SIEM规则正则需求:匹配UTC 06:40-06:59的ISO 8601时间戳
解决方案:匹配UTC 06:40-06:59时段ISO8601时间戳的正则表达式
针对SIEM不支持时间范围过滤的场景,以下正则可精准匹配该时段的ISO8601格式时间戳(含带毫秒和不带毫秒的常见格式),结合账号SVCnetops的条件即可抑制正常登录告警:
正则表达式(兼容带/不带毫秒)
^\d{4}-\d{2}-\d{2}T06:(4[0-9]|5[0-9]):[0-5][0-9](\.\d{3})?Z$
正则拆解说明
^\d{4}-\d{2}-\d{2}T:匹配ISO8601标准的日期前缀(如2024-05-20T)06::固定匹配UTC时区下的小时数06(4[0-9]|5[0-9]):匹配分钟范围40-59——4[0-9]覆盖40-49,5[0-9]覆盖50-59:[0-5][0-9]:匹配秒数范围00-59(\.\d{3})?:可选匹配毫秒部分(如.123),?表示该部分可有可无Z$:匹配UTC时区标识Z,并确保时间戳在此处结束
SIEM规则配置建议
在你的告警抑制规则中,添加两个过滤条件的逻辑与(AND):
- 登录账号等于
SVCnetops - 登录时间戳字段匹配上述正则表达式
这样就能精准排除该账号在指定时段的正常登录告警,同时保留其他时段或其他账号的告警。
内容的提问来源于stack exchange,提问作者Pikachu
相关产品推荐
相关产品推荐

