Exemples de requêtes de données de référence
Utilisez des requêtes AQL pour obtenir des données à partir d'ensembles de références, de mappes de référence ou de tables de référence. Vous pouvez créer et remplir des données de référence en utilisant des règles pour remplir des ensembles de références, en utilisant des flux de menaces externes, par exemple, LDAP Threat Intelligence App, ou en utilisant des fichiers de données importés pour votre ensemble de référence.
Utilisez les exemples suivants pour vous aider à créer des requêtes pour extraire des données de vos données de référence.
Utiliser des tables de référence pour obtenir des métadonnées externes pour les noms d'utilisateur qui s'affichent dans les événements
SELECT
REFERENCETABLE('user_data','FullName',username) AS 'Full Name',
REFERENCETABLE('user_data','Location',username) AS 'Location',
REFERENCETABLE('user_data','Manager',username) AS 'Manager',
UNIQUECOUNT(username) AS 'Userid Count',
UNIQUECOUNT(sourceip) AS 'Source IP Count',
COUNT(*) AS 'Event Count'
FROM events
WHERE qidname(qid)ILIKE '%logon%'
GROUP BY "Full Name", "Location", "Manager"
LAST 1 days
Utilisez la table de référence pour obtenir des données externes telles que le nom complet, l'emplacement et le nom du gestionnaire pour les utilisateurs qui se sont connectés au réseau au cours des dernières 24 heures.
Obtenir les ID utilisateur globaux pour les utilisateurs dans les événements marqués pour une activité suspecte
SELECT
REFERENCEMAP('GlobalID_Mapping',username) AS 'Global ID',
REFERENCETABLE('user_data','FullName', 'Global ID') AS 'Full Name',
UNIQUECOUNT(username),
COUNT(*) AS 'Event count'
FROM events
WHERE RULENAME(creEventlist)
ILIKE '%suspicious%'
GROUP BY "Global ID"
LAST 2 days
Dans cet exemple, les utilisateurs individuels ont plusieurs comptes dans le réseau. L'organisation requiert une vue unique de l'activité d'un utilisateur. Utilisez les données de référence pour mapper les ID utilisateurs locaux à un ID global. La requête renvoie les comptes utilisateur qui sont utilisés par un ID global pour les événements marqués comme suspects.
Utilisez une recherche de mappe de référence pour extraire des noms d'utilisateur globaux pour les noms d'utilisateur renvoyés dans des événements
SELECT
QIDNAME(qid) as 'Event name',
starttime AS Time,
sourceip AS 'Source IP',
destinationip AS 'Destination IP',
username AS 'Event Username',
REFERENCEMAP('GlobalID_Mapping', username) AS 'Global User'
FROM events
WHERE "Global User" = 'John Ariel'
LAST 1 days
Utilisez la mappe de référence pour rechercher les noms d'utilisateur globaux pour les noms d'utilisateur renvoyés dans les événements. Utilisez la clause WHERE pour renvoyer uniquement les événements de l'utilisateur global John Ariel. John Ariel peut avoir quelques noms d'utilisateur différents mais ces noms d'utilisateur sont mappés à un utilisateur global, par exemple, dans un système de mappage d'identité externe, vous pouvez mapper un utilisateur global à plusieurs noms d'utilisateur utilisés par le même utilisateur global.
Surveillance de l'utilisation élevée du réseau par les utilisateurs
SELECT
LONG(REFERENCETABLE('PeerGroupStats', 'average',
REFERENCEMAP('PeerGroup',username)))
AS PGave,
LONG(REFERENCETABLE('PeerGroupStats', 'stdev',
REFERENCEMAP('PeerGroup',username)))
AS PGstd,
SUM(sourcebytes+destinationbytes) AS UserTotal
FROM flows
WHERE flowtype = 'L2R'
GROUP BY UserTotal
HAVING UserTotal > (PGAve+ 3*PGStd)
Renvoie les noms d'utilisateur lorsque l'utilisation du flux est trois fois supérieure à l'utilisateur moyen.
Vous avez besoin d'un ensemble de référence pour stocker l'utilisation réseau des homologues par nom d'utilisateur et nombre total d'octets.
Cotes et catégories de menaces
SELECT
REFERENCETABLE('ip_threat_data','Category',destinationip)
AS 'Threat Category',
REFERENCETABLE('ip_threat_data','Rating', destinationip)
AS 'Threat Rating',
UNIQUECOUNT(sourceip)
AS 'Source IP Count',
UNIQUECOUNT(destinationip)
AS 'Destination IP Count'
FROM events
GROUP BY "Threat Category", "Threat Rating" LAST 24 HOURS
Renvoie la catégorie de menace et la cote de menace.
Vous pouvez rechercher des données de menace de table de référence et les inclure dans vos recherches.
Copie d'exemples de requête à partir du guide AQL
Si vous copiez et collez un exemple de requête contenant des guillemets simples ou doubles à partir du guide AQL, vous devez retaper les guillemets pour être sûr que la requête analyse la syntaxe.