Realizar consultas sobre datos de switch con Live Discover
Puede realizar consultas sobre los datos de dispositivos Sophos Switch gestionados en Sophos Central mediante Live Discover en el Centro de análisis de amenazas. Live Discover le permite utilizar consultas SQL para obtener datos más granulares que los que aparecen en la página Gestión de switches. Por ejemplo, puede hacer consultas en todos los dispositivos conectados a un switch específico.
Para utilizar Live Discover para Sophos Switch, vaya al Centro de análisis de amenazas > Live Discover y haga clic en Switch. Live Discover tiene consultas de Data Lake incorporadas para Sophos Switch. Puede utilizar estas consultas, editarlas o crear otras nuevas. Para editar estas consultas o crear otras nuevas, active el Modo de diseñador.
Nota
Si está creando una nueva consulta para Sophos Switch, seleccione Data Lake como Origen.
Para obtener información sobre cómo utilizar Live Discover, consulte Live Discover.
Esquema de Data Lake
Para ver las tablas y los datos disponibles, abra el esquema de Data Lake en el visor de esquemas.
Para abrir el visor de esquemas, haga lo siguiente:
- Vaya al Centro de análisis de amenazas > Live Discover y haga clic en Switch.
- Asegúrese de que el Modo de diseñador esté activo.
-
En la sección Consulta, puede hacer lo siguiente:
- Para editar una consulta, seleccione la consulta que desea editar y haga clic en Editar.
- Para crear una consulta, haga clic en Crear consulta nueva.
-
En la esquina superior derecha del cuadro de diálogo SQL, haga clic en Esquema.
El visor de esquemas se abre en una pestaña nueva.
-
Para los puntos de acceso AP6, seleccione NSG Cswitch en la lista desplegable Data Lake.
-
Seleccione nsg_cswitch_data.
Nombres de campo Cswitch
La siguiente tabla describe los nombres de campo Cswitch en Data Lake:
| Nombre | Descripción |
|---|---|
| message_identifier | Identificador único creado por el proceso de ingesta |
| ingest_date | Fecha de ingesta de los datos |
| ingestion_timestamp | El valor epoch en segundos de la ingesta de datos |
| schema_version | La versión del esquema de Data Lake |
| record_size | El tamaño de los datos |
| customer_id | El ID del cliente |
| type_of_data | Los datos enviados en el flujo, como datos de cliente y de registro |
| is_full_set | Indica si los datos enviados constituyen un conjunto completo o son incrementales |
| timestamp | La marca de tiempo en la que se genera el evento |
| device_id | El ID único del switch |
| device_name | El nombre del switch |
| device_model | El modelo del switch |
| device_firmware | La versión del firmware del switch. |
| device_serial_id | El número de serie del switch |
| client_mac | La dirección MAC del dispositivo conectado |
| client_ip | La dirección IP del dispositivo conectado |
| client_hostname | El nombre de host del dispositivo conectado |
| client_event_timestamp | La marca de tiempo en la que el dispositivo se conectó |
| client_conn_status | El estado de conexión del dispositivo |
| log_id | El ID de registro |
| log_subtype | El subtipo de registro |
| log_component | El componente de registro |
| log_message | El mensaje de registro |
| log_severity | El nivel de gravedad del registro |
| device_ip | La dirección IP del switch |
| device_port | El puerto del switch al que está conectado el cliente |
| client_vlan | La VLAN a la que está asignado el dispositivo conectado |
| direct_end_device | Si el dispositivo está conectado directamente al switch |

