sequence
Utilisez cette commande pour rechercher des modèles d'enregistrement de journal dans les groupes identifiés par la commande link
.
Syntaxe
sequence name = <name> [<sequence_options>] <match_rules> select <output_fields>
Paramètres
Le tableau suivant répertorie les paramètres utilisés avec cette commande, ainsi que leur description.
Paramètre | Description |
---|---|
|
Nom d'affichage de la séquence |
|
Syntaxe :
|
|
Syntaxe :
|
|
Champs à renvoyer dans le résultat Syntaxe : |
La commande suivante recherche 5 connexions ayant échoué ou plus, suivies de 1 connexion réussie ou plus :
* | link Entity
| sequence name = 'Security Event' span = 5min [ 'Security Result' = failure ]{5,} then [ 'Security Result' = success ]{1,} select 'Source IP Address'
La commande suivante renvoie les détails de session entre deux événements :
* | link Account
| sequence name = 'User Session' between [ Action = login ]{1,} and [ Action = logout ]{1,} select Action, Entity