위반 사항 API
Offenses API는 QRadar 에서 가장 최근의 위반 내역을 반환합니다. 결과는 위반 유형별로 필터링하거나, 사용자 및 엔터티 행동 분석(UEBA) 위반 사항으로만 제한할 수 있습니다.
개요
Offenses API는 QRadar 에서 가장 최근의 위반 내역을 반환합니다. 결과는 위반 유형별로 필터링하거나, 사용자 및 엔터티 행동 분석(UEBA) 위반 사항으로만 제한할 수 있습니다.
엔드포인트
GET /api/offenses
조회 매개변수
| 매개변수 | 유형 | 기본값 | 설명 |
|---|---|---|---|
| 유형 | 문자열 | 모두 | 위반 사항을 위반 유형별로 필터링합니다. 명시되지 않은 경우, 모든 유형의 위반 사항이 반환됩니다. 유효한 값: "all", "user", "entity" |
| ueba_공격 | 부울 | 아니오 | true로 설정하면 UEBA 탐지와 관련된 위반 사항만 반환합니다. 부울 값은 대소문자를 구분하지 않습니다. |
유형 매개변수 값
all: (기본값): 사용자 관련 위반 사항과 엔티티 관련 위반 사항을 모두 반환합니다(각각 최대 10건, 총 20건)user: 사용자와 관련된 위반 사항만 반환합니다(최대 20건)entity: 해당 인원과 관련된 위반 사항만 표시합니다(최대 20건)
필터링 규칙
- 매개변수가 지정되지 않은 경우, API는 유형에 관계없이 가장 최근의 위반 내역을 반환합니다.
- 유형 매개변수를 사용하면 결과를 특정 위반 유형으로 제한할 수 있습니다.
- 이 설정은
ueba_offense=trueUEBA 관련 위반 사항만 반환합니다. - 필터 매개변수를 조합하여 검색 결과를 더욱 세밀하게 조정할 수 있습니다.
응답
이 API는 다음과 같은 정보가 포함된 위반 내역 목록을 반환합니다:
- 공격 식별자
- 설명
- 오펜스 유형
- 심각도
- 위험지표
- 시작 시간
- 마지막으로 업데이트된 시간입니다.
- 현재 상태
응답 예시
{
"offenses": [
{
"id": 12345,
"description": "Multiple failed authentication attempts",
"offense_type": "security",
"severity": 7,
"magnitude": 8,
"start_time": "2026-06-15T10:15:00Z",
"last_updated_time": "2026-06-15T11:30:00Z",
"status": "OPEN"
}
]
}
오류 처리
| HTTP 상태 | 설명 |
|---|---|
| 404 찾을 수 없음 | 요청하신 위반 내역을 찾을 수 없습니다. |
| 500 내부 서버 오류 | 위반 내역을 조회하는 과정에서 예기치 못한 오류가 발생했습니다. |