CrowdStrike LogScale
#type=process | groupBy([user])
Consulta no Falcon LogScale (Humio) que agrupa eventos de processo por usuário, para ver quais identidades executam o quê no parque.
Execute no Falcon LogScale quando tiver a telemetria do sensor CrowdStrike (ou de outras fontes) na plataforma e quiser o panorama de execução por usuário: a query filtra os eventos de processo (#type=process) e os agrupa por usuário — o resultado é o ranking de identidades e sua atividade. É a forma de responder 'o que esta conta está executando?' em todo o parque, e a base para detectar contas de serviço executando binários de usuário ou identidades com atividade incomum. O LogScale usa sua própria linguagem (semelhante a grep + funções): o groupBy é o stats count by do Splunk.
Não use sem conhecer o esquema dos seus eventos: #type=process assume o tipo de evento do parser — se sua ingestão não etiqueta eventos de processo assim, a query retorna vazio. O groupBy([user]) agrupa pelo campo user; se o campo tiver outro nome (UserName, UserName_orig), é preciso adaptar. E cuidado com o volume: agregações em intervalos amplos no LogScale são rápidas (usa formato colunar), mas queries com muitos campos de agrupamento ou filtros regex complexos ficam caras — limite com timewindow e filtros anteriores. Para detalhe, use a mesma query com | tail() ou com campos expandidos.