This website uses cookies. By clicking OK, you consent to the use of cookies. Click Here to learn more about how we use cookies.
OK
  • RSA.com
  • Products
    • Archer®
      • Archer®
      • Advisories
      • Blog
      • Discussions
      • Documentation
      • Downloads
      • Ideas
      • Knowledge Base
      • Archer® Exchange
      • Training
      • Upcoming Events
      • Videos
    • RSA® Fraud & Risk Intelligence Suite
      • RSA® Fraud & Risk Intelligence Suite
      • RSA® Adaptive Authentication Cloud
      • RSA® Adaptive Authentication On-Premise
      • RSA® Adaptive Authentication On-Premise (Cassandra)
      • RSA® Adaptive Authentication for eCommerce
      • RSA® FraudAction Services
      • RSA® Web Threat Detection
      • Upcoming Events
      • Videos
    • RSA® Adaptive Authentication Cloud
      • RSA® Adaptive Authentication Cloud
      • Advisories
      • Blog
      • Discussions
      • Documentation
      • Downloads
      • Events
      • Ideas
      • Knowledge Base
      • Training
      • Upcoming Patch Content
      • Videos
    • RSA® Adaptive Authentication Mobile SDK
      • RSA® Adaptive Authentication Mobile SDK
      • Advisories
      • Events
      • Ideas
      • Knowledge Base
      • Request Access
      • Training
    • RSA® Adaptive Authentication On-Premise
      • RSA® Adaptive Authentication On-Premise
      • Advisories
      • Blog
      • Discussions
      • Documentation
      • Downloads
      • Events
      • Ideas
      • Knowledge Base
      • Training
      • Videos
    • RSA® Adaptive Authentication On-Premise (Cassandra)
      • RSA® Adaptive Authentication On-Premise (Cassandra)
      • Advisories
      • Blog
      • Discussions
      • Documentation
      • Downloads
      • Events
      • Ideas
      • Knowledge Base
      • Training
      • Videos
    • RSA® Adaptive Authentication for eCommerce
      • RSA® Adaptive Authentication for eCommerce
      • Advisories
      • Blog
      • Discussions
      • Documentation
      • Ideas
      • Knowledge Base
      • Training
      • Videos
    • RSA® FraudAction Services
      • RSA® FraudAction Services
      • Advisories
      • Discussions
      • Documentation
      • Ideas
      • Videos
    • RSA® Web Threat Detection
      • RSA® Web Threat Detection
      • Advisories
      • Blog
      • Discussions
      • Documentation
      • Downloads
      • Ideas
      • Knowledge Base
      • Videos
    • RSA NetWitness® Platform
      • RSA NetWitness® Platform
      • Advisories
      • Blog
      • Discussions
      • Documentation
      • Downloads
      • Ideas
      • Integrations
      • Knowledge Base
      • Training
      • Upcoming Events
      • Videos
    • RSA NetWitness® Detect AI
      • RSA NetWitness® Detect AI
      • Documentation
      •  
      •  
      •  
      •  
      •  
      •  
      •  
      •  
      •  
      •  
    • RSA NetWitness® Investigator
      • RSA NetWitness® Investigator
      • Documentation
      • Download the Client
      •  
      •  
      •  
      •  
      •  
      •  
      •  
      •  
      •  
      •  
    • RSA NetWitness® Orchestrator
      • RSA NetWitness® Orchestrator
      • Overview
      • Documentation
      •  
      •  
      •  
      •  
      •  
      •  
      •  
      •  
      •  
      •  
    • RSA SecurID® Suite
      • RSA SecurID® Suite
      • Advisories
      • Blog
      • Discussions
      • Documentation
      • Downloads
      • Knowledge Base
      • Ideas
      • Integrations
      • Training
      • Videos
    • RSA® Identity Governance & Lifecycle
      • RSA® Identity Governance & Lifecycle
      • Advisories
      • Blog
      • Community Exchange
      • Discussions
      • Documentation
      • Downloads
      • Ideas
      • Knowledge Base
      • Training
      • Upcoming Events
      • Videos
    • RSA SecurID® Access
      • RSA SecurID® Access
      • Advisories
      • Blog
      • Discussions
      • Documentation
      • Downloads
      • Ideas
      • Integrations
      • Knowledge Base
      • Training
      • Upcoming Events
      • Videos
    • Other RSA® Products
      • Other RSA® Products
      • RSA® Access Manager
      • RSA® Data Loss Prevention
      • RSA® Digital Certificate Solutions
      • RSA enVision®
      • RSA® Federated Identity Manager
      •  
      •  
      •  
      •  
      •  
      •  
      •  
      •  
      •  
      •  
  • Resources
    • Advisories
      • Product Advisories on RSA Link
      • Archer®
      • RSA® Adaptive Authentication Cloud
      • RSA® Adaptive Authentication Hosted
      • RSA® Adaptive Authentication On-Premise
      • RSA® Adaptive Authentication On-Premise (Cassandra)
      • RSA® Adaptive Authentication for eCommerce
      • RSA® FraudAction Services
      • RSA® Identity Governance & Lifecycle
      • RSA NetWitness® Platform
      • RSA SecurID® Access
      • RSA® Web Threat Detection
      • All Product Advisories
    • Blogs
      • Blogs on RSA Link
