Agrupación de eventos relacionados en sesiones
Agrupe los eventos que están contextualmente relacionados en sesiones donde puede observar las secuencias de eventos y los resultados de esas secuencias de eventos. Obtenga información sobre la actividad del usuario y la actividad de red observando la secuencia de sucesos que se producen en una sesión.
Acerca de esta tarea
Puede utilizar eventos para indicarle qué ha hecho un usuario en un momento específico, pero puede utilizar sesiones transaccionales para indicarle qué ha hecho el usuario antes y después de un evento. Las transacciones le dan todos los detalles como una compra en Internet, o un intento de inicio de sesión no autorizado.
El ID de sesión es exclusivo y se asigna a eventos de la misma sesión. La sesión se define basándose en parámetros como la hora, el nombre de usuario, el inicio de sesión o cualquier otro criterio. Utilice la cláusula SESSION BY para crear las sesiones exclusivas.
- Defina una actividad de usuario basada en sucesos de acceso web que incluya una combinación exclusiva de actividades.
- Agrupe los eventos por una sesión de comportamiento de usuario específica como, por ejemplo, las visitas al sitio web, las descargas o los correos electrónicos enviados.
- Anote cuándo los usuarios inician y citan la sesión en la red y cuánto tiempo inician la sesión. El cierre de sesión cierra la transacción relacionada iniciada por el inicio de sesión.
- Elija una actividad de la que desee realizar un seguimiento y defina los criterios para la actividad de sesión.
Procedimiento
Ejemplo
En este ejemplo, los sucesos se devuelven y agrupan por ID de sesión exclusivo, donde el usuario joe_blogs inicia sesión e inicia un proceso entre las 4 PM y las 11:30 PM del 25 de noviembre.
select sessionId,DATEFORMAT(starttime,'YYYY-MM-dd HH:mm:ss')
start_time,username,sourceip,category from events into <cursor_name>
where username='joe_blogs'
SESSION BY starttime username, sourceip
BEGIN category=16001
END category=16003
start '2016-11-25 16:00'
stop '2016-11-25 23:30'
Se inicia una sesión cuando se obtiene un evento en el que se cumple la expresión BEGIN O el evento anterior finaliza la sesión.
Una sesión finaliza cuando se obtiene un evento en el que la expresión END es true O el siguiente evento inicia una nueva sesión.
La categoría de suceso 16001 indica un suceso de inicio de sesión o cierre de sesión de usuario en la consola, y la categoría de suceso 16003 indica que un usuario ha iniciado un proceso, como por ejemplo iniciar una copia de seguridad o generar un informe. Para obtener una lista de categorías de sucesos, consulte la publicación IBM QRadar Guía de administración.