Ejemplos de consulta de supervisión de usuario y de red
Utilice los ejemplos de consulta para ayudarle a crear las consultas AQL de consulta de supervisión de usuario y red.
Utilice los ejemplos siguientes para supervisar los usuarios y la red, o puede editar las consultas para que se ajusten a sus requisitos.
Buscar usuarios que han utilizado la VPN para acceder a la red desde tres o más direcciones IP en un periodo de 24 horas
SELECT username,
UNIQUECOUNT(sourceip)
AS 'Source IP count'
FROM events
WHERE LOGSOURCENAME(logsourceid)
ILIKE '%VPN%'
AND username IS NOT NULL
GROUP BY username
HAVING "Source IP count" >= 3
ORDER BY "Source IP count"
DESC
LAST 24 HOURS
Esta consulta genera las columnas username y Source IP count .
La columna username devuelve los nombres de los usuarios que han utilizado la VPN para acceder a la red desde tres o más direcciones IP en las últimas 24 horas.
Buscar usuarios que han utilizado la VPN desde más de una ubicación geográfica en 24 horas
SELECT username, UNIQUECOUNT(geographiclocation)
AS 'Count of locations'
FROM events
WHERE LOGSOURCENAME(logsourceid)
ILIKE '%VPN%'
AND geographiclocation <> 'other location'
AND username
IS NOT NULL
GROUP BY username
HAVING "Count of locations" > 1
ORDER BY "Count of locations"
DESC
LAST 3 DAYS
Esta consulta genera las columnas nombre_usuario y Recuento de ubicaciones .
La columna username devuelve los nombres de los usuarios que han utilizado la VPN desde más de una ubicación que no se ha denominado 'otra ubicación' en las últimas 24 horas.
Supervisión del tráfico de flujo local a remoto por red
SELECT sourceip,
LONG(SUM(sourcebytes+destinationbytes))
AS TotalBytes
FROM flows
WHERE flowdirection= 'L2R'
AND NETWORKNAME(sourceip)
ILIKE 'servers'
GROUP BY sourceip
ORDER BY TotalBytes
Esta consulta genera las columnas sourceip y TotalBytes .
La columna TotalBytes devuelve la suma de los bytes de origen y destino que cruzan de local a remoto.
Supervisión del tráfico de flujo remoto a local por red
SELECT sourceip,
LONG(SUM(sourcebytes+destinationbytes))
AS TotalBytes
FROM flows
WHERE flowdirection= 'R2L'
AND NETWORKNAME(sourceip)
ILIKE 'servers'
GROUP BY sourceip
ORDER BY TotalBytes
Esta consulta genera las columnas sourceip y TotalBytes .
La columna TotalBytes devuelve la suma de los bytes de origen y destino de remoto a local.
Uso de aplicaciones por nombre de aplicación, usuarios y tráfico de flujos
SELECT sourceip
AS Source_IP,
FIRST(destinationip)
AS Destination_IP,
APPLICATIONNAME(applicationid)
AS Application,
DATEFORMAT(lastpackettime, 'dd-MM-yyyy hh:m:ss')
AS 'Start Time',
FIRST(sourcebytes)
AS Source_Bytes,
ASSETUSER(sourceip, NOW()) AS Src_Asset_User
FROM flows
GROUP BY Source_IP
ORDER BY Source_Bytes DESC
Esta consulta genera datos sobre los usuarios de activos, los nombres de aplicación y los datos de flujo. Utilice esta consulta para informar de la actividad del usuario o el uso de la aplicación específicos, o para crear una variación de esta consulta para conseguir los resultados deseados.
Ubicación de activos
SELECT ASSETPROPERTY('Location',sourceip)
AS asset_location,
COUNT(*)
FROM events
GROUP BY asset_location
LAST 1 days
Esta consulta genera las columnas asset_location y count .
La columna ubicación de activo devuelve la ubicación de los activos.
Copia de ejemplos de consulta desde la guía de AQL
Si copia y pega un ejemplo de consulta que contiene comillas simples o dobles de la Guía de AQL, debe volver a escribir las comillas para asegurarse de que la consulta analiza.