Beispiele für Referenzdatenabfragen

Verwenden Sie AQL-Abfragen, um Daten aus Referenzsets, Referenzzuordnungen oder Referenztabellen abzurufen. Sie können Referenzdaten erstellen und füllen, indem Sie Regeln zum Füllen von Referenzsätzen verwenden, externe Bedrohungs-Feeds wie beispielsweise die Threat Intelligence App von LDAP nutzen oder importierte Datendateien für Ihren Referenzsatz verwenden.

Tipp: Informationen zur Verwendung von Anführungszeichen in AQL-Abfragen finden Sie unter Anführungszeichen.

Verwenden Sie die folgenden Beispiele, um Abfragen zum Extrahieren von Daten aus Ihren Referenzdaten zu erstellen.


Referenztabellen zum Abrufen externer Metadaten für Benutzernamen verwenden, die in Ereignissen angezeigt werden

SELECT
REFERENCETABLE('user_data','FullName',username) AS 'Full Name',
REFERENCETABLE('user_data','Location',username) AS 'Location',
REFERENCETABLE('user_data','Manager',username) AS 'Manager',
UNIQUECOUNT(username) AS 'Userid Count',
UNIQUECOUNT(sourceip) AS 'Source IP Count',
COUNT(*) AS 'Event Count'
FROM events
WHERE qidname(qid)ILIKE '%logon%'
GROUP BY "Full Name", "Location", "Manager"
LAST 1 days

Verwenden Sie die Referenztabelle, um externe Daten wie den vollständigen Namen, den Standort und den Namen des Managers für Benutzer abzurufen, die sich in den vergangenen 24 Stunden am Netz angemeldet haben.


Globale Benutzer-IDs für Benutzer in Ereignissen abrufen, die für verdächtige Aktivitäten markiert sind

SELECT
REFERENCEMAP('GlobalID_Mapping',username) AS 'Global ID', 
REFERENCETABLE('user_data','FullName', 'Global ID') AS 'Full Name',
UNIQUECOUNT(username),
COUNT(*) AS 'Event count'
FROM events
WHERE RULENAME(creEventlist) 
ILIKE '%suspicious%'
GROUP BY "Global ID"
LAST 2 days

In diesem Beispiel haben einzelne Benutzer mehrere Konten im Netz. Die Organisation erfordert eine zentrale Ansicht der Aktivität eines Benutzers. Ordnen Sie mithilfe von Referenzdaten lokale Benutzer-IDs einer globalen ID zu. Die Abfrage gibt die Benutzerkonten zurück, die von einer globalen ID für Ereignisse verwendet werden, die als verdächtig markiert sind.


Verwenden Sie eine Referenzzuordnungssuche, um globale Benutzernamen für Benutzernamen zu extrahieren, die in Ereignissen zurückgegeben werden

SELECT
QIDNAME(qid) as 'Event name', 
starttime AS Time,
sourceip AS 'Source IP', 
destinationip AS 'Destination IP',
username AS 'Event Username',
REFERENCEMAP('GlobalID_Mapping', username) AS 'Global User'
FROM events
WHERE "Global User" = 'John Ariel'
LAST 1 days

Verwenden Sie die Referenzzuordnung, um die globalen Benutzernamen für Benutzernamen zu suchen, die in Ereignissen zurückgegeben werden. Verwenden Sie die Klausel WHERE , um nur Ereignisse für den globalen Benutzer John Ariel zurückzugeben. John Ariel hat möglicherweise einige verschiedene Benutzernamen, aber diese Benutzernamen sind einem globalen Benutzer zugeordnet. In einem externen Identitätszuordnungssystem können Sie einen globalen Benutzer mehreren Benutzernamen zuordnen, die von demselben globalen Benutzer verwendet werden.


Hohe Netzauslastung durch Benutzer überwachen

SELECT
LONG(REFERENCETABLE('PeerGroupStats', 'average', 
REFERENCEMAP('PeerGroup',username)))
AS PGave,
LONG(REFERENCETABLE('PeerGroupStats', 'stdev', 
REFERENCEMAP('PeerGroup',username)))
AS PGstd, 
SUM(sourcebytes+destinationbytes) AS UserTotal
FROM flows
WHERE flowtype = 'L2R'
GROUP BY UserTotal 
HAVING UserTotal > (PGAve+ 3*PGStd)

Gibt Benutzernamen zurück, bei denen die Datenflussauslastung dreimal größer als der durchschnittliche Benutzer ist.

Sie benötigen ein Referenzset, um die Netzauslastung von Peers nach Benutzername und Gesamtzahl Byte zu speichern.


Bedrohungsbewertungen und -kategorien

SELECT 
REFERENCETABLE('ip_threat_data','Category',destinationip) 
AS 'Threat Category',
REFERENCETABLE('ip_threat_data','Rating', destinationip) 
AS 'Threat Rating',
UNIQUECOUNT(sourceip) 
AS 'Source IP Count',
UNIQUECOUNT(destinationip) 
AS 'Destination IP Count' 
FROM events 
GROUP BY "Threat Category", "Threat Rating" LAST 24 HOURS

Gibt die Bedrohungskategorie und die Bedrohungsbewertung zurück.

Sie können nach Bedrohungsdaten in Referenztabellen suchen und diese in Ihre Suchen einbeziehen.

Abfragebeispiele aus dem AQL-Handbuch kopieren

Wenn Sie ein Abfragebeispiel kopieren und einfügen, das einfache oder doppelte Anführungszeichen aus dem AQL-Handbuch enthält, müssen Sie die Anführungszeichen erneut eingeben, um sicherzustellen, dass die Abfrage syntaktisch analysiert wird.