM 객체에 매핑되지 않았습니다. |
AppVendor |
- | IDM 객체에 매핑되지 않았습니다. |
AppVersion ArchiveFileWrittenCount |
security_result.detection_fields[0].value |
EndOfProcess 이벤트의 일부입니다. |
AsepClass |
- | IDM 객체에 매핑되지 않았습니다. |
AsepFileChange AsepFlags |
- | IDM 객체에 매핑되지 않았습니다. |
AsepIndex |
- | IDM 객체에 매핑되지 않았습니다. |
AsepKeyUpdate AsepValueUpdate AsepValueType |
- | IDM 객체에 매핑되지 않았습니다. |
AsepWrittenCount |
security_result.detection_fields[0].value |
EndOfProcess 이벤트의 일부입니다. |
AssociateIndicator AssociateTreeIdWithRoot AssemblyFlags |
- | IDM 객체에 매핑되지 않았습니다. |
AssemblyId |
- | IDM 객체에 매핑되지 않았습니다. |
AssemblyName AuthenticationId |
event.idm.read_only_udm.principal.user.product_object_id |
CS: 프리픽스가 붙습니다. |
AuthenticationPackage AuthenticationUuid |
- | IDM 객체에 매핑되지 않았습니다. |
AuthenticationUuidAsString |
- | IDM 객체에 매핑되지 않았습니다. |
AuthenticodeHashData AuthenticodeMatch automated_remediation |
assessments.automated_remediation |
ZeroTrustHostAssessment 이벤트의 일부입니다. |
BaseReachableTime |
- | IDM 객체에 매핑되지 않았습니다. |
BaseTime |
- | IDM 객체에 매핑되지 않았습니다. |
BatchDataNumber |
- | IDM 객체에 매핑되지 않았습니다. |
BatchDataTotal |
- | IDM 객체에 매핑되지 않았습니다. |
BatchTimestamp BatteryLevel |
- | IDM 객체에 매핑되지 않았습니다. |
BatteryStatus |
- | IDM 객체에 매핑되지 않았습니다. |
BehaviorWhitelisted benchmarks BenignCount |
- | IDM 객체에 매핑되지 않았습니다. |
beta_build_disabled |
assessments.beta_build_disabled |
ZeroTrustHostAssessment 이벤트의 일부입니다. |
BinaryExecutableWrittenCount |
security_result.detection_fields[0].value |
EndOfProcess 이벤트의 일부입니다. |
BillingInfo BillingType |
- | IDM 객체에 매핑되지 않았습니다. |
BiosManufacturer BiosReleaseDate |
- | IDM 객체에 매핑되지 않았습니다. |
BiosVersion BITSJobCreated BootArgs |
- | IDM 객체에 매핑되지 않았습니다. |
BootId |
- | IDM 객체에 매핑되지 않았습니다. |
BootStatusDataAabEnabled |
- | IDM 객체에 매핑되지 않았습니다. |
BootStatusDataBootAttemptCount |
- | IDM 객체에 매핑되지 않았습니다. |
BootStatusDataBootGood |
- | IDM 객체에 매핑되지 않았습니다. |
BootStatusDataBootShutdown |
- | IDM 객체에 매핑되지 않았습니다. |
BootTimeFunctionalityLevel |
- | IDM 객체에 매핑되지 않았습니다. |
BrowserInjectedThread BundleID |
- | IDM 객체에 매핑되지 않았습니다. |
CallStackModuleNames CallStackModuleNamesVersion ChannelId |
- | IDM 객체에 매핑되지 않았습니다. |
ChannelVersion |
- | IDM 객체에 매핑되지 않았습니다. |
ChannelVersionRequired ChasisManufacturer |
- | IDM 객체에 매핑되지 않았습니다. |
ChassisType cid City CLICreationCount |
security_result.detection_fields[0].value |
EndOfProcess 이벤트의 일부입니다. |
ClassifiedModuleLoad CloudAssociateTreeIdWithRoot CloudErrorCode |
- | IDM 객체에 매핑되지 않았습니다. |
CNAMERecords CodeIntegrity |
- | IDM 객체에 매핑되지 않았습니다. |
CommandLine CommandSequence |
- | IDM 객체에 매핑되지 않았습니다. |
CompletionEventId |
- | IDM 객체에 매핑되지 않았습니다. |
ComputerName |
event.idm.read_only_udm.principal.hostname , event.idm.read_only_udm.principal.asset.hostname |
ComputerName 이 null이 아니거나, 빈 문자열이 아니거나, 대시가 아닌 경우 ComputerName 값을 사용하여 호스트 이름 항목을 만들고 event.idm.read_only_udm.principal.hostname 및 event.idm.read_only_udm.principal.asset.hostname 에 추가합니다. |
ConfigBuild ConfigIDBase |
- | IDM 객체에 매핑되지 않았습니다. |
ConfigIDBuild |
- | IDM 객체에 매핑되지 않았습니다. |
ConfigIDPlatform |
- | IDM 객체에 매핑되지 않았습니다. |
ConfigurationVersion |
- | IDM 객체에 매핑되지 않았습니다. |
ConfigStateData |
