QRadar como obter Offense ID via Log

[ad_1]

Qradar como obter offense id de um delito via log

SOC ANALYST

Aprenda a obter a Offense ID de uma offense que foi disparada para poder criar automações via Custom Actions.

Conforme Figura 1, primeiramente crie uma regra que dispare uma Offense quando ocorrer um evento com QID “Offense Created”. Esse QID está presente no Log Source Type “SIM Audit”, anote o número do QID desse evento.

1 qradar qid offense created
Figura 1

Caso não exista esse QID, crie uma regra que dispara uma offense quando uma offense é criada e como ação envie para o Syslog e depois confira o QID para esse evento.

Em seguida em Log Activity, filtre os logs para aparecer apenas evento com a numeração do QID que você anotou.

2 qradar qid log activity filter
Figura 2

Assim aparecerá conforme Figura 3 todos eventos nomeados Offense Created.

3 qradar offense created
Figura 3

Abra um desses eventos e você verá no payload o ID referente a Offense disparada.

4 qradar event payload
Figura 4

Agora clique em “Extract Property” (menu Figura 4) e extraia o ID da Offense utilizando Regex. Note que se não conseguir nomear a nova propriedade como offenseid, utilize outro nome como getOffenseID (Figura 5).

Figura 5

Regex utilizado:

[id=”(\d+)”]

Pronto, agora você verá em “Event Information” a Offense ID que disparou o evento “Offense Created”.

6 qradar event information
Figura 6

Portanto, agora em Custom Action, você poderá utilizar na “Network Event Property” a propriedade que você criou.

7 qradar custom action
Figura 7

Caso necessite excluir a propriedade criada, na aba Admin entre em “Custom Event Properties”.

8 qradar custom event properties
Figura 8



[ad_2]

Share this content:

I am a passionate blogger with extensive experience in web design. As a seasoned YouTube SEO expert, I have helped numerous creators optimize their content for maximum visibility.

Leave a Comment