Visualización de datos de registro de flujo AWS

Los registros de flujo recibidos a través de integraciones de AWS (Amazon Web Service) incluyen propiedades adicionales en la información de flujo.

Acerca de esta tarea

Además de las propiedades de flujo estándar normalizadas, en los registros de flujo de AWS se muestran las propiedades siguientes:
  • Nombre de interfaz (disponible para todos los flujos de IPFIX que envían este campo)
  • Región (disponible para todos los flujos IPFIX que envían este campo)
  • Nombre de cortafuegos (disponible para todos los flujos IPFIX que envían este campo)
  • Suceso de cortafuegos (enumerado, disponible para todos los flujos de IPFIX que envían este campo)
  • Acción de AWS (enumerado)
  • Estado de registro de AWS (enumerado)
  • ID de cuenta de AWS
  • ID de VPC Novedad en 7.5.0
  • ID de subred Nuevo en 7.5.0
  • ID de instancia Nuevo en 7.5.0
La tabla siguiente muestra la descripción de serie de cada uno de los campos enumerados.
Tabla 1. Series enumeradas de AWS
Campo enumerado Descripción de serie
Suceso de cortafuegos
Los valores numéricos del campo Suceso de cortafuegos se correlacionan con las descripciones siguientes:
  • 0 = Ignorar
  • 1 = Flujo creado
  • 2 = Flujo suprimido
  • 3 = Flujo denegado
  • 4 = Alerta de flujo
  • 5 = Actualización de flujo
Acción de AWS
Los valores numéricos del campo Acción de AWS se correlacionan con las descripciones siguientes:
  • 0 = N/A
  • 1 = Aceptar
  • 2 = Rechazar
Estado de registro de AWS
Los valores numéricos del campo Estado de registro de AWS se correlacionan con las descripciones siguientes:
  • 0 = N/A
  • 1 = Aceptar
  • 2 = No hay datos
  • 3 = Saltar datos

Procedimiento

Para incluir la descripción de la propiedad enumerada en los resultados de la consulta, debe incluir la función LOOKUP en la serie de búsqueda de AQL.
  1. Pulse la pestaña Actividad de red .
  2. En el recuadro Búsqueda avanzada , cree la consulta AQL que incluye LOOKUP para el campo que desea incluir en la búsqueda.

    Los ejemplos siguientes muestran las sentencias LOOKUP para cada uno de los campos enumerados del registro de flujo de AWS:

    LOOKUP('firewall event', "firewall event")
    LOOKUP('aws action', "aws action")
    LOOKUP('aws log status', "aws log status")
    Por ejemplo, la consulta siguiente utiliza LOOKUP en una cláusula WHERE y agrupa los flujos aceptados por aplicación.
    SELECT APPLICATIONNAME(applicationid), count(*) as NumFlows FROM flows 
    WHERE LOOKUP('aws action', "aws action") == 'Accept' 
    GROUP BY applicationid ORDER BY NumFlows DESC
    En este ejemplo la consulta utiliza LOOKUP en la cláusula SELECT para mostrar el número de los flujos aceptados frente a los flujos rechazados en el entorno de AWS:
    SELECT LOOKUP('aws action', "aws action"), count(*) as NumFlows 
    FROM flows WHERE "aws action" > 0 GROUP BY "aws action" 
    ORDER BY NumFlows DESC LAST 7 DAYS