1. 接口描述
接口请求域名: csip.tencentcloudapi.com 。
获取EDR告警数量统计,供资产模块调用。根据传入的MemberId和InstanceIDs,查询EDR告警表并返回告警记录条数信息。当InstanceIDs为空时返回汇总统计,非空时按InstanceIDs粒度分别返回统计。
默认接口请求频率限制:20次/秒。
2. 输入参数
以下请求参数列表仅列出了接口请求参数和部分公共参数,完整公共参数列表见 公共请求参数。
| 参数名称 | 必选 | 类型 | 描述 |
|---|---|---|---|
| Action | 是 | String | 公共参数,本接口取值:DescribeEdrAlertCountForAsset。 |
| Version | 是 | String | 公共参数,本接口取值:2022-11-21。 |
| Region | 否 | String | 公共参数,此参数为可选参数。 |
| MemberId.N | 否 | Array of String | 集团账号的成员id 示例值:["mem-tencent-e74488e0ba0cd8fe"] |
| InstanceIds.N | 否 | Array of String | 主机instance_id列表,为空时返回MemberId对应appid范围内的汇总统计,非空时按每个instance_id粒度分别返回统计 示例值:["ins-f9324z7u"] |
| Filters.N | 否 | Array of EDRFilters | 筛选条件列表,与DescribeEdrAlertList保持一致。支持的Name取值及对应Values枚举:Status - string - 是否必填:否 - 告警状态。Values取值:PENDING(待处理)、WHITELISTED(已加白)、PROCESSED(已处理)、IGNORED(已忽略)Level - string - 是否必填:否 - 告警等级。Values取值:CRITICAL(严重)、HIGH(高危)、MEDIUM(中危)、LOW(低危)、INFO(提示)DetectMode - string - 是否必填:否 - 检测模式。Values取值:PRECISE(精准)、BALANCED(均衡)、DEEP(深度)AlertCategory - string - 是否必填:否 - 告警大类。Values取值:VIRUS_TROJAN(病毒木马)、ABNORMAL_LOGIN(异常登录)、HOST_BEHAVIOR(主机行为)、NETWORK_BEHAVIOR(网络行为)、AI_LINK_ENGINE(AI关联引擎)AlertSubType - string - 是否必填:否 - 告警子类型。Values取值:MALWARE_FILE(恶意文件)、MALWARE_PROCESS(恶意进程)、RISK_LOGIN(异常登录)、BRUTE_FORCE(密码破解)、DNS(恶意请求)、BASH(高危命令)、PRIV_ESCALATION(本地提权)、REVERSE_SHELL(反弹Shell)、NET_ATTACK(网络攻击)、VUL_DEFENCE(漏洞防御)、MEMORY_SHELL_INJECT(内存马注入)、MEMORY_SHELL_SCAN(内存马扫描)、MULTI_BEHAVIOR_ATTACK(多行为攻击)AttackStage - string - 是否必填:否 - ATT&CK攻击阶段。Values取值:TA0001~TA0011、TA0040、TA0042、TA0043,空字符串表示未分类AlertSource - string - 是否必填:否 - 告警来源。Values取值:HOST(主机)StartTime - string - 是否必填:否 - 起始时间,格式YYYY-MM-DD HH:MM:SS,不传默认近180天EndTime - string - 是否必填:否 - 结束时间,格式YYYY-MM-DD HH:MM:SS,不传默认当前时间 |
3. 输出参数
| 参数名称 | 类型 | 描述 |
|---|---|---|
| GlobalCount | EdrAlertCountItem | 全局汇总统计(Quuids为空时返回) 注意:此字段可能返回 null,表示取不到有效值。 |
| Items | Array of EdrAlertCountItem | 按quuid粒度统计列表(Quuids非空时返回) 注意:此字段可能返回 null,表示取不到有效值。 |
| RequestId | String | 唯一请求 ID,由服务端生成,每次请求都会返回(若请求因其他原因未能抵达服务端,则该次请求不会获得 RequestId)。定位问题时需要提供该次请求的 RequestId。 |
4. 示例
示例1 查询
输入示例
POST / HTTP/1.1
Host: cwp.tencentcloudapi.com
Content-Type: application/json
X-TC-Action: DescribeEdrAlertCountForAsset
<公共请求参数>
{}
输出示例
{
"Response": {
"GlobalCount": {
"AbnormalLoginCount": 2659,
"HostBehaviorCount": 406,
"InstanceId": "",
"InstancesCount": 7,
"NetworkBehaviorCount": 56,
"TotalCount": 3461,
"VirusTrojanCount": 244
},
"RequestId": "954af95c-8abc-4e3b-b1aa-7ee55f4a8de2"
}
}
5. 开发者资源
腾讯云 API 平台
腾讯云 API 平台 是综合 API 文档、错误码、API Explorer 及 SDK 等资源的统一查询平台,方便您从同一入口查询及使用腾讯云提供的所有 API 服务。
API Inspector
用户可通过 API Inspector 查看控制台每一步操作关联的 API 调用情况,并自动生成各语言版本的 API 代码,也可前往 API Explorer 进行在线调试。
SDK
云 API 3.0 提供了配套的开发工具集(SDK),支持多种编程语言,能更方便的调用 API。
- Tencent Cloud SDK 3.0 for Python: CNB, GitHub, Gitee
- Tencent Cloud SDK 3.0 for Java: CNB, GitHub, Gitee
- Tencent Cloud SDK 3.0 for PHP: CNB, GitHub, Gitee
- Tencent Cloud SDK 3.0 for Go: CNB, GitHub, Gitee
- Tencent Cloud SDK 3.0 for Node.js: CNB, GitHub, Gitee
- Tencent Cloud SDK 3.0 for .NET: CNB, GitHub, Gitee
- Tencent Cloud SDK 3.0 for C++: CNB, GitHub, Gitee
- Tencent Cloud SDK 3.0 for Ruby: CNB, GitHub, Gitee
命令行工具
6. 错误码
以下仅列出了接口业务逻辑相关的错误码,其他错误码详见 公共错误码。
| 错误码 | 描述 |
|---|---|
| FailedOperation | 操作失败。 |
| InternalError | 内部错误。 |
| InvalidParameter | 参数错误。 |