Regroupement d'événements associés en sessions
Les événements de groupe qui sont liés au contexte dans les sessions où vous pouvez observer les séquences d'événements et les résultats de ces séquences d'événements. Découvrez l'activité utilisateur et l'activité réseau en observant la séquence des événements qui se produisent dans une session.
A propos de cette tâche
Vous pouvez utiliser des événements pour vous indiquer ce qu'un utilisateur a fait à un moment précis, mais vous pouvez utiliser des sessions transactionnelles pour vous indiquer ce que l'utilisateur a fait avant et après un événement. Les transactions vous donnent des détails complets, comme un achat sur Internet, ou une tentative de connexion non autorisée.
L'ID de session est unique et est affecté aux événements de la même session. Vous définissez la session en fonction de paramètres tels que le temps, le nom d'utilisateur, la connexion ou tout autre critère. Vous utilisez la clause SESSION BY pour créer les sessions uniques.
- Définissez une activité utilisateur basée sur des événements d'accès Web incluant une combinaison unique d'activités.
- Regroupage les événements par une session de comportement utilisateur spécifique telle que les visites de site Web, les téléchargements ou les courriers électroniques envoyés.
- Enregistrez lorsque les utilisateurs se connectant et se déconnectant de votre réseau, et pendant combien de temps ils se connectant pour. La déconnexion ferme la transaction associée lancée par la connexion.
- Sélectionnez une activité que vous souhaitez suivre et définissez les critères de l'activité de session.
Procédure
Exemple
Dans cet exemple, les événements sont renvoyés et regroupés par ID session unique, où l'utilisateur joe_blogs se connecte et démarre un processus entre 4 PM et 11:30 le 25 novembre.
select sessionId,DATEFORMAT(starttime,'YYYY-MM-dd HH:mm:ss')
start_time,username,sourceip,category from events into <cursor_name>
where username='joe_blogs'
SESSION BY starttime username, sourceip
BEGIN category=16001
END category=16003
start '2016-11-25 16:00'
stop '2016-11-25 23:30'
Une session est démarrée lorsque vous obtenez un événement où l'expression BEGIN est satisfaite OU l'événement précédent termine la session.
Une session est arrêtée lorsque vous obtenez un événement où l'expression END est vraie OU l'événement suivant lance une nouvelle session.
La catégorie d'événement 16001 indique un événement de connexion ou de déconnexion de l'utilisateur sur la console, et la catégorie d'événement 16003 indique qu'un utilisateur a lancé un processus, comme le démarrage d'une sauvegarde ou la génération d'un rapport. Pour obtenir la liste des catégories d'événement, voir IBM QRadar -Guide d'administration.