Exemples de requêtes de surveillance d'utilisateur et de réseau
Utilisez des exemples de requête pour vous aider à créer vos requêtes AQL d'utilisateur et de surveillance de réseau.
Utilisez les exemples suivants pour surveiller vos utilisateurs et votre réseau, ou vous pouvez modifier les requêtes en fonction de vos besoins.
Rechercher les utilisateurs ayant utilisé le réseau privé virtuel pour accéder au réseau à partir de trois adresses IP ou plus dans une période de 24 heures
SELECT username,
UNIQUECOUNT(sourceip)
AS 'Source IP count'
FROM events
WHERE LOGSOURCENAME(logsourceid)
ILIKE '%VPN%'
AND username IS NOT NULL
GROUP BY username
HAVING "Source IP count" >= 3
ORDER BY "Source IP count"
DESC
LAST 24 HOURS
Cette requête génère les colonnes username et Source IP count.
La colonne username renvoie les noms des utilisateurs qui ont utilisé le réseau privé virtuel pour accéder au réseau à partir de trois adresses IP ou plus au cours des dernières 24 heures.
Rechercher les utilisateurs ayant utilisé le réseau privé virtuel depuis plus d'un emplacement géographique en 24 heures
SELECT username, UNIQUECOUNT(geographiclocation)
AS 'Count of locations'
FROM events
WHERE LOGSOURCENAME(logsourceid)
ILIKE '%VPN%'
AND geographiclocation <> 'other location'
AND username
IS NOT NULL
GROUP BY username
HAVING "Count of locations" > 1
ORDER BY "Count of locations"
DESC
LAST 3 DAYS
Cette requête génère les colonnes username et Count of locations.
La colonne username renvoie les noms des utilisateurs qui ont utilisé le réseau privé virtuel de plus d'un emplacement qui n'est pas appelé « autre emplacement » au cours des dernières 24 heures.
Surveillance du trafic local vers le flux à distance par réseau
SELECT sourceip,
LONG(SUM(sourcebytes+destinationbytes))
AS TotalBytes
FROM flows
WHERE flowdirection= 'L2R'
AND NETWORKNAME(sourceip)
ILIKE 'servers'
GROUP BY sourceip
ORDER BY TotalBytes
Cette requête génère les colonnes sourceip et TotalBytes.
La colonne TotalBytes renvoie la somme des octets source et de destination qui croise de local à distant.
Surveillance du trafic local vers le trafic local par réseau
SELECT sourceip,
LONG(SUM(sourcebytes+destinationbytes))
AS TotalBytes
FROM flows
WHERE flowdirection= 'R2L'
AND NETWORKNAME(sourceip)
ILIKE 'servers'
GROUP BY sourceip
ORDER BY TotalBytes
Cette requête génère les colonnes sourceip et TotalBytes.
La colonne TotalBytes renvoie la somme des octets source et de destination de l'emplacement distant au local.
Utilisation de l'application par nom d'application, utilisateurs et flux de flux
SELECT sourceip
AS Source_IP,
FIRST(destinationip)
AS Destination_IP,
APPLICATIONNAME(applicationid)
AS Application,
DATEFORMAT(lastpackettime, 'dd-MM-yyyy hh:m:ss')
AS 'Start Time',
FIRST(sourcebytes)
AS Source_Bytes,
ASSETUSER(sourceip, NOW()) AS Src_Asset_User
FROM flows
GROUP BY Source_IP
ORDER BY Source_Bytes DESC
Cette requête génère des données sur les utilisateurs de l'actif, les noms d'application et les données de flux. Utilisez cette requête pour signaler une activité utilisateur spécifique ou l'utilisation d'une application, ou pour générer une variante de cette requête afin d'obtenir les résultats souhaités.
Emplacement des actifs
SELECT ASSETPROPERTY('Location',sourceip)
AS asset_location,
COUNT(*)
FROM events
GROUP BY asset_location
LAST 1 days
Cette requête génère les colonnes asset_location et count.
La colonne asset location renvoie l'emplacement des actifs.
Copie d'exemples de requête à partir du guide AQL
Si vous copiez et collez un exemple de requête contenant des guillemets simples ou doubles à partir du guide AQL, vous devez retaper les guillemets pour être sûr que la requête analyse la syntaxe.