sequence
Utilizzare questo comando per cercare i pattern di record di log all'interno dei gruppi identificati dal comando link
.
Sintassi
sequence name = <name> [<sequence_options>] <match_rules> select <output_fields>
Parametri
La tabella seguente elenca i parametri utilizzati con questo comando e le relative descrizioni.
Parametro | descrizione; |
---|---|
|
Nome visualizzato sequenza |
|
Sintassi:
|
|
Sintassi:
|
|
I campi da restituire nel risultato Sintassi: |
Il comando seguente cerca 5 o più login non riusciti seguiti da 1 o più login riusciti:
* | link Entity
| sequence name = 'Security Event' span = 5min [ 'Security Result' = failure ]{5,} then [ 'Security Result' = success ]{1,} select 'Source IP Address'
Il comando seguente restituisce i dettagli della sessione tra due eventi:
* | link Account
| sequence name = 'User Session' between [ Action = login ]{1,} and [ Action = logout ]{1,} select Action, Entity