hec_quarantine_events
Quarantine security events by event IDs to block user access. Reversible via restore; returns task IDs to track progress.
Instructions
⚠ HIGH-IMPACT. Quarantine one or more security events by event ID. Quarantining is reversible via restore but affects user access to events. Returns task IDs to track progress. Confirm with the user before invoking.
Input Schema
| Name | Required | Description | Default |
|---|---|---|---|
| eventIds | Yes | List of event IDs to quarantine |