Usando parâmetros de pesquisa de detecções

  • Versão de lançamento: Yokohama
  • Atualizado 30 de jan. de 2025
  • 2 min. de leitura
  • Você pode usar parâmetros de pesquisa de detecções que definem consultas mais complexas, que incluem lógica e outros operadores compatíveis com o armazenamento de logs especificado.

    Exibir parâmetros de pesquisa de detecções

    Função necessária: sn_sec_tisc.admin

    Para exibir os parâmetros de pesquisa de detecções, execute as seguintes etapas:
    1. Navegar até Espaços > Central de segurança de inteligência contra ameaças > Integrações.
    2. Na página Integrações, navegue até Integrações de aprimoramento > Pesquisa de Vistas.
    3. Procure a integração para a qual você deseja exibir a Configuração de pesquisa de detecções e clique em Editar .
    4. Selecione Configurações de pesquisa de detecções .

      Você pode exibir a lista de configurações de pesquisa de detecções.

    5. Clique na Configuração de pesquisa de detecções necessária para exibir os detalhes da configuração.

      Guia Parâmetros de pesquisa de detecções

    6. Selecione Parâmetros de pesquisa de detecções .

      Você pode exibir a lista de parâmetros de pesquisa de detecções.

    7. Clique no parâmetro de Pesquisa de detecções necessário para exibir os detalhes do parâmetro.
    8. Você também pode executar as seguintes ações na guia Parâmetros de pesquisa de detecções:
      1. Para atualizar a lista de parâmetros de pesquisa de detecções, clique em Opção de atualizaçãoícone.
      2. Para executar uma ação de lista nos parâmetros de pesquisa de detecções, clique em Listar açõesícone.

        Editar colunas : Você pode usar esta ação para adicionar ou remover colunas existentes e modificar a ordem de acordo com seus requisitos.

      3. Para filtrar os parâmetros de pesquisa de detecções com base nas condições, clique em Painel de filtroícone.

        O valor 1 indica que uma condição é usada para a filtragem.

    Criar parâmetro de pesquisa de detecções

    Exemplo de geração de consulta
    Configured Query: ${Observable}​
    
    Observables Substitutes for Sightings search: Obs1 , Obs2​
    
    Query: {Before each Value}Obs1{After each Value}{Between each value}{Before each Value}Obs2{After each Value}​
    
    ​
    
    Let observables are: 172.32.31.41 & 192.168.10.12​
    
    Query Formed with below configuration will be: “ip_address = 172.32.31.41 OR ip_address = 192.168.10.12”
    Para criar um parâmetro de pesquisa de detecções, execute as seguintes etapas:
    1. Navegar até Espaços > Central de segurança de inteligência contra ameaças > Integrações.
    2. Na página Integrações, navegue até Integrações de aprimoramento > Pesquisa de Vistas.
    3. Procure a integração para a qual você deseja exibir a Configuração de pesquisa de detecções e clique em Editar .
    4. Selecione Configurações de pesquisa de detecções .

      Você pode exibir a lista de configurações de pesquisa de detecções.

    5. Clique na Configuração de pesquisa de detecções necessária para exibir os detalhes da configuração.
    6. Selecione Parâmetros de pesquisa de detecções .

      Você pode exibir a lista de parâmetros de pesquisa de detecções.

    7. Para criar um parâmetro de pesquisa de detecções, clique em Novo .

      Crie um parâmetro de pesquisa de detecções

    8. No formulário, preencha os campos.
      Tabela 1. Crie um parâmetro de pesquisa de detecções
      Campo Descrição
      Após cada valor O parâmetro de pesquisa de detecções após cada observável quando a consulta de pesquisa é gerada.
      Entre cada valor O parâmetro de pesquisa de detecções entre cada observável quando a consulta de pesquisa é gerada. Por exemplo, OU.
      Antes de cada valor O parâmetro de pesquisa de detecções antes de cada observável quando a consulta de pesquisa é gerada.
      Configuração Os detalhes da configuração do parâmetro de pesquisa.
      Tipo de observável Define o tipo de categoria do observável.
      Variável de substituição Especifica o nome da variável que é substituída por um valor observável.
    9. Clique em Salvar.