Vai al contenuto
Cliccare qui per aprire la documentazione per gli switch gestiti localmente, incluse le guide a CLI e API.

Esecuzione di query sui dati degli switch utilizzando Live Discover

Puoi eseguire query sui dati dei dispositivi provenienti dai Sophos Switch gestiti in Sophos Central utilizzando Live Discover nel Centro di analisi delle minacce. Live Discover consente di utilizzare query SQL per ottenere dati più granulari rispetto ai dati della pagina Gestione degli switch. Ad esempio, puoi eseguire query su tutti i dispositivi connessi a uno switch specifico.

Per utilizzare Live Discover per Sophos Switch, apri Centro di analisi delle minacce > Live Discover e clicca su Switch. Live Discover include alcune query nel Data Lake integrate per Sophos Switch. È possibile utilizzare queste query, modificarle o crearne di nuove. Per modificare queste query o crearne di nuove, attivare la Modalità progettazione.

Nota

Se stai creando una nuova query per Sophos Switch, seleziona Data Lake come Origine.

Per informazioni su come utilizzare Live Discover, vedere Live Discover.

Schema del Data Lake

Per visualizzare le tabelle e i dati disponibili, aprire lo schema Data Lake nel visualizzatore schema.

Per aprire il visualizzatore schema, procedere come segue:

  1. Apri Centro di analisi delle minacce > Live Discover e clicca su Switch.
  2. Verificare che la Modalità progettazione sia attivata.
  3. Nella sezione Query, è possibile svolgere le seguenti operazioni:

    • Per modificare una query, selezionare la query che si desidera modificare e cliccare su Modifica.
    • Per creare una query, cliccare su Crea nuova query.
  4. Nell’angolo in alto a destra della finestra di dialogo SQL, cliccare su Schema.

    Apertura del visualizzatore schema.

    Il visualizzatore schema si aprirà in una nuova scheda.

  5. Per gli access point AP6, selezionaNSG Cswitch dall’elenco a discesa Data Lake.

    Seleziona lo schema NSG Cswitch.

  6. Seleziona nsg_cswitch_data.

Nomi dei campi Cswitch

La seguente tabella descrive i nomi dei campi Cswitch nel Data Lake:

Nome Descrizione
message_identifier Identificatore univoco creato dalla pipeline di acquisizione
ingest_date Data in cui i dati sono stati acquisiti
ingestion_timestamp Il tempo epoch in secondi in cui sono stati acquisiti i dati
schema_version La versione dello schema del Data Lake
record_size Le dimensioni dei dati
customer_id L’ID del cliente
type_of_data I dati inviati nel flusso, come i dati del client e dei log
is_full_set Se i dati inviati sono un set completo o incrementale
timestamp Il timestamp in cui è stato generato l’evento
device_id L’ID univoco dello switch
device_name Il nome dello switch
device_model il modello dello switch
device_firmware la versione del firmware dello switch
device_serial_id Il numero di serie dello switch
client_mac L’indirizzo MAC del dispositivo connesso
client_ip L’indirizzo IP del dispositivo connesso
client_hostname Il nome host del dispositivo connesso
client_event_timestamp Il timestamp in cui si è connesso il dispositivo
client_conn_status Lo stato di connessione del dispositivo
log_id L’ID del log
log_subtype Il sottotipo di log
log_component Il componente del log
log_message Il messaggio di log
log_severity Il livello di gravità del log
device_ip L’indirizzo IP dello switch
device_port La porta sullo switch alla quale è connesso il client
client_vlan La VLAN alla quale è assegnato il dispositivo connesso
direct_end_device Se il dispositivo è collegato direttamente allo switch