Zones d'événement, de flux et simarc pour les requêtes AQL
Utilisez Ariel Query Language (AQL) pour extraire des zones spécifiques des événements, des flux et des tables simarc dans la base de données Ariel.
Zones d'événement prises en charge pour les requêtes AQL
Les zones d'événement que vous pouvez interroger sont répertoriées dans le tableau suivant.
| Nom de zone | Descriptif |
|---|---|
| adekey | Ade key |
| adevalue | Ade value |
| catégorie | Catégorie de niveau inférieur |
| creEventList | Règle personnalisée avec correspondance |
| crédibilité | Crédibilité |
| destinationMAC | Adresse MAC de destination |
| destinationPort | Port de destination |
| destinationv6 | Destination IPv6 |
| destinationaddress | Adresse de destination |
| destinationIP | Adresse IP cible |
| sourceaddress | Adresse source |
| deviceTime | Heure de la source de journal |
| deviceType | Type de source de journal |
| devicegrouplist | Liste des groupes d'unités |
| domainID | ID de domaine |
| durée | Durée |
| endTime | Durée du stockage |
| eventCount | Nombre d'événements |
| eventDirection | Direction de l'événement : local-to-Local (L2L) local-to-remote (L2R) remote-to-local (R2L) remote-to-remote (R2R) |
| geographiclocation | emplacement géographique |
| sourcegeographiclocation | Emplacement géographique source |
| destinationgeographiclocation | Emplacement géographique de destination |
| hasIdentity | Possède une identité |
| hasOffense | Associé à l'infraction |
| highLevelCategory | Catégorie de niveau supérieur |
| identityhostname | Nom d'hôte de l'identité |
| identityip | Adresse IP d'identité |
| isduplicate | Est en double |
| isCREEvent | Est un événement de règle personnalisé |
| logsourceid | ID source de journal |
| ampleur | Ampleur |
| pcappacket | Paquet PCAP |
| partialMatchList | Liste partielle des correspondances |
| partialorMatchList | Liste partielle ou de correspondance |
| contenu | Contenu utile |
| postNatDestinationIP | Adresse IP de destination après NAT |
| postNatDestinationPort | Port de destination après NAT |
| postNatSourceIP | IP source après NAT |
| postNatSourcePort | Port source après NAT |
| preNatDestinationIP | Adresse IP de destination avant NAT |
| preNatDestinationPort | Port de destination avant NAT |
| preNatSourceIP | Adresse IP source avant NAT |
| preNatSourcePort | Port source avant NAT |
| protocolid | Protocole |
| processorId | ID du processeur d'événements |
| qid | ID de nom d'événement |
| qideventid | ID événement |
| pertinence | Pertinence |
| gravité | Gravité |
| sourceIP | Adresse IP source |
| sourceMAC | Adresse MAC source |
| sourcePort | Port source |
| sourcev6 | Adresse IPv6 source |
| startTime | Heure de début |
| isunparsed | Événement non analysé |
| userName | Nom d'utilisateur |
Zones de flux prises en charge pour les requêtes AQL
Les zones de flux que vous pouvez interroger sont répertoriées dans le tableau suivant.
| Nom de zone | Descriptif |
|---|---|
| applicationId | ID de l'application |
| catégorie | Catégorie |
| crédibilité | Crédibilité |
| destinationASN | ASN de destination |
| destinationBytes | Octets de destination |
| destinationDSCP | DSCP de destination |
| destinationFlags | Indicateurs de destination |
| destinationIP | Adresse IP cible |
| destinationIfIndex | Index conditionnel de destination |
| destinationPackets | Paquets cibles |
| destinationPayload | Contenu de destination |
| destinationPort | Port de destination |
| destinationPrecedence | Priorité de la destination |
| destinationv6 | Destination IPv6 |
| domainID | ID de domaine |
| fullMatchList | Liste complète des correspondances |
| firstPacketTime | Heure du premier paquet |
| flowBias | Biais du flux |
| flowDirection | Direction du flux local-to-local (L2L) local-to-remote (L2R) remote-to-local (R2L) remote-to-remote (R2R) |
| flowInterfaceID | ID de l'interface de flux |
| flowSource | Source de flux |
| flowType | Type de flux |
| geographic | Correspond à l'emplacement géographique |
| hasDestinationPayload | Contient un contenu de destination |
| hasOffense | A un contenu d'infraction |
| hasSourcePayload | Contient un contenu source |
| icmpCode | Code ICMP |
| icmpType | Type ou code ICMP |
| flowInterface | Interface du flux |
| intervalId | ID intervalle |
| isDuplicate | Événement en double |
| lastPacketTime | Heure du dernier paquet |
| partialMatchList | Liste partielle des correspondances |
| protocolId | ID de protocole |
| qid | Qid |
| processorID | ID du processeur d'événements |
| pertinence | Pertinence |
| retentionBucket | Compartiment de conservation factice |
| gravité | Gravité |
| sourceASN | ASN source |
| sourceBytes | Octets source |
| sourceDSCP | DSCP source |
| sourceFlags | Indicateurs source |
| sourceIP | Adresse IP source |
| sourceIfIndex | Index conditionnel source |
| sourcePackets | Paquets sources |
| sourcePayload | Contenu source |
| sourcePort | Port source |
| sourcePrecedence | Priorité de la source |
| sourcev6 | Adresse IPv6 source |
| startTime | Heure de début |
| viewObjectPair | Afficher la paire d'objets |
Zones simarc prises en charge pour les requêtes AQL
Les zones simarc que vous pouvez interroger sont répertoriées dans le tableau suivant.
| Nom de zone | Descriptif |
|---|---|
| destinationPort | Créateur de clé de port de destination |
| destinationType | Créateur de clé de type de destination |
| deviceId | Créateur de la clé d'unité |
| sens | Créateur de la clé de direction |
| eventCount | Créateur de clé de nombre d'événements |
| eventFlag | Créateur de la clé d'indicateur |
| applicationId | Créateur de la clé d'ID application |
| flowCount | Créateur de clé de comptage de flux |
| destinationBytes | Créateur de clé d'octets de destination |
| flowSource | Créateur de clé source de flux |
| sourceBytes | Créateur de clé d'octets source |
| lastPacketTime | Créateur de clé de temps |
| protocolId | Créateur de la clé de protocole |
| source | Créateur de clé source |
| sourceType | Créateur de clé de type source |
| sourceRemoteNetwork | Créateur de clé de réseau distant source |
| destinationRemoteNetwork | Créateur de la clé de réseau distant de destination |
| sourceCountry | Créateur de la clé géographique source |
| destinationCountry | Créateur de la clé géographique de destination |
| destination | Créateur de clé de destination |