maestro-indicators
로그프레소 소나에 등록된 침해지표(Indicator of Compromise) 목록을 조회합니다. 침해지표의 유형, 위험도, 외부 평판, 탐지 시각 등을 확인할 수 있습니다.
명령어 속성
| 항목 | 설명 |
|---|---|
| 명령어 유형 | 드라이버 쿼리 |
| 필요 권한 | 관리자 |
| 라이선스 사용량 | 집계함 |
| 병렬 실행 | 미지원 |
| 분산 실행 | 수집 노드에서 실행 (mapper) |
문법
maestro-indicators [type=STR]
옵션
type=STR- 침해지표 유형으로 필터링. 쉼표로 구분하여 여러 유형을 지정할 수 있습니다. 대소문자를 구분하지 않습니다.
IP: IP 주소DOMAIN: 도메인URL: URLMD5: MD5 해시EMAIL: 이메일 주소
입력 필드
없음 (드라이버 쿼리이므로 파이프라인에서 첫 번째 명령어로만 사용합니다)
출력 필드
| 필드 | 타입 | 설명 |
|---|---|---|
| type | 문자열 | 침해지표 유형. URL, MD5, IP, DOMAIN, EMAIL 중 하나 |
| value | 문자열 | 침해지표 값 |
| risk | 문자열 | 위험 수준. BENIGN, LOW, MEDIUM, HIGH 중 하나 |
| reputation | 문자열 | 외부 평판. WAIT, UNKNOWN, BENIGN, SUSPICIOUS, MALICIOUS 중 하나 |
| status | 문자열 | 상태. WAIT, ERROR, RETRY, DONE 중 하나 |
| first_seen | 날짜 | 최초 탐지 시각 |
| last_seen | 날짜 | 최종 탐지 시각 |
| created | 날짜 | 생성 시각 |
| updated | 날짜 | 마지막 갱신 시각 |
오류 코드
파싱 오류
| 오류 코드 | 메시지 | 설명 |
|---|---|---|
| 300606 | 침해지표 목록 조회는 관리자 권한이 필요합니다. | 관리자 권한이 없는 계정으로 실행한 경우 |
| 300607 | 잘못된 침해지표 유형입니다. 유효한 유형: IP, DOMAIN, URL, MD5, EMAIL | type 옵션에 유효하지 않은 유형 값을 지정한 경우 |
런타임 오류
해당 사항 없음
설명
maestro-indicators 명령어는 현재 계정이 속한 회사(테넌트)에 등록된 침해지표를 최대 10,000건씩 페이지 단위로 조회하여 전체를 순차적으로 반환합니다. type 옵션을 지정하지 않으면 모든 유형의 침해지표를 반환합니다.
status 필드는 외부 평판 조회 진행 상태를 나타냅니다. 침해지표가 등록된 직후에는 WAIT 상태이며, 외부 평판 조회가 진행되면서 DONE(완료), ERROR(오류), RETRY(재시도)로 바뀝니다.
risk, reputation, status 필드는 값이 아직 없으면(예: 위험도가 산정되기 전) 필드 자체가 결과에 포함되지 않습니다.
사용 예
-
전체 침해지표 목록 조회
maestro-indicators -
특정 유형만 필터링
maestro-indicators type="ip, domain"IP 주소와 도메인 유형의 침해지표만 조회합니다.
-
위험도가 높은 침해지표만 조회
maestro-indicators | search risk == "HIGH" | fields type, value, reputation, last_seen -
유형별 침해지표 개수 집계
maestro-indicators | stats count by type | sort -count
변경 이력
maestro-indicators 명령어는 소나 4.0.2609.0 버전부터 사용 가능합니다.
이 명령어는 실험실(Lab) 앱이 제공하던 것을 소나 코어에 내장한 것입니다(SNR#3463). 내장되지 않은 버전에서는 실험실 앱을 설치해 사용할 수 있습니다. 실험실 앱에서는 sonar-indicators 이름으로 제공됩니다.