Beispiele für Referenzdatenabfragen
Verwenden Sie AQL-Abfragen, um Daten aus Referenzsets, Referenzzuordnungen oder Referenztabellen abzurufen. Sie können Referenzdaten erstellen und füllen, indem Sie Regeln zum Füllen von Referenzsätzen verwenden, externe Bedrohungs-Feeds wie beispielsweise die Threat Intelligence App von LDAP nutzen oder importierte Datendateien für Ihren Referenzsatz verwenden.
Verwenden Sie die folgenden Beispiele, um Abfragen zum Extrahieren von Daten aus Ihren Referenzdaten zu erstellen.
Referenztabellen zum Abrufen externer Metadaten für Benutzernamen verwenden, die in Ereignissen angezeigt werden
SELECT
REFERENCETABLE('user_data','FullName',username) AS 'Full Name',
REFERENCETABLE('user_data','Location',username) AS 'Location',
REFERENCETABLE('user_data','Manager',username) AS 'Manager',
UNIQUECOUNT(username) AS 'Userid Count',
UNIQUECOUNT(sourceip) AS 'Source IP Count',
COUNT(*) AS 'Event Count'
FROM events
WHERE qidname(qid)ILIKE '%logon%'
GROUP BY "Full Name", "Location", "Manager"
LAST 1 days
Verwenden Sie die Referenztabelle, um externe Daten wie den vollständigen Namen, den Standort und den Namen des Managers für Benutzer abzurufen, die sich in den vergangenen 24 Stunden am Netz angemeldet haben.
Globale Benutzer-IDs für Benutzer in Ereignissen abrufen, die für verdächtige Aktivitäten markiert sind
SELECT
REFERENCEMAP('GlobalID_Mapping',username) AS 'Global ID',
REFERENCETABLE('user_data','FullName', 'Global ID') AS 'Full Name',
UNIQUECOUNT(username),
COUNT(*) AS 'Event count'
FROM events
WHERE RULENAME(creEventlist)
ILIKE '%suspicious%'
GROUP BY "Global ID"
LAST 2 days
In diesem Beispiel haben einzelne Benutzer mehrere Konten im Netz. Die Organisation erfordert eine zentrale Ansicht der Aktivität eines Benutzers. Ordnen Sie mithilfe von Referenzdaten lokale Benutzer-IDs einer globalen ID zu. Die Abfrage gibt die Benutzerkonten zurück, die von einer globalen ID für Ereignisse verwendet werden, die als verdächtig markiert sind.
Verwenden Sie eine Referenzzuordnungssuche, um globale Benutzernamen für Benutzernamen zu extrahieren, die in Ereignissen zurückgegeben werden
SELECT
QIDNAME(qid) as 'Event name',
starttime AS Time,
sourceip AS 'Source IP',
destinationip AS 'Destination IP',
username AS 'Event Username',
REFERENCEMAP('GlobalID_Mapping', username) AS 'Global User'
FROM events
WHERE "Global User" = 'John Ariel'
LAST 1 days
Verwenden Sie die Referenzzuordnung, um die globalen Benutzernamen für Benutzernamen zu suchen, die in Ereignissen zurückgegeben werden. Verwenden Sie die Klausel WHERE , um nur Ereignisse für den globalen Benutzer John Ariel zurückzugeben. John Ariel hat möglicherweise einige verschiedene Benutzernamen, aber diese Benutzernamen sind einem globalen Benutzer zugeordnet. In einem externen Identitätszuordnungssystem können Sie einen globalen Benutzer mehreren Benutzernamen zuordnen, die von demselben globalen Benutzer verwendet werden.
Hohe Netzauslastung durch Benutzer überwachen
SELECT
LONG(REFERENCETABLE('PeerGroupStats', 'average',
REFERENCEMAP('PeerGroup',username)))
AS PGave,
LONG(REFERENCETABLE('PeerGroupStats', 'stdev',
REFERENCEMAP('PeerGroup',username)))
AS PGstd,
SUM(sourcebytes+destinationbytes) AS UserTotal
FROM flows
WHERE flowtype = 'L2R'
GROUP BY UserTotal
HAVING UserTotal > (PGAve+ 3*PGStd)
Gibt Benutzernamen zurück, bei denen die Datenflussauslastung dreimal größer als der durchschnittliche Benutzer ist.
Sie benötigen ein Referenzset, um die Netzauslastung von Peers nach Benutzername und Gesamtzahl Byte zu speichern.
Bedrohungsbewertungen und -kategorien
SELECT
REFERENCETABLE('ip_threat_data','Category',destinationip)
AS 'Threat Category',
REFERENCETABLE('ip_threat_data','Rating', destinationip)
AS 'Threat Rating',
UNIQUECOUNT(sourceip)
AS 'Source IP Count',
UNIQUECOUNT(destinationip)
AS 'Destination IP Count'
FROM events
GROUP BY "Threat Category", "Threat Rating" LAST 24 HOURS
Gibt die Bedrohungskategorie und die Bedrohungsbewertung zurück.
Sie können nach Bedrohungsdaten in Referenztabellen suchen und diese in Ihre Suchen einbeziehen.
Abfragebeispiele aus dem AQL-Handbuch kopieren
Wenn Sie ein Abfragebeispiel kopieren und einfügen, das einfache oder doppelte Anführungszeichen aus dem AQL-Handbuch enthält, müssen Sie die Anführungszeichen erneut eingeben, um sicherzustellen, dass die Abfrage syntaktisch analysiert wird.