Ereignis-, Datenfluss-und Simarc-Felder für AQL-Abfragen

Mit AQL (Ariel Query Language) können Sie bestimmte Felder aus den Ereignissen, Datenflüssen und Simarc-Tabellen in der Ariel-Datenbank abrufen.

Unterstützte Ereignisfelder für AQL-Abfragen

Die Ereignisfelder, die Sie abfragen können, sind in der folgenden Tabelle aufgelistet.

Tabelle 1. Unterstützte Ereignisfelder für AQL-Abfragen
Feldname Beschreibung
Adekey Ade-Taste
adewert Ade-Wert
Kategorie Untergeordnete Kategorie
creEventList Abgeglichene benutzerdefinierte Regel
Zuverlässigkeit Zuverlässigkeit
destinationMAC Ziel-MAC
destinationPort Zielport
destinationv6 IPv6-Ziel
Zieladresse Die Zieladresse.
destinationIP Ziel-IP
Quellenadresse Die Quellenadresse.
deviceTime Protokollquellenzeit
deviceType Protokollquellentyp
Einheitengruppenliste Einheitengruppenliste
domainID

Domänen-ID

Dauer Dauer
endTime Speicherzeit
eventCount Ereigniszähler
eventDirection Ereignisrichtung:

local-to-Local (L2L)

local-to-remote (L2R)

remote-to-local (R2L)

remote-to-remote (R2R)

Geographie Standort
Quellengeografie Geografischer Quellenstandort
Destinationgeographiclocation Geografische Zielposition
hasIdentity Enthält Identität
hasOffense Zugeordnet zu Angriff
highLevelCategory Übergeordnete Kategorie
identityHostName Hostname der Identität
Identitäts-IP Identitäts-IP-Adresse
Duplikat Ist Duplikat
isCREEvent Ist Ereignis für angepasste Regel
LogSourceId Protokollquellen-ID
Ausmaß Größenordnung
Pcappacket PCAP-Paket
partialMatchList Teilübereinstimmungsliste
partialorMatchList Teil-oder Abgleichsliste
Nutzdaten Nutzdaten
postNatDestinationIP Ziel-IP nach NAT
postNatDestinationPort Zielport nach NAT
postNatSourceIP Quellen-IP nach NAT
postNatSourcePort Quellenport nach NAT
preNatDestinationIP Ziel-IP vor NAT
preNatDestinationPort Zielport vor NAT
preNatSourceIP Quellen-IP vor NAT
preNatSourcePort Quellenport vor NAT
Protocolid Protokoll
processorId Ereignisprozessor-ID
qid Ereignisname-ID
Qideventid Ereignis-ID
Relevanz Relevanz
Schweregrad (Severity) Schweregrad
sourceIP Quellen-IP
sourceMAC Quellen-MAC
sourcePort Quellenport
sourcev6 IPv6-Quelle
startTime Startzeit
Nicht syntaktisch analysiert Ereignis ist nicht analysiert
userName Benutzername

Unterstützte Ablauffelder für AQL-Abfragen

Die Datenflussfelder, die Sie abfragen können, sind in der folgenden Tabelle aufgelistet.

Tabelle 2. Unterstützte Ablauffelder für AQL-Abfragen
Feldname Beschreibung
applicationId Anwendungs-ID
Kategorie Kategorie
Zuverlässigkeit Zuverlässigkeit
destinationASN Ziel-ASN
destinationBytes Zielbytes
destinationDSCP Ziel-DSCP
destinationFlags Zielflags
destinationIP Ziel-IP
destinationIfIndex Zielschnittstellenindex
destinationPackets Zielpakete
destinationPayload Zielnutzdaten
destinationPort Zielport
destinationPrecedence Zielvorrang
destinationv6 IPv6-Ziel
domainID

Domänen-ID

fullMatchList Vollständige Übereinstimmungsliste
firstPacketTime Uhrzeit erstes Paket
flowBias Flussabweichung
flowDirection Datenflussrichtung

local-to-local (L2L)

local-to-remote (L2R)

remote-to-local (R2L)

remote-to-remote (R2R)

flowInterfaceID Datenflussschnittstellen-ID
flowSource Flussquelle
flowType Datenflusstyp
geografisch Übereinstimmung mit geografischem Standort
hasDestinationPayload Hat Zielnutzlast
hasOffense Hat Angriffsnutzdaten
hasSourcePayload Hat Quellennutzlast
icmpCode ICMP-Code
icmpType ICMP-Typ oder -Code
flowInterface Datenflussschnittstelle
intervalId Intervall-ID
isDuplicate Ereignis duplizieren
lastPacketTime Uhrzeit letztes Paket
partialMatchList Teilübereinstimmungsliste
protocolId Protokoll-ID
qid Qualifizierte Kennung
processorID Ereignisprozessor-ID
Relevanz Relevanz
retentionBucket Dummy für Aufbewahrungsbucket
Schweregrad (Severity) Schweregrad
sourceASN Quellen-ASN
sourceBytes Quellenbytes
sourceDSCP Quellen-DSCP
sourceFlags Quellenflags
sourceIP Quellen-IP
sourceIfIndex Quellenschnittstellenindex
sourcePackets Quellenpakete
sourcePayload Quellennutzdaten
sourcePort Quellenport
sourcePrecedence Quellenvorrang
sourcev6 IPv6-Quelle
startTime Startzeit
viewObjectPair Objektpaar anzeigen

Unterstützte simarc-Felder für AQL-Abfragen

Die simarc-Felder, die Sie abfragen können, sind in der folgenden Tabelle aufgelistet.

Tabelle 3. Unterstützte simarc-Felder für AQL-Abfragen
Feldname Beschreibung
destinationPort Ersteller des Zielportschlüssels
destinationType Ersteller des Zieltypschlüssels
deviceId Ersteller des Einheitenschlüssels
Richtung Ersteller des Richtungsschlüssels
eventCount Ersteller des Ereigniszählerschlüssels
eventFlag Ersteller des Flagschlüssels
applicationId Ersteller des Anwendungs-ID-Schlüssels
flowCount Ersteller des Datenflusszählerschlüssels
destinationBytes Ersteller des Zielbytes-Schlüssels
flowSource Ersteller des Datenflussquellenschlüssels
sourceBytes Ersteller des Quellenbyteschlüssels
lastPacketTime Ersteller des Zeitschlüssels
protocolId Protokollschlüsselersteller
Quelle Ersteller des Quellenschlüssels
sourceType Ersteller des Quellentypschlüssels
sourceRemoteNetwork Quellenersteller des fernen Netzschlüssels
destinationRemoteNetwork Ersteller des fernen Zielnetzschlüssels
sourceCountry Ersteller des geografischen Quellenschlüssels
destinationCountry Ersteller des geografischen Zielschlüssels
Ziel Ersteller des Zielschlüssels