Interroger les données du switch avec Live Discover
Vous pouvez interroger les données appareil depuis Sophos Switch administrés dans Sophos Central avec Live Discover dans le Centre d’analyse des menaces. Live Discover vous permet d'utiliser les requêtes SQL pour obtenir des données plus granulaires que les données de la page Gestion des switchs . Par exemple, vous pouvez interroger tous les appareils connectés à un switch spécifique.
Pour utiliser Live Discover pour Sophos Switch, allez dans Centre d’analyse des menaces > Live Discover et cliquez sur Switch. Live Discover intègre des demandes Data Lake pour Sophos Switch. Vous pouvez utiliser ces requêtes, les modifier ou en créer de nouvelles. Pour modifier ces requêtes ou en créer des nouvelles, activez le Mode Concepteur.
Remarque
Si vous créez une nouvelle demande pour Sophos Switch, sélectionnez Data Lake comme Source.
Retrouvez plus de renseignements sur l’utilisation de Live Discover sur Live Discover.
Schéma Data Lake
Pour voir les tables et données disponibles, ouvrez le schéma Data Lake dans la visionneuse de schéma.
Pour ouvrir le visualiseur de schéma, procédez comme suit :
- Allez dans Centre d’analyse des menaces > Live Discover et cliquez sur Switch.
- Assurez-vous que le Mode concepteur est activé.
-
Dans la section Requête, procédez comme suit :
- Pour modifier une requête, sélectionnez-la et cliquez sur Modifier.
- Pour créer une requête, cliquez sur Créer une nouvelle requête.
-
Dans le coin supérieur droit de la boîte de dialogue SQL, cliquez sur Schéma.
Le visualiseur de schéma s’ouvre dans un nouvel onglet.
-
Pour les points d’accès AP6, sélectionnez NSG Cswitch dans la liste déroulante Data Lake injectée.
-
Sélectionnez nsg_cswitch_data.
Noms des champs du switch
Le tableau suivant décrit les noms des champs Cswitch dans le Data Lake :
| Nom | Description |
|---|---|
| message_identifier | L’identifiant unique créé par le pipeline d’ingestion |
| ingest_date | La date à laquelle les données ont été ingérées |
| ingestion_timestamp | La valeur epoch (secondes) correspondant à l’ingestion des données. |
| schema_version | La version du schéma Data Lake |
| record_size | La taille des données |
| customer_id | L’ID client |
| type_of_data | Les données envoyées dans le flux, telles que les données client et journal |
| is_full_set | Indique si les données envoyées sont un ensemble complet ou incrémentiel |
| timestamp | Horodatage auquel l’événement a été généré |
| device_id | L’identifiant unique du switch |
| device_name | Le nom du switch |
| device_model | Le modèle du switch |
| device_firmware | La version du firmware du switch. |
| device_serial_id | Le numéro de série du switch |
| client_mac | L’adresse MAC de l’appareil connecté |
| client_ip | L’adresse IP de l’appareil connecté |
| client_hostname | Le nom d’hôte de l’appareil connecté |
| client_event_timestamp | L’horodatage de la connexion de l’appareil |
| client_conn_status | L’état de connexion de l’appareil |
| log_id | L’ID du journal |
| log_subtype | Sous-type du journal |
| log_component | Composant du journal |
| log_message | Message du journal |
| log_severity | Gravité du journal |
| device_ip | L’adresse IP du switch |
| device_port | Le port du switch sur lequel le client est connecté |
| client_vlan | Le VLAN auquel l’appareil connecté est assigné |
| direct_end_device | Si l’appareil est directement connecté au switch |

