CrowdStrike LogScale
#type=process | groupBy([user])
Consulta en Falcon LogScale (Humio) que agrupa los eventos de proceso por usuario, para ver qué identidades ejecutan qué en el parque.
Ejecútala en Falcon LogScale cuando tengas la telemetría del sensor CrowdStrike (o de otras fuentes) en la plataforma y quieras el panorama de ejecución por usuario: la query filtra los eventos de proceso (#type=process) y los agrupa por usuario — el resultado es el ranking de identidades y su actividad. Es la forma de responder a '¿qué está ejecutando esta cuenta?' en todo el parque, y la base para detectar cuentas de servicio ejecutando binarios de usuario o identidades con actividad inusual. LogScale usa su propio lenguaje (parecido a grep + funciones): el groupBy es el stats count by de Splunk.
No la uses sin conocer el esquema de tus eventos: #type=process asume el tipo de evento del parser — si tu ingesta no etiqueta los eventos de proceso así, la query devuelve vacío. El groupBy([user]) agrupa por el campo user; si el campo se llama diferente (UserName, UserName_orig), hay que adaptarlo. Y ojo con el volumen: las agregaciones sobre rangos amplios en LogScale son rápidas (usa el formato columnar), pero las queries con muchos campos de agrupación o filtros regex complejos se encarecen — acota con timewindow y con filtros previos. Para el detalle, la misma query con | tail() o con los campos expandidos.