Beispiel für die Suche: Tägliche Mitarbeiterberichte

Im folgenden Beispiel wird die Verwendung einer komplexen erweiterten Suchabfrage zur Anzeige bestimmter Mitarbeiterinformationen beschrieben.

Für das Identitätsmanagement entscheiden Sie sich, einen täglichen Bericht über die Benutzeraktivitäten in QRadarzu erstellen. Der Bericht muss Informationen über die Mitarbeiter enthalten, z. B. ihre Benutzernamen, ihre fortlaufende Nummer, ihren Vorgesetzten und ihre Aktivitäten.

Ein Mitarbeiter kann mehrere Benutzernamen in QRadarhaben. Über die REST-konforme API erstellen Sie eine Referenzzuordnung, die alle dem Namen des Mitarbeiters zugeordneten Benutzernamen zurückgibt (Global_User). Für die fortlaufende Nummer und den Namen des Vorgesetzten erstellen Sie einen weiteren Referenzdataset und fügen ihn zur Referenzzuordnung hinzu.

Mitarbeiteraktivitäten können von Anmeldefehlern bis hin zu QRadar -Tasks reichen, wie z. B. das Löschen von Objekten. Diese Ereignisse werden von QRadaraufgezeichnet. Indem Sie die Häufigkeit der Ereignisse in der Zuordnung angeben, können Sie ermitteln, wann verdächtige Aktivitäten auftreten. Sie gruppieren die Daten nach dem Namen des Mitarbeiters und dem Ereignisnamen und sortieren die Daten anschließend nach der höchsten Ereignishäufigkeit innerhalb eines Zeitraums von 24 Stunden.

Um diesen täglichen Bericht anzuzeigen, melden Sie sich bei QRadar Consolean. Geben Sie im Textfeld 'Erweiterte Suche' auf der Registerkarte Protokollaktivität folgende Suchabfrage ein:

select REFERENCEMAP('GlobalID_Mapping', username) as Global_User, QIDNAME(qid) as 'Event Name', count(*) as 'Event Count', FIRST(username) as UserId, REFERENCETABLE('employee_data','SerialNum', Global_user) as 'Serial Number', REFERENCETABLE('employee_data','Manager',Global_User) as Manager from events where (Global_User IS NOT NULL) GROUP BY Global_user,'Event Name' ORDER BY 'Event Count' DESC last 1 DAYS