| LOOKUPS::CONTAINS( <URL>, <VALUE>, <HTTP HEADERS> ) |
Devuelve TRUE si el VALOR está contenido en la estructura de datos ubicada en el URL especificado. Admite un archivo de texto sin formato o un archivo JSON
que incluya una matriz. CABECERAS HTTP es una estructura JSON que pasa información de autenticación u otras cabeceras si es necesario.
- URL
- Un URL completo que apunta al recurso que se va a cargar en la búsqueda. La URL debe ser accesible por la Consola de QRadar, y por cualquier procesador de eventos y procesadores de flujo QRadar.
- La respuesta de la recuperación de URL se trata como un archivo de texto. Cada línea de la respuesta se carga como un valor en la búsqueda.
- Ejemplo: https://192.0.2.0/md5_blocklist.txt
- VALOR
- El valor que se va a buscar en la búsqueda. En la mayoría de las situaciones, el valor es una propiedad de un suceso o de un flujo.
- Ejemplo: File_Hash
- CABECERAS HTTP
- Una serie que contiene pares clave-valor de JSON. Cada par clave-valor se añade como una cabecera HTTP a la solicitud que capta la búsqueda para que sea
posible pasar información como, por ejemplo, las credenciales de autenticación.
- Ejemplo: ‘{“Authorization”:”abcde-abcde-abcde-abcde-abcde”}’
Ejemplo:
SELECT sourceIP, destinationIP, username, File_Hash
FROM events
WHERE LOOKUPS::CONTAINS(‘https://192.0.2.0/md5_blocklist.txt’, File_Hash,
‘{“Authorization”:”abcde-abcde-abcde-abcde-abcde”}’
|
| LOOKUPS::MATCH( <URL>, <VALUE>, <HTTP HEADERS> ) |
Devuelve la expresión regular que coincide si el VALOR coincide con cualquiera de las expresiones regulares contenidas en la estructura de datos ubicada en
el URL especificado. Admite un archivo de texto sin formato o la API del conjunto de referencias QRadar. CABECERAS HTTP es una estructura JSON que pasa información de autenticación u otras cabeceras si es necesario.
- URL
- Un URL completo que apunta al recurso que se va a probar. La URL debe ser accesible por la Consola de QRadar, y por cualquier procesador de eventos y procesadores de flujo QRadar.
- La respuesta de la recuperación de URL puede tener uno de los formatos siguientes:
- Un archivo de texto sin formato. Cada línea de la respuesta se carga como una expresión regular en la búsqueda.
- Un archivo JSON que contiene una única entrada de lista. Cada entrada de la lista se carga como una expresión regular en la búsqueda.
- Una URL que apunta a la API del conjunto de referencias QRadar. Cada entrada del
conjunto de referencia se carga como una expresión regular en la búsqueda.
- Ejemplo: https://example.com/api/reference_data/sets/url_blocklist
- VALOR
- El valor para buscar coincidencias de expresión regular en la búsqueda. En la mayoría de las situaciones, el valor es una propiedad de un suceso o de un flujo.
- Ejemplo: URL
- CABECERAS HTTP
- Una serie que contiene pares clave-valor de JSON. Cada par clave-valor se añade como una cabecera HTTP a la solicitud que capta la búsqueda que pasa
información como, por ejemplo, las credenciales de autenticación.
- Ejemplo: ‘{“SEC”:”abcde-abcde-abcde-abcde-abcde”}’
Ejemplo:
SELECT sourceIP, destinationIP, username, File_Hash
FROM events
WHERE LOOKUPS::MATCH(‘https://example.com/api/reference_data/sets/url_blocklist’,
URL, ‘{“SEC”:”abcde-abcde-abcde-abcde-abcde”}’)
IS NOT NULL
|
| LOOKUPS::CIDRLIST( <URL>, <VALUE>, <HTTP HEADERS> ) |
Devuelve el Classless Inter-Domain Routing (CIDR) coincidente si el VALOR coincide con cualquiera de las expresiones de CIDR contenidas en la estructura de
datos ubicada en el URL especificado. Admite un archivo de texto sin formato o la API del conjunto de referencias QRadar. CABECERAS HTTP es una estructura JSON que pasa información de autenticación u otras cabeceras si es necesario.
