Agrupación de eventos relacionados en sesiones

Agrupe los eventos que están contextualmente relacionados en sesiones donde puede observar las secuencias de eventos y los resultados de esas secuencias de eventos. Obtenga información sobre la actividad del usuario y la actividad de red observando la secuencia de sucesos que se producen en una sesión.

Acerca de esta tarea

Puede utilizar eventos para indicarle qué ha hecho un usuario en un momento específico, pero puede utilizar sesiones transaccionales para indicarle qué ha hecho el usuario antes y después de un evento. Las transacciones le dan todos los detalles como una compra en Internet, o un intento de inicio de sesión no autorizado.

El ID de sesión es exclusivo y se asigna a eventos de la misma sesión. La sesión se define basándose en parámetros como la hora, el nombre de usuario, el inicio de sesión o cualquier otro criterio. Utilice la cláusula SESSION BY para crear las sesiones exclusivas.

Por ejemplo, utilice las sesiones transaccionales para realizar estas tareas:
  • Defina una actividad de usuario basada en sucesos de acceso web que incluya una combinación exclusiva de actividades.
  • Agrupe los eventos por una sesión de comportamiento de usuario específica como, por ejemplo, las visitas al sitio web, las descargas o los correos electrónicos enviados.
  • Anote cuándo los usuarios inician y citan la sesión en la red y cuánto tiempo inician la sesión. El cierre de sesión cierra la transacción relacionada iniciada por el inicio de sesión.
  • Elija una actividad de la que desee realizar un seguimiento y defina los criterios para la actividad de sesión.

Procedimiento

  1. Para crear sesiones, utilice la cláusula SESSION BY utilizando el formato siguiente.

    SESSION BY <TimeExpression> <AQL_expression_list> BEGIN <booleanExpression> END <booleanExpression>

    La tabla siguiente describe los parámetros de sesión.

    Tabla 1.
    Parámetros de sesión Descripción
    Hora <TimeExpression > Hora
    <lista_expresión_AQL> Lista de expresiones AQL
    BEGIN <booleanExpression> Inicia una nueva sesión
    END <booleanExpression > La cláusula END es opcional y se utiliza para finalizar la sesión.
    SessionId cambia cuando cambia cualquier valor de expresión AQL o cuando BEGIN o END booleanExpression es TRUE.
  2. Para probar un ejemplo, realice los pasos siguientes:
    1. Para ir a la página IBM® QRadar® Documentación de la API de , en el menú Ayuda , pulse API interactiva para desarrolladores.
    2. Pulse 8.0 o la versión más alta para expandir el menú.
    3. Pulse /ariel > /búsquedas.
    4. Pulse la pestaña Publicar .
    5. Especifique la consulta AQL en el campo Valor para el parámetro query_expression .
      Por ejemplo:
      Select sessionID, DATEFORMAT(starttime, 'YYYY-MM-dd HH:mm:ss')
      start_time, username, sourceip, category from events
      into <your_Cursor_Name> where username is not null 
      SESSION BY starttime username, sourceip
      BEGIN category=16001 
      start '2016-09-14 14:20' stop '2016-09-14 14:50'

      <su_nombre_actual> es cualquier nombre que desee utilizar para la salida de resultados.

    6. Pulse Pruébelo.

      Si la consulta se ejecuta sin errores, el código de respuesta es 201.

    7. Pulse /ariel > /search > > /{search_id} > /results

      Se abre la 8.0 -GET-/ariel/searches/{search_id}/results page .

    8. En el campo Valor del parámetro search_id , escriba <your_cursor_name>.
    9. Seleccione text/table para el tipo MIME.
    10. Pulse Pruébelo.
      Tabla 2. Resultados de la consulta
      sessionID start_time nombre de usuario IP de origen categoría
      1 14/09/2016 14:42:03 admin 9.23.121.97 16003
      1 14/09/2016 14:42:09 admin 9.23.121.97 16003
      2 14/09/2016 14:42:10 admin 127.0.0.1 16003
      2 14/09/2016 14:42:11 admin 127.0.0.1 16003
      3 14/09/2016 14:42:27 bitácoras de trabajo 9.23.121.98 16001
      4 14/09/2016 14:44:11 bitácoras de trabajo 9.23.121.98 16001
      5 14/09/2016 14:44:35 raíz 127.0.0.1 4017
      5 14/09/2016 14:44:35 raíz 127.0.0.1 3014
      5 14/09/2016 14:44:55 raíz 127.0.0.1 4017
      5 14/09/2016 14:44:55 raíz 127.0.0.1 3014

      Las categorías representan actividades específicas en los registros de sucesos. Se inicia una nueva sesión para cada cambio de nombre de usuario y valores de dirección IP de origen, por ejemplo, consulte sessionid 2 y sessionid 5.

      Además, se crea una nueva sesión para la categoría 16001, que se produce en sessionid 3 y sessionid 4.

Ejemplo

En este ejemplo, los sucesos se devuelven y agrupan por ID de sesión exclusivo, donde el usuario joe_blogs inicia sesión e inicia un proceso entre las 4 PM y las 11:30 PM del 25 de noviembre.

select sessionId,DATEFORMAT(starttime,'YYYY-MM-dd HH:mm:ss') 
start_time,username,sourceip,category from events into <cursor_name> 
where username='joe_blogs' 
SESSION BY starttime username, sourceip 
BEGIN category=16001 
END category=16003 
start '2016-11-25 16:00' 
stop '2016-11-25 23:30'

Se inicia una sesión cuando se obtiene un evento en el que se cumple la expresión BEGIN O el evento anterior finaliza la sesión.

Una sesión finaliza cuando se obtiene un evento en el que la expresión END es true O el siguiente evento inicia una nueva sesión.

La categoría de suceso 16001 indica un suceso de inicio de sesión o cierre de sesión de usuario en la consola, y la categoría de suceso 16003 indica que un usuario ha iniciado un proceso, como por ejemplo iniciar una copia de seguridad o generar un informe. Para obtener una lista de categorías de sucesos, consulte la publicación IBM QRadar Guía de administración.