Zusammengehörige Ereignisse in Sitzungen gruppieren
Gruppieren Sie Ereignisse, die kontextabhängig in Sitzungen verknüpft sind, in denen Sie Ereignisfolgen und die Ergebnisse dieser Ereignisfolgen beobachten können. Gewinnen Sie Einblick in die Benutzeraktivität und Netzaktivität, indem Sie die Abfolge der Ereignisse beobachten, die in einer Sitzung auftreten.
Informationen zu dieser Task
Sie können Ereignisse verwenden, um Ihnen mitzuteilen, was ein Benutzer zu einem bestimmten Zeitpunkt getan hat, aber Sie können transaktionsorientierte Sitzungen verwenden, um Ihnen mitzuteilen, was der Benutzer vor und nach einem Ereignis getan hat. Transaktionen geben Ihnen vollständige Details wie einen Kauf im Internet oder einen nicht autorisierten Anmeldeversuch.
Die Sitzungs-ID ist eindeutig und wird Ereignissen in derselben Sitzung zugeordnet. Sie definieren die Sitzung auf der Basis von Parametern wie Zeit, Benutzername, Anmeldung oder anderen Kriterien. Sie verwenden die Klausel SESSION BY, um die eindeutigen Sitzungen zu erstellen.
- Definieren Sie eine Benutzeraktivität auf der Basis von Webzugriffsereignissen, die eine eindeutige Kombination von Aktivitäten enthält.
- Gruppieren Sie Ereignisse nach einer bestimmten Benutzerverhaltenssitzung, z. B. Websitebesuche, Downloads oder gesendete E-Mails.
- Zeichnen Sie auf, wann sich Benutzer bei Ihrem Netz anmelden und abmelden und wie lange sie sich für anmelden. Die Abmeldung schließt die zugehörige Transaktion, die von der Anmeldung eingeleitet wird.
- Wählen Sie eine Aktivität aus, die Sie verfolgen möchten, und definieren Sie die Kriterien für die Sitzungsaktivität.
Vorgehensweise
Beispiel
In diesem Beispiel werden Ereignisse zurückgegeben und nach eindeutiger Sitzungs-ID gruppiert, wobei sich der Benutzer joe_blogs anmeldet und einen Prozess zwischen 16:00 Uhr und 23:30 Uhr am 25. November startet.
select sessionId,DATEFORMAT(starttime,'YYYY-MM-dd HH:mm:ss')
start_time,username,sourceip,category from events into <cursor_name>
where username='joe_blogs'
SESSION BY starttime username, sourceip
BEGIN category=16001
END category=16003
start '2016-11-25 16:00'
stop '2016-11-25 23:30'
Eine Sitzung wird gestartet, wenn Sie ein Ereignis empfangen, bei dem der BEGIN-Ausdruck erfüllt ist ODER das vorherige Ereignis die Sitzung beendet.
Eine Sitzung wird beendet, wenn Sie ein Ereignis erhalten, bei dem der Ausdruck END wahr ist ODER das nächste Ereignis eine neue Sitzung startet.
Die Ereigniskategorie 16001 gibt ein Benutzeran-oder -abmeldeereignis an der Konsole an und die Ereigniskategorie 16003 gibt an, dass ein Benutzer einen Prozess eingeleitet hat, wie z. B. das Starten einer Sicherung oder das Generieren eines Berichts. Eine Liste der Ereigniskategorien enthält das Handbuch IBM QRadar Administration Guide.