Exemples de requêtes de surveillance d'utilisateur et de réseau

Utilisez des exemples de requête pour vous aider à créer vos requêtes AQL d'utilisateur et de surveillance de réseau.

Utilisez les exemples suivants pour surveiller vos utilisateurs et votre réseau, ou vous pouvez modifier les requêtes en fonction de vos besoins.


Rechercher les utilisateurs ayant utilisé le réseau privé virtuel pour accéder au réseau à partir de trois adresses IP ou plus dans une période de 24 heures

SELECT username, 
UNIQUECOUNT(sourceip) 
AS 'Source IP count' 
FROM events 
WHERE LOGSOURCENAME(logsourceid) 
ILIKE '%VPN%' 
AND username IS NOT NULL 
GROUP BY username 
HAVING "Source IP count" >= 3
ORDER BY "Source IP count" 
DESC 
LAST 24 HOURS

Cette requête génère les colonnes username et Source IP count.

La colonne username renvoie les noms des utilisateurs qui ont utilisé le réseau privé virtuel pour accéder au réseau à partir de trois adresses IP ou plus au cours des dernières 24 heures.


Rechercher les utilisateurs ayant utilisé le réseau privé virtuel depuis plus d'un emplacement géographique en 24 heures

SELECT username, UNIQUECOUNT(geographiclocation) 
AS 'Count of locations' 
FROM events 
WHERE LOGSOURCENAME(logsourceid) 
ILIKE '%VPN%' 
AND geographiclocation <> 'other location' 
AND username 
IS NOT NULL 
GROUP BY username 
HAVING "Count of locations" > 1 
ORDER BY "Count of locations" 
DESC 
LAST 3 DAYS

Cette requête génère les colonnes username et Count of locations.

La colonne username renvoie les noms des utilisateurs qui ont utilisé le réseau privé virtuel de plus d'un emplacement qui n'est pas appelé « autre emplacement » au cours des dernières 24 heures.


Surveillance du trafic local vers le flux à distance par réseau

SELECT sourceip, 
LONG(SUM(sourcebytes+destinationbytes)) 
AS TotalBytes 
FROM flows 
WHERE flowdirection= 'L2R' 
AND NETWORKNAME(sourceip) 
ILIKE 'servers' 
GROUP BY sourceip
ORDER BY TotalBytes

Cette requête génère les colonnes sourceip et TotalBytes.

La colonne TotalBytes renvoie la somme des octets source et de destination qui croise de local à distant.


Surveillance du trafic local vers le trafic local par réseau

SELECT sourceip, 
LONG(SUM(sourcebytes+destinationbytes)) 
AS TotalBytes 
FROM flows 
WHERE flowdirection= 'R2L' 
AND NETWORKNAME(sourceip) 
ILIKE 'servers' 
GROUP BY sourceip
ORDER BY TotalBytes

Cette requête génère les colonnes sourceip et TotalBytes.

La colonne TotalBytes renvoie la somme des octets source et de destination de l'emplacement distant au local.


Utilisation de l'application par nom d'application, utilisateurs et flux de flux

SELECT sourceip 
AS Source_IP, 
FIRST(destinationip) 
AS Destination_IP, 
APPLICATIONNAME(applicationid) 
AS Application, 
DATEFORMAT(lastpackettime, 'dd-MM-yyyy hh:m:ss') 
AS 'Start Time', 
FIRST(sourcebytes) 
AS Source_Bytes, 
ASSETUSER(sourceip, NOW()) AS Src_Asset_User 
FROM flows 
GROUP BY Source_IP 
ORDER BY Source_Bytes DESC

Cette requête génère des données sur les utilisateurs de l'actif, les noms d'application et les données de flux. Utilisez cette requête pour signaler une activité utilisateur spécifique ou l'utilisation d'une application, ou pour générer une variante de cette requête afin d'obtenir les résultats souhaités.


Emplacement des actifs

SELECT ASSETPROPERTY('Location',sourceip) 
AS asset_location, 
COUNT(*) 
FROM events 
GROUP BY asset_location 
LAST 1 days

Cette requête génère les colonnes asset_location et count.

La colonne asset location renvoie l'emplacement des actifs.

Copie d'exemples de requête à partir du guide AQL

Si vous copiez et collez un exemple de requête contenant des guillemets simples ou doubles à partir du guide AQL, vous devez retaper les guillemets pour être sûr que la requête analyse la syntaxe.