Switch-Daten mit Live Discover abfragen
Sie können Gerätedaten von Sophos-Switches, die in Sophos Central verwaltet werden, über Live Discover im Bedrohungsanalyse-Center abfragen. Mit Live Discover können Sie SQL-Abfragen verwenden, um granularere Daten zu erhalten als die Daten auf der Seite Switch-Verwaltung. Beispielsweise können Sie alle Geräte abfragen, die mit einem bestimmten Switch verbunden sind.
Um Live Discover für Sophos Switch zu verwenden, gehen Sie zu Bedrohungsanalyse-Center > Live Discover und klicken Sie auf Switch. Live Discover verfügt über einige integrierte Data-Lake-Abfragen für Sophos Switch. Sie können diese Abfragen verwenden, bearbeiten oder neue Abfragen erstellen. Um diese Abfragen zu bearbeiten oder neue Abfragen zu erstellen, aktivieren Sie den Designermodus.
Hinweis
Wenn Sie eine neue Abfrage für Sophos Switch erstellen, wählen Sie Data Lake als Quelle aus.
Für Informationen zum Verwenden von Live Discover, siehe Live Discover.
Data-Lake-Schema
Um die verfügbaren Tabellen und Daten anzuzeigen, öffnen Sie das Data Lake-Schema in der Schemaanzeige.
Verfahren Sie zum Öffnen des Schema Viewers wie folgt:
- Gehen Sie zu Bedrohungsanalyse-Center > Live Discover und klicken Sie auf Switch.
- Stellen Sie sicher, dass Designermodus aktiviert ist.
-
Im Bereich Abfrage können Sie wie folgt verfahren:
- Um eine Abfrage zu bearbeiten, wählen Sie die Abfrage aus, die Sie bearbeiten möchten, und klicken Sie auf Bearbeiten.
- Um eine Abfrage zu erstellen, klicken Sie auf Neue Abfrage erstellen.
-
Klicken Sie in der oberen rechten Ecke des Dialogfelds SQL auf Schema.
Der Schema Viewer wird in einer neuen Registerkarte geöffnet.
-
Wählen Sie für AP6 Access Points NSG Cswitch aus der Dropdown-Liste Data Lake aus.
-
Wählen Sie nsg_cswitch_data.
Cswitch-Feldnamen
Die folgende Tabelle beschreibt die Cswitch-Feldnamen im Data Lake:
| Name | Beschreibung |
|---|---|
| message_identifier | Eindeutige Kennung, die von der Erfassungspipeline erstellt wurde |
| ingest_date | Datum, an dem die Daten erfasst wurden |
| ingestion_timestamp | Sekunde der Unix-Epoche, in der die Daten erfasst wurden |
| schema_version | Data Lake-Schemaversion |
| record_size | Größe der Daten |
| customer_id | Kunden-ID |
| type_of_data | Die im Stream gesendeten Daten, z. B. Client- und Protokolldaten |
| is_full_set | Ob die gesendeten Daten vollständig oder inkrementell sind |
| timestamp | Zeitstempel, zu dem das Ereignis generiert wird |
| device_id | Eindeutige ID des Switch |
| device_name | Name des Switch |
| device_model | Modell des Switch |
| device_firmware | Die Firmware-Version des Switch. |
| device_serial_id | Seriennummer des Switch |
| client_mac | MAC-Adresse des verbundenen Geräts |
| client_ip | IP-Adresse des verbundenen Geräts |
| client_hostname | Hostname des verbundenen Geräts |
| client_event_timestamp | Zeitstempel, wann das Gerät eine Verbindung hergestellt hat |
| client_conn_status | Verbindungsstatus des Geräts |
| log_id | Protokoll-ID |
| log_subtype | Protokoll-Untertyp |
| log_component | Protokollkomponente |
| log_message | Protokollnachricht |
| log_severity | Priorität des Protokolls |
| device_ip | IP-Adresse des Switch |
| device_port | Port am Switch, an dem der Client angeschlossen ist |
| client_vlan | VLAN, dem das angeschlossene Gerät zugewiesen ist |
| direct_end_device | Ob das Gerät direkt mit dem Switch verbunden ist |

