search-identifier
元素定義了 Trend Vision One 用於檢測事件的特定模式。篩選器最多可以包含 19 個 search-identifier
元素。元件
{search-identifier key}: {List or object} {List or object} .... {List or object}
下表概述了搜尋識別元件的組成部分:
元件
|
說明
|
搜尋識別碼
|
搜尋識別碼的鍵。
|
清單
|
過濾器嘗試在檢測日誌中本地化的字串列表。列表中的所有元素都使用 "OR" 運算符進行匹配。
使用在 搜尋方法資料來源 中定義的欄位名稱來建立清單。
eventSub: eventSubId: - TELEMETRY_CONNECTION_CONNECT_OUTBOUND - TELEMETRY_CONNECTION_CONNECT_INBOUND |
物件 |
物件由鍵值對組成。物件中的所有元素都使用 "AND" 運算符進行匹配。
使用在 搜尋方法資料來源 中定義的欄位名稱來建立物件。
detection: selection: dpt: - 5650 - 5655 processCmd: '*-run_agent*' condition: selection |
指南
下表概述了創建搜索標識符元素的指南。
部分
|
說明
|
||
字串
|
|
||
萬用字元
|
|
||
數值
|
數值不需要使用撇號。
|
||
數值修飾符
|
自訂過濾器中不允許使用值修飾符。
|
特殊欄位值
-
避免使用以下特殊欄位值:
-
空值(
''
,null
) -
單字元萬用字元 (
?
)
-
-
對於端點活動資料和移動活動資料的
eventId
和eventSubId
欄位,請使用資料欄位對應值而非數值。eventSubId: TELEMETRY_PROCESS_OPEN # Instead of eventSubId: 1