hec_quarantine_events
Quarantine security events by ID to block user access. Reversible via restore. Returns task IDs for tracking.
Instructions
⚠ HIGH-IMPACT. Quarantine one or more security events by event ID. Quarantining is reversible via restore but affects user access to events. Returns task IDs to track progress. Confirm with the user before invoking.
Input Schema
| Name | Required | Description | Default |
|---|---|---|---|
| eventIds | Yes | List of event IDs to quarantine |