위반 사항 API

Offenses API는 QRadar 에서 가장 최근의 위반 내역을 반환합니다. 결과는 위반 유형별로 필터링하거나, 사용자 및 엔터티 행동 분석(UEBA) 위반 사항으로만 제한할 수 있습니다.

개요

Offenses API는 QRadar 에서 가장 최근의 위반 내역을 반환합니다. 결과는 위반 유형별로 필터링하거나, 사용자 및 엔터티 행동 분석(UEBA) 위반 사항으로만 제한할 수 있습니다.

엔드포인트

GET /api/offenses

조회 매개변수

매개변수 유형 기본값 설명
유형 문자열 모두 위반 사항을 위반 유형별로 필터링합니다. 명시되지 않은 경우, 모든 유형의 위반 사항이 반환됩니다.

유효한 값: "all", "user", "entity"

ueba_공격 부울 아니오 true로 설정하면 UEBA 탐지와 관련된 위반 사항만 반환합니다. 부울 값은 대소문자를 구분하지 않습니다.

유형 매개변수 값

  • all: (기본값): 사용자 관련 위반 사항과 엔티티 관련 위반 사항을 모두 반환합니다(각각 최대 10건, 총 20건)
  • user: 사용자와 관련된 위반 사항만 반환합니다(최대 20건)
  • entity: 해당 인원과 관련된 위반 사항만 표시합니다(최대 20건)

필터링 규칙

  • 매개변수가 지정되지 않은 경우, API는 유형에 관계없이 가장 최근의 위반 내역을 반환합니다.
  • 유형 매개변수를 사용하면 결과를 특정 위반 유형으로 제한할 수 있습니다.
  • 이 설정은 ueba_offense=true UEBA 관련 위반 사항만 반환합니다.
  • 필터 매개변수를 조합하여 검색 결과를 더욱 세밀하게 조정할 수 있습니다.

응답

이 API는 다음과 같은 정보가 포함된 위반 내역 목록을 반환합니다:

  • 공격 식별자
  • 설명
  • 오펜스 유형
  • 심각도
  • 위험지표
  • 시작 시간
  • 마지막으로 업데이트된 시간입니다.
  • 현재 상태

응답 예시

{
  "offenses": [
    {
      "id": 12345,
      "description": "Multiple failed authentication attempts",
      "offense_type": "security",
      "severity": 7,
      "magnitude": 8,
      "start_time": "2026-06-15T10:15:00Z",
      "last_updated_time": "2026-06-15T11:30:00Z",
      "status": "OPEN"
    }
  ]
}

오류 처리

HTTP 상태 설명
404 찾을 수 없음 요청하신 위반 내역을 찾을 수 없습니다.
500 내부 서버 오류 위반 내역을 조회하는 과정에서 예기치 못한 오류가 발생했습니다.