Live Discover를 사용하여 스위치 데이터 쿼리
위협 분석 센터의 Live Discover를 사용하여 Sophos Central에서 관리되는 Sophos Switch의 장치 데이터를 쿼리할 수 있습니다. Live Discover를 사용하면 Switch management 페이지의 데이터보다 더 세분화된 데이터를 얻기 위해 SQL 쿼리를 사용할 수 있습니다. 예를 들어, 특정 스위치에 연결된 모든 장치를 쿼리할 수 있습니다.
Sophos Switch에 Live Discover를 사용하려면 위협 분석 센터 > Live Discover로 이동하여 Switch를 클릭하십시오. Live Discover에는 Sophos Switch를 위한 몇 가지 기본 제공 데이터 레이크 쿼리가 있습니다. 이러한 쿼리를 사용하거나, 편집하거나, 새로 만들 수 있습니다. 이러한 쿼리를 편집하거나 새로 만들려면 Designer Mode를 켜십시오.
참고
Sophos Switch에 대한 새 쿼리를 만드는 경우 소스로 데이터 레이크를 선택하십시오.
Live Discover 사용 방법에 대한 정보는 Live Discover를 참조하십시오.
데이터 레이크 스키마
사용 가능한 테이블과 데이터를 보려면 스키마 뷰어에서 데이터 레이크 스키마를 여십시오.
스키마 뷰어를 열려면 다음과 같이 하십시오:
- 위협 분석 센터 > Live Discover로 이동하여 Switch를 클릭합니다.
- Designer Mode가 켜져 있는지 확인하십시오.
-
Query 섹션에서 다음을 수행할 수 있습니다:
- 쿼리를 편집하려면 편집할 쿼리를 선택하고 Edit를 클릭하십시오.
- 새 쿼리를 생성하려면 새 쿼리 만들기를 클릭합니다.
-
SQL 대화 상자의 오른쪽 상단 모서리에서 Schema를 클릭하십시오.
스키마 뷰어가 새 탭에서 열립니다.
-
AP6 액세스 포인트의 경우 데이터 레이크 드롭다운 목록에서 NSG Cswitch를 선택합니다.
-
nsg_cswitch_data를 선택합니다.
Cswitch 필드 이름
다음 표는 데이터 레이크의 Cswitch 필드 이름을 설명합니다:
| 이름 | 설명 |
|---|---|
| message_identifier | 수집 파이프라인에 의해 생성된 고유 식별자 |
| ingest_date | 데이터가 수집된 날짜 |
| ingestion_timestamp | 데이터가 수집된 에포크 초 |
| schema_version | 데이터 레이크 스키마 버전 |
| record_size | 데이터 크기 |
| customer_id | 고객 ID |
| type_of_data | 클라이언트 및 로그 데이터와 같이 스트림으로 전송된 데이터 |
| is_full_set | 전송된 데이터가 전체 집합인지 증분인지 여부 |
| 타임 스탬프 | 이벤트가 생성된 타임스탬프 |
| device_id | 스위치의 고유 ID |
| device_name | 스위치의 이름 |
| device_model | 스위치의 모델 |
| device_firmware | 스위치의 펌웨어 버전 |
| device_serial_id | 스위치의 일련 번호입니다. |
| client_mac | 연결된 장치의 MAC 주소 |
| client_ip | 연결된 장치의 IP 주소 |
| client_hostname | 연결된 장치의 호스트 이름 |
| client_event_timestamp | 장치가 연결된 타임스탬프 |
| client_conn_status | 장치의 연결 상태 |
| log_id | 로그 ID |
| log_subtype | 로그 하위 유형 |
| log_component | 로그 구성 요소 |
| log_message | 로그 메시지 |
| log_severity | 로그 심각도 |
| device_ip | 스위치의 IP 주소 |
| device_port | 클라이언트가 연결된 스위치의 포트 |
| client_vlan | 연결된 장치가 할당된 VLAN |
| direct_end_device | 장치가 스위치에 직접 연결되었는지 여부 |

