sequence
Utilice este comando para buscar patrones de registro de log dentro de los grupos identificados por el comando link
.
Sintaxis
sequence name = <name> [<sequence_options>] <match_rules> select <output_fields>
Parámetros
En la siguiente tabla se muestran los parámetros utilizados con este comando, junto con sus descripciones.
Parámetro | Descripción |
---|---|
|
Nombre mostrado de secuencia |
|
Sintaxis:
|
|
Sintaxis:
|
|
Los campos que se devolverán en el resultado Sintaxis: |
El siguiente comando busca 5 o más inicios de sesión fallidos seguidos de 1 o más inicios de sesión correctos:
* | link Entity
| sequence name = 'Security Event' span = 5min [ 'Security Result' = failure ]{5,} then [ 'Security Result' = success ]{1,} select 'Source IP Address'
El siguiente comando devuelve los detalles de la sesión entre dos eventos:
* | link Account
| sequence name = 'User Session' between [ Action = login ]{1,} and [ Action = logout ]{1,} select Action, Entity