maestro-indicators

로그프레소 소나에 등록된 침해지표(Indicator of Compromise) 목록을 조회합니다. 침해지표의 유형, 위험도, 외부 평판, 탐지 시각 등을 확인할 수 있습니다.

명령어 속성

항목설명
명령어 유형드라이버 쿼리
필요 권한관리자
라이선스 사용량집계함
병렬 실행미지원
분산 실행수집 노드에서 실행 (mapper)

문법

maestro-indicators [type=STR]

옵션

type=STR
침해지표 유형으로 필터링. 쉼표로 구분하여 여러 유형을 지정할 수 있습니다. 대소문자를 구분하지 않습니다.
  • IP: IP 주소
  • DOMAIN: 도메인
  • URL: URL
  • MD5: MD5 해시
  • EMAIL: 이메일 주소

입력 필드

없음 (드라이버 쿼리이므로 파이프라인에서 첫 번째 명령어로만 사용합니다)

출력 필드

필드타입설명
type문자열침해지표 유형. URL, MD5, IP, DOMAIN, EMAIL 중 하나
value문자열침해지표 값
risk문자열위험 수준. BENIGN, LOW, MEDIUM, HIGH 중 하나
reputation문자열외부 평판. WAIT, UNKNOWN, BENIGN, SUSPICIOUS, MALICIOUS 중 하나
status문자열상태. WAIT, ERROR, RETRY, DONE 중 하나
first_seen날짜최초 탐지 시각
last_seen날짜최종 탐지 시각
created날짜생성 시각
updated날짜마지막 갱신 시각

오류 코드

파싱 오류
오류 코드메시지설명
300606침해지표 목록 조회는 관리자 권한이 필요합니다.관리자 권한이 없는 계정으로 실행한 경우
300607잘못된 침해지표 유형입니다. 유효한 유형: IP, DOMAIN, URL, MD5, EMAILtype 옵션에 유효하지 않은 유형 값을 지정한 경우
런타임 오류

해당 사항 없음

설명

maestro-indicators 명령어는 현재 계정이 속한 회사(테넌트)에 등록된 침해지표를 최대 10,000건씩 페이지 단위로 조회하여 전체를 순차적으로 반환합니다. type 옵션을 지정하지 않으면 모든 유형의 침해지표를 반환합니다.

status 필드는 외부 평판 조회 진행 상태를 나타냅니다. 침해지표가 등록된 직후에는 WAIT 상태이며, 외부 평판 조회가 진행되면서 DONE(완료), ERROR(오류), RETRY(재시도)로 바뀝니다.

risk, reputation, status 필드는 값이 아직 없으면(예: 위험도가 산정되기 전) 필드 자체가 결과에 포함되지 않습니다.

사용 예

  1. 전체 침해지표 목록 조회

    maestro-indicators
    
  2. 특정 유형만 필터링

    maestro-indicators type="ip, domain"
    

    IP 주소와 도메인 유형의 침해지표만 조회합니다.

  3. 위험도가 높은 침해지표만 조회

    maestro-indicators
    | search risk == "HIGH"
    | fields type, value, reputation, last_seen
    
  4. 유형별 침해지표 개수 집계

    maestro-indicators
    | stats count by type
    | sort -count
    

변경 이력

maestro-indicators 명령어는 소나 4.0.2609.0 버전부터 사용 가능합니다.

이 명령어는 실험실(Lab) 앱이 제공하던 것을 소나 코어에 내장한 것입니다(SNR#3463). 내장되지 않은 버전에서는 실험실 앱을 설치해 사용할 수 있습니다. 실험실 앱에서는 sonar-indicators 이름으로 제공됩니다.