我是QRadar的新手,在api REST api/siem/ QRadar中遇到了过滤攻击性描述字段的问题。
谁能建议我如何过滤攻击性描述文件?例如,我希望显示以单词Rule开头的任何犯罪描述,以便只显示第一个目标。
数据示例
{
"description": "Rule_name 1",
"rules": [
{
"id": 104206,
"type": "CRE_RULE"
}
]},{“描述”:“示例规则1\n",”规则“:{ "id":104206,”类型“:"CRE_RULE”} },
发布于 2020-11-18 21:06:04
如果你看一下这个字段的解释。犯罪描述字段既不能过滤,也不能排序。您可以尝试获取所有违规行为,然后使用一些脚本过滤所需的违规行为。
https://stackoverflow.com/questions/62513740
复制相似问题