Esecuzione di query sui dati degli switch utilizzando Live Discover
Puoi eseguire query sui dati dei dispositivi provenienti dai Sophos Switch gestiti in Sophos Central utilizzando Live Discover nel Centro di analisi delle minacce. Live Discover consente di utilizzare query SQL per ottenere dati più granulari rispetto ai dati della pagina Gestione degli switch. Ad esempio, puoi eseguire query su tutti i dispositivi connessi a uno switch specifico.
Per utilizzare Live Discover per Sophos Switch, apri Centro di analisi delle minacce > Live Discover e clicca su Switch. Live Discover include alcune query nel Data Lake integrate per Sophos Switch. È possibile utilizzare queste query, modificarle o crearne di nuove. Per modificare queste query o crearne di nuove, attivare la Modalità progettazione.
Nota
Se stai creando una nuova query per Sophos Switch, seleziona Data Lake come Origine.
Per informazioni su come utilizzare Live Discover, vedere Live Discover.
Schema del Data Lake
Per visualizzare le tabelle e i dati disponibili, aprire lo schema Data Lake nel visualizzatore schema.
Per aprire il visualizzatore schema, procedere come segue:
- Apri Centro di analisi delle minacce > Live Discover e clicca su Switch.
- Verificare che la Modalità progettazione sia attivata.
-
Nella sezione Query, è possibile svolgere le seguenti operazioni:
- Per modificare una query, selezionare la query che si desidera modificare e cliccare su Modifica.
- Per creare una query, cliccare su Crea nuova query.
-
Nell’angolo in alto a destra della finestra di dialogo SQL, cliccare su Schema.
Il visualizzatore schema si aprirà in una nuova scheda.
-
Per gli access point AP6, selezionaNSG Cswitch dall’elenco a discesa Data Lake.
-
Seleziona nsg_cswitch_data.
Nomi dei campi Cswitch
La seguente tabella descrive i nomi dei campi Cswitch nel Data Lake:
| Nome | Descrizione |
|---|---|
| message_identifier | Identificatore univoco creato dalla pipeline di acquisizione |
| ingest_date | Data in cui i dati sono stati acquisiti |
| ingestion_timestamp | Il tempo epoch in secondi in cui sono stati acquisiti i dati |
| schema_version | La versione dello schema del Data Lake |
| record_size | Le dimensioni dei dati |
| customer_id | L’ID del cliente |
| type_of_data | I dati inviati nel flusso, come i dati del client e dei log |
| is_full_set | Se i dati inviati sono un set completo o incrementale |
| timestamp | Il timestamp in cui è stato generato l’evento |
| device_id | L’ID univoco dello switch |
| device_name | Il nome dello switch |
| device_model | il modello dello switch |
| device_firmware | la versione del firmware dello switch |
| device_serial_id | Il numero di serie dello switch |
| client_mac | L’indirizzo MAC del dispositivo connesso |
| client_ip | L’indirizzo IP del dispositivo connesso |
| client_hostname | Il nome host del dispositivo connesso |
| client_event_timestamp | Il timestamp in cui si è connesso il dispositivo |
| client_conn_status | Lo stato di connessione del dispositivo |
| log_id | L’ID del log |
| log_subtype | Il sottotipo di log |
| log_component | Il componente del log |
| log_message | Il messaggio di log |
| log_severity | Il livello di gravità del log |
| device_ip | L’indirizzo IP dello switch |
| device_port | La porta sullo switch alla quale è connesso il client |
| client_vlan | La VLAN alla quale è assegnato il dispositivo connesso |
| direct_end_device | Se il dispositivo è collegato direttamente allo switch |