- | IDM 객체에 매핑되지 않았습니다. |
ConfigStateHash ConfigStateUpdate ConnectTime |
- | IDM 객체에 매핑되지 않았습니다. |
ConnectType |
- | IDM 객체에 매핑되지 않았습니다. |
Connected |
- | IDM 객체에 매핑되지 않았습니다. |
ConnectionCipher |
- | IDM 객체에 매핑되지 않았습니다. |
ConnectionCipherStrength |
- | IDM 객체에 매핑되지 않았습니다. |
ConnectionDirection |
- | IDM 객체에 매핑되지 않았습니다. |
ConnectionExchange |
- | IDM 객체에 매핑되지 않았습니다. |
ConnectionExchangeStrength |
- | IDM 객체에 매핑되지 않았습니다. |
ConnectionFlags |
- | IDM 객체에 매핑되지 않았습니다. |
ConnectionHash |
- | IDM 객체에 매핑되지 않았습니다. |
ConnectionHashStrength |
- | IDM 객체에 매핑되지 않았습니다. |
ConnectionProtocol |
- | IDM 객체에 매핑되지 않았습니다. |
ConnectionType |
- | IDM 객체에 매핑되지 않았습니다. |
Continent ContentSHA256HashData ContextData |
- | IDM 객체에 매핑되지 않았습니다. |
ContextProcessId |
event.idm.read_only_udm.principal.process.product_specific_process_id , event.idm.read_only_udm.target.process.product_specific_process_id |
CS:%{cid}:%{aid}: 프리픽스가 붙습니다. |
ContextThreadId |
- | IDM 객체에 매핑되지 않았습니다. |
ContextTimeStamp ContextTimeStamp_decimal Country CrashDumpFilePath |
- | IDM 객체에 매핑되지 않았습니다. |
CrashNotification CreateProcessArgs CreateProcessCount |
security_result.detection_fields[0].value |
EndOfProcess 이벤트의 일부입니다. |
CreateService CreateThreadNoStartImage CreationTimeStamp |
- | IDM 객체에 매핑되지 않았습니다. |
CriticalFileAccessed CriticalFileModified CsaProcessDataCollectionInstanceId |
- | IDM 객체에 매핑되지 않았습니다. |
CurrentFunctionalityLevel |
- | IDM 객체에 매핑되지 않았습니다. |
CurrentLocalIP |
- | IDM 객체에 매핑되지 않았습니다. |
CurrentSystemTags CustomerIdString CycleTime |
- | IDM 객체에 매핑되지 않았습니다. |
DadState |
- | IDM 객체에 매핑되지 않았습니다. |
DadTransmits |
- | IDM 객체에 매핑되지 않았습니다. |
DcName |
event.idm.read_only_udm.principal.user.userid |
원시 로그 필드 DcName 의 이름이 event.idm.read_only_udm.principal.user.userid 로 변경되었습니다. |
DcNumAttachments |
- | IDM 객체에 매핑되지 않았습니다. |
DcNumBlockingPolicies |
- | IDM 객체에 매핑되지 않았습니다. |
DcOnline DcPropertyIdInterfaceType |
- | IDM 객체에 매핑되지 않았습니다. |
DcPropertyIdInterfaceVersion |
- | IDM 객체에 매핑되지 않았습니다. |
DcSensorInterfaceType |
- | IDM 객체에 매핑되지 않았습니다. |
DcSensorInterfaceVersion |
- | IDM 객체에 매핑되지 않았습니다. |
DcStatus DcUsbConfigurationDescriptor DcUsbDeviceConnected DcUsbDeviceDisconnected DcUsbEndpointDescriptor DcUsbHIDDescriptor DcUsbInterfaceDescriptor DCSyncAttempted Debug |
- | IDM 객체에 매핑되지 않았습니다. |
DefaultGatewayIP4 |
- | IDM 객체에 매핑되지 않았습니다. |
DefaultGatewayIP6 |
- | IDM 객체에 매핑되지 않았습니다. |
DefaultGatewayPhysicalAddress |
- | IDM 객체에 매핑되지 않았습니다. |
DeepHashBlacklistClassification DeepHashBlacklistVersion |
- | IDM 객체에 매핑되지 않았습니다. |
DeliverLocalFXToCloud DesiredAccess detectionId detectionName DetectDescription DetectId |
- | IDM 객체에 매핑되지 않았습니다. |
DetectName DeviceActiveConfigurationNumber |
- | IDM 객체에 매핑되지 않았습니다. |
DeviceConnectionStatus |
- | IDM 객체에 매핑되지 않았습니다. |
DeviceDescriptorNumber |
- | IDM 객체에 매핑되지 않았습니다. |
DeviceDescriptorSetHash |
- | IDM 객체에 매핑되지 않았습니다. |
DeviceDescriptorUniqueIdentifier |
- | IDM 객체에 매핑되지 않았습니다. |
DeviceId |
- | IDM 객체에 매핑되지 않았습니다. |
DeviceInstanceId |
event.idm.read_only_udm.target.asset_id |
Device Instance Id: 프리픽스가 붙습니다. |
DeviceManufacturer DeviceProduct DeviceProductId |
