검색 예제: 일일 직원 보고서

다음 예제는 복합적인 고급 검색 조회를 통해 특정 직원 정보를 확인하는 방법에 대해 설명합니다.

ID 관리를 위해 QRadar에서 사용자 활동의 일별 보고서를 생성하도록 결정합니다. 보고서에는 사용자 이름, 일련 번호, 관리자, 활동 등, 직원에 대한 정보가 포함되어야 합니다.

직원은 QRadar에서 여러 사용자 이름을 가질 수 있습니다. RESTful API를 사용하여 직원 이름 Global_User와 연관된 모든 사용자 이름을 리턴하는 참조 맵을 빌드합니다. 일련 번호 및 관리자 이름의 경우, 다른 참조 데이터 세트를 작성하여 참조 맵에 이를 추가합니다.

직원 활동의 범위는 로그인 실패에서 QRadar 태스크 (예: 오브젝트 삭제) 에 이르기까지 다양합니다. 이러한 이벤트는 QRadar에 의해 기록됩니다. 맵에 이벤트의 빈도를 지정하여 의심되는 활동이 발생한 경우에 확인할 수 있습니다. 데이터를 직원 이름과 이벤트 이름별로 그룹화한 후 24시간의 시간 프레임에서 가장 높은 빈도의 이벤트별로 데이터를 정렬합니다.

이 일일 보고서를 보려면 QRadar Console에 로그인하십시오. 로그 보기 탭의 고급 검색 텍스트 상자에서 다음 검색 조회를 입력합니다.

select REFERENCEMAP('GlobalID_Mapping', username) as Global_User, QIDNAME(qid) as 'Event Name', count(*) as 'Event Count', FIRST(username) as UserId, REFERENCETABLE('employee_data','SerialNum', Global_user) as 'Serial Number', REFERENCETABLE('employee_data','Manager',Global_User) as Manager from events where (Global_User IS NOT NULL) GROUP BY Global_user,'Event Name' ORDER BY 'Event Count' DESC last 1 DAYS