Regroupement d'événements associés en sessions

Les événements de groupe qui sont liés au contexte dans les sessions où vous pouvez observer les séquences d'événements et les résultats de ces séquences d'événements. Découvrez l'activité utilisateur et l'activité réseau en observant la séquence des événements qui se produisent dans une session.

A propos de cette tâche

Vous pouvez utiliser des événements pour vous indiquer ce qu'un utilisateur a fait à un moment précis, mais vous pouvez utiliser des sessions transactionnelles pour vous indiquer ce que l'utilisateur a fait avant et après un événement. Les transactions vous donnent des détails complets, comme un achat sur Internet, ou une tentative de connexion non autorisée.

L'ID de session est unique et est affecté aux événements de la même session. Vous définissez la session en fonction de paramètres tels que le temps, le nom d'utilisateur, la connexion ou tout autre critère. Vous utilisez la clause SESSION BY pour créer les sessions uniques.

Par exemple, utilisez les sessions transactionnelles pour effectuer les tâches suivantes :
  • Définissez une activité utilisateur basée sur des événements d'accès Web incluant une combinaison unique d'activités.
  • Regroupage les événements par une session de comportement utilisateur spécifique telle que les visites de site Web, les téléchargements ou les courriers électroniques envoyés.
  • Enregistrez lorsque les utilisateurs se connectant et se déconnectant de votre réseau, et pendant combien de temps ils se connectant pour. La déconnexion ferme la transaction associée lancée par la connexion.
  • Sélectionnez une activité que vous souhaitez suivre et définissez les critères de l'activité de session.

Procédure

  1. Pour créer des sessions, utilisez la clause SESSION BY en utilisant le format suivant.

    SESSION BY <TimeExpression> <AQL_expression_list> BEGIN <booleanExpression> END <booleanExpression>

    Le tableau suivant décrit les paramètres de session.

    Tableau 1.
    Paramètres de session Descriptif
    Time <TimeExpression> Durée
    <AQL_expression_list> Liste d'expressions AQL
    BEGIN <booleanExpression> Démare une nouvelle session
    END <booleanExpression> La clause END est facultative et est utilisée pour terminer la session.
    Le SessionId change lorsqu'une valeur d'expression AQL change ou lorsque le paramètre BEGIN ou END booleanExpression est TRUE.
  2. Pour tester un exemple, procédez comme suit :
    1. Pour accéder à la page IBM® QRadar® Documentation de l'API , dans le menu Aide , cliquez sur API interactive pour les développeurs.
    2. Cliquez sur 8.0 ou sur la version la plus élevée pour développer le menu.
    3. Cliquez sur /ariel > /Recherches.
    4. Cliquez sur l'onglet Poster .
    5. Entrez votre requête AQL dans la zone Valeur pour le paramètre query_expression .
      Exemple :
      Select sessionID, DATEFORMAT(starttime, 'YYYY-MM-dd HH:mm:ss')
      start_time, username, sourceip, category from events
      into <your_Cursor_Name> where username is not null 
      SESSION BY starttime username, sourceip
      BEGIN category=16001 
      start '2016-09-14 14:20' stop '2016-09-14 14:50'

      <your_cursor_name> est un nom que vous souhaitez utiliser pour la sortie de résultats.

    6. Cliquez sur Try it out.

      Si la requête s'exécute sans erreur, le code de réponse est 201.

    7. Cliquez sur /ariel > / search > > /{search_id} > /results

      La page 8.0 - GET - /ariel/searches/{search_id}/results s'ouvre.

    8. Dans la zone Valeur du paramètre id_recherche , entrez <nom_votre_cursor_>.
    9. Sélectionnez text/table pour le type Mime.
    10. Cliquez sur Try it out.
      Tableau 2. Résultats de la requête
      sessionID start_time username (nom d'utilisateur) IP de la source catégorie
      1 2016-09-14 14:42:03 administrateur 9.23.121.97 16003
      1 2016-09-14 14:42:09 administrateur 9.23.121.97 16003
      2 2016-09-14 14:42:10 administrateur 127.0.0.1 16003
      2 2016-09-14 14:42:11 administrateur 127.0.0.1 16003
      3 2016-09-14 14:42:27 joe_blogs 9.23.121.98 16001
      4 2016-09-14 14:44:11 joe_blogs 9.23.121.98 16001
      5 2016-09-14 14:44:35 superutilisateur 127.0.0.1 4017
      5 2016-09-14 14:44:35 superutilisateur 127.0.0.1 3014
      5 2016-09-14 14:44:55 superutilisateur 127.0.0.1 4017
      5 2016-09-14 14:44:55 superutilisateur 127.0.0.1 3014

      Les catégories représentent des activités spécifiques dans vos journaux d'événements. Une nouvelle session est démarrée pour chaque modification du nom d'utilisateur et des valeurs d'adresse IP source, par exemple, voir sessionid 2 et sessionid 5.

      De plus, une nouvelle session est créée pour la catégorie 16001, qui se produit dans sessionid 3 et sessionid 4.

Exemple

Dans cet exemple, les événements sont renvoyés et regroupés par ID session unique, où l'utilisateur joe_blogs se connecte et démarre un processus entre 4 PM et 11:30 le 25 novembre.

select sessionId,DATEFORMAT(starttime,'YYYY-MM-dd HH:mm:ss') 
start_time,username,sourceip,category from events into <cursor_name> 
where username='joe_blogs' 
SESSION BY starttime username, sourceip 
BEGIN category=16001 
END category=16003 
start '2016-11-25 16:00' 
stop '2016-11-25 23:30'

Une session est démarrée lorsque vous obtenez un événement où l'expression BEGIN est satisfaite OU l'événement précédent termine la session.

Une session est arrêtée lorsque vous obtenez un événement où l'expression END est vraie OU l'événement suivant lance une nouvelle session.

La catégorie d'événement 16001 indique un événement de connexion ou de déconnexion de l'utilisateur sur la console, et la catégorie d'événement 16003 indique qu'un utilisateur a lancé un processus, comme le démarrage d'une sauvegarde ou la génération d'un rapport. Pour obtenir la liste des catégories d'événement, voir IBM QRadar -Guide d'administration.