フィルター

フィルターを使用して、分析するイベントの数を増減して、状態の範囲を絞り込む、または広げることができます。イベントフィルターは、Aurora Focus が脅威を識別するために使用するデータ構造No Content found for /db/organizations/arcticwolf/repositories/zz_portal-production/content/documents/external_documentation/aurora_endpoint_security/endpoint_security/setup_guide/focus_setup/Data-structures-that-Focus-uses-to-identify-threats.ditaで定義されているものと同じイベントカテゴリ、サブカテゴリ、タイプを使用します。

例 1:次の例では、検査するイベントを開始イベントの処理に制限します。

JSON
"Filters": [ { "Type": "Event", "Data": { "Category": "Process", "SubCategory": "", "Type": "Start" } } ]

例 2:次の例では、すべてのタイプのファイルイベント(作成、書き込み、削除)を検査します。

JSON
"Filters": [ { "Type": "Event", "Data": { "Category": "File", "SubCategory": "", "Type": "*" } } ]