Zones d'événement, de flux et simarc pour les requêtes AQL

Utilisez Ariel Query Language (AQL) pour extraire des zones spécifiques des événements, des flux et des tables simarc dans la base de données Ariel.

Zones d'événement prises en charge pour les requêtes AQL

Les zones d'événement que vous pouvez interroger sont répertoriées dans le tableau suivant.

Tableau 1. Zones d'événement prises en charge pour les requêtes AQL
Nom de zone Descriptif
adekey Ade key
adevalue Ade value
catégorie Catégorie de niveau inférieur
creEventList Règle personnalisée avec correspondance
crédibilité Crédibilité
destinationMAC Adresse MAC de destination
destinationPort Port de destination
destinationv6 Destination IPv6
destinationaddress Adresse de destination
destinationIP Adresse IP cible
sourceaddress Adresse source
deviceTime Heure de la source de journal
deviceType Type de source de journal
devicegrouplist Liste des groupes d'unités
domainID

ID de domaine

durée Durée
endTime Durée du stockage
eventCount Nombre d'événements
eventDirection Direction de l'événement :

local-to-Local (L2L)

local-to-remote (L2R)

remote-to-local (R2L)

remote-to-remote (R2R)

geographiclocation emplacement géographique
sourcegeographiclocation Emplacement géographique source
destinationgeographiclocation Emplacement géographique de destination
hasIdentity Possède une identité
hasOffense Associé à l'infraction
highLevelCategory Catégorie de niveau supérieur
identityhostname Nom d'hôte de l'identité
identityip Adresse IP d'identité
isduplicate Est en double
isCREEvent Est un événement de règle personnalisé
logsourceid ID source de journal
ampleur Ampleur
pcappacket Paquet PCAP
partialMatchList Liste partielle des correspondances
partialorMatchList Liste partielle ou de correspondance
contenu Contenu utile
postNatDestinationIP Adresse IP de destination après NAT
postNatDestinationPort Port de destination après NAT
postNatSourceIP IP source après NAT
postNatSourcePort Port source après NAT
preNatDestinationIP Adresse IP de destination avant NAT
preNatDestinationPort Port de destination avant NAT
preNatSourceIP Adresse IP source avant NAT
preNatSourcePort Port source avant NAT
protocolid Protocole
processorId ID du processeur d'événements
qid ID de nom d'événement
qideventid ID événement
pertinence Pertinence
gravité Gravité
sourceIP Adresse IP source
sourceMAC Adresse MAC source
sourcePort Port source
sourcev6 Adresse IPv6 source
startTime Heure de début
isunparsed Événement non analysé
userName Nom d'utilisateur

Zones de flux prises en charge pour les requêtes AQL

Les zones de flux que vous pouvez interroger sont répertoriées dans le tableau suivant.

Tableau 2. Zones de flux prises en charge pour les requêtes AQL
Nom de zone Descriptif
applicationId ID de l'application
catégorie Catégorie
crédibilité Crédibilité
destinationASN ASN de destination
destinationBytes Octets de destination
destinationDSCP DSCP de destination
destinationFlags Indicateurs de destination
destinationIP Adresse IP cible
destinationIfIndex Index conditionnel de destination
destinationPackets Paquets cibles
destinationPayload Contenu de destination
destinationPort Port de destination
destinationPrecedence Priorité de la destination
destinationv6 Destination IPv6
domainID

ID de domaine

fullMatchList Liste complète des correspondances
firstPacketTime Heure du premier paquet
flowBias Biais du flux
flowDirection Direction du flux

local-to-local (L2L)

local-to-remote (L2R)

remote-to-local (R2L)

remote-to-remote (R2R)

flowInterfaceID ID de l'interface de flux
flowSource Source de flux
flowType Type de flux
geographic Correspond à l'emplacement géographique
hasDestinationPayload Contient un contenu de destination
hasOffense A un contenu d'infraction
hasSourcePayload Contient un contenu source
icmpCode Code ICMP
icmpType Type ou code ICMP
flowInterface Interface du flux
intervalId ID intervalle
isDuplicate Événement en double
lastPacketTime Heure du dernier paquet
partialMatchList Liste partielle des correspondances
protocolId ID de protocole
qid Qid
processorID ID du processeur d'événements
pertinence Pertinence
retentionBucket Compartiment de conservation factice
gravité Gravité
sourceASN ASN source
sourceBytes Octets source
sourceDSCP DSCP source
sourceFlags Indicateurs source
sourceIP Adresse IP source
sourceIfIndex Index conditionnel source
sourcePackets Paquets sources
sourcePayload Contenu source
sourcePort Port source
sourcePrecedence Priorité de la source
sourcev6 Adresse IPv6 source
startTime Heure de début
viewObjectPair Afficher la paire d'objets

Zones simarc prises en charge pour les requêtes AQL

Les zones simarc que vous pouvez interroger sont répertoriées dans le tableau suivant.

Tableau 3. Zones simarc prises en charge pour les requêtes AQL
Nom de zone Descriptif
destinationPort Créateur de clé de port de destination
destinationType Créateur de clé de type de destination
deviceId Créateur de la clé d'unité
sens Créateur de la clé de direction
eventCount Créateur de clé de nombre d'événements
eventFlag Créateur de la clé d'indicateur
applicationId Créateur de la clé d'ID application
flowCount Créateur de clé de comptage de flux
destinationBytes Créateur de clé d'octets de destination
flowSource Créateur de clé source de flux
sourceBytes Créateur de clé d'octets source
lastPacketTime Créateur de clé de temps
protocolId Créateur de la clé de protocole
source Créateur de clé source
sourceType Créateur de clé de type source
sourceRemoteNetwork Créateur de clé de réseau distant source
destinationRemoteNetwork Créateur de la clé de réseau distant de destination
sourceCountry Créateur de la clé géographique source
destinationCountry Créateur de la clé géographique de destination
destination Créateur de clé de destination