- URL
- Un URL completo que apunta al recurso que se va a probar. La URL debe ser accesible por la Consola de QRadar, y por cualquier procesador de eventos y procesadores de flujo QRadar.
- La respuesta de la recuperación de URL puede tener uno de los formatos siguientes:
- Un archivo de texto sin formato. Cada línea de la respuesta se carga como una expresión CIDR en la búsqueda.
- Un archivo JSON que contiene una única entrada de lista. Cada entrada de la lista se carga como una expresión CIDR en la búsqueda.
- Un URL que apunta a la API de conjunto de referencia de QRadar. Cada entrada del conjunto de referencia se carga como una expresión CIDR en la búsqueda.
- Ejemplo: https://example.com/api/reference_data/sets/cidr_blocklist
- VALOR
- El valor para buscar coincidencias de expresión CIDR en la búsqueda. En la mayoría de las situaciones, el valor es una propiedad de un suceso o de un flujo
que se resuelve en una dirección IP.
- Ejemplo: sourceIP
- CABECERAS HTTP
- Una serie que contiene pares clave-valor de JSON. Cada par clave-valor se añade como una cabecera HTTP a la solicitud que capta la búsqueda que pasa
información como, por ejemplo, las credenciales de autenticación.
- Ejemplo: ‘{“SEC”:”abcde-abcde-abcde-abcde-abcde”}’
Ejemplo:
SELECT sourceIP, destinationIP, username, File_Hash
FROM events
WHERE LOOKUPS::CIDRLIST(‘https://example.com/api/reference_data/sets
/cidr_blocklist’, sourceIP, ‘{“SEC”:”abcde-abcde-abcde-abcde-abcde”}’)
IS NOT NULL
|
| LOOKUPS::MATCH_CSV( <URL>, <INDEX>, <VALUE>, <HTTP HEADERS> ) |
Devuelve la expresión regular si el VALOR coincide con cualquiera de las expresiones regulares contenidas en la columna referenciada por ÍNDICE en el CSV,
en el URL especificado URL. Admite un archivo CSV que contiene columnas, de las que una es una expresión regular. CABECERAS HTTP es una estructura JSON que
permite pasar información de autenticación u otras cabeceras si es necesario.
- URL
- Un URL completo que apunta al recurso que se va a cargar en la búsqueda. La URL debe ser accesible por la Consola de QRadar, y por cualquier procesador de eventos y procesadores de flujo QRadar.
- La respuesta de la recuperación de URL debe ser un archivo CSV. El campo ÍNDICE de cada fila se carga como una expresión regular en la búsqueda.
- Ejemplo: https://192.0.2.0/blocklist.csv
- INDICE
- El número de campo de cada fila que se debe cargar en la búsqueda
- Ejemplo: 2
- VALOR
- El valor que se va a buscar en la búsqueda. En la mayoría de las situaciones, el valor es una propiedad de un suceso o de un flujo.
- Ejemplo: File_Hash
- CABECERAS HTTP
- Una serie que contiene pares clave-valor de JSON. Cada par clave-valor se añade como una cabecera HTTP a la solicitud que capta la búsqueda que pasa
información como, por ejemplo, las credenciales de autenticación.
- Ejemplo: ‘{“Authorization”:”abcde-abcde-abcde-abcde-abcde”}’
Ejemplo:
SELECT sourceIP, destinationIP, username, File_Hash
FROM events
WHERE LOOKUPS::MATCH_CSV(‘http://192.0.2.0/blocklist.csv’, 2, userName,
‘{“Authorization”:”abcde-abcde-abcde-abcde-abcde”}’)
IS NOT NULL
|