<?xml version="1.0" encoding="UTF-8"?>
<rss xmlns:content="http://purl.org/rss/1.0/modules/content/" xmlns:dc="http://purl.org/dc/elements/1.1/" xmlns:rdf="http://www.w3.org/1999/02/22-rdf-syntax-ns#" xmlns:taxo="http://purl.org/rss/1.0/modules/taxonomy/" version="2.0">
  <channel>
    <title>topic Re: Create an issue when FIM events detected in Cortex XDR Discussions</title>
    <link>https://live.paloaltonetworks.com/t5/cortex-xdr-discussions/create-an-issue-when-fim-events-detected/m-p/1263302#M9534</link>
    <description>&lt;P&gt;Hello&amp;nbsp;&lt;a href="https://live.paloaltonetworks.com/t5/user/viewprofilepage/user-id/184443"&gt;@SeanDeHarris&lt;/a&gt;&amp;nbsp;,&lt;/P&gt;
&lt;P&gt;&amp;nbsp;&lt;/P&gt;
&lt;P&gt;Greetings for the day.&lt;/P&gt;
&lt;P&gt;&amp;nbsp;&lt;/P&gt;
&lt;P&gt;Yes, you can convert the core filtering logic of your correlation rule into a BIOC (Behavioral Indicator of Compromise) rule.&lt;BR /&gt;&lt;BR /&gt;&lt;/P&gt;
&lt;P&gt;-BIOC rules evaluate raw event streams in real time as events are ingested instead of running on a recurring schedule like Correlation Rules, which reduces detection delay once telemetry arrives.&lt;BR /&gt;&lt;BR /&gt;&lt;/P&gt;
&lt;H4&gt;Key Differences &amp;amp; Constraints for BIOC Rules:&lt;/H4&gt;
&lt;UL&gt;
&lt;LI&gt;&lt;STRONG&gt;Supported Stages:&lt;/STRONG&gt;&lt;SPAN&gt;&amp;nbsp;&lt;/SPAN&gt;BIOC queries only support the&lt;SPAN&gt;&amp;nbsp;&lt;/SPAN&gt;&lt;CODE&gt;filter&lt;/CODE&gt;&lt;SPAN&gt;&amp;nbsp;&lt;/SPAN&gt;and&lt;SPAN&gt;&amp;nbsp;&lt;/SPAN&gt;&lt;CODE&gt;alter&lt;/CODE&gt;&lt;SPAN&gt;&amp;nbsp;&lt;/SPAN&gt;stages, along with scalar functions without aggregations. Stages such as&lt;SPAN&gt;&amp;nbsp;&lt;/SPAN&gt;&lt;CODE&gt;fields&lt;/CODE&gt;,&lt;SPAN&gt;&amp;nbsp;&lt;/SPAN&gt;&lt;CODE&gt;sort&lt;/CODE&gt;,&lt;SPAN&gt;&amp;nbsp;&lt;/SPAN&gt;&lt;CODE&gt;comp&lt;/CODE&gt;, or&lt;SPAN&gt;&amp;nbsp;&lt;/SPAN&gt;&lt;CODE&gt;join&lt;/CODE&gt;&lt;SPAN&gt;&amp;nbsp;&lt;/SPAN&gt;are not supported.&lt;/LI&gt;
&lt;LI&gt;&lt;STRONG&gt;Mandatory Filter:&lt;/STRONG&gt;&lt;SPAN&gt;&amp;nbsp;&lt;/SPAN&gt;A BIOC query must include a filter on the&lt;SPAN&gt;&amp;nbsp;&lt;/SPAN&gt;&lt;CODE&gt;event_type&lt;/CODE&gt;&lt;SPAN&gt;&amp;nbsp;&lt;/SPAN&gt;field.&lt;/LI&gt;
&lt;LI&gt;&lt;STRONG&gt;Case Sensitivity:&lt;/STRONG&gt;&lt;SPAN&gt;&amp;nbsp;&lt;/SPAN&gt;BIOC rule field values in XQL are case-insensitive by default (&lt;CODE&gt;config case_sensitive = false&lt;/CODE&gt;).&lt;/LI&gt;