- | IDM 객체에 매핑되지 않았습니다. |
DevicePropertyClassName |
- | IDM 객체에 매핑되지 않았습니다. |
DevicePropertyClassGuid |
- | IDM 객체에 매핑되지 않았습니다. |
DevicePropertyDeviceDescription DevicePropertyFriendlyName |
- | IDM 객체에 매핑되지 않았습니다. |
DevicePropertyLocationInformation DevicePropertyManufacturer |
- | IDM 객체에 매핑되지 않았습니다. |
DeviceProtocol |
- | IDM 객체에 매핑되지 않았습니다. |
DeviceSerialNumber DeviceTimeStamp DeviceType |
- | IDM 객체에 매핑되지 않았습니다. |
DeviceUsbClass |
- | IDM 객체에 매핑되지 않았습니다. |
DeviceUsbSubclass |
- | IDM 객체에 매핑되지 않았습니다. |
DeviceUsbVersion |
- | IDM 객체에 매핑되지 않았습니다. |
DeviceVendorId |
- | IDM 객체에 매핑되지 않았습니다. |
DeviceVersion |
- | IDM 객체에 매핑되지 않았습니다. |
DirectoryCreate DirectoryCreatedCount |
security_result.detection_fields[0].value |
EndOfProcess 이벤트의 일부입니다. |
DirectoryEnumeratedCount |
security_result.detection_fields[0].value |
EndOfProcess 이벤트의 일부입니다. |
DisableRealtimeMonitoring DisallowStartIfOnBatteries |
- | IDM 객체에 매핑되지 않았습니다. |
DisallowStartOnRemoteAppSession |
- | IDM 객체에 매핑되지 않았습니다. |
DiskParentDeviceInstanceId DllCharacteristics |
- | IDM 객체에 매핑되지 않았습니다. |
DllInjection DlpPolicy |
- | IDM 객체에 매핑되지 않았습니다. |
DlpVerdict |
- | IDM 객체에 매핑되지 않았습니다. |
DmpFileWritten DnsRequest DnsRequestCount |
security_result.detection_fields[0].value |
EndOfProcess 이벤트의 일부입니다. |
DnsResponseType |
- | IDM 객체에 매핑되지 않았습니다. |
DnsResponseTtl |
- | IDM 객체에 매핑되지 않았습니다. |
DocumentFileWrittenCount |
security_result.detection_fields[0].value |
EndOfProcess 이벤트의 일부입니다. |
DomainName |
event.idm.read_only_udm.target.hostname , event.idm.read_only_udm.target.asset.hostname , event.idm.read_only_udm.network.dns.questions[0].name |
DomainName 이 null이 아니면 DomainName 값을 사용하여 호스트 이름 항목을 만들고 event.idm.read_only_udm.target.hostname , event.idm.read_only_udm.target.asset.hostname , event.idm.read_only_udm.network.dns.questions[0].name 에 추가합니다. |
DotnetModuleFlags |
- | IDM 객체에 매핑되지 않았습니다. |
DotnetModuleId |
- | IDM 객체에 매핑되지 않았습니다. |
DotnetModuleLoadDetectInfo DownloadPath |
- | IDM 객체에 매핑되지 않았습니다. |
DownloadPort |
- | IDM 객체에 매핑되지 않았습니다. |
DownloadServer DriverLoad DualRequest |
- | IDM 객체에 매핑되지 않았습니다. |
EffectiveTransmissionClass Effective |
- | IDM 객체에 매핑되지 않았습니다. |
EfiSupported |
- | IDM 객체에 매핑되지 않았습니다. |
EfiVariableCustomMode |
- | IDM 객체에 매핑되지 않았습니다. |
EfiVariableCustomModeAttributes |
- | IDM 객체에 매핑되지 않았습니다. |
EfiVariableDbAttributes |
- | IDM 객체에 매핑되지 않았습니다. |
EfiVariableDbxAttributes |
- | IDM 객체에 매핑되지 않았습니다. |
EfiVariableDbxSha256Hash |
- | IDM 객체에 매핑되지 않았습니다. |
EfiVariableKekAttributes |
- | IDM 객체에 매핑되지 않았습니다. |
EfiVariableKekSha256Hash |
- | IDM 객체에 매핑되지 않았습니다. |
EfiVariablePkAttributes |
- | IDM 객체에 매핑되지 않았습니다. |
EfiVariablePkSha256Hash |
- | IDM 객체에 매핑되지 않았습니다. |
EfiVariableSecureBoot |
- | IDM 객체에 매핑되지 않았습니다. |
EfiVariableSecureBootAttributes |
- | IDM 객체에 매핑되지 않았습니다. |
EfiVariableSetupMode |
- | IDM 객체에 매핑되지 않았습니다. |
EfiVariableSetupModeAttributes |
- | IDM 객체에 매핑되지 않았습니다. |
EfiVariableSignatureSupport |
- | IDM 객체에 매핑되지 않았습니다. |
EfiVariableSignatureSupportAttributes |
- | IDM 객체에 매핑되지 않았습니다. |
EndpointDescriptorAddress |
- | IDM 객체에 매핑되지 않았습니다. |
EndpointDescriptorAttributes |
