Skip to content

Prevention Policy

Operations for the Prevention Policy service collection.

LanguageLast Update
Pythonv1.6.6
PowerShellv2.2.9
Gov0.22.0
TypeScriptv0.7.0
Rustv0.7.1
Rubyv1.4.0

OperationDescription
createPreventionPolicies
create_policies
Create Prevention Policies by specifying details about the policy to create
deletePreventionPolicies
delete_policies
Delete a set of Prevention Policies by specifying their IDs
getPreventionPolicies
get_policies
Retrieve a set of Prevention Policies by specifying their IDs
performPreventionPoliciesAction
perform_policies_action
Perform the specified action on the Prevention Policies specified in the request
queryCombinedPreventionPolicies
query_combined_policies
Search for Prevention Policies in your environment by providing an FQL filter and paging details.
queryCombinedPreventionPolicyMembers
query_combined_policy_members
Search for members of a Prevention Policy in your environment by providing an FQL filter and paging details.
queryPreventionPolicies
query_policies
Search for Prevention Policies in your environment by providing an FQL filter and paging details.
queryPreventionPolicyMembers
query_policy_members
Search for members of a Prevention Policy in your environment by providing an FQL filter and paging details.
setPreventionPoliciesPrecedence
set_policies_precedence
Sets the precedence of Prevention Policies based on the order of IDs specified in the request.
updatePreventionPolicies
update_policies
Update Prevention Policies by specifying the ID of the policy and details to update

Create Prevention Policies by specifying details about the policy to create

Method POST
Route /policy/entities/prevention/v1
Scope Prevention policies: WRITE
PEP 8 create_policies
body body · dictionary
Full body payload as JSON formatted dictionary.
resources body · array
A collection of policies to create
clone_id body · string
Prevention Policy ID to clone.
description body · string
Prevention Policy description.
name body · string
Prevention Policy name.
platform_name body · string
Name of the operating system platform. Allowed values:
Available values (5)
WindowsMacLinux
iOSAndroid
settings body · list of dictionaries
Prevention policy specific settings.
from falconpy import PreventionPolicy
falcon = PreventionPolicy(client_id=CLIENT_ID,
client_secret=CLIENT_SECRET
)
settings = [
{
"id": "string",
"value": {}
}
]
response = falcon.create_policies(clone_id="string",
description="string",
name="string",
platform_name="string",
settings=settings)
print(response)
[
{
"cid": "string",
"created_by": "string",
"created_timestamp": "string",
"description": "string",
"enabled": false,
"groups": [],
"id": "string",
"ioa_rule_groups": [],
"modified_by": "string",
"modified_timestamp": "string",
"name": "string",
"platform_name": "string",
"prevention_settings": []
}
]


Delete a set of Prevention Policies by specifying their IDs

Method DELETE
Route /policy/entities/prevention/v1
Scope Prevention policies: WRITE
PEP 8 delete_policies
ids query · string or list of strings
The IDs of the Prevention Policies to delete
parameters query · dictionary
Full query string parameters payload in JSON format. Not required when using other keywords.
from falconpy import PreventionPolicy
falcon = PreventionPolicy(client_id=CLIENT_ID,
client_secret=CLIENT_SECRET
)
id_list = 'ID1,ID2,ID3' # Can also pass a list here: ['ID1', 'ID2', 'ID3']
response = falcon.delete_policies(ids=id_list)
print(response)
[
"string"
]


Retrieve a set of Prevention Policies by specifying their IDs

Method GET
Route /policy/entities/prevention/v1
Scope Prevention policies: READ
PEP 8 get_policies
ids query · string or list of strings
The IDs of the Prevention Policies to return
parameters query · dictionary
Full query string parameters payload in JSON format. Not required when using other keywords.
from falconpy import PreventionPolicy
falcon = PreventionPolicy(client_id=CLIENT_ID,
client_secret=CLIENT_SECRET
)
id_list = 'ID1,ID2,ID3' # Can also pass a list here: ['ID1', 'ID2', 'ID3']
response = falcon.get_policies(ids=id_list)
print(response)
[
{
"cid": "string",
"created_by": "string",
"created_timestamp": "string",
"description": "string",
"enabled": false,
"groups": [],
"id": "string",
"ioa_rule_groups": [],
"modified_by": "string",
"modified_timestamp": "string",
"name": "string",
"platform_name": "string",
"prevention_settings": []
}
]


