You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

如何在QRadar中设置规则检测事件负载指定字符串一周未出现?

在QRadar中设置“一周内事件负载无指定字符串”触发的规则

QRadar原生的“未检测到事件”类条件仅针对日志源/类型,要实现基于事件负载内容的缺失检测,需通过聚合规则+反向判断的思路来实现,具体操作步骤如下:

方法一:通过双规则联动实现

步骤1:创建基础聚合规则(用于统计符合条件的事件)

  • 进入QRadar的规则管理(Rules Management),点击新建规则(New Rule)
  • 规则类型选择聚合规则(Aggregation Rule)
  • 配置规则条件:
    • 添加条件:当事件匹配以下过滤条件,设置过滤逻辑为Payload CONTAINS "你的目标字符串"(替换为你要检测的指定字符串)
    • 设置时间窗口为7天(或直接输入秒数604800)
  • 聚合配置:选择计数事件(Count Events),阈值设为大于0
  • 规则动作:设置为不生成响应(Do Not Generate a Response),仅保留聚合统计结果即可

步骤2:创建告警触发规则

  • 再次新建规则,规则类型选择聚合规则
  • 配置规则条件:
    • 添加条件:当聚合规则[你刚创建的基础规则]的结果为0(即7天内无任何事件负载包含指定字符串)
    • 确保时间窗口与基础规则一致(7天)
  • 配置规则动作:根据需求设置告警方式,比如发送邮件、生成事件告警、添加到响应队列等

方法二:通过子查询直接实现

如果不想创建额外的基础规则,可直接在告警规则中使用子查询:

  • 新建规则,规则类型选择聚合规则
  • 添加条件:当子查询返回的结果满足
  • 子查询语句填写:
    SELECT COUNT(*) FROM events WHERE Payload CONTAINS "你的目标字符串" LAST 7 DAYS
    
  • 设置子查询结果条件为等于0
  • 配置对应的告警动作即可

注意事项

  • 确保目标日志源的Payload字段已被正确解析,否则字符串匹配会失效
  • 若需更精准的匹配,可使用正则表达式替换CONTAINS,比如Payload MATCHES "正则表达式"

内容的提问来源于stack exchange,提问作者rumcajs

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.08.14 11:01:14