&lt;LI&gt;&lt;STRONG&gt;Severity &amp;amp; Incident Generation:&lt;/STRONG&gt;&lt;SPAN&gt;&amp;nbsp;&lt;/SPAN&gt;Setting the severity to Medium or higher ensures that matches automatically generate incidents/cases in Cortex XDR.&lt;BR /&gt;&lt;BR /&gt;&lt;/LI&gt;
&lt;/UL&gt;
&lt;H4&gt;Converting the Query&lt;/H4&gt;
&lt;P&gt;From the original correlation rule:&lt;/P&gt;
&lt;UL&gt;
&lt;LI&gt;Remove the&lt;SPAN&gt;&amp;nbsp;&lt;/SPAN&gt;&lt;CODE&gt;fields&lt;/CODE&gt;&lt;SPAN&gt;&amp;nbsp;&lt;/SPAN&gt;stage.&lt;/LI&gt;
&lt;LI&gt;Remove the&lt;SPAN&gt;&amp;nbsp;&lt;/SPAN&gt;&lt;CODE&gt;sort&lt;/CODE&gt;&lt;SPAN&gt;&amp;nbsp;&lt;/SPAN&gt;stage.&lt;/LI&gt;
&lt;LI&gt;Keep&lt;SPAN&gt;&amp;nbsp;&lt;/SPAN&gt;&lt;CODE&gt;dataset = xdr_data&lt;/CODE&gt;&lt;SPAN&gt;&amp;nbsp;&lt;/SPAN&gt;and the relevant filter conditions on&lt;SPAN&gt;&amp;nbsp;&lt;/SPAN&gt;&lt;CODE&gt;event_type&lt;/CODE&gt;&lt;SPAN&gt;&amp;nbsp;&lt;/SPAN&gt;and file attributes.&lt;/LI&gt;
&lt;/UL&gt;
&lt;H4&gt;Example BIOC Query:&lt;/H4&gt;
&lt;PRE&gt;&lt;CODE class="language-xql"&gt;dataset = xdr_data
| filter event_type = ENUM.FILE and event_sub_type in (ENUM.FILE_CREATE_NEW, ENUM.FILE_WRITE)
| filter action_file_path contains "&amp;lt;SPECIFIC_TARGET_PATH&amp;gt;"
&lt;/CODE&gt;&lt;BUTTON class="wm-button wm-button--small wm-button--ghost wm-button--radius-full _wdUoQG_codeBlockCopyButton" type="button" data-oai-tooltip="" data-code-copy-state="idle" aria-label="Copy code" data-w-component="button" data-variant="ghost" data-size="small" data-radius="full" data-icon-only=""&gt;&lt;/BUTTON&gt;&lt;/PRE&gt;
&lt;P&gt;Replace&lt;SPAN&gt;&amp;nbsp;&lt;/SPAN&gt;&lt;CODE&gt;&amp;lt;SPECIFIC_TARGET_PATH&amp;gt;&lt;/CODE&gt;&lt;SPAN&gt;&amp;nbsp;&lt;/SPAN&gt;with the targeted file directory or exact path.&lt;BR /&gt;&lt;BR /&gt;&lt;/P&gt;
&lt;P&gt;&amp;nbsp;&lt;/P&gt;
&lt;P&gt;If you feel this has answered your query, please let us know by clicking&amp;nbsp;like&amp;nbsp;and on&amp;nbsp;"mark this as a Solution".&lt;/P&gt;
&lt;P&gt;&amp;nbsp;&lt;/P&gt;
&lt;P&gt;Thanks &amp;amp; Regards,&lt;BR /&gt;S. Subashkar Sekar&lt;/P&gt;</description>
    <pubDate>Mon, 31 Aug 2026 14:19:04 GMT</pubDate>
    <dc:creator>susekar</dc:creator>
    <dc:date>2026-08-31T14:19:04Z</dc:date>
    <item>
      <title>Create an issue when FIM events detected</title>
      <link>https://live.paloaltonetworks.com/t5/cortex-xdr-discussions/create-an-issue-when-fim-events-detected/m-p/1262954#M9526</link>
      <description>&lt;P&gt;Hello experts,&lt;/P&gt;
&lt;P&gt;We plan to get the FIM module on top of my XDR.&amp;nbsp;&lt;/P&gt;
&lt;P&gt;&amp;nbsp;&lt;/P&gt;
