Usando parâmetros de pesquisa de detecções

  • Versão de lançamento: Yokohama
  • Atualizado 30 de jan. de 2025
  • 2 min. de leitura
  • Você pode usar parâmetros de pesquisa de detecções que definem consultas mais complexas, que incluem lógica e outros operadores compatíveis com o armazenamento de logs especificado.

    Exibir parâmetros de pesquisa de detecções

    Função necessária: sn_sec_tisc.admin

    Para exibir os parâmetros de pesquisa de detecções, execute as seguintes etapas:
    1. Navegar até Espaços > Central de segurança de inteligência contra ameaças > Integrações.
    2. Na página Integrações, navegue até Integrações de aprimoramento > Pesquisa de Vistas.
    3. Procure a integração cuja configuração de pesquisa de detecções você deseja exibir e clique em Editar.
    4. Selecione a guia Configurações de pesquisa de detecções.

      Você pode exibir a lista de configurações de pesquisa de detecções.

    5. Clique na configuração de pesquisa de detecções necessária para exibir os detalhes da configuração.

      Guia Parâmetros de pesquisa de detecções

    6. Selecione a guia Parâmetros de pesquisa de detecções.

      Você pode exibir a lista de parâmetros de pesquisa de detecções.

    7. Clique no parâmetro de pesquisa de detecções necessário para exibir os detalhes do parâmetro.
    8. Você também pode executar as seguintes ações na guia Parâmetros de pesquisa de detecções:
      1. Para atualizar a lista de parâmetros de pesquisa de detecções, clique no ícone de opção Atualizar.
      2. Para executar uma ação de lista nos parâmetros de pesquisa de detecções, clique no ícone Ações da lista.

        Editar colunas: você pode usar esta ação para adicionar ou remover colunas existentes e modificar a ordem de acordo com seus requisitos.

      3. Para filtrar os parâmetros de pesquisa de detecções com base nas condições, clique no ícone do painel Filtro.

        O valor 1 indica que uma condição é usada para a filtragem.

    Criar parâmetro de pesquisa de detecções

    Exemplo para geração de consulta
    Configured Query: ${Observable}​
    
    Observables Substitutes for Sightings search: Obs1 , Obs2​
    
    Query: {Before each Value}Obs1{After each Value}{Between each value}{Before each Value}Obs2{After each Value}​
    
    ​
    
    Let observables are: 172.32.31.41 & 192.168.10.12​
    
    Query Formed with below configuration will be: “ip_address = 172.32.31.41 OR ip_address = 192.168.10.12”
    Para criar um parâmetro de pesquisa de detecções, execute as seguintes etapas:
    1. Navegar até Espaços > Central de segurança de inteligência contra ameaças > Integrações.
    2. Na página Integrações, navegue até Integrações de aprimoramento > Pesquisa de Vistas.
    3. Procure a integração cuja configuração de pesquisa de detecções você deseja exibir e clique em Editar.
    4. Selecione a guia Configurações de pesquisa de detecções.

      Você pode exibir a lista de configurações de pesquisa de detecções.

    5. Clique na configuração de pesquisa de detecções necessária para exibir os detalhes da configuração.
    6. Selecione a guia Parâmetros de pesquisa de detecções.

      Você pode exibir a lista de parâmetros de pesquisa de detecções.

    7. Para criar um parâmetro de pesquisa de detecções, clique em Novo.

      Criar um parâmetro de pesquisa de detecções

    8. No formulário, preencha os campos.
      Tabela 1. Criar um parâmetro de pesquisa de detecções
      Campo Descrição
      Após cada valor O parâmetro de pesquisa de detecções após cada observável quando a consulta de pesquisa é gerada.
      Entre cada valor O parâmetro de pesquisa de detecções entre cada observável quando a consulta de pesquisa é gerada. Por exemplo, OU.
      Antes de cada valor O parâmetro de pesquisa de detecções antes de cada observável quando a consulta de pesquisa é gerada.
      Configuração Os detalhes de configuração do parâmetro de pesquisa.
      Tipo de observável Define o tipo de categoria de observável.
      Variável de substituição Especifica o nome da variável que é substituída por um valor observável.
    9. Clique em Salvar.