检测到您已登录华为云国际站账号,为了您更好的体验,建议您访问国际站服务网站 https://www.huaweicloud.com/intl/zh-cn
不再显示此消息
指标查询 批量查询指标结果 父主题: API
图表统计 查询语句查询后,在“图表统计”页签可以查看可视化的查询分析结果。 图表统计是安全云脑根据查询分析语句渲染出的结果,提供有表格、线图、柱状图、饼图等多种图表类型,详细信息请参见查看图表统计结果。
查询语句 查询语句用于指定日志查询时的筛选条件,返回符合条件的日志。通过设置筛选条件,可以帮助您快速、有效地查询到所需日志。 本章节将介绍查询语句以及使用示例。 语法 查询语句有两种形式: 仅为*,表示不进行筛选,返回全量数据。
查询语句 查询语句用于指定日志查询时的筛选条件,返回符合条件的日志。通过设置筛选条件,可以帮助您快速、有效地查询到所需日志。 本章节将介绍查询语句以及使用示例。 语法 查询语句有两种形式: 仅为*,表示不进行筛选,返回全量数据。
在安全云脑控制台上,具体输出查询与分析语法位置如下所示: 图1 输入查询与分析语法 请根据需要选择对应的查询与分析语法: 检索 SQL语法参考 SecMaster SQL语法参考 父主题: 查询与分析语法-V2
查询语句可单独使用,分析语句必须与查询语句一起使用。 查询语句 | 分析语句 表1 基本语法 语句类型 说明 查询语句 查询语句用于指定日志查询时的筛选条件,返回符合条件的日志。通过设置筛选条件,可以帮助您快速、有效地查询到所需日志。
查询关联Dataobject列表 功能介绍 查询关联Dataobject列表 调用方法 请参见如何调用API。
批量查询指标结果 功能介绍 批量查询指标结果 调用方法 请参见如何调用API。
图4 资产连接管理页面 在资产连接管理页面,查看资产连接信息。 图5 查看资产连接信息 在资产连接列表中,可以查看资产连接的名称、插件、创建人等信息。 当资产连接较多时,可以通过搜索功能快速查询指定资产连接。
用户只能查看自己业务的相关日志。
图3 原始日志 同时,也可以通过显示字段,进行字段筛选显示查看分析,如图4所示。
查询剧本详情 功能介绍 查询剧本详情 调用方法 请参见如何调用API。
粒度 选择该指标的粒度,可选择以下粒度:首次发现、自产数据、需购买、外网直接查询。 显示名称 当“类型”选择“邮件”时,可以自定义配置邮件的显示名称。 家族 当“类型”选择“域名”时,可以自定义配置域名所属家族。
查询剧本动作 功能介绍 查询剧本动作列表 调用方法 请参见如何调用API。
查询剧本实例详情 功能介绍 Show playbook instance 调用方法 请参见如何调用API。
查询剧本拓扑关系 功能介绍 查询剧本拓扑关系 调用方法 请参见如何调用API。
DNS Query Flood 是 DNS查询攻击 DNS大小异常 DNS Size Abnormal 是 DNS大小异常 DNS反射 DNS Reflection 是 DNS反射 DNS返回域名流异常 DNS Reply Domain Flow Abnormal 是 DNS返回域名流异常
图6 关闭告警 告警处置举例 此处以“【应用】源ip xx.xx.xx.xx 对域名demo.host.com进行了xx次攻击”告警为例进行说明。 收到告警: 图7 告警示例 分析思路: 源IP对域名进行爆破攻击,会对可能的子域名产生大量的枚举和测试。
报告接收人邮箱 添加接收人邮箱地址。 最多可添加100个邮箱地址。 有多个邮箱地址,请使用英文分号隔开。例如:test01@example.com;test02@example.com (可选)抄送 添加抄送人邮箱地址。 最多可添加100个邮箱地址。
响应方案 攻击者攻击域名成功之后会对后端服务器进行攻击,因此针对此链路攻击的路径,安全云脑提供了攻击链路分析告警通知剧本。当攻击者通过层层攻击到主机之后,进行告警,通知运营人员进行处置。