&lt;P&gt;Having set up with FIM Profile and Policy, we could be able to see those events successfully.&lt;/P&gt;
&lt;P&gt;with the following information:&lt;/P&gt;
&lt;P data-start="413" data-end="447"&gt;&lt;STRONG data-start="413" data-end="447"&gt;2. Dataset and Presets for FIM&lt;/STRONG&gt;&lt;/P&gt;
&lt;UL data-start="449" data-end="492"&gt;
&lt;LI data-section-id="1ilkav5" data-start="449" data-end="474"&gt;&lt;STRONG data-start="451" data-end="463"&gt;Dataset:&lt;/STRONG&gt;&lt;SPAN&gt;&amp;nbsp;&lt;/SPAN&gt;&lt;CODE data-start="464" data-end="474"&gt;xdr_data&lt;/CODE&gt;&lt;/LI&gt;
&lt;LI data-section-id="yygfpz" data-start="475" data-end="492"&gt;&lt;STRONG data-start="477" data-end="492"&gt;XQL Filter:&lt;/STRONG&gt;&lt;CODE&gt;&lt;SPAN&gt;dataset = xdr_data | filter fim_event = true&lt;/SPAN&gt;&lt;/CODE&gt;&lt;/LI&gt;
&lt;/UL&gt;
&lt;UL data-start="550" data-end="623"&gt;
&lt;LI data-section-id="1iz73tr" data-start="550" data-end="623"&gt;&lt;STRONG data-start="552" data-end="564"&gt;Console:&lt;/STRONG&gt;&lt;SPAN&gt;&amp;nbsp;&lt;/SPAN&gt;Inventory → Endpoints → File Integrity Monitoring → Events&lt;/LI&gt;
&lt;/UL&gt;
&lt;P&gt;&lt;A href="https://live.paloaltonetworks.com/t5/cortex-xdr-discussions/trigger-an-alert-by-email-for-file-integrity-monitoring-fim-add/m-p/1262195#M9503" target="_blank"&gt;https://live.paloaltonetworks.com/t5/cortex-xdr-discussions/trigger-an-alert-by-email-for-file-integrity-monitoring-fim-add/m-p/1262195#M9503&lt;/A&gt;&lt;/P&gt;
&lt;P&gt;&amp;nbsp;&lt;/P&gt;
&lt;P&gt;&amp;nbsp;&lt;/P&gt;
&lt;P&gt;Since this FIM event will be dependent on 5 mins heartbeat (to upload the telemetry to Cortex) , this would be late if we detected the deface of html.&lt;/P&gt;
&lt;P&gt;So , the&amp;nbsp;target we would like to trigger an issue when FIM events detected for instance notification.&lt;/P&gt;
&lt;P&gt;We did a test a correlation rule, however, it would take up to max 15 mins (heartbeat + correlation rule triggering).&amp;nbsp;&lt;/P&gt;
&lt;P&gt;How can I use BIOCs rule for this?&amp;nbsp;&lt;/P&gt;
&lt;P&gt;Thanks,&lt;/P&gt;
&lt;P&gt;SDG&lt;/P&gt;
&lt;P&gt;&amp;nbsp;&lt;/P&gt;</description>
      <pubDate>Thu, 27 Aug 2026 04:08:45 GMT</pubDate>
      <guid>https://live.paloaltonetworks.com/t5/cortex-xdr-discussions/create-an-issue-when-fim-events-detected/m-p/1262954#M9526</guid>
      <dc:creator>SeanDeHarris</dc:creator>
      <dc:date>2026-08-27T04:08:45Z</dc:date>
    </item>
    <item>
      <title>Re: Create an issue when FIM events detected</title>
