Ejemplos de consulta de supervisión de usuario y de red

Utilice los ejemplos de consulta para ayudarle a crear las consultas AQL de consulta de supervisión de usuario y red.

Utilice los ejemplos siguientes para supervisar los usuarios y la red, o puede editar las consultas para que se ajusten a sus requisitos.


Buscar usuarios que han utilizado la VPN para acceder a la red desde tres o más direcciones IP en un periodo de 24 horas

SELECT username, 
UNIQUECOUNT(sourceip) 
AS 'Source IP count' 
FROM events 
WHERE LOGSOURCENAME(logsourceid) 
ILIKE '%VPN%' 
AND username IS NOT NULL 
GROUP BY username 
HAVING "Source IP count" >= 3
ORDER BY "Source IP count" 
DESC 
LAST 24 HOURS

Esta consulta genera las columnas username y Source IP count .

La columna username devuelve los nombres de los usuarios que han utilizado la VPN para acceder a la red desde tres o más direcciones IP en las últimas 24 horas.


Buscar usuarios que han utilizado la VPN desde más de una ubicación geográfica en 24 horas

SELECT username, UNIQUECOUNT(geographiclocation) 
AS 'Count of locations' 
FROM events 
WHERE LOGSOURCENAME(logsourceid) 
ILIKE '%VPN%' 
AND geographiclocation <> 'other location' 
AND username 
IS NOT NULL 
GROUP BY username 
HAVING "Count of locations" > 1 
ORDER BY "Count of locations" 
DESC 
LAST 3 DAYS

Esta consulta genera las columnas nombre_usuario y Recuento de ubicaciones .

La columna username devuelve los nombres de los usuarios que han utilizado la VPN desde más de una ubicación que no se ha denominado 'otra ubicación' en las últimas 24 horas.


Supervisión del tráfico de flujo local a remoto por red

SELECT sourceip, 
LONG(SUM(sourcebytes+destinationbytes)) 
AS TotalBytes 
FROM flows 
WHERE flowdirection= 'L2R' 
AND NETWORKNAME(sourceip) 
ILIKE 'servers' 
GROUP BY sourceip
ORDER BY TotalBytes

Esta consulta genera las columnas sourceip y TotalBytes .

La columna TotalBytes devuelve la suma de los bytes de origen y destino que cruzan de local a remoto.


Supervisión del tráfico de flujo remoto a local por red

SELECT sourceip, 
LONG(SUM(sourcebytes+destinationbytes)) 
AS TotalBytes 
FROM flows 
WHERE flowdirection= 'R2L' 
AND NETWORKNAME(sourceip) 
ILIKE 'servers' 
GROUP BY sourceip
ORDER BY TotalBytes

Esta consulta genera las columnas sourceip y TotalBytes .

La columna TotalBytes devuelve la suma de los bytes de origen y destino de remoto a local.


Uso de aplicaciones por nombre de aplicación, usuarios y tráfico de flujos

SELECT sourceip 
AS Source_IP, 
FIRST(destinationip) 
AS Destination_IP, 
APPLICATIONNAME(applicationid) 
AS Application, 
DATEFORMAT(lastpackettime, 'dd-MM-yyyy hh:m:ss') 
AS 'Start Time', 
FIRST(sourcebytes) 
AS Source_Bytes, 
ASSETUSER(sourceip, NOW()) AS Src_Asset_User 
FROM flows 
GROUP BY Source_IP 
ORDER BY Source_Bytes DESC

Esta consulta genera datos sobre los usuarios de activos, los nombres de aplicación y los datos de flujo. Utilice esta consulta para informar de la actividad del usuario o el uso de la aplicación específicos, o para crear una variación de esta consulta para conseguir los resultados deseados.


Ubicación de activos

SELECT ASSETPROPERTY('Location',sourceip) 
AS asset_location, 
COUNT(*) 
FROM events 
GROUP BY asset_location 
LAST 1 days

Esta consulta genera las columnas asset_location y count .

La columna ubicación de activo devuelve la ubicación de los activos.

Copia de ejemplos de consulta desde la guía de AQL

Si copia y pega un ejemplo de consulta que contiene comillas simples o dobles de la Guía de AQL, debe volver a escribir las comillas para asegurarse de que la consulta analiza.