Ejemplo de búsqueda: Informes de empleados diarios

El ejemplo siguiente describe cómo utilizar una consulta de búsqueda avanzada para consultar información de empleado específica.

A efectos de gestión de identidades, decide generar un informe diario de la actividad del usuario en QRadar. El informe debe incluir información sobre el empleado, como por ejemplo el nombre de usuario, el número de serie, el jefe y la actividad.

Un empleado puede tener varios nombres de usuario en QRadar. Puede utilizar la API RESTful para construir una correlación de referencia que devuelve todos los nombres de usuario del nombre del empleado Global_User. Para el número de serie y el nombre del gestor, puede crear otro conjunto de datos de referencia y añadirlo a la correlación de referencia.

Las actividades de los empleados pueden ir desde anomalías de inicio de sesión hasta tareas de QRadar , como la supresión de objetos. QRadarregistra estos sucesos. Especificando la frecuencia de los sucesos en la correlación, puede calibrar las actividades sospechosas. Puede agrupar los datos por nombre de empleado y nombre de suceso y después ordenarlos por la frecuencia más elevada dentro de un periodo de 24 horas.

Para ver este informe diario, inicie sesión en QRadar Console. En el recuadro de texto Búsqueda avanzada de la pestaña Actividad de registro, puede teclear la consulta de búsqueda siguiente:

select REFERENCEMAP('GlobalID_Mapping', username) as Global_User, QIDNAME(qid) as 'Event Name', count(*) as 'Event Count', FIRST(username) as UserId, REFERENCETABLE('employee_data','SerialNum', Global_user) as 'Serial Number', REFERENCETABLE('employee_data','Manager',Global_User) as Manager from events where (Global_User IS NOT NULL) GROUP BY Global_user,'Event Name' ORDER BY 'Event Count' DESC last 1 DAYS