- | IDM 객체에 매핑되지 않았습니다. |
EndpointDescriptorInterval |
- | IDM 객체에 매핑되지 않았습니다. |
EndpointDescriptorMaxPacketSize |
- | IDM 객체에 매핑되지 않았습니다. |
EndOfProcess Entitlements ErrorEvent ErrorCode |
- | IDM 객체에 매핑되지 않았습니다. |
ErrorLocation |
- | IDM 객체에 매핑되지 않았습니다. |
ErrorReason |
- | IDM 객체에 매핑되지 않았습니다. |
ErrorSource |
- | IDM 객체에 매핑되지 않았습니다. |
ErrorStatus |
- | IDM 객체에 매핑되지 않았습니다. |
ErrorText |
- | IDM 객체에 매핑되지 않았습니다. |
EventLogCleared EventMax |
- | IDM 객체에 매핑되지 않았습니다. |
EventMin |
- | IDM 객체에 매핑되지 않았습니다. |
EventOrigin |
- | IDM 객체에 매핑되지 않았습니다. |
EventType |
event.idm.read_only_udm.metadata.product_event_type |
event_simpleName 이 null이고 EventType 이 null이 아닌 경우 EventType 값을 사용하여 product_event_type 항목을 만들고 event.idm.read_only_udm.metadata.product_event_type 에 추가합니다. |
EtwErrorEvent EtwRawProcessId |
- | IDM 객체에 매핑되지 않았습니다. |
EtwRawThreadId |
- | IDM 객체에 매핑되지 않았습니다. |
ExecutableDeleted ExecutableDeletedCount |
security_result.detection_fields[0].value |
EndOfProcess 이벤트의 일부입니다. |
ExeAndServiceCount |
security_result.detection_fields[0].value |
EndOfProcess 이벤트의 일부입니다. |
ExitCode |
- | IDM 객체에 매핑되지 않았습니다. |
Exploit ExternalApiType |
event.idm.read_only_udm.metadata.product_event_type , event.idm.read_only_udm.extensions.auth.auth_details |
message 에 event1 이 포함된 경우 ExternalApiType 의 이름이 event.idm.read_only_udm.metadata.product_event_type 로 변경됩니다. 그렇지 않으면 event.idm.read_only_udm.extensions.auth.auth_details 로 이름이 변경됩니다. |
Facility |
- | IDM 객체에 매핑되지 않았습니다. |
FailedConnectCount |
- | IDM 객체에 매핑되지 않았습니다. |
FalconHostLink FalconServiceComponent |
- | IDM 객체에 매핑되지 않았습니다. |
FalconServiceServletErrors |
- | IDM 객체에 매핑되지 않았습니다. |
FalconServiceServletStarts |
- | IDM 객체에 매핑되지 않았습니다. |
FalconServiceState |
- | IDM 객체에 매핑되지 않았습니다. |
FalconServiceStatus FeatureExtractionVersion |
- | IDM 객체에 매핑되지 않았습니다. |
FeatureVector |
- | IDM 객체에 매핑되지 않았습니다. |
File |
- | IDM 객체에 매핑되지 않았습니다. |
FileAttributes |
- | IDM 객체에 매핑되지 않았습니다. |
FileCreateInfo FileDeletedCount |
security_result.detection_fields[0].value |
EndOfProcess 이벤트의 일부입니다. |
FileDeleteInfo FileEcpBitmask |
- | IDM 객체에 매핑되지 않았습니다. |
FileEventType |
- | IDM 객체에 매핑되지 않았습니다. |
FileIdentifier FileObject |
- | IDM 객체에 매핑되지 않았습니다. |
FileName FileOpenInfo FileRenameInfo FileSigningTime |
- | IDM 객체에 매핑되지 않았습니다. |
FirewallAction |
- | IDM 객체에 매핑되지 않았습니다. |
FirewallChangeOption FirewallDeleteRule FirewallDeleteRuleIP4 FirewallDeleteRuleIP6 FirewallEnabled FirewallOption FirewallOptionNumericValue |
- | IDM 객체에 매핑되지 않았습니다. |
FirewallProfile |
- | IDM 객체에 매핑되지 않았습니다. |
FirewallRule FirewallRuleId FirewallSetRule FirewallSetRuleIP4 FirewallSetRuleIP6 FirmwareAnalysisErrorEvent FirmwareAnalysisErrorLocation |
- | IDM 객체에 매핑되지 않았습니다. |
FirmwareAnalysisErrorReason |
- | IDM 객체에 매핑되지 않았습니다. |
FirmwareAnalysisErrorSource |
- | IDM 객체에 매핑되지 않았습니다. |
FirmwareAnalysisHardwareData FirmwareAnalysisStatus FirmwareAnalysisCpuSupported |
- | IDM 객체에 매핑되지 않았습니다. |
FirmwareAnalysisEclControlInterfaceVersion |
- | IDM 객체에 매핑되지 않았습니다. |
FirmwareAnalysisEclConsumerInterfaceVersion |
- | IDM 객체에 매핑되지 않았습니다. |
FirmwareImageAnalyzed FirmwareRegionMeasured FirmwareSize |
