Sichtungssuchparameter werden verwendet

  • Freigeben Version: Xanadu
  • Aktualisiert 1. August 2024
  • 2 Minuten Lesedauer
  • Sie können Sichtungssuchparameter verwenden, die komplexere Abfragen definieren, einschließlich Logik und anderer Operatoren, die vom angegebenen Protokollspeicher unterstützt werden.

    Sichtungssuchparameter anzeigen

    Erforderliche Rolle: sn_sec_tisc.admin

    Um die Parameter für die Sichtungssuche anzuzeigen, gehen Sie wie folgt vor:
    1. Navigieren zu Arbeitsbereiche > Threat Intelligence-Sicherheitszentrum > Integrationenan.
    2. Navigieren Sie auf der Seite Integrationen zu Ergänzungsintegrationen > Sichtungssuchean.
    3. Suchen Sie nach der Integration, für die Sie die Sichtungssuchkonfiguration anzeigen möchten, und klicken Sie auf Bearbeiten.
    4. Wählen Sie die Registerkarte Sichtungssuchkonfigurationen aus.

      Sie können die Liste der Sichtungssuchkonfigurationen anzeigen.

    5. Klicken Sie auf die erforderliche Sichtungssuche-Konfiguration, um die Details der Konfiguration anzuzeigen.

      Registerkarte „Sichtungssuchparameter“.

    6. Wählen Sie die Registerkarte Sichtungssuchparameter aus.

      Sie können die Liste der Sichtungssuchparameter anzeigen.

    7. Klicken Sie auf den erforderlichen Sichtungssuchparameter, um die Details des Parameters anzuzeigen.
    8. Sie können auf der Registerkarte Sichtungssuchparameter auch die folgenden Aktionen ausführen:
      1. Um die Liste der Sichtungssuchparameter zu aktualisieren, klicken Sie auf das Symbol Option aktualisieren.
      2. Um eine Listenaktion für die Sichtungssuchparameter auszuführen, klicken Sie auf das Symbol Listenaktionen.

        Spalten bearbeiten: Sie können diese Aktion verwenden, um vorhandene Spalten hinzuzufügen oder zu entfernen und die Reihenfolge entsprechend Ihren Anforderungen zu ändern.

      3. Um Sichtungssuchparameter basierend auf Bedingungen zu filtern, klicken Sie auf das Symbol Filterbereich.

        Der Wert 1 gibt an, dass eine Bedingung für die Filterung verwendet wird.

    Sichtungssuchparameter erstellen

    Beispiel für die Abfragegenerierung
    Configured Query: ${Observable}​
    
    Observables Substitutes for Sightings search: Obs1 , Obs2​
    
    Query: {Before each Value}Obs1{After each Value}{Between each value}{Before each Value}Obs2{After each Value}​
    
    ​
    
    Let observables are: 172.32.31.41 & 192.168.10.12​
    
    Query Formed with below configuration will be: “ip_address = 172.32.31.41 OR ip_address = 192.168.10.12”
    Um einen Sichtungssuchparameter zu erstellen, gehen Sie wie folgt vor:
    1. Navigieren zu Arbeitsbereiche > Threat Intelligence-Sicherheitszentrum > Integrationenan.
    2. Navigieren Sie auf der Seite Integrationen zu Ergänzungsintegrationen > Sichtungssuchean.
    3. Suchen Sie nach der Integration, für die Sie die Sichtungssuchkonfiguration anzeigen möchten, und klicken Sie auf Bearbeiten.
    4. Wählen Sie die Registerkarte Sichtungssuchkonfigurationen aus.

      Sie können die Liste der Sichtungssuchkonfigurationen anzeigen.

    5. Klicken Sie auf die erforderliche Sichtungssuche-Konfiguration, um die Details der Konfiguration anzuzeigen.
    6. Wählen Sie die Registerkarte Sichtungssuchparameter aus.

      Sie können die Liste der Sichtungssuchparameter anzeigen.

    7. Klicken Sie auf Neu, um einen Sichtungssuchparameter zu erstellen.

      Erstellt einen Sichtungssuchparameter

    8. Füllen Sie die Felder im Formular aus.
      Tabelle : 1. Erstellen Sie einen Sichtungssuchparameter
      Feld Beschreibung
      Nach jedem Wert Der Sichtungssuchparameter nach jedem erkennbaren Element, wenn die Suchabfrage generiert wird.
      Zwischen jedem Wert Der Sichtungssuchparameter zwischen jedem erkennbaren Element, wenn die Suchabfrage generiert wird. Beispiel: ODER.
      Vor jedem Wert Der Sichtungssuchparameter vor jedem erkennbaren Element, wenn die Suchabfrage generiert wird.
      Konfiguration Die Konfigurationsdetails des Suchparameters.
      Erkennbarer Typ Definiert den Typ der Kategorie des erkennbaren Elements.
      Ersetzungsvariable Gibt den Namen der Variablen an, die durch den Wert eines erkennbaren Elements ersetzt wird.
    9. Klicken Sie auf Speichern.