Note
Changes to this release of the API are listed in the Network Detection and Response Release Notes.
The following endpoints are available within the NDR API:
Authentication
POST https://<IA_IP_address>:<port_number>/loginPOST https://<IA_IP_address>:<port_number>/sessionPOST https://<IA_IP_address>:<port_number>/logout
Layer-7 metadata
Layer-7 metadata using GET: Request
GET https://<IA_IP_address>/config/v1/l7metadata
Elasticsearch
Elasticsearch information: Request
GET https://<IA_IP_address>:<port_number>/elasticsearchGET https://<IA_IP_address>:<port_number>/elasticsearch/<Elasticsearch_query>
Flow summary
Flow summary using GET: Request
GET https://<IA_IP_address>:<port_number>/flowsummary/v2
Flow summary using POST: Request
POST https://<IA_IP_address>:<port_number>/flowsummary/v2
Flow summary for a cluster using GET: Request
GET https://<IA_IP_address>:<port_number>/flowsummary/v2/<cluster_name>
Flow summary for a cluster using POST: Request
POST https://<IA_IP_address>:<port_number>/flowsummary/v2/<cluster_name>
Saved query
Term lists for a user: Request
GET https://<IA_IP_address>:<port_number>/savedquery/v1/termlist/<user_name>
Delete term lists for a user: Request
DELETE https://<IA_IP_address>:<port_number>/savedquery/v1/termlist/<user_name>
GET https://<IA_IP_address>:<port_number>/savedquery/v1/termlist/<user_name>/<term_list_name>
PUT https://<IA_IP_address>:<port_number>/savedquery/v1/termlist/<user_name>/<term_list_name>
Delete a term list by name: Request
DELETE https://<IA_IP_address>:<port_number>/savedquery/v1/termlist/<user_name>/<term_list_name>
GET https://<IA_IP_address>:<port_number>/savedquery/v1/querybody/<user_name>
Delete queries for a user: Request
DELETE https://<IA_IP_address>:<port_number>/savedquery/v1/querybody/<user_name>
GET https://<IA_IP_address>:<port_number>/savedquery/v1/querybody/<user_name>/<query_body_name>
Create a query by name: Request
PUT https://<IA_IP_address>:<port_number>/savedquery/v1/querybody/<user_name>/<query_body_name>
Delete a query by name: Request
DELETE https://<IA_IP_address>:<port_number>/savedquery/v1/querybody/<user_name>/<query_body_name>
Query results using GET: Request
GET https://<IA_IP_address>:<port_number>/savedquery/v1/resolution
Query results using POST: Request
POST https://<IA_IP_address>:<port_number>/savedquery/v1/resolution
Scheduled search
Create a scheduled search: Request
POST https://<IA_IP_address>:<port_number>/scheduledsearch/v1/watch/<user_name>
Scheduled search by name: Request
GET https://<IA_IP_address>:<port_number>/scheduledsearch/v1/watch/<user_name>/<scheduled_search_name>
Update a scheduled search by name: Request
PUT https://<IA_IP_address>:<port_number>/scheduledsearch/v1/watch/<user_name>/<scheduled_search_name>
Delete a scheduled search by name: Request
DELETE https://<IA_IP_address>:<port_number>/scheduledsearch/v1/watch/<user_name>/<scheduled_search_name>
Scheduled searches by user: Request
GET https://<IA_IP_address>:<port_number>/scheduledsearch/v1/watch/<user_name>
Delete scheduled searches by user: Request
DELETE https://<IA_IP_address>:<port_number>/scheduledsearch/v1/watch/<user_name>All scheduled searches: Request
DELETE https://<IA_IP_address>:<port_number>/scheduledsearch/v1/watchDelete all scheduled searches: Request
DELETE https://<IA_IP_address>:<port_number>/scheduledsearch/v1/watch
Search result reports by user: Request
GET https://<IA_IP_address>:<port_number>/scheduledsearch/v1/watchreport/<user_name>
Delete scheduled searches by user: Request
DELETE https://<IA_IP_address>:<port_number>/scheduledsearch/v1/watchreport/<user_name>
Search result report by scheduled search: Request
GET https://<IA_IP_address>:<port_number>/scheduledsearch/v1/watchreport/<user_name>/<scheduled_search_name>
Delete search result reports by scheduled search: Request
DELETE https://<IA_IP_address>:<port_number>/scheduledsearch/v1/watchreport/<user_name>/<scheduled_search_name>
Search result report by ID: Request
GET https://<IA_IP_address>:<port_number>/scheduledsearch/v1/watchreport/<user_name>/<scheduled_search_name>/<report_ID>
Delete a search result report by ID: Request
DELETE https://<IA_IP_address>:<port_number>/scheduledsearch/v1/watchreport/<user_name>/<scheduled_search_name>/<report_ID>
Statistics
GET https://<IA_IP_address>:<port_number>/stats/v1/elastic/clusters
Elasticsearch nodes for a cluster: Request
GET https://<IA_IP_address>:<port_number>/stats/v1/elastic/<cluster_name>/nodes
IA hosts for a cluster: Request
GET https://<IA_IP_address>:<port_number>/stats/v1/elastic/<cluster_name>/hosts
GET https://<IA_IP_address>:<port_number>/stats/v1/elastic/<cluster_name>/clusterstatus
Open indices for a cluster: Request
GET https://<IA_IP_address>:<port_number>/stats/v1/elastic/<cluster_name>/openindices
