Consultar dados de switch usando Live Discover
Você pode consultar dados de dispositivo de Sophos Switches gerenciados no Sophos Central usando o Live Discover no Centro de Análise de Ameaças. O Live Discover permite que você use consultas SQL para obter dados mais granulares do que os dados na página Gerenciamento de Switch. Por exemplo, você pode consultar todos os dispositivos conectados a um switch específico.
Para usar o Live Discover para Sophos Switch, vá para Centro de Análise de Ameaças > Live Discover e clique em Switch. O Live Discover tem algumas consultas do Data Lake integradas ao Sophos Switch. Você pode usar essas consultas, editá-las ou criar novas consultas. Para editar essas consultas ou criar novas consultas, ative o Modo Designer.
Nota
Se você estiver criando uma nova consulta para o Sophos Switch, selecione Data Lake como a Origem.
Para obter informações sobre como usar o Live Discover, consulte Live Discover.
Esquema do Data Lake
Para ver as tabelas e dados disponíveis, abra o esquema do Data Lake no visualizador de esquemas.
Para abrir o visualizador de esquemas, siga este procedimento:
- Vá para Centro de Análise de Ameaças > Live Discover e clique em Switch.
- Confirme que o Modo Designer está ativado.
-
Na seção Consulta, você pode fazer o seguinte:
- Para editar uma consulta, selecione a consulta que deseja editar e clique em Editar.
- Para criar uma consulta, clique em Criar nova consulta.
-
No canto superior direito da caixa de diálogo SQL, clique em Esquema.
O visualizador de esquemas é aberto em uma nova guia.
-
Para pontos de acesso AP6, selecione NSG Cswitch na lista suspensa Data Lake.
-
Seleccione nsg_cswitch_data.
Nome de campos de Cswitch
A tabela a seguir descreve os nomes dos campos de Cswitch do Data Lake:
| Nome | Descrição |
|---|---|
| message_identifier | Identificador único criado pelo pipeline de ingestão |
| ingest_date | Data em que os dados foram ingeridos |
| ingestion_timestamp | O valor epoch em segundos em que os dados foram ingeridos |
| schema_version | A versão do esquema do Data Lake |
| record_size | O tamanho dos dados |
| customer_id | O ID do cliente |
| type_of_data | Os dados enviados no fluxo, como dados de cliente e log |
| is_full_set | Se os dados enviados são um conjunto completo ou incremental |
| timestamp | O carimbo de data/hora em que o evento foi gerado |
| device_id | O ID exclusivo do switch |
| device_name | O nome do switch |
| device_model | O modelo do switch |
| device_firmware | A versão do firmware do switch |
| device_serial_id | O número de série do switch |
| client_mac | O Endereço MAC do dispositivo conectado |
| client_ip | O Endereço IP do dispositivo conectado |
| client_hostname | O nome de host do dispositivo conectado |
| client_event_timestamp | O carimbo de data quando o dispositivo conectado |
| client_conn_status | O status de conexão do dispositivo |
| log_id | O ID de log |
| log_subtype | O subtipo de log |
| log_component | O componente de log |
| log_message | A mensagem de log |
| log_severity | A severidade de log |
| device_ip | O Endereço IP do switch |
| device_port | A porta no switch onde o cliente está conectado |
| client_vlan | A VLAN à qual o dispositivo conectado está atribuído |
| direct_end_device | Se o dispositivo está ou não conectado diretamente ao switch |