- | IDM 객체에 매핑되지 않았습니다. |
FirmwareType |
- | IDM 객체에 매핑되지 않았습니다. |
FirstDiscoveredDate |
- | IDM 객체에 매핑되지 않았습니다. |
FirstIP4Record Flags |
- | IDM 객체에 매핑되지 않았습니다. |
FltCallbackData |
- | IDM 객체에 매핑되지 않았습니다. |
FltCompletionContext |
- | IDM 객체에 매핑되지 않았습니다. |
FltRelatedObjects |
- | IDM 객체에 매핑되지 않았습니다. |
FontBuffer |
- | IDM 객체에 매핑되지 않았습니다. |
FontBufferLength |
- | IDM 객체에 매핑되지 않았습니다. |
FontFileCount |
- | IDM 객체에 매핑되지 않았습니다. |
FontFileName FontLoadOperation |
- | IDM 객체에 매핑되지 않았습니다. |
FsOperationBlocked |
event1.PatternDispositionFlags.FsOperationBlocked |
Event_DetectionSummaryEvent 의 일부입니다. |
FsPostOpenSnapshotFile FsVolumeMounted FsVolumeUnmounted FullContext |
- | IDM 객체에 매핑되지 않았습니다. |
FullExceptionRecord |
- | IDM 객체에 매핑되지 않았습니다. |
GcpCreationTimestamp GenericFileWrittenCount |
security_result.detection_fields[0].value |
EndOfProcess 이벤트의 일부입니다. |
GID |
- | IDM 객체에 매핑되지 않았습니다. |
GrandparentCommandLine GrandparentImageFileName GrandParentBaseFileName GroupIdentity GroupRid GzipFileWritten HandleCreated |
- | IDM 객체에 매핑되지 않았습니다. |
HIDDescriptorCountryCode |
- | IDM 객체에 매핑되지 않았습니다. |
HIDDescriptorNumDescriptors |
- | IDM 객체에 매핑되지 않았습니다. |
HIDDescriptorVersion |
- | IDM 객체에 매핑되지 않았습니다. |
HIPHandlers.dll |
event.idm.read_only_udm.target.file.full_path |
TargetFileName의 일부입니다. |
HostGroups |
- | IDM 객체에 매핑되지 않았습니다. |
HostHiddenStatus HostInfo HostnameChanged hostname HostProcessType |
- | IDM 객체에 매핑되지 않았습니다. |
HostUrl HttpRequestDetect HttpRequestHeader HttpUrl IcmpCode |
- | IDM 객체에 매핑되지 않았습니다. |
IcmpType |
- | IDM 객체에 매핑되지 않았습니다. |
id IdleSettings |
- | IDM 객체에 매핑되지 않았습니다. |
ImageFileName ImageSubsystem |
- | IDM 객체에 매핑되지 않았습니다. |
Image |
- | IDM 객체에 매핑되지 않았습니다. |
ImpersonatedUserName InBroadcastOctets |
- | IDM 객체에 매핑되지 않았습니다. |
InContext |
- | IDM 객체에 매핑되지 않았습니다. |
InDiscards |
- | IDM 객체에 매핑되지 않았습니다. |
Indicator |
event1.PatternDispositionFlags.Indicator |
Event_DetectionSummaryEvent 의 일부입니다. |
InddetMask |
event1.PatternDispositionFlags.InddetMask |
Event_DetectionSummaryEvent 의 일부입니다. |
InErrors |
- | IDM 객체에 매핑되지 않았습니다. |
Information |
- | IDM 객체에 매핑되지 않았습니다. |
InjectedDll InjectedThread InjectedThreadCount |
security_result.detection_fields[0].value |
EndOfProcess 이벤트의 일부입니다. |
InjectedThreadFlag |
- | IDM 객체에 매핑되지 않았습니다. |
InMulticastOctets |
- | IDM 객체에 매핑되지 않았습니다. |
InNUcastPkts |
- | IDM 객체에 매핑되지 않았습니다. |
InOctets |
- | IDM 객체에 매핑되지 않았습니다. |
InstallDate |
- | IDM 객체에 매핑되지 않았습니다. |
InstalledApplication InstalledUpdateExtendedStatus |
- | IDM 객체에 매핑되지 않았습니다. |
InstalledUpdateIds |
- | IDM 객체에 매핑되지 않았습니다. |
InstalledUpdates InstanceMetadata InstanceMetadataProvider |
- | IDM 객체에 매핑되지 않았습니다. |
InstanceMetadataRequest |
- | IDM 객체에 매핑되지 않았습니다. |
InstanceMetadataSignature |
- | IDM 객체에 매핑되지 않았습니다. |
InUcastOctets |
- | IDM 객체에 매핑되지 않았습니다. |
InUcastPkts |
- | IDM 객체에 매핑되지 않았습니다. |
InUnknownProtos |
- | IDM 객체에 매핑되지 않았습니다. |
IntegrityLevel |
- | IDM 객체에 매핑되지 않았습니다. |
InterfaceAlias |
- | IDM 객체에 매핑되지 않았습니다. |
InterfaceDescription |
- | IDM 객체에 매핑되지 않았습니다. |
InterfaceFlags |
- | IDM 객체에 매핑되지 않았습니다. |
InterfaceGuid |
- | IDM 객체에 매핑되지 않았습니다. |