      • Archer®
      • RSA® Adaptive Authentication Cloud
      • RSA® Adaptive Authentication On-Premise
      • RSA® Adaptive Authentication On-Premise (Cassandra)
      • RSA® Adaptive Authentication for eCommerce
      • RSA® Identity Governance & Lifecycle
      • RSA NetWitness® Platform
      • RSA SecurID® Access
      • RSA® Web Threat Detection
      • All Blogs on RSA Link
    • Discussion Forums
      • Discussion Forums
      • Archer®
      • RSA® Adaptive Authentication Cloud
      • RSA® Adaptive Authentication On-Premise
      • RSA® Adaptive Authentication On-Premise (Cassandra)
      • RSA® Adaptive Authentication for eCommerce
      • RSA® FraudAction Services
      • RSA® Identity Governance & Lifecycle
      • RSA NetWitness® Platform
      • RSA SecurID® Access
      • RSA® Web Threat Detection
      • All Discussion Forums on RSA Link
    • Documentation
      • Product Documentation
      • Archer®
      • RSA® Adaptive Authentication Cloud
      • RSA® Adaptive Authentication Mobile SDK
      • RSA® Adaptive Authentication On-Premise
      • RSA® Adaptive Authentication On-Premise (Cassandra)
      • RSA® Adaptive Authentication for eCommerce
      • RSA® FraudAction Services
      • RSA® Identity Governance & Lifecycle
      • RSA NetWitness® Platform
      • RSA SecurID® Access
      • RSA® Web Threat Detection
      • All Documentation on RSA Link
    • Downloads
      • Product Downloads
      • Archer®
      • RSA® Adaptive Authentication Cloud
      • RSA® Adaptive Authentication On-Premise
      • RSA® Adaptive Authentication On-Premise (Cassandra)
      • RSA® Identity Governance & Lifecycle
      • RSA NetWitness® Platform
      • RSA SecurID® Access
      • RSA® Web Threat Detection
      • All Downloads on RSA Link
    • Ideas
      • Idea Exchange
      • Archer®
      • RSA® Adaptive Authentication Cloud
      • RSA® Adaptive Authentication Mobile SDK
      • RSA® Adaptive Authentication On-Premise
      • RSA® Adaptive Authentication On-Premise (Cassandra)
      • RSA® Adaptive Authentication for eCommerce
      • RSA® FraudAction Services
      • RSA® Identity Governance & Lifecycle
      • RSA NetWitness® Platform
      • RSA SecurID® Access
      • RSA® Web Threat Detection
      • All Documentation on RSA Link
    • Knowledge Base
      • Knowledge Base
      • Archer®
      • RSA® Adaptive Authentication Cloud
      • RSA® Adaptive Authentication Mobile SDK
      • RSA® Adaptive Authentication On-Premise
      • RSA® Adaptive Authentication On-Premise (Cassandra)
      • RSA® Adaptive Authentication for eCommerce
      • RSA® Identity Governance & Lifecycle
      • RSA NetWitness® Platform
      • RSA SecurID® Access
      • RSA® Web Threat Detection
      • All Knowledge Base Pages on RSA Link
    • Upcoming Events on RSA Link
      • Upcoming Events
    • Videos
      • Videos on RSA Link
      • Archer®
      • RSA® Adaptive Authentication Cloud
      • RSA® Adaptive Authentication On-Premise
      • RSA® Adaptive Authentication On-Premise (Cassandra)
      • RSA® Adaptive Authentication for eCommerce
      • RSA® Identity Governance & Lifecycle
      • RSA NetWitness® Platform
      • RSA SecurID® Access
      • RSA® Web Threat Detection
      • All Videos on RSA Link
  • Support
    • RSA Link Support
      • RSA Link Support
      • News & Announcements
      • Getting Started
      • Support Forum
      • Support Knowledge Base
      • Ideas & Suggestions
    • RSA Product Support
      • RSA Product Support
      • General Security Advisories and Statements
      • Product Life Cycle
      • Support Information
      •  
      •  
      •  
      •  
      •  
  • RSA Ready
  • RSA University
    • Certification Program
      • Certification Program
    • Course Catalogs
      • Course Catalogs
      • Archer®
      • RSA NetWitness® Platform
      • RSA SecurID® Suite
    • On-Demand Subscriptions
      • On-Demand Subscriptions
      • Archer®
      • RSA NetWitness® Platform
      • RSA SecurID® Suite
    • Product Training
      • Product Training
      • Archer®
      • RSA® Fraud & Risk Intelligence Suite
      • RSA® Identity Governance & Lifecycle
      • RSA NeWitness® Platform
      • RSA SecurID® Access
    • Student Resources
      • Student Resources
      • Access On-Demand Learning
      • Access Virtual Labs
      • Contact RSA University
      • Enrollments & Transcripts
      • Frequently Asked Questions
      • Getting Started
      • Learning Modalities
      • Payments & Cancellations
      • Private Training
      • Training Center Locations
      • Training Credits
      • YouTube Channel
    • Upcoming Events
      • Upcoming Events
      • Full Calendar
      • Conferences
      • Live Classroom Training
      • Live Virtual Classroom Training
      • Webinars
Sign In Register Now
cancel
Turn on suggestions
Auto-suggest helps you quickly narrow down your search results by suggesting possible matches as you type.
Showing results for 
Search instead for 
Did you mean: 
Announcements