Perform the specified action on the Prevention Policies specified in the request

Method POST
Route /policy/entities/prevention-actions/v1
Scope Prevention policies: WRITE
PEP 8 perform_policies_action
body body · dictionary
Full body payload as JSON formatted dictionary.
action_parameters body · array
Action specific parameter options.
ids body · array
Prevention policy ID(s) to perform actions against.
action_name query · string
The action to perform
Available values (6)
add-host-groupadd-rule-groupdisable
enableremove-host-groupremove-rule-group
parameters query · dictionary
Full query string parameters payload in JSON format. Not required when using other keywords.
group_id body · string
Host Group ID to apply the policy to. Overridden if action_parameters is provided.
from falconpy import PreventionPolicy
falcon = PreventionPolicy(client_id=CLIENT_ID,
client_secret=CLIENT_SECRET
)
id_list = 'ID1,ID2,ID3' # Can also pass a list here: ['ID1', 'ID2', 'ID3']
response = falcon.perform_policies_action(action_name="string",
action_parameters=[{"key": "value"}],
group_id="string",
ids=id_list)
print(response)
[
{
"cid": "string",
"created_by": "string",
"created_timestamp": "string",
"description": "string",
"enabled": false,
"groups": [],
"id": "string",
"ioa_rule_groups": [],
"modified_by": "string",
"modified_timestamp": "string",
"name": "string",
"platform_name": "string",
"prevention_settings": []
}
]


Search for Prevention Policies in your environment by providing an FQL filter and paging details.

Method GET
Route /policy/combined/prevention/v1
Scope Prevention policies: READ
PEP 8 query_combined_policies
filter query · string
FQL query expression that should be used to limit the results.
offset query · integer
The offset to start retrieving records from
limit query · integer
The maximum records to return. [1-5000]
sort query · string
The property to sort by
Available values (16)
created_by.asccreated_by.desccreated_timestamp.asc
created_timestamp.descenabled.ascenabled.desc
modified_by.ascmodified_by.descmodified_timestamp.asc
modified_timestamp.descname.ascname.desc
platform_name.ascplatform_name.descprecedence.asc
precedence.desc
parameters query · dictionary
Full query string parameters payload in JSON format. Not required when using other keywords.
from falconpy import PreventionPolicy
falcon = PreventionPolicy(client_id=CLIENT_ID,
client_secret=CLIENT_SECRET
)
response = falcon.query_combined_policies(filter="string",
limit=integer,
offset=integer,
sort="string")
print(response)
[
{
"cid": "string",
"created_by": "string",
"created_timestamp": "string",
"description": "string",
"enabled": false,
"groups": [],
"id": "string",
"ioa_rule_groups": [],
"modified_by": "string",
"modified_timestamp": "string",
"name": "string",
"platform_name": "string",
"prevention_settings": []
}
]


Search for members of a Prevention Policy in your environment by providing an FQL filter and paging details.

Method GET
Route /policy/combined/prevention-members/v1
Scope Prevention policies: READ
PEP 8 query_combined_policy_members
id query · string
The ID of the Prevention Policy to search for members of
filter query · string
FQL query expression that should be used to limit the results.
offset query · integer
The offset to start retrieving records from
limit query · integer
The maximum records to return. [1-5000]
sort query · string
The property to sort by.
parameters query · dictionary
Full query string parameters payload in JSON format. Not required when using other keywords.
from falconpy import PreventionPolicy
falcon = PreventionPolicy(client_id=CLIENT_ID,
client_secret=CLIENT_SECRET
)
response = falcon.query_combined_policy_members(id="string",
filter="string",
limit=integer,
offset=integer,
sort="string")
print(response)
[
{
"agent_load_flags": "string",
"agent_local_time": "string",
"agent_version": "string",
"base_image_version": "string",
"bios_manufacturer": "string",
"bios_version": "string",
"build_number": "string",
"chassis_type": "string",
"chassis_type_desc": "string",
"cid": "string",
"cloud_service_compartment_id": "string",
"config_id_base": "string",
"config_id_build": "string",
"config_id_platform": "string",
"connection_ip": "string",
"connection_mac_address": "string",
"cpu_signature": "string",
"cpu_vendor": "string",
"criticality": "string",
"default_gateway_ip": "string",
"deployment_type": "string",
"detection_suppression_status": "string",
"device_id": "string",
"device_policies": {},
"email": "string",
"external_ip": "string",
"filesystem_containment_status": "string",
"first_login_timestamp": "string",
"first_login_user": "string",
"first_seen": "string",
"group_hash": "string",
"groups": [],
"host_deleted_status": "string",
"host_hidden_status": "string",
"host_utc_offset": "string",
"hostname": "string",
"instance_id": "string",
"internet_exposure": "string",
"k8s_cluster_git_version": "string",
"k8s_cluster_id": "string",
"k8s_cluster_version": "string",
"k8s_node_uid": "string",
"kernel_version": "string",
"last_login_timestamp": "string",
"last_login_uid": "string",
"last_login_user": "string",
"last_login_user_sid": "string",
"last_reboot": "string",
"last_seen": "string",
"license_activation_state": "string",
"linux_sensor_mode": "string",
"local_ip": "string",
"mac_address": "string",
"machine_domain": "string",
"major_version": "string",
"managed_apps": {},
"meta": {},
"migration_completed_time": "string",
"minor_version": "string",
"modified_timestamp": "string",
"notes": [],
"os_build": "string",
"os_product_name": "string",
"os_version": "string",
"ou": [],
"platform_id": "string",
"platform_name": "string",
"pod_annotations": [],
"pod_host_ip4": "string",
"pod_host_ip6": "string",
"pod_hostname": "string",
"pod_id": "string",
"pod_ip4": "string",
"pod_ip6": "string",
"pod_labels": [],
"pod_name": "string",
"pod_namespace": "string",
"pod_service_account_name": "string",
"pointer_size": "string",
"policies": [],
"product_type": "string",
"product_type_desc": "string",
"provision_status": "string",
"reduced_functionality_mode": "string",
"release_group": "string",
"rtr_state": "string",
"safe_mode": "string",
"serial_number": "string",
"service_pack_major": "string",
"service_pack_minor": "string",
"service_provider": "string",
"service_provider_account_id": "string",
"site_name": "string",
"slow_changing_modified_timestamp": "string",
"status": "string",
"system_manufacturer": "string",
"system_product_name": "string",
"tags": [],
"zone_group": "string"
}
]


