Saltar al contenido
Haga clic aquí para abrir la documentación sobre los switches administrados localmente, incluidas las guías de CLI y API.

Realizar consultas sobre datos de switch con Live Discover

Puede realizar consultas sobre los datos de dispositivos Sophos Switch gestionados en Sophos Central mediante Live Discover en el Centro de análisis de amenazas. Live Discover le permite utilizar consultas SQL para obtener datos más granulares que los que aparecen en la página Gestión de switches. Por ejemplo, puede hacer consultas en todos los dispositivos conectados a un switch específico.

Para utilizar Live Discover para Sophos Switch, vaya al Centro de análisis de amenazas > Live Discover y haga clic en Switch. Live Discover tiene consultas de Data Lake incorporadas para Sophos Switch. Puede utilizar estas consultas, editarlas o crear otras nuevas. Para editar estas consultas o crear otras nuevas, active el Modo de diseñador.

Nota

Si está creando una nueva consulta para Sophos Switch, seleccione Data Lake como Origen.

Para obtener información sobre cómo utilizar Live Discover, consulte Live Discover.

Esquema de Data Lake

Para ver las tablas y los datos disponibles, abra el esquema de Data Lake en el visor de esquemas.

Para abrir el visor de esquemas, haga lo siguiente:

  1. Vaya al Centro de análisis de amenazas > Live Discover y haga clic en Switch.
  2. Asegúrese de que el Modo de diseñador esté activo.
  3. En la sección Consulta, puede hacer lo siguiente:

    • Para editar una consulta, seleccione la consulta que desea editar y haga clic en Editar.
    • Para crear una consulta, haga clic en Crear consulta nueva.
  4. En la esquina superior derecha del cuadro de diálogo SQL, haga clic en Esquema.

    Abra el visor de esquemas.

    El visor de esquemas se abre en una pestaña nueva.

  5. Para los puntos de acceso AP6, seleccione NSG Cswitch en la lista desplegable Data Lake.

    Seleccione el esquema NSG Cswitch.

  6. Seleccione nsg_cswitch_data.

Nombres de campo Cswitch

La siguiente tabla describe los nombres de campo Cswitch en Data Lake:

Nombre Descripción
message_identifier Identificador único creado por el proceso de ingesta
ingest_date Fecha de ingesta de los datos
ingestion_timestamp El valor epoch en segundos de la ingesta de datos
schema_version La versión del esquema de Data Lake
record_size El tamaño de los datos
customer_id El ID del cliente
type_of_data Los datos enviados en el flujo, como datos de cliente y de registro
is_full_set Indica si los datos enviados constituyen un conjunto completo o son incrementales
timestamp La marca de tiempo en la que se genera el evento
device_id El ID único del switch
device_name El nombre del switch
device_model El modelo del switch
device_firmware La versión del firmware del switch.
device_serial_id El número de serie del switch
client_mac La dirección MAC del dispositivo conectado
client_ip La dirección IP del dispositivo conectado
client_hostname El nombre de host del dispositivo conectado
client_event_timestamp La marca de tiempo en la que el dispositivo se conectó
client_conn_status El estado de conexión del dispositivo
log_id El ID de registro
log_subtype El subtipo de registro
log_component El componente de registro
log_message El mensaje de registro
log_severity El nivel de gravedad del registro
device_ip La dirección IP del switch
device_port El puerto del switch al que está conectado el cliente
client_vlan La VLAN a la que está asignado el dispositivo conectado
direct_end_device Si el dispositivo está conectado directamente al switch