Campos de suceso, flujo y simarc para consultas AQL
Utilice Ariel Query Language (AQL) para recuperar campos específicos de las tablas de sucesos, flujos y simarc de la base de datos de Ariel.
Campos de suceso soportados para consultas AQL
Los campos de suceso que puede consultar se listan en la tabla siguiente.
| Nombre de campo | Descripción |
|---|---|
| adekey | Clave de ade |
| adevalue | Valor de ade |
| categoría | Categoría de bajo nivel |
| creEventList | Regla personalizada coincidente |
| credibilidad | Credibilidad |
| destinationMAC | MAC de destino |
| destinationPort | Puerto de destino |
| destinationv6 | Destino IPv6 |
| direcciónDestino | Dirección de destino |
| destinationIP | IP de destino |
| direcciónOrigen | Dirección de origen |
| deviceTime | Hora de origen de registro |
| deviceType | Tipo de origen de registro |
| lista de grupos de dispositivos | Lista de grupos de dispositivo |
| domainID | ID de dominio |
| duración | Duración |
| endTime | Hora de almacenamiento |
| eventCount | Número de sucesos |
| eventDirection | Dirección de suceso: local-to-Local (L2L) local-to-remote (L2R) remote-to-local (R2L) remote-to-remote (R2R) |
| ubicación geográfica | ubicación geográfica |
| ubicacióngráficoorigen | Ubicación geográfica de origen |
| destino geográfico | Ubicación geográfica de destino |
| hasIdentity | Tiene identidad |
| hasOffense | Asociado con delito |
| highLevelCategory | Categoría de alto nivel |
| identityHostName | Nombre de host de identidad |
| ip de identidad | Dirección IP de identidad |
| esduplicado | Está duplicado |
| isCREEvent | Es suceso de regla personalizada |
| LogSourceId | ID de origen de registro |
| magnitud | Magnitud |
| pcappaquete | Paquete PCAP |
| partialMatchList | Lista de coincidencias parciales |
| partialorMatchList | Lista parcial o de coincidencia |
| carga útil | Carga útil |
| postNatDestinationIP | IP de destino después de NAT |
| postNatDestinationPort | Puerto de destino después de NAT |
| postNatSourceIP | IP de origen después de NAT |
| postNatSourcePort | Puerto de origen después de NAT |
| preNatDestinationIP | IP de destino antes de NAT |
| preNatDestinationPort | Puerto de destino antes de NAT |
| preNatSourceIP | IP de origen antes de NAT |
| preNatSourcePort | Puerto de origen antes de NAT |
| protocotapa | Protocolo |
| processorId | ID de procesador de sucesos |
| qid | ID de nombre de suceso |
| Qideventid | ID de suceso |
| pertinencia | Relevancia |
| gravedad | Gravedad |
| sourceIP | IP de origen |
| sourceMAC | MAC de origen |
| sourcePort | Puerto de origen |
| sourcev6 | Origen IPv6 |
| startTime | Hora de inicio |
| isunansed | El suceso está sin analizar |
| userName | Nombre de usuario |
Campos de flujo soportados para consultas AQL
Los campos de flujo que puede consultar se listan en la tabla siguiente.
| Nombre de campo | Descripción |
|---|---|
| applicationId | ID de aplicación |
| categoría | Categoría |
| credibilidad | Credibilidad |
| destinationASN | ASN de destino |
| destinationBytes | Bytes de destino |
| destinationDSCP | DSCP de destino |
| destinationFlags | Distintivos de destino |
| destinationIP | IP de destino |
| destinationIfIndex | Índice de interfaz de destino |
| destinationPackets | Paquetes de destino |
| destinationPayload | Carga útil de destino |
| destinationPort | Puerto de destino |
| destinationPrecedence | Prioridad de destino |
| destinationv6 | Destino IPv6 |
| domainID | ID de dominio |
| fullMatchList | Lista de coincidencias completa |
| firstPacketTime | Hora del primer paquete |
| flowBias | Sesgo de flujo |
| flowDirection | Dirección de flujo local-to-local (L2L) local-to-remote (L2R) remote-to-local (R2L) remote-to-remote (R2R) |
| flowInterfaceID | ID de interfaz de flujo |
| flowSource | Origen de flujo |
| flowType | Tipo de flujo |
| Geográfico | Coincide con la ubicación geográfica |
| hasDestinationPayload | Tiene carga útil de destino |
| hasOffense | Tiene carga útil de delito |
| hasSourcePayload | Tiene carga útil de origen |
| icmpCode | Código de ICMP |
| icmpType | Tipo o código ICMP |
| flowInterface | Interfaz de flujo |
| intervalId | ID de intervalo |
| isDuplicate | Evento duplicado |
| lastPacketTime | Hora del último paquete |
| partialMatchList | Lista de coincidencias parciales |
| protocolId | ID de protocolo |
| qid | Qid |
| processorID | ID de procesador de sucesos |
| pertinencia | Relevancia |
| retentionBucket | Depósito de retención ficticio |
| gravedad | Gravedad |
| sourceASN | ASN de origen |
| sourceBytes | Bytes de origen |
| sourceDSCP | DSCP de origen |
| sourceFlags | Distintivos de origen |
| sourceIP | IP de origen |
| sourceIfIndex | Índice de interfaz de origen |
| sourcePackets | Paquetes de origen |
| sourcePayload | Carga útil de origen |
| sourcePort | Puerto de origen |
| sourcePrecedence | Prioridad de origen |
| sourcev6 | Origen IPv6 |
| startTime | Hora de inicio |
| viewObjectPair | Ver par de objetos |
Campos simarc soportados para consultas AQL
Los campos simarc que puede consultar se listan en la tabla siguiente.
| Nombre de campo | Descripción |
|---|---|
| destinationPort | Creador de clave de puerto de destino |
| destinationType | Creador de clave de tipo de destino |
| deviceId | Creador de claves de dispositivo |
| Dirección | Creador de clave de dirección |
| eventCount | Creador de clave de recuento de sucesos |
| eventFlag | Creador de clave de distintivo |
| applicationId | Creador de claves de ID de aplicación |
| flowCount | Creador de clave de recuento de flujo |
| destinationBytes | Creador de clave de bytes de destino |
| flowSource | Creador de clave de origen de flujo |
| sourceBytes | Creador de clave de bytes de origen |
| lastPacketTime | Creador de clave de tiempo |
| protocolId | Creador de clave de protocolo |
| origen | Creador de clave de origen |
| sourceType | Creador de clave de tipo de origen |
| sourceRemoteNetwork | Creador de clave de red remota de origen |
| destinationRemoteNetwork | Creador de clave de red remota de destino |
| sourceCountry | Creador de clave geográfica de origen |
| destinationCountry | Creador de clave geográfica de destino |
| destino | Creador de claves de destino |