Search for Prevention Policies in your environment by providing an FQL filter and paging details.

Method GET
Route /policy/queries/prevention/v1
Scope Prevention policies: READ
PEP 8 query_policies
filter query · string
FQL query expression that should be used to limit the results.
offset query · integer
The offset to start retrieving records from
limit query · integer
The maximum records to return. [1-5000]
sort query · string
The property to sort by
Available values (16)
created_by.asccreated_by.desccreated_timestamp.asc
created_timestamp.descenabled.ascenabled.desc
modified_by.ascmodified_by.descmodified_timestamp.asc
modified_timestamp.descname.ascname.desc
platform_name.ascplatform_name.descprecedence.asc
precedence.desc
parameters query · dictionary
Full query string parameters payload in JSON format. Not required when using other keywords.
from falconpy import PreventionPolicy
falcon = PreventionPolicy(client_id=CLIENT_ID,
client_secret=CLIENT_SECRET
)
response = falcon.query_policies(filter="string",
limit=integer,
offset=integer,
sort="string")
print(response)
[
"string"
]


Search for members of a Prevention Policy in your environment by providing an FQL filter and paging details.

Method GET
Route /policy/queries/prevention-members/v1
Scope Prevention policies: READ
PEP 8 query_policy_members
id query · string
The ID of the Prevention Policy to search for members of
filter query · string
FQL query expression that should be used to limit the results.
offset query · integer
The offset to start retrieving records from
limit query · integer
The maximum records to return. [1-5000]
sort query · string
The property to sort by.
parameters query · dictionary
Full query string parameters payload in JSON format. Not required when using other keywords.
from falconpy import PreventionPolicy
falcon = PreventionPolicy(client_id=CLIENT_ID,
client_secret=CLIENT_SECRET
)
response = falcon.query_policy_members(id="string",
filter="string",
limit=integer,
offset=integer,
sort="string")
print(response)
[
"string"
]


Sets the precedence of Prevention Policies based on the order of IDs specified in the request.

Method POST
Route /policy/entities/prevention-precedence/v1
Scope Prevention policies: WRITE
PEP 8 set_policies_precedence
body body · dictionary
Full body payload as JSON formatted dictionary.
ids body · array
The ids of all current prevention policies for the platform specified. The precedence will be set in the order the ids are specified
platform_name body · string
The name of the platform for which to set precedence
Available values (3)
WindowsMacLinux
from falconpy import PreventionPolicy
falcon = PreventionPolicy(client_id=CLIENT_ID,
client_secret=CLIENT_SECRET
)
id_list = 'ID1,ID2,ID3' # Can also pass a list here: ['ID1', 'ID2', 'ID3']
response = falcon.set_policies_precedence(ids=id_list, platform_name="string")
print(response)
[
"string"
]


Update Prevention Policies by specifying the ID of the policy and details to update

Method PATCH
Route /policy/entities/prevention/v1
Scope Prevention policies: WRITE
PEP 8 update_policies
body body · dictionary
Full body payload as JSON formatted dictionary.
resources body · array
A collection of policies to update
description body · string
Prevention Policy description.
id body · string
Prevention Policy ID to update.
name body · string
Prevention Policy name.
settings body · list of dictionaries
Prevention policy specific settings.
from falconpy import PreventionPolicy
falcon = PreventionPolicy(client_id=CLIENT_ID,
client_secret=CLIENT_SECRET
)
settings = [
{
"id": "string",
"value": {}
}
]
response = falcon.update_policies(description="string",
id="string",
name="string",
settings=settings)
print(response)
[
{
"cid": "string",
"created_by": "string",
"created_timestamp": "string",
"description": "string",
"enabled": false,
"groups": [],
"id": "string",
"ioa_rule_groups": [],
"modified_by": "string",
"modified_timestamp": "string",
"name": "string",
"platform_name": "string",
"prevention_settings": []
}
]