sequence
Use esse comando para procurar padrões de registro de log nos grupos identificados pelo comando link.
Sintaxe
sequence name = <name> [<sequence_options>] <match_rules> select <output_fields>Parâmetros
A tabela a seguir lista os parâmetros usados com esse comando, com suas descrições.
| Parâmetro | Descrição |
|---|---|
|
|
Nome de exibição da sequência |
|
|
Sintaxe:
|
|
|
Sintaxe:
|
|
|
Os campos a serem retornados no resultado Sintaxe: |
O seguinte comando procura 5 ou mais logins com falha seguidos por 1 ou mais logins bem-sucedidos:
* | link Entity
| sequence name = 'Security Event' span = 5min [ 'Security Result' = failure ]{5,} then [ 'Security Result' = success ]{1,} select 'Source IP Address'
O seguinte comando retorna detalhes da sessão entre dois eventos:
* | link Account
| sequence name = 'User Session' between [ Action = login ]{1,} and [ Action = logout ]{1,} select Action, Entity