Affichage des données de journal de flux AWS

Les journaux de flux reçus via les intégrations d'AWS (Amazon Web Service) incluent des propriétés supplémentaires dans les informations de flux.

A propos de cette tâche

Outre les propriétés de flux normalisées standard, les propriétés suivantes sont affichées pour les journaux de flux AWS :
  • Nom d'interface (disponible pour tous les flux IPFIX qui envoient cette zone)
  • Région (disponible pour tous les flux IPFIX qui envoient cette zone)
  • Nom du pare-feu (disponible pour tous les flux IPFIX qui envoient cette zone)
  • Evénement de pare-feu (élément énuméré, disponible pour tous les flux IPFIX qui envoient cette zone)
  • Action AWS (élément énuméré)
  • Statut du journal AWS (élément énuméré)
  • ID de compte AWS
  • ID VPC Nouveau dans 7.5.0
  • ID de sous-réseau Nouveau dans 7.5.0
  • ID instance Nouveau dans 7.5.0
Le tableau suivant présente la description de chaîne des zones énumérées :
Tableau 1. Chaînes énumérées AWS
Zone énumérée Description de chaîne
Evénement de pare-feu
Les valeurs numériques de la zone Firewall Event sont associées aux descriptions suivantes :
  • 0 = Ignorer
  • 1 = Flux créé
  • 2 = Flux supprimé
  • 3 = Flux refusé
  • 4 = Alerte de flux
  • 5 = Mise à jour de flux
Action AWS
Les valeurs numériques de la zone AWS Action sont associées aux descriptions suivantes :
  • 0 = N/A
  • 1 = Accepter
  • 2 = Rejeter
Statut du journal AWS
Les valeurs numériques de la zone AWS Log Status sont associées aux descriptions suivantes :
  • 0 = N/A
  • 1 = OK
  • 2 = Aucune donnée
  • 3 = Ignorer les données

Procédure

Pour inclure la description de la propriété énumérée dans vos résultats de requête, vous devez inclure la fonction LOOKUP dans votre chaîne de recherche AQL.
  1. Cliquez sur l'onglet Activité réseau .
  2. Dans la zone Recherche avancée , générez la requête AQL qui inclut la requête LOOKUP pour la zone que vous souhaitez inclure dans votre recherche.

    Les exemples suivants présentent les instructions LOOKUP pour chacune des zones énumérées dans le journal de flux AWS :

    LOOKUP('firewall event', "firewall event")
    LOOKUP('aws action', "aws action")
    LOOKUP('aws log status', "aws log status")
    Par exemple, la requête suivante utilise une instruction LOOKUP dans la clause WHERE et regroupe les flux acceptés par application :
    SELECT APPLICATIONNAME(applicationid), count(*) as NumFlows FROM flows 
    WHERE LOOKUP('aws action', "aws action") == 'Accept' 
    GROUP BY applicationid ORDER BY NumFlows DESC
    Dans cet exemple, la requête utilise une instruction dans la clause SELECT afin d'afficher le nombre de flux acceptés par rapport au nombre de flux rejetés dans l'environnement AWS :
    SELECT LOOKUP('aws action', "aws action"), count(*) as NumFlows 
    FROM flows WHERE "aws action" > 0 GROUP BY "aws action" 
    ORDER BY NumFlows DESC LAST 7 DAYS