InterfaceIdentifier |
- | IDM 객체에 매핑되지 않았습니다. |
InterfaceIndex |
- | IDM 객체에 매핑되지 않았습니다. |
InterfaceMtu |
- | IDM 객체에 매핑되지 않았습니다. |
InterfaceType |
- | IDM 객체에 매핑되지 않았습니다. |
InterfaceVersion |
- | IDM 객체에 매핑되지 않았습니다. |
InjectedDllCount |
security_result.detection_fields[0].value |
EndOfProcess 이벤트의 일부입니다. |
InjectedThreadFlag |
- | IDM 객체에 매핑되지 않았습니다. |
InkDiv.dll |
event.idm.read_only_udm.target.file.full_path |
ExecutablesWritten 의 일부입니다. |
InkObj.dll |
event.idm.read_only_udm.target.file.full_path |
ExecutablesWritten 의 일부입니다. |
InMulticastPkts |
- | IDM 객체에 매핑되지 않았습니다. |
InOctets |
- | IDM 객체에 매핑되지 않았습니다. |
InUcastPkts |
- | IDM 객체에 매핑되지 않았습니다. |
IOARuleGroupName IOARuleInstanceID |
- | IDM 객체에 매핑되지 않았습니다. |
IOARuleInstanceVersion |
- | IDM 객체에 매핑되지 않았습니다. |
IOARuleName IOServiceClass |
- | IDM 객체에 매핑되지 않았습니다. |
IOServiceName |
- | IDM 객체에 매핑되지 않았습니다. |
IOServicePath |
- | IDM 객체에 매핑되지 않았습니다. |
IOServiceProperties |
- | IDM 객체에 매핑되지 않았습니다. |
IOServiceRegister IoSessionConnected IoSessionLoggedOn IpEntryFlags |
- | IDM 객체에 매핑되지 않았습니다. |
IrpFlags |
- | IDM 객체에 매핑되지 않았습니다. |
IsCpuDataCommonOnAllCores |
- | IDM 객체에 매핑되지 않았습니다. |
IsNorthBridgeSupported |
- | IDM 객체에 매핑되지 않았습니다. |
IsOnClearCaseMvfs |
- | IDM 객체에 매핑되지 않았습니다. |
IsOnNetwork IsOnRemovableDisk IsOn |
- | IDM 객체에 매핑되지 않았습니다. |
IsRemote |
- | IDM 객체에 매핑되지 않았습니다. |
IsSouthBridgeSupported |
- | IDM 객체에 매핑되지 않았습니다. |
IsTransactedFile |
- | IDM 객체에 매핑되지 않았습니다. |
IsUnique |
- | IDM 객체에 매핑되지 않았습니다. |
JavaInjectedThread JarFileWritten KernelModeLoadImage KernelTime |
- | IDM 객체에 매핑되지 않았습니다. |
KextUnload K8SCreationTimestamp K8SDetectionEvent LanguageId |
- | IDM 객체에 매핑되지 않았습니다. |
LastAdded |
- | IDM 객체에 매핑되지 않았습니다. |
LastDiscoveredBy |
- | IDM 객체에 매핑되지 않았습니다. |
LastDisplayed |
- | IDM 객체에 매핑되지 않았습니다. |
LastLoggedOnHost |
- | IDM 객체에 매핑되지 않았습니다. |
LastUpdateInstalledTime |
- | IDM 객체에 매핑되지 않았습니다. |
LateralMovement |
- | IDM 객체에 매핑되지 않았습니다. |
LdapSearchAttributes |
- | IDM 객체에 매핑되지 않았습니다. |
LdapSearchBaseObjectSample |
- | IDM 객체에 매핑되지 않았습니다. |
LdapSearchFilterSample |
- | IDM 객체에 매핑되지 않았습니다. |
LdapSearchFilterShape |
- | IDM 객체에 매핑되지 않았습니다. |
LdapSearchQueryClassification |
- | IDM 객체에 매핑되지 않았습니다. |
LdapSearchQueryToken |
- | IDM 객체에 매핑되지 않았습니다. |
LdapSearchScope |
- | IDM 객체에 매핑되지 않았습니다. |
LdapSearchSizeLimit |
- | IDM 객체에 매핑되지 않았습니다. |
LdapSecurityType |
- | IDM 객체에 매핑되지 않았습니다. |
LightningLatencyInfo LightningLatencyState |
- | IDM 객체에 매핑되지 않았습니다. |
Line |
- | IDM 객체에 매핑되지 않았습니다. |
LinkLocalAddressBehavior |
- | IDM 객체에 매핑되지 않았습니다. |
LinkLocalAddressTimeout |
- | IDM 객체에 매핑되지 않았습니다. |
LinkName LocalAccount |
- | IDM 객체에 매핑되지 않았습니다. |
LocalAddressIP4 LocalAddressIP6 LocalAddressMaskIP4 |
- | IDM 객체에 매핑되지 않았습니다. |
LocalAddressMaskIP6 |
- | IDM 객체에 매핑되지 않았습니다. |
LocalAdminAccess |
- | IDM 객체에 매핑되지 않았습니다. |
LocalIpAddressIP4 LocalIpAddressIP6 LocalIpAddressRemovedIP4 LocalIpAddressRemovedIP6 LocalPort LocalSession |
- | IDM 객체에 매핑되지 않았습니다. |
localipCount LockScreenEnabled |
- | IDM 객체에 매핑되지 않았습니다. |
LockScreenStatus LogoffTime LogonDomain LogonId |
- | IDM 객체에 매핑되지 않았습니다. |
LogonInfo |