System statistics for a host: Request
POST https://<IA_IP_address>:<port_number>/stats/v1/systemstats/<cluster_name>/<host_name>
Pipeline statistics for a cluster: Request
POST https://<IA_IP_address>:<port_number>/stats/v1/pipelinestats/<cluster_name>
PX hosts for a cluster: Request
GET https://<IA_IP_address>:<port_number>/stats/v1/pxstats/<cluster_name>/hosts
POST https://<IA_IP_address>:<port_number>/stats/v1/pxstats/<cluster_name>/host/<PX_node>/<measurement>
Users
GET https://<Network Detection and Response_IP_address>/config/v1/usersPOST https://<Network Detection and Response_IP_address>/config/v1/usersGET https://<Network Detection and Response_IP_address>/config/v1/users/<user>PUT https://<Network Detection and Response_IP_address>/config/v1/users/<user>DELETE https://<Network Detection and Response_IP_address>/config/v1/users/<user>
Users — cluster setup
GET https://<Network Detection and Response_director_node_IP_address>/config/v1/users/forward/<data_node_IP_address>New user: Request
POST https://<Network Detection and Response_director_node_IP_address>/config/v1/usersGET https://<Network Detection and Response_director_node_IP_address>/config/v1/users/<data_node_IP_address>/<user>PUT https://<Network Detection and Response_director_node_IP_address>/config/v1/users/<user>DELETE https://<Network Detection and Response_director_node_IP_address>/config/v1/users/<data_node_IP_address>/<user>
Update
POST https://<IA_IP_address>/updates/v1POST https://<IA_IP_address>/updates/v1/IA-1.3.2.xxxxx/apply
VLAN/Q-in-Q based access control
PUT https://<IA_IP_address>:<port_number>/config/v1/rbac/activation?status=<status>GET https://<IA_IP_address>:<port_number>/config/v1/rbac/activationGET https://<IA_IP_address>:<port_number>/config/v1/rbac/vlan/mappingsDELETE https://<IA_IP_address>:<port_number>/config/v1/rbac/vlan/mappingsBulk upsert VLAN/Q-in-Q mappings: Request
PUT https://<IA_IP_address>:<port_number>/config/v1/rbac/vlan/mappings/_bulkVLAN/Q-in-Q mapping for a group: Request
GET https://<IA_IP_address>:<port_number>/config/v1/rbac/vlan/mappings/<groupAlias>Delete VLAN/Q-in-Q mapping for a group: Request
DELETE https://<IA_IP_address>:<port_number>/config/v1/rbac/vlan/mappings/<groupAlias>Create VLAN/Q-in-Q mapping for a group: Request
POST https://<IA_IP_address>:<port_number>/config/v1/rbac/vlan/mappingsUpdate VLAN/Q-in-Q mapping for a group: Request
PUT https://<IA_IP_address>:<port_number>/config/v1/rbac/vlan/mappings/<group_alias>
Licenses
Configure activation code: Request
PUT https://<IA_IP_address>:<port_number>/config/v1/dtigw/activationGET https://<IA_IP_address>:<port_number>/config/v1/licensesAdd or update licenses: Request
POST https://<IA_IP_address>:<port_number>/config/v1/licensesDELETE https://<IA_IP_address>:<port_number>/config/v1/licenses/<key>GET https://<IA_IP_address>:<port_number>/config/v1/licenses/_status/<feature>License summary details: Request
GET https://<IA_IP_address>:<port_number>/config/v1/licenses/_summaryLicense summary details for a feature: Request
GET https://<IA_IP_address>:<port_number>/config/v1/licenses/_summary/<feature>
Endpoint Security (HX) gateway integration
Configure Endpoint Security integration: Request
POST https://<IA_IP_address>:<port_number>/config/v1/deviceEndpoint Security integration configuration: Request
GET https://<IA_IP_address>:<port_number>/config/v1/deviceEndpoint Security integration configuration for a device: Request
GET https://<IA_IP_address>:<port_number>/config/v1/device/<device_IP>Update Endpoint Security configuration: Request
PUT https://<IA_IP_address>:<port_number>/config/v1/deviceDelete Endpoint Security configuration: Request
DELETE https://<IA_IP_address>:<port_number>/config/v1/device/<device_IP>PUT https://<IA_IP_address>:<port_number>/config/v1/device/<device_IP>/hostpoll/interval/<poll_interval>Set alert poll interval: Request
PUT https://<IA_IP_address>:<port_number>/config/v1/device/<device_IP>/alertpoll/interval/<poll_interval>Enable SSL verification: Request
PUT https://<IA_IP_address>:<port_number>/config/v1/device/<device_IP>/sslverify/enabled/{true|false}PUT https://<IA_IP_address>:<port_number>/config/v1/device/<device_IP>/hostpoll/enabled/{true|false}PUT https://<IA_IP_address>:<port_number>/config/v1/device/<device_IP>/alertpoll/enabled/{true|false}
Threat intel
GET https://<IA_IP_address>:<port_number>/threatintelservice/v1/feednamePOST https://<IA_IP_address>:<port_number>/threatintelservice/v1/feedname/<feed_name>POST https://<IA_IP_address>:<port_number>/threatintelservice/v1/feedname/<feed_name>/<active>DELETE https://<IA_IP_address>:<port_number>/threatintelservice/v1/feedname/<feed_name>POST https://<IA_IP_address>:<port_number>/threatintelservice/v1/uploadfile