      <link>https://live.paloaltonetworks.com/t5/cortex-xdr-discussions/create-an-issue-when-fim-events-detected/m-p/1262958#M9527</link>
      <description>&lt;P&gt;This is my correlation rule,&amp;nbsp;&lt;/P&gt;
&lt;P&gt;&amp;nbsp;&lt;/P&gt;
&lt;P&gt;dataset = xdr_data&lt;BR /&gt;| filter fim_event = TRUE &lt;BR /&gt;| filter event_type = FILE and event_sub_type in (FILE_CREATE_NEW, FILE_WRITE, FILE_REMOVE, FILE_RENAME)&lt;BR /&gt;| fields _time, agent_hostname, event_sub_type, action_file_path, actor_process_image_path&lt;/P&gt;
&lt;P&gt;| sort desc _time&lt;/P&gt;
&lt;P&gt;&amp;nbsp;&lt;/P&gt;
&lt;P&gt;Possible to&amp;nbsp; change this to BIOC?&lt;/P&gt;</description>
      <pubDate>Thu, 27 Aug 2026 04:38:30 GMT</pubDate>
      <guid>https://live.paloaltonetworks.com/t5/cortex-xdr-discussions/create-an-issue-when-fim-events-detected/m-p/1262958#M9527</guid>
      <dc:creator>SeanDeHarris</dc:creator>
      <dc:date>2026-08-27T04:38:30Z</dc:date>
    </item>
    <item>
      <title>Re: Create an issue when FIM events detected</title>
      <link>https://live.paloaltonetworks.com/t5/cortex-xdr-discussions/create-an-issue-when-fim-events-detected/m-p/1263302#M9534</link>
      <description>&lt;P&gt;Hello&amp;nbsp;&lt;a href="https://live.paloaltonetworks.com/t5/user/viewprofilepage/user-id/184443"&gt;@SeanDeHarris&lt;/a&gt;&amp;nbsp;,&lt;/P&gt;
&lt;P&gt;&amp;nbsp;&lt;/P&gt;
&lt;P&gt;Greetings for the day.&lt;/P&gt;
&lt;P&gt;&amp;nbsp;&lt;/P&gt;
&lt;P&gt;Yes, you can convert the core filtering logic of your correlation rule into a BIOC (Behavioral Indicator of Compromise) rule.&lt;BR /&gt;&lt;BR /&gt;&lt;/P&gt;
&lt;P&gt;-BIOC rules evaluate raw event streams in real time as events are ingested instead of running on a recurring schedule like Correlation Rules, which reduces detection delay once telemetry arrives.&lt;BR /&gt;&lt;BR /&gt;&lt;/P&gt;
&lt;H4&gt;Key Differences &amp;amp; Constraints for BIOC Rules:&lt;/H4&gt;
&lt;UL&gt;
&lt;LI&gt;&lt;STRONG&gt;Supported Stages:&lt;/STRONG&gt;&lt;SPAN&gt;&amp;nbsp;&lt;/SPAN&gt;BIOC queries only support the&lt;SPAN&gt;&amp;nbsp;&lt;/SPAN&gt;&lt;CODE&gt;filter&lt;/CODE&gt;&lt;SPAN&gt;&amp;nbsp;&lt;/SPAN&gt;and&lt;SPAN&gt;&amp;nbsp;&lt;/SPAN&gt;&lt;CODE&gt;alter&lt;/CODE&gt;&lt;SPAN&gt;&amp;nbsp;&lt;/SPAN&gt;stages, along with scalar functions without aggregations. Stages such as&lt;SPAN&gt;&amp;nbsp;&lt;/SPAN&gt;&lt;CODE&gt;fields&lt;/CODE&gt;,&lt;SPAN&gt;&amp;nbsp;&lt;/SPAN&gt;&lt;CODE&gt;sort&lt;/CODE&gt;,&lt;SPAN&gt;&amp;nbsp;&lt;/SPAN&gt;&lt;CODE&gt;comp&lt;/CODE&gt;, or&lt;SPAN&gt;&amp;nbsp;&lt;/SPAN&gt;&lt;CODE&gt;join&lt;/CODE&gt;&lt;SPAN&gt;&amp;nbsp;&lt;/SPAN&gt;are not supported.&lt;/LI&gt;