Visit the Known Issues dashboard if you are experiencing issues on RSA Link

View Dashboard

Documentación de RSA NetWitness® Platform (Español)

Explore la documentación oficial de RSA NetWitness Platform (español) para obtener útiles tutoriales, instrucciones paso a paso y otros recursos valiosos.
  • RSA Link
  • :
  • Products
  • :
  • RSA NetWitness Platform
  • :
  • Documentation
  • :
  • Documentación
  • :
  • Informes: Agregados de consulta
cancel
Turn on suggestions
Auto-suggest helps you quickly narrow down your search results by suggesting possible matches as you type.
Showing results for 
Search instead for 
Did you mean: 
  • Options
    • Subscribe to RSS Feed
    • Bookmark
    • Subscribe
    • Email to a Friend
    • Printer Friendly Page
    • Report Inappropriate Content
    • English
    • French (Français)
    • German (Deutsche)
    • Japanese (日本人)
    • Spanish (Español)
Versions
Collections
All Downloads

Product Resources

  •   Advisories
    •   Product Advisories
    •   Security Advisories
    •   Service Notifications
    •   Technical Advisories
  •   Blog
  •   Discussions
  •   Documentation
    •   Online Documentation
    •   Detect AI
    •   Hardware Setup Guides
    •   Investigator
    •   Orchestrator
    •   Threat Intelligence
  •   Downloads
    •   RSA NetWitness Platform
    •   RSA NetWitness Investigator
  •   Events
  •   Ideas
  •   Integrations
  •   Knowledge Base
  •   Training
  •   Videos

En esta sección se explican las funciones de agregado compatibles.

Funