Offenses-API

Die Offenses-API gibt die aktuellsten Verstöße von QRadar zurück. Die Ergebnisse können nach Art des Verstoßes gefiltert oder auf Verstöße im Rahmen der User and Entity Behavior Analytics (UEBA) beschränkt werden.

Übersicht

Die Offenses-API gibt die aktuellsten Verstöße von QRadar zurück. Die Ergebnisse können nach Art des Verstoßes gefiltert oder auf Verstöße im Rahmen der User and Entity Behavior Analytics (UEBA) beschränkt werden.

Endpunkt

GET /api/offenses

Abfrageparameter

Parameter Typ Standard Beschreibung
Typ Zeichenfolge Alle Filtert Verstöße nach Art des Verstoßes. Sofern nicht anders angegeben, werden Verstöße aller Art zurückgegeben.

Gültige Werte: „all“, „user“, „entity“

ueba_offense boolesch Falsch Wenn auf „true“ gesetzt, werden nur Verstöße zurückgegeben, die mit UEBA-Erkennungen in Verbindung stehen. Bei booleschen Werten wird die Groß-/Kleinschreibung nicht berücksichtigt.

Typ-Parameterwerte

  • all: (Standard): Gibt sowohl benutzerbezogene als auch entitätsbezogene Verstöße zurück (jeweils bis zu 10, insgesamt 20)
  • user: Gibt nur benutzerbezogene Verstöße zurück (bis zu 20)
  • entity: Gibt nur deliktsbezogene Verstöße zurück (bis zu 20)

Regeln filtern

  • Wenn keine Parameter angegeben werden, gibt die API die neuesten Verstöße zurück, unabhängig von deren Art.
  • Mit dem Typ-Parameter lassen sich die Ergebnisse auf eine bestimmte Deliktkategorie beschränken.
  • Die Einstellung ueba_offense=true liefert ausschließlich UEBA-bezogene Verstöße zurück.
  • Filterparameter können kombiniert werden, um die Ergebnisse weiter zu verfeinern.

Antwort

Die API gibt eine Liste von Verstößen zurück, die unter anderem folgende Informationen enthält:

  • Bezeichner für eine Straftat
  • Beschreibung
  • Angriffstyp
  • Wertigkeit
  • Ausmaß
  • Startzeit
  • Zeit der letzten Aktualisierung:
  • Aktueller Status

Beispielantwort

{
  "offenses": [
    {
      "id": 12345,
      "description": "Multiple failed authentication attempts",
      "offense_type": "security",
      "severity": 7,
      "magnitude": 8,
      "start_time": "2026-06-15T10:15:00Z",
      "last_updated_time": "2026-06-15T11:30:00Z",
      "status": "OPEN"
    }
  ]
}

Fehlerbehandlung

HTTP-Status Beschreibung
404 Nicht gefunden Die angeforderten Daten zur Straftat konnten nicht gefunden werden.
500 Interner Serverfehler Beim Abrufen der Verstöße ist ein unerwarteter Fehler aufgetreten.