&lt;LI&gt;&lt;STRONG&gt;Mandatory Filter:&lt;/STRONG&gt;&lt;SPAN&gt;&amp;nbsp;&lt;/SPAN&gt;A BIOC query must include a filter on the&lt;SPAN&gt;&amp;nbsp;&lt;/SPAN&gt;&lt;CODE&gt;event_type&lt;/CODE&gt;&lt;SPAN&gt;&amp;nbsp;&lt;/SPAN&gt;field.&lt;/LI&gt;
&lt;LI&gt;&lt;STRONG&gt;Case Sensitivity:&lt;/STRONG&gt;&lt;SPAN&gt;&amp;nbsp;&lt;/SPAN&gt;BIOC rule field values in XQL are case-insensitive by default (&lt;CODE&gt;config case_sensitive = false&lt;/CODE&gt;).&lt;/LI&gt;
&lt;LI&gt;&lt;STRONG&gt;Severity &amp;amp; Incident Generation:&lt;/STRONG&gt;&lt;SPAN&gt;&amp;nbsp;&lt;/SPAN&gt;Setting the severity to Medium or higher ensures that matches automatically generate incidents/cases in Cortex XDR.&lt;BR /&gt;&lt;BR /&gt;&lt;/LI&gt;
&lt;/UL&gt;
&lt;H4&gt;Converting the Query&lt;/H4&gt;
&lt;P&gt;From the original correlation rule:&lt;/P&gt;
&lt;UL&gt;
&lt;LI&gt;Remove the&lt;SPAN&gt;&amp;nbsp;&lt;/SPAN&gt;&lt;CODE&gt;fields&lt;/CODE&gt;&lt;SPAN&gt;&amp;nbsp;&lt;/SPAN&gt;stage.&lt;/LI&gt;
&lt;LI&gt;Remove the&lt;SPAN&gt;&amp;nbsp;&lt;/SPAN&gt;&lt;CODE&gt;sort&lt;/CODE&gt;&lt;SPAN&gt;&amp;nbsp;&lt;/SPAN&gt;stage.&lt;/LI&gt;
&lt;LI&gt;Keep&lt;SPAN&gt;&amp;nbsp;&lt;/SPAN&gt;&lt;CODE&gt;dataset = xdr_data&lt;/CODE&gt;&lt;SPAN&gt;&amp;nbsp;&lt;/SPAN&gt;and the relevant filter conditions on&lt;SPAN&gt;&amp;nbsp;&lt;/SPAN&gt;&lt;CODE&gt;event_type&lt;/CODE&gt;&lt;SPAN&gt;&amp;nbsp;&lt;/SPAN&gt;and file attributes.&lt;/LI&gt;
&lt;/UL&gt;
&lt;H4&gt;Example BIOC Query:&lt;/H4&gt;
&lt;PRE&gt;&lt;CODE class="language-xql"&gt;dataset = xdr_data
| filter event_type = ENUM.FILE and event_sub_type in (ENUM.FILE_CREATE_NEW, ENUM.FILE_WRITE)
| filter action_file_path contains "&amp;lt;SPECIFIC_TARGET_PATH&amp;gt;"
&lt;/CODE&gt;&lt;BUTTON class="wm-button wm-button--small wm-button--ghost wm-button--radius-full _wdUoQG_codeBlockCopyButton" type="button" data-oai-tooltip="" data-code-copy-state="idle" aria-label="Copy code" data-w-component="button" data-variant="ghost" data-size="small" data-radius="full" data-icon-only=""&gt;&lt;/BUTTON&gt;&lt;/PRE&gt;
&lt;P&gt;Replace&lt;SPAN&gt;&amp;nbsp;&lt;/SPAN&gt;&lt;CODE&gt;&amp;lt;SPECIFIC_TARGET_PATH&amp;gt;&lt;/CODE&gt;&lt;SPAN&gt;&amp;nbsp;&lt;/SPAN&gt;with the targeted file directory or exact path.&lt;BR /&gt;&lt;BR /&gt;&lt;/P&gt;
&lt;P&gt;&amp;nbsp;&lt;/P&gt;
&lt;P&gt;If you feel this has answered your query, please let us know by clicking&amp;nbsp;like&amp;nbsp;and on&amp;nbsp;"mark this as a Solution".&lt;/P&gt;
&lt;P&gt;&amp;nbsp;&lt;/P&gt;