security_result.summary |
event_type 를 USER_LOGIN 로 설정합니다. |
LogonServer LogonTime LogonType |
event.idm.read_only_udm.extensions.auth.mechanism |
LogonType 값을 기반으로 UDM 열거형 값에 매핑됩니다. |
LogoffTime LsassHandleFromUnsignedModule MAC |
event.idm.read_only_udm.principal.mac |
소문자로 변환되고 콜론이 하이픈으로 대체됩니다. |
MACAddress |
event.idm.read_only_udm.principal.mac |
하이픈이 콜론으로 대체됩니다. |
MACPrefix |
- | IDM 객체에 매핑되지 않았습니다. |
MachOFileWritten MachOSubType |
- | IDM 객체에 매핑되지 않았습니다. |
MachineDn MachineDomain MajorFunction |
- | IDM 객체에 매핑되지 않았습니다. |
MajorVersion |
- | IDM 객체에 매핑되지 않았습니다. |
Malicious |
- | IDM 객체에 매핑되지 않았습니다. |
ManagedPdbBuildPath MappedFromUserMode |
- | IDM 객체에 매핑되지 않았습니다. |
MaxReassemblySize |
- | IDM 객체에 매핑되지 않았습니다. |
MaxRouterAdvertisementInterval |
- | IDM 객체에 매핑되지 않았습니다. |
MaxThreadCount |
- | IDM 객체에 매핑되지 않았습니다. |
MD5HashData |
event.idm.read_only_udm.target.file.md5 , event.idm.read_only_udm.target.process.file.md5 |
MD5HashData 가 유효한 MD5 해시이고 모두 0이 아닌 경우 MD5HashData 값으로 MD5 해시 엔티티를 만들고 event.idm.read_only_udm.target.file.md5 및 event.idm.read_only_udm.target.process.file.md5 에 추가합니다. |
MD5String MediaConnectState |
- | IDM 객체에 매핑되지 않았습니다. |
MediaType |
- | IDM 객체에 매핑되지 않았습니다. |
MemoryAvailable |
- | IDM 객체에 매핑되지 않았습니다. |
MemoryRegionProtection |
- | IDM 객체에 매핑되지 않았습니다. |
MemoryRegionStart |
- | IDM 객체에 매핑되지 않았습니다. |
MemoryTotal |
- | IDM 객체에 매핑되지 않았습니다. |
MmioDataSmiEn |
- | IDM 객체에 매핑되지 않았습니다. |
MmioDataTco1Cnt |
- | IDM 객체에 매핑되지 않았습니다. |
MLModelVersion |
- | IDM 객체에 매핑되지 않았습니다. |
MobileDetection MobileDetectionId |
- | IDM 객체에 매핑되지 않았습니다. |
MobileOsIntegrityIntact |
- | IDM 객체에 매핑되지 않았습니다. |
MobileOsIntegrityStatus MobilePowerStats MoboManufacturer |
- | IDM 객체에 매핑되지 않았습니다. |
MoboProductName |
- | IDM 객체에 매핑되지 않았습니다. |
ModelPrediction |
- | IDM 객체에 매핑되지 않았습니다. |
ModuleBaseAddress |
- | IDM 객체에 매핑되지 않았습니다. |
ModuleCharacteristics |
- | IDM 객체에 매핑되지 않았습니다. |
ModuleDetectInfo ModuleLoadCount |
- | IDM 객체에 매핑되지 않았습니다. |
ModuleLoadMechanism |
- | IDM 객체에 매핑되지 않았습니다. |
ModuleLoadTelemetryClassification |
- | IDM 객체에 매핑되지 않았습니다. |
ModuleNativePath |
- | IDM 객체에 매핑되지 않았습니다. |
ModuleSize |
- | IDM 객체에 매핑되지 않았습니다. |
ModifyServiceBinary MostRecentActivityTimeStamp |
- | IDM 객체에 매핑되지 않았습니다. |
MotwWritten mskssrv.sys |
event.idm.read_only_udm.principal.process.file.full_path |
OriginalFilename의 일부입니다. |
MultipleInstancesPolicy |
- | IDM 객체에 매핑되지 않았습니다. |
name namespace NativePdbBuildPath |
- | IDM 객체에 매핑되지 않았습니다. |
NegateInterface |
- | IDM 객체에 매핑되지 않았습니다. |
NegateLocalAddress |
- | IDM 객체에 매핑되지 않았습니다. |
NegateRemoteAddress |
- | IDM 객체에 매핑되지 않았습니다. |
NeighborList |
- | IDM 객체에 매핑되지 않았습니다. |
NeighborListIP4 NeighborListIP6 NeighborName NetLuidIndex |
- | IDM 객체에 매핑되지 않았습니다. |
NetShareAdd NetShareDelete NetShareSecurityModify NetworkBindCount |
security_result.detection_fields[0].value |
EndOfProcess 이벤트의 일부입니다. |
NetworkCapableAsepWriteCount |
security_result.detection_fields[0].value |
EndOfProcess 이벤트의 일부입니다. |
NetworkCloseCount |
security_result.detection_fields[0].value |
EndOfProcess 이벤트의 일부입니다. |
NetworkCloseIP4 NetworkCloseIP6 NetworkConnectCount |
