Beispiele für Benutzer- und Netzüberwachungsabfragen
Verwenden Sie Abfragebeispiele, um Ihre AQL-Abfragen für Benutzer-und Netzüberwachungsabfragen zu erstellen.
Verwenden Sie die folgenden Beispiele, um Ihre Benutzer und Ihr Netz zu überwachen, oder Sie können die Abfragen entsprechend Ihren Anforderungen bearbeiten.
Benutzer suchen, die das VPN für den Zugriff auf das Netz über drei oder mehr IP-Adressen in einem 24-Stunden-Zeitraum verwendet haben
SELECT username,
UNIQUECOUNT(sourceip)
AS 'Source IP count'
FROM events
WHERE LOGSOURCENAME(logsourceid)
ILIKE '%VPN%'
AND username IS NOT NULL
GROUP BY username
HAVING "Source IP count" >= 3
ORDER BY "Source IP count"
DESC
LAST 24 HOURS
Diese Abfrage gibt die Spalten username und Source IP count aus.
In der Spalte Benutzername werden die Namen der Benutzer zurückgegeben, die das VPN für den Zugriff auf das Netz über mindestens drei IP-Adressen in den letzten 24 Stunden verwendet haben.
Suchen Sie nach Benutzern, die das VPN in mehr als einem Standort innerhalb von 24 Stunden verwendet haben.
SELECT username, UNIQUECOUNT(geographiclocation)
AS 'Count of locations'
FROM events
WHERE LOGSOURCENAME(logsourceid)
ILIKE '%VPN%'
AND geographiclocation <> 'other location'
AND username
IS NOT NULL
GROUP BY username
HAVING "Count of locations" > 1
ORDER BY "Count of locations"
DESC
LAST 3 DAYS
Diese Abfrage gibt die Spalten username und Count of locations aus.
Die Spalte username gibt die Namen von Benutzern zurück, die das VPN von mehr als einem Standort aus verwendet haben, der in den letzten 24 Stunden nicht als 'anderer Standort' bezeichnet wurde.
Datenverkehr zwischen lokalen und fernen Datenflüssen nach Netz überwachen
SELECT sourceip,
LONG(SUM(sourcebytes+destinationbytes))
AS TotalBytes
FROM flows
WHERE flowdirection= 'L2R'
AND NETWORKNAME(sourceip)
ILIKE 'servers'
GROUP BY sourceip
ORDER BY TotalBytes
Diese Abfrage gibt die Spalten sourceip und TotalBytes aus.
Die Spalte TotalBytes gibt die Summe der Quellen-und Zielbyte zurück, die von lokal auf fern übertragen werden.
Datenverkehr vom fernen zum lokalen Datenfluss nach Netz überwachen
SELECT sourceip,
LONG(SUM(sourcebytes+destinationbytes))
AS TotalBytes
FROM flows
WHERE flowdirection= 'R2L'
AND NETWORKNAME(sourceip)
ILIKE 'servers'
GROUP BY sourceip
ORDER BY TotalBytes
Diese Abfrage gibt die Spalten sourceip und TotalBytes aus.
Die Spalte TotalBytes gibt die Summe der Quellen-und Zielbyte von fern an lokal zurück.
Anwendungsnutzung nach Anwendungsname, Benutzern und Datenflüssen
SELECT sourceip
AS Source_IP,
FIRST(destinationip)
AS Destination_IP,
APPLICATIONNAME(applicationid)
AS Application,
DATEFORMAT(lastpackettime, 'dd-MM-yyyy hh:m:ss')
AS 'Start Time',
FIRST(sourcebytes)
AS Source_Bytes,
ASSETUSER(sourceip, NOW()) AS Src_Asset_User
FROM flows
GROUP BY Source_IP
ORDER BY Source_Bytes DESC
Diese Abfrage gibt Daten zu Ihren Assetbenutzern, Anwendungsnamen und Flussdaten aus. Mit dieser Abfrage können Sie bestimmte Benutzeraktivitäten oder Anwendungsnutzung berichten oder eine Variante dieser Abfrage erstellen, um die gewünschten Ergebnisse zu erzielen.
Standort der Anlagen
SELECT ASSETPROPERTY('Location',sourceip)
AS asset_location,
COUNT(*)
FROM events
GROUP BY asset_location
LAST 1 days
Diese Abfrage gibt die Spalten asset_location und count aus.
Die Spalte Anlagenstandort gibt den Standort der Anlagen zurück.
Abfragebeispiele aus dem AQL-Handbuch kopieren
Wenn Sie ein Abfragebeispiel kopieren und einfügen, das einfache oder doppelte Anführungszeichen aus dem AQL-Handbuch enthält, müssen Sie die Anführungszeichen erneut eingeben, um sicherzustellen, dass die Abfrage syntaktisch analysiert wird.