&lt;P&gt;Thanks &amp;amp; Regards,&lt;BR /&gt;S. Subashkar Sekar&lt;/P&gt;</description>
      <pubDate>Mon, 31 Aug 2026 14:19:04 GMT</pubDate>
      <guid>https://live.paloaltonetworks.com/t5/cortex-xdr-discussions/create-an-issue-when-fim-events-detected/m-p/1263302#M9534</guid>
      <dc:creator>susekar</dc:creator>
      <dc:date>2026-08-31T14:19:04Z</dc:date>
    </item>
    <item>
      <title>Re: Create an issue when FIM events detected</title>
      <link>https://live.paloaltonetworks.com/t5/cortex-xdr-discussions/create-an-issue-when-fim-events-detected/m-p/1263303#M9535</link>
      <description>&lt;P&gt;In addition.&lt;/P&gt;
&lt;P&gt;&amp;nbsp;&lt;/P&gt;
&lt;P&gt;&amp;nbsp;&lt;/P&gt;
&lt;H4&gt;Sharing the steps to Create the BIOC Rule in Cortex XDR&lt;/H4&gt;
&lt;OL&gt;
&lt;LI&gt;Go to&lt;SPAN&gt;&amp;nbsp;&lt;/SPAN&gt;&lt;STRONG&gt;Detection Rules → BIOC&lt;/STRONG&gt;.&lt;/LI&gt;
&lt;LI&gt;Click&lt;SPAN&gt;&amp;nbsp;&lt;/SPAN&gt;&lt;STRONG&gt;+ Add BIOC&lt;/STRONG&gt;&lt;SPAN&gt;&amp;nbsp;&lt;/SPAN&gt;and select&lt;SPAN&gt;&amp;nbsp;&lt;/SPAN&gt;&lt;STRONG&gt;XQL Search&lt;/STRONG&gt;.&lt;/LI&gt;
&lt;LI&gt;Enter the formatted XQL query and click&lt;SPAN&gt;&amp;nbsp;&lt;/SPAN&gt;&lt;STRONG&gt;Test BIOC&lt;/STRONG&gt;.&lt;/LI&gt;
&lt;LI&gt;Define the rule name, type, and severity.&lt;/LI&gt;
&lt;LI&gt;Set severity to&lt;SPAN&gt;&amp;nbsp;&lt;/SPAN&gt;&lt;STRONG&gt;Medium or High&lt;/STRONG&gt;&lt;SPAN&gt;&amp;nbsp;&lt;/SPAN&gt;if you want an incident/case to be created.&lt;/LI&gt;
&lt;LI&gt;Optionally map the relevant MITRE ATT&amp;amp;CK tactics and techniques.&lt;/LI&gt;
&lt;LI&gt;Click&lt;SPAN&gt;&amp;nbsp;&lt;/SPAN&gt;&lt;STRONG&gt;OK / Save&lt;/STRONG&gt;.&lt;/LI&gt;
&lt;/OL&gt;
&lt;P&gt;Once saved, Cortex XDR performs an initial backwards scan (up to 10,000 matches) and continues real-time alerting on newly incoming telemetry.&lt;/P&gt;
&lt;P&gt;&amp;nbsp;&lt;/P&gt;
&lt;P&gt;If you feel this has answered your query, please let us know by clicking&amp;nbsp;&lt;STRONG&gt;like&amp;nbsp;&lt;/STRONG&gt;and on&amp;nbsp;&lt;STRONG&gt;"mark this as a Solution".&lt;/STRONG&gt;&lt;/P&gt;
&lt;P&gt;&amp;nbsp;&lt;/P&gt;
&lt;P&gt;Thanks &amp;amp; Regards,&lt;BR /&gt;S. Subashkar Sekar&lt;/P&gt;</description>
      <pubDate>Mon, 31 Aug 2026 14:19:42 GMT</pubDate>
      <guid>https://live.paloaltonetworks.com/t5/cortex-xdr-discussions/create-an-issue-when-fim-events-detected/m-p/1263303#M9535</guid>
      <dc:creator>susekar</dc:creator>
      <dc:date>2026-08-31T14:19:42Z</dc:date>
    </item>
  </channel>
</rss>

