filter組件主要提供資料過濾功能。
功能描述
|
動作 |
描述 |
使用情境 |
|
filter |
對某個節點的資料進行過濾。 |
對某個節點的資料進行過濾,篩選出符合規則的資料。 |
組件配置樣本
本文提供了filter組件各動作的參數配置樣本,您可將其作為測試劇本匯入。通過可視化流程編輯器,能更直觀地瞭解和測試各動作的配置參數,輕鬆掌握組件的功能邏輯與使用方式。操作步驟可參考劇本匯入。
請先將樣本資料儲存為JSON檔案,再匯入編輯器中。
filter
將合格資料,傳入下個節點。
參數說明
|
參數 |
說明 |
|
選擇節點 |
要過濾資料的節點。 |
|
條件 |
支援多組合條件,預設為一個條件組。 |
條件配置說明
SOAR提供了可視化頁面來配置filter組件的條件規則,介面說明如下:

|
序號 |
說明 |
|
1-邏輯運算子 |
AND:所有的條件都要滿足。 OR:滿足條件之一即可。 重要
邏輯運算子只能決定同一組內部的不同規則的邏輯關係。 |
|
2-取反開關 |
對當前組的條件判斷取反。 |
|
3-增加組內規則 |
增加組內一條規則,組內多條規則的邏輯關係由左上方1-邏輯運算子決定。 |
|
4-增加條件組 |
單擊增加一組篩選條件。 重要
不同組之間的條件固定為AND的關係,不受1-邏輯運算子影響。 |
|
5-條件欄位 |
支援輸入運算式、常量,通常為前置節點的輸出欄位。 |
|
6-條件判斷規則 |
支援字串(String)、數字(Number)、觀察列表(Dataset)的IN、=等操作。具體說明參考下文filter組件。 |
|
7-條件值 |
支援輸入運算式、常量。 |
條件判斷規則說明
|
規則名稱 |
規則說明 |
備忘 |
|
NOT IN IP Dataset |
不在IP觀察列表中。 |
觀察列表需要在“Security Center-Agentic SOC-接入中心-觀察列表”中配置後才可以選擇。 |
|
IN IP Dataset |
在IP觀察列表中。 |
|
|
NOT IN Dataset |
不在觀察列表中。 |
|
|
IN Dataset |
在觀察列表中。 |
|
|
String| 等於 |
等於。 |
無 |
|
String| 不等於 |
不等於。 |
無 |
|
String| 包含 |
包含。 |
樣本:abc 包含 bc。 |
|
String| 不包含 |
不包含。 |
樣本:abc 不包含 d。 |
|
String| 以此開頭 |
以此開頭。 |
樣本:abc 以 ab 開頭。 |
|
String| 以此結尾 |
以此結尾。 |
樣本:abc 以 bc結尾。 |
|
String| 不以此結尾 |
不以此結尾。 |
樣本:abc 不以 ab結尾。 |
|
String| 正則匹配 |
正則匹配。 |
樣本:abcabc 匹配 (abc)+。 |
|
String| 非正則匹配 |
非正則匹配。 |
樣本:abab 不匹配 (abc)+。 |
|
String| 為空白 |
是Null 字元串。 |
Null 字元串、null、NULL都認為是Null 字元串。 |
|
String| 不為空白 |
不是Null 字元串。 |
無 |
|
Number| 等於 |
等於。 |
無 |
|
Number| 不等於 |
不等於。 |
無 |
|
Number| 大於 |
大於。 |
無 |
|
Number| 大於等於 |
大於等於。 |
無 |
|
Number| 小於 |
小於。 |
無 |
|
Number| 小於等於 |
小於等於。 |
無 |
|
Number| 範圍 |
數字條件值是否字在配置範圍內。格式為“數值,數值”。 |
樣本:1處於 -1,5的範圍。 |
條件配置樣本
外層使用 AND 邏輯組,添加兩條規則:欄位路徑為 ${node.datalist.*.age},類型 Number,運算子分別為大於(>)和小於(<);內嵌一個 OR 邏輯子組,添加兩條規則:欄位路徑為 ${node.datalist.*.name},類型 String,運算子均為等於(is)。
以上圖為例,當node節點中name為john或alice且age在 12 到 20 之間(含邊界值)將判定為符合條件。