security_result.detection_fields[0].value |
EndOfProcess 이벤트의 일부입니다. |
NetworkConnectCountUdp |
security_result.detection_fields[0].value |
EndOfProcess 이벤트의 일부입니다. |
NetworkConnectIP4 NetworkConnectIP6 NetworkContainmentState NetworkInterfaceGuid |
- | IDM 객체에 매핑되지 않았습니다. |
NetworkListenCount |
security_result.detection_fields[0].value |
EndOfProcess 이벤트의 일부입니다. |
NetworkListenIP4 NetworkListenIP6 NetworkModuleLoadCount |
security_result.detection_fields[0].value |
EndOfProcess 이벤트의 일부입니다. |
NetworkRecvAcceptCount |
security_result.detection_fields[0].value |
EndOfProcess 이벤트의 일부입니다. |
NetworkReceiveAcceptIP4 NetworkReceiveAcceptIP6 NewExecutableRenamed NewExecutableWritten NewExecutableWrittenCount |
security_result.detection_fields[0].value |
EndOfProcess 이벤트의 일부입니다. |
NewFileIdentifier |
- | IDM 객체에 매핑되지 않았습니다. |
NewScriptWritten NlMtu |
- | IDM 객체에 매핑되지 않았습니다. |
NorthBridgeDeviceId |
- | IDM 객체에 매핑되지 않았습니다. |
NorthBridgeVendorId |
- | IDM 객체에 매핑되지 않았습니다. |
NumberOfMeasurements |
- | IDM 객체에 매핑되지 않았습니다. |
OciContainerId |
- | IDM 객체에 매핑되지 않았습니다. |
OciContainerTelemetry OciContainersStartedCount |
- | IDM 객체에 매핑되지 않았습니다. |
OciContainersStoppedCount |
- | IDM 객체에 매핑되지 않았습니다. |
OleFileWritten OnLinkPrefixLength |
- | IDM 객체에 매핑되지 않았습니다. |
OoxmlFileWritten OperStatus |
- | IDM 객체에 매핑되지 않았습니다. |
OperationFlags |
- | IDM 객체에 매핑되지 않았습니다. |
OperationName OriginalContentLength |
- | IDM 객체에 매핑되지 않았습니다. |
OriginalEventTimeStamp |
- | IDM 객체에 매핑되지 않았습니다. |
OriginalFilename OriginalParentAuthenticationId |
- | IDM 객체에 매핑되지 않았습니다. |
OriginalUserName OriginalUserSid OsfmDownloadComplete OsVersionInfo OU OutBroadcastOctets |
- | IDM 객체에 매핑되지 않았습니다. |
OutDiscards |
- | IDM 객체에 매핑되지 않았습니다. |
OutErrors |
- | IDM 객체에 매핑되지 않았습니다. |
OutMulticastOctets |
- | IDM 객체에 매핑되지 않았습니다. |
OutNUcastPkts |
- | IDM 객체에 매핑되지 않았습니다. |
OutOctets |
- | IDM 객체에 매핑되지 않았습니다. |
OutUcastOctets |
- | IDM 객체에 매핑되지 않았습니다. |
OutUcastPkts |
- | IDM 객체에 매핑되지 않았습니다. |
PackedExecutableWritten Parameter64_1 |
- | IDM 객체에 매핑되지 않았습니다. |
Parameter64_2 |
- | IDM 객체에 매핑되지 않았습니다. |
Parameter64_3 |
- | IDM 객체에 매핑되지 않았습니다. |
ParameterSizedBuffer_1 |
- | IDM 객체에 매핑되지 않았습니다. |
Parameter1 |
- | IDM 객체에 매핑되지 않았습니다. |
Parameter2 |
- | IDM 객체에 매핑되지 않았습니다. |
Parameter3 |
- | IDM 객체에 매핑되지 않았습니다. |
ParentAuthenticationId |
- | IDM 객체에 매핑되지 않았습니다. |
ParentBaseFileName ParentCommandLine |
event1.ParentCommandLine |
Event_DetectionSummaryEvent 의 일부입니다. |
ParentHubInstanceId |
- | IDM 객체에 매핑되지 않았습니다. |
ParentHubPort |
- | IDM 객체에 매핑되지 않았습니다. |
ParentImageFileName |
event.idm.read_only_udm.principal.process.file.full_path , event1.ParentImageFileName |
Event_DetectionSummaryEvent 의 일부입니다. |
ParentProcessId |
event.idm.read_only_udm.principal.process.product_specific_process_id , event1.ParentProcessId |
CS:%{cid}:%{aid}: 프리픽스가 붙습니다. Event_DetectionSummaryEvent 의 일부입니다. |
PasswordLastSet |
- | IDM 객체에 매핑되지 않았습니다. |
PathMtuDiscoveryTimeout |
- | IDM 객체에 매핑되지 않았습니다. |
PatternDispositionFlags |
- | IDM 객체에 매핑되지 않았습니다. |
PatternDispositionValue `PatternDisposition |
도움이 더 필요하신가요? 커뮤니티 회원 및 Google SecOps 전문가로부터 답변을 받으세요.