Regras de expiração para registros de origem
As regras de expiração são basicamente úteis para definir o tempo de expiração dos registros de origem. O registro agregado herda o tempo de expiração mais alto dos registros de origens correspondentes.
Como as regras são aplicadas
O tipo de registro de origem de entrada é malware do tipo de fonte de dados como CrowdStrike
Processo de avaliação de regra com base nas regras fornecidas para aplicar tempos de expiração aos registros de origem:
- Buscar todas as regras habilitadas: a aplicação começa verificando todas as regras que estão habilitadas no momento.
- Verifique a combinação de regras específica:
Procure uma regra que corresponda especificamente à combinação de:
- Tipo de fonte de dados: CrowdStrike
- Tipo de registros: malware
- Prioridade com base nas combinações de regras correspondentes:
Se houver uma regra em que o tipo de fonte de dados for CrowdStrike e o tipo de registro for Malware, essa regra terá precedência. O tempo de expiração especificado nesta regra será aplicado.
- Regras de fallback:
- Se nenhuma regra corresponder à combinação CrowdStrike e Malware, o sistema verificará se há uma regra em que o tipo de fonte de dados seja CrowdStrike e o tipo de registro seja Todos.
- Se nenhuma regra for encontrada, ele procurará uma regra em que o tipo de fonte de dados seja Todos e o tipo de registro seja Malware.
- Por fim, se nenhuma das regras acima existir, o padrão será uma regra em que o tipo de fonte de dados e o tipo de registro são Todos.
- Se nenhuma dessas regras existir no sistema, nenhuma regra de expiração será aplicada aos registros de origem. Nesse caso, navegue até a tabela abaixo (mostrada na captura de tela) para verificar a combinação de regras que foram aplicadas aos objetos.
- Exclusão de fontes de dados:
Suponha que, se uma fonte de dados que tem as regras de expiração associadas a ela for excluída, a exclusão poderá ser restrita ou não permitida até que essas regras sejam abordadas. Isso garante que não haja inconsistências na aplicação de políticas de expiração.