Aller au contenu
Cliquez ici pour ouvrir la documentation des switchs gérés localement, notamment les guides de l’interface par ligne de commande et de l’API.

Interroger les données du switch avec Live Discover

Vous pouvez interroger les données appareil depuis Sophos Switch administrés dans Sophos Central avec Live Discover dans le Centre d’analyse des menaces. Live Discover vous permet d'utiliser les requêtes SQL pour obtenir des données plus granulaires que les données de la page Gestion des switchs . Par exemple, vous pouvez interroger tous les appareils connectés à un switch spécifique.

Pour utiliser Live Discover pour Sophos Switch, allez dans Centre d’analyse des menaces > Live Discover et cliquez sur Switch. Live Discover intègre des demandes Data Lake pour Sophos Switch. Vous pouvez utiliser ces requêtes, les modifier ou en créer de nouvelles. Pour modifier ces requêtes ou en créer des nouvelles, activez le Mode Concepteur.

Remarque

Si vous créez une nouvelle demande pour Sophos Switch, sélectionnez Data Lake comme Source.

Retrouvez plus de renseignements sur l’utilisation de Live Discover sur Live Discover.

Schéma Data Lake

Pour voir les tables et données disponibles, ouvrez le schéma Data Lake dans la visionneuse de schéma.

Pour ouvrir le visualiseur de schéma, procédez comme suit :

  1. Allez dans Centre d’analyse des menaces > Live Discover et cliquez sur Switch.
  2. Assurez-vous que le Mode concepteur est activé.
  3. Dans la section Requête, procédez comme suit :

    • Pour modifier une requête, sélectionnez-la et cliquez sur Modifier.
    • Pour créer une requête, cliquez sur Créer une nouvelle requête.
  4. Dans le coin supérieur droit de la boîte de dialogue SQL, cliquez sur Schéma.

    Ouvrez le visualiseur de schéma.

    Le visualiseur de schéma s’ouvre dans un nouvel onglet.

  5. Pour les points d’accès AP6, sélectionnez NSG Cswitch dans la liste déroulante Data Lake injectée.

    Sélectionnez le schéma NSG Cswitch.

  6. Sélectionnez nsg_cswitch_data.

Noms des champs du switch

Le tableau suivant décrit les noms des champs Cswitch dans le Data Lake :

Nom Description
message_identifier L’identifiant unique créé par le pipeline d’ingestion
ingest_date La date à laquelle les données ont été ingérées
ingestion_timestamp La valeur epoch (secondes) correspondant à l’ingestion des données.
schema_version La version du schéma Data Lake
record_size La taille des données
customer_id L’ID client
type_of_data Les données envoyées dans le flux, telles que les données client et journal
is_full_set Indique si les données envoyées sont un ensemble complet ou incrémentiel
timestamp Horodatage auquel l’événement a été généré
device_id L’identifiant unique du switch
device_name Le nom du switch
device_model Le modèle du switch
device_firmware La version du firmware du switch.
device_serial_id Le numéro de série du switch
client_mac L’adresse MAC de l’appareil connecté
client_ip L’adresse IP de l’appareil connecté
client_hostname Le nom d’hôte de l’appareil connecté
client_event_timestamp L’horodatage de la connexion de l’appareil
client_conn_status L’état de connexion de l’appareil
log_id L’ID du journal
log_subtype Sous-type du journal
log_component Composant du journal
log_message Message du journal
log_severity Gravité du journal
device_ip L’adresse IP du switch
device_port Le port du switch sur lequel le client est connecté
client_vlan Le VLAN auquel l’appareil connecté est assigné
direct_end_device Si l’appareil est directement connecté au switch