AQL 조회에 대한 이벤트, 플로우 및 simarc 필드

AQL(Ariel Query Language)을 사용하여 Ariel 데이터베이스의 이벤트, 플로우 및 simarc 테이블에서 특정 필드를 검색할 수 있습니다.

AQL 조회에 지원되는 이벤트 필드

조회할 수 있는 이벤트 필드는 다음 표에 나열되어 있습니다.

표 1. AQL 조회에 지원되는 이벤트 필드
필드 이름 설명
adekey Ade 키
adevalue Ade 값
카테고리 하위 레벨 카테고리
creEventList 일치한 사용자 정의 룰
신뢰성 신뢰성
destinationMAC 대상 MAC
destinationPort 대상 포트
destinationv6 IPv6 대상
destinationaddress 대상 주소
destinationip 대상 IP
sourceaddress 소스 주소
deviceTime 로그 소스 시간
deviceType 로그 소스 유형
devicegrouplist 디바이스 그룹 목록
domainID

도메인 ID

지속 기간 지속 기간
endTime 스토리지 시간
eventCount 이벤트 개수
eventDirection 이벤트 방향:

local-to-Local (L2L)

local-to-remote (L2R)

remote-to-local (R2L)

remote-to-remote (R2R)

geographiclocation 지리적 위치
sourcegeographiclocation 소스 지리적 위치
destinationgeographiclocation 대상 지리적 위치
hasIdentity ID가 있음
hasOffense 오펜스와 연관됨
highLevelCategory 상위 레벨 카테고리
identityhostname ID 호스트 이름
identityip ID IP 주소
isduplicate 중복임
isCREEvent 사용자 정의 룰 이벤트임
logsourceid 로그 소스 ID
크기 크기
pcappacket PCAP 패킷
partialMatchList 부분 일치 목록
partialorMatchList 부분 또는 일치 목록
페이로드 페이로드
postNatDestinationIP NAT 이후의 대상 IP
postNatDestinationPort NAT 이후의 대상 포트
postNatSourceIP NAT 이후의 소스 IP
postNatSourcePort NAT 이후의 소스 포트
preNatDestinationIP NAT 이전의 대상 IP
preNatDestinationPort NAT 이전의 대상 포트
preNatSourceIP NAT 이전의 소스 IP
preNatSourcePort NAT 이전의 소스 포트
protocolid 프로토콜
processorId 이벤트 프로세서 ID
qid 이벤트 이름 ID
qideventid 이벤트 ID
관련성 관련성
심각도 심각도(Severity)
sourceIP 소스 IP
sourceMAC 소스 MAC
sourcePort 소스 포트
sourcev6 IPv6 소스
startTime 시작 시간
isunparsed 이벤트가 구문 분석되지 않음
userName 사용자 이름

AQL 조회에 지원되는 플로우 필드

조회할 수 있는 플로우 필드는 다음 표에 나열되어 있습니다.

표 2. AQL 조회에 지원되는 플로우 필드
필드 이름 설명
applicationId 애플리케이션 ID
카테고리 카테고리
신뢰성 신뢰성
destinationASN 대상 ASN
destinationBytes 대상 바이트
destinationDSCP 대상 DSCP
destinationFlags 대상 플래그
destinationIP 대상 IP
destinationIfIndex 대상 If 인덱스
destinationPackets 대상 패킷
destinationPayload 대상 페이로드
destinationPort 대상 포트
destinationPrecedence 대상 우선순위
destinationv6 IPv6 대상
domainID

도메인 ID

fullMatchList 전체 일치 목록
firstPacketTime 첫 번째 패킷 시간
flowBias 플로우 유형
flowDirection 플로우 방향

local-to-local (L2L)

local-to-remote (L2R)

remote-to-local (R2L)

remote-to-remote (R2R)

flowInterfaceID 플로우 인터페이스 ID
flowSource 플로우 소스
flowType 플로우 유형
geographic 지리적 위치와 일치함
hasDestinationPayload 대상 페이로드가 있음
hasOffense 오펜스 페이로드가 있음
hasSourcePayload 소스 페이로드가 있음
icmpCode Icmp 코드
icmpType ICMP 유형 또는 코드
flowInterface 플로우 인터페이스
intervalId 간격 ID
isDuplicate 중복 이벤트
lastPacketTime 마지막 패킷 시간
partialMatchList 부분 일치 목록
protocolId 프로토콜 ID
qid Qid
processorID 이벤트 프로세서 ID
관련성 관련성
retentionBucket 보존 버킷 더미
심각도 심각도(Severity)
sourceASN 소스 ASN
sourceBytes 소스 바이트
sourceDSCP 소스 DSCP
sourceFlags 소스 플래그
sourceIP 소스 IP
sourceIfIndex 소스 if 인덱스
sourcePackets 소스 패킷
sourcePayload 소스 페이로드
sourcePort 소스 포트
sourcePrecedence 소스 우선순위
sourcev6 IPv6 소스
startTime 시작 시간
viewObjectPair 오브젝트 쌍 보기

AQL 조회에 지원되는 simarc 필드

조회할 수 있는 simarc 필드는 다음 표에 나열되어 있습니다.

표 3. AQL 조회에 지원되는 simarc 필드
필드 이름 설명
destinationPort 대상 포트 키 작성자
destinationType 대상 유형 키 작성자
deviceId 디바이스 키 작성자
방향 방향 키 작성자
eventCount 이벤트 수 키 작성자
eventFlag 플래그 키 작성자
applicationId 애플리케이션 ID 키 작성자
flowCount 플로우 수 키 작성자
destinationBytes 대상 바이트 키 작성자
flowSource 플로우 소스 키 작성자
sourceBytes 소스 바이트 키 작성자
lastPacketTime 시간 키 작성자
protocolId 프로토콜 키 작성자
소스 소스 키 작성자
sourceType 소스 유형 키 작성자
sourceRemoteNetwork 소스 원격 네트워크 키 작성자
destinationRemoteNetwork 대상 원격 네트워크 키 작성자
sourceCountry 소스 지리적 키 작성자
destinationCountry 대상 지리적 키 작성자
대상 대상 키 작성자