Campos de suceso, flujo y simarc para consultas AQL

Utilice Ariel Query Language (AQL) para recuperar campos específicos de las tablas de sucesos, flujos y simarc de la base de datos de Ariel.

Campos de suceso soportados para consultas AQL

Los campos de suceso que puede consultar se listan en la tabla siguiente.

Tabla 1. Campos de sucesos soportados para consultas AQL
Nombre de campo Descripción
adekey Clave de ade
adevalue Valor de ade
categoría Categoría de bajo nivel
creEventList Regla personalizada coincidente
credibilidad Credibilidad
destinationMAC MAC de destino
destinationPort Puerto de destino
destinationv6 Destino IPv6
direcciónDestino Dirección de destino
destinationIP IP de destino
direcciónOrigen Dirección de origen
deviceTime Hora de origen de registro
deviceType Tipo de origen de registro
lista de grupos de dispositivos Lista de grupos de dispositivo
domainID

ID de dominio

duración Duración
endTime Hora de almacenamiento
eventCount Número de sucesos
eventDirection Dirección de suceso:

local-to-Local (L2L)

local-to-remote (L2R)

remote-to-local (R2L)

remote-to-remote (R2R)

ubicación geográfica ubicación geográfica
ubicacióngráficoorigen Ubicación geográfica de origen
destino geográfico Ubicación geográfica de destino
hasIdentity Tiene identidad
hasOffense Asociado con delito
highLevelCategory Categoría de alto nivel
identityHostName Nombre de host de identidad
ip de identidad Dirección IP de identidad
esduplicado Está duplicado
isCREEvent Es suceso de regla personalizada
LogSourceId ID de origen de registro
magnitud Magnitud
pcappaquete Paquete PCAP
partialMatchList Lista de coincidencias parciales
partialorMatchList Lista parcial o de coincidencia
carga útil Carga útil
postNatDestinationIP IP de destino después de NAT
postNatDestinationPort Puerto de destino después de NAT
postNatSourceIP IP de origen después de NAT
postNatSourcePort Puerto de origen después de NAT
preNatDestinationIP IP de destino antes de NAT
preNatDestinationPort Puerto de destino antes de NAT
preNatSourceIP IP de origen antes de NAT
preNatSourcePort Puerto de origen antes de NAT
protocotapa Protocolo
processorId ID de procesador de sucesos
qid ID de nombre de suceso
Qideventid ID de suceso
pertinencia Relevancia
gravedad Gravedad
sourceIP IP de origen
sourceMAC MAC de origen
sourcePort Puerto de origen
sourcev6 Origen IPv6
startTime Hora de inicio
isunansed El suceso está sin analizar
userName Nombre de usuario

Campos de flujo soportados para consultas AQL

Los campos de flujo que puede consultar se listan en la tabla siguiente.

Tabla 2. Campos de flujo soportados para consultas AQL
Nombre de campo Descripción
applicationId ID de aplicación
categoría Categoría
credibilidad Credibilidad
destinationASN ASN de destino
destinationBytes Bytes de destino
destinationDSCP DSCP de destino
destinationFlags Distintivos de destino
destinationIP IP de destino
destinationIfIndex Índice de interfaz de destino
destinationPackets Paquetes de destino
destinationPayload Carga útil de destino
destinationPort Puerto de destino
destinationPrecedence Prioridad de destino
destinationv6 Destino IPv6
domainID

ID de dominio

fullMatchList Lista de coincidencias completa
firstPacketTime Hora del primer paquete
flowBias Sesgo de flujo
flowDirection Dirección de flujo

local-to-local (L2L)

local-to-remote (L2R)

remote-to-local (R2L)

remote-to-remote (R2R)

flowInterfaceID ID de interfaz de flujo
flowSource Origen de flujo
flowType Tipo de flujo
Geográfico Coincide con la ubicación geográfica
hasDestinationPayload Tiene carga útil de destino
hasOffense Tiene carga útil de delito
hasSourcePayload Tiene carga útil de origen
icmpCode Código de ICMP
icmpType Tipo o código ICMP
flowInterface Interfaz de flujo
intervalId ID de intervalo
isDuplicate Evento duplicado
lastPacketTime Hora del último paquete
partialMatchList Lista de coincidencias parciales
protocolId ID de protocolo
qid Qid
processorID ID de procesador de sucesos
pertinencia Relevancia
retentionBucket Depósito de retención ficticio
gravedad Gravedad
sourceASN ASN de origen
sourceBytes Bytes de origen
sourceDSCP DSCP de origen
sourceFlags Distintivos de origen
sourceIP IP de origen
sourceIfIndex Índice de interfaz de origen
sourcePackets Paquetes de origen
sourcePayload Carga útil de origen
sourcePort Puerto de origen
sourcePrecedence Prioridad de origen
sourcev6 Origen IPv6
startTime Hora de inicio
viewObjectPair Ver par de objetos

Campos simarc soportados para consultas AQL

Los campos simarc que puede consultar se listan en la tabla siguiente.

Tabla 3. Campos simarc soportados para consultas AQL
Nombre de campo Descripción
destinationPort Creador de clave de puerto de destino
destinationType Creador de clave de tipo de destino
deviceId Creador de claves de dispositivo
Dirección Creador de clave de dirección
eventCount Creador de clave de recuento de sucesos
eventFlag Creador de clave de distintivo
applicationId Creador de claves de ID de aplicación
flowCount Creador de clave de recuento de flujo
destinationBytes Creador de clave de bytes de destino
flowSource Creador de clave de origen de flujo
sourceBytes Creador de clave de bytes de origen
lastPacketTime Creador de clave de tiempo
protocolId Creador de clave de protocolo
origen Creador de clave de origen
sourceType Creador de clave de tipo de origen
sourceRemoteNetwork Creador de clave de red remota de origen
destinationRemoteNetwork Creador de clave de red remota de destino
sourceCountry Creador de clave geográfica de origen
destinationCountry Creador de clave geográfica de destino
destino Creador de claves de destino