【发布时间】:2020-09-08 04:48:47
【问题描述】:
我正在尝试根据 !hassuffix 字符串运算符从 Azure 哨兵规则中将一堆域列入白名单。
我正在尝试做这样的事情:
AzureDiagnostics
| where destinationDomain !hassuffix ".google.com" and destinationDomain !hassuffix ".azure.com"
但是因为会有很多列入白名单的域和子域希望将根域/子域存储在一个列表中,该列表将存储在 blob 存储中,例如:
let whitelist = dyanmic([".google.com", ".azure.com" .........])
有谁知道遍历每一个并检查每个动态数组元素的destinationDomain !hassuffix 的语法吗?或者是拥有墙的唯一方法?谢谢
【问题讨论】:
标签: azure azure-data-explorer kql azure-sentinel