Exemple de recherche : Rapports quotidiens sur les employés

L'exemple suivant décrit comment utiliser une requête de recherche avancée complexe pour afficher des informations spécifiques sur un employé.

A des fins de gestion des identités, vous décidez de générer un rapport quotidien sur l'activité de l'utilisateur dans QRadar. Le rapport doit contenir des informations sur l'employé, comme par exemple ses noms d'utilisateur, son numéro de série, le nom de son supérieur, et ses activités.

Un employé peut avoir plusieurs noms d'utilisateur dans QRadar. Vous devez utiliser l'API RESTful pour créer une mappe de référence qui renvoie toutes les noms d'utilisateurs associés au nom de l'employé, Global_User. Pour le numéro de série et le nom du supérieur, vous devez créer une autre jeu de données de référence et l'ajouter à la mappe de référence.

Les activités des employés peuvent aller des échecs de connexion aux tâches QRadar , telles que la suppression d'objets. Ces événements sont enregistrés par QRadar. En spécifiant la fréquence des événements dans la mappe, vous pouvez mesurer quand une activité suspecte se produit. Vous devez regrouper les données par nom d'employé et par nom d'événement puis les trier par ordre de fréquence d'événement élevée au cours d'un intervalle de 24 heures.

Pour afficher ce rapport quotidien, vous devez vous connecter à QRadar Console. Dans la zone de texte Recherche avancée de l'onglet Activité du journal, entrez la requête de recherche suivante :

select REFERENCEMAP('GlobalID_Mapping', username) as Global_User, QIDNAME(qid) as 'Event Name', count(*) as 'Event Count', FIRST(username) as UserId, REFERENCETABLE('employee_data','SerialNum', Global_user) as 'Serial Number', REFERENCETABLE('employee_data','Manager',Global_User) as Manager from events where (Global_User IS NOT NULL) GROUP BY Global_user,'Event Name' ORDER BY 'Event Count' DESC last 1 DAYS