Ereignis-, Datenfluss-und Simarc-Felder für AQL-Abfragen
Mit AQL (Ariel Query Language) können Sie bestimmte Felder aus den Ereignissen, Datenflüssen und Simarc-Tabellen in der Ariel-Datenbank abrufen.
Unterstützte Ereignisfelder für AQL-Abfragen
Die Ereignisfelder, die Sie abfragen können, sind in der folgenden Tabelle aufgelistet.
| Feldname | Beschreibung |
|---|---|
| Adekey | Ade-Taste |
| adewert | Ade-Wert |
| Kategorie | Untergeordnete Kategorie |
| creEventList | Abgeglichene benutzerdefinierte Regel |
| Zuverlässigkeit | Zuverlässigkeit |
| destinationMAC | Ziel-MAC |
| destinationPort | Zielport |
| destinationv6 | IPv6-Ziel |
| Zieladresse | Die Zieladresse. |
| destinationIP | Ziel-IP |
| Quellenadresse | Die Quellenadresse. |
| deviceTime | Protokollquellenzeit |
| deviceType | Protokollquellentyp |
| Einheitengruppenliste | Einheitengruppenliste |
| domainID | Domänen-ID |
| Dauer | Dauer |
| endTime | Speicherzeit |
| eventCount | Ereigniszähler |
| eventDirection | Ereignisrichtung: local-to-Local (L2L) local-to-remote (L2R) remote-to-local (R2L) remote-to-remote (R2R) |
| Geographie | Standort |
| Quellengeografie | Geografischer Quellenstandort |
| Destinationgeographiclocation | Geografische Zielposition |
| hasIdentity | Enthält Identität |
| hasOffense | Zugeordnet zu Angriff |
| highLevelCategory | Übergeordnete Kategorie |
| identityHostName | Hostname der Identität |
| Identitäts-IP | Identitäts-IP-Adresse |
| Duplikat | Ist Duplikat |
| isCREEvent | Ist Ereignis für angepasste Regel |
| LogSourceId | Protokollquellen-ID |
| Ausmaß | Größenordnung |
| Pcappacket | PCAP-Paket |
| partialMatchList | Teilübereinstimmungsliste |
| partialorMatchList | Teil-oder Abgleichsliste |
| Nutzdaten | Nutzdaten |
| postNatDestinationIP | Ziel-IP nach NAT |
| postNatDestinationPort | Zielport nach NAT |
| postNatSourceIP | Quellen-IP nach NAT |
| postNatSourcePort | Quellenport nach NAT |
| preNatDestinationIP | Ziel-IP vor NAT |
| preNatDestinationPort | Zielport vor NAT |
| preNatSourceIP | Quellen-IP vor NAT |
| preNatSourcePort | Quellenport vor NAT |
| Protocolid | Protokoll |
| processorId | Ereignisprozessor-ID |
| qid | Ereignisname-ID |
| Qideventid | Ereignis-ID |
| Relevanz | Relevanz |
| Schweregrad (Severity) | Schweregrad |
| sourceIP | Quellen-IP |
| sourceMAC | Quellen-MAC |
| sourcePort | Quellenport |
| sourcev6 | IPv6-Quelle |
| startTime | Startzeit |
| Nicht syntaktisch analysiert | Ereignis ist nicht analysiert |
| userName | Benutzername |
Unterstützte Ablauffelder für AQL-Abfragen
Die Datenflussfelder, die Sie abfragen können, sind in der folgenden Tabelle aufgelistet.
| Feldname | Beschreibung |
|---|---|
| applicationId | Anwendungs-ID |
| Kategorie | Kategorie |
| Zuverlässigkeit | Zuverlässigkeit |
| destinationASN | Ziel-ASN |
| destinationBytes | Zielbytes |
| destinationDSCP | Ziel-DSCP |
| destinationFlags | Zielflags |
| destinationIP | Ziel-IP |
| destinationIfIndex | Zielschnittstellenindex |
| destinationPackets | Zielpakete |
| destinationPayload | Zielnutzdaten |
| destinationPort | Zielport |
| destinationPrecedence | Zielvorrang |
| destinationv6 | IPv6-Ziel |
| domainID | Domänen-ID |
| fullMatchList | Vollständige Übereinstimmungsliste |
| firstPacketTime | Uhrzeit erstes Paket |
| flowBias | Flussabweichung |
| flowDirection | Datenflussrichtung local-to-local (L2L) local-to-remote (L2R) remote-to-local (R2L) remote-to-remote (R2R) |
| flowInterfaceID | Datenflussschnittstellen-ID |
| flowSource | Flussquelle |
| flowType | Datenflusstyp |
| geografisch | Übereinstimmung mit geografischem Standort |
| hasDestinationPayload | Hat Zielnutzlast |
| hasOffense | Hat Angriffsnutzdaten |
| hasSourcePayload | Hat Quellennutzlast |
| icmpCode | ICMP-Code |
| icmpType | ICMP-Typ oder -Code |
| flowInterface | Datenflussschnittstelle |
| intervalId | Intervall-ID |
| isDuplicate | Ereignis duplizieren |
| lastPacketTime | Uhrzeit letztes Paket |
| partialMatchList | Teilübereinstimmungsliste |
| protocolId | Protokoll-ID |
| qid | Qualifizierte Kennung |
| processorID | Ereignisprozessor-ID |
| Relevanz | Relevanz |
| retentionBucket | Dummy für Aufbewahrungsbucket |
| Schweregrad (Severity) | Schweregrad |
| sourceASN | Quellen-ASN |
| sourceBytes | Quellenbytes |
| sourceDSCP | Quellen-DSCP |
| sourceFlags | Quellenflags |
| sourceIP | Quellen-IP |
| sourceIfIndex | Quellenschnittstellenindex |
| sourcePackets | Quellenpakete |
| sourcePayload | Quellennutzdaten |
| sourcePort | Quellenport |
| sourcePrecedence | Quellenvorrang |
| sourcev6 | IPv6-Quelle |
| startTime | Startzeit |
| viewObjectPair | Objektpaar anzeigen |
Unterstützte simarc-Felder für AQL-Abfragen
Die simarc-Felder, die Sie abfragen können, sind in der folgenden Tabelle aufgelistet.
| Feldname | Beschreibung |
|---|---|
| destinationPort | Ersteller des Zielportschlüssels |
| destinationType | Ersteller des Zieltypschlüssels |
| deviceId | Ersteller des Einheitenschlüssels |
| Richtung | Ersteller des Richtungsschlüssels |
| eventCount | Ersteller des Ereigniszählerschlüssels |
| eventFlag | Ersteller des Flagschlüssels |
| applicationId | Ersteller des Anwendungs-ID-Schlüssels |
| flowCount | Ersteller des Datenflusszählerschlüssels |
| destinationBytes | Ersteller des Zielbytes-Schlüssels |
| flowSource | Ersteller des Datenflussquellenschlüssels |
| sourceBytes | Ersteller des Quellenbyteschlüssels |
| lastPacketTime | Ersteller des Zeitschlüssels |
| protocolId | Protokollschlüsselersteller |
| Quelle | Ersteller des Quellenschlüssels |
| sourceType | Ersteller des Quellentypschlüssels |
| sourceRemoteNetwork | Quellenersteller des fernen Netzschlüssels |
| destinationRemoteNetwork | Ersteller des fernen Zielnetzschlüssels |
| sourceCountry | Ersteller des geografischen Quellenschlüssels |
| destinationCountry | Ersteller des geografischen Zielschlüssels |
| Ziel | Ersteller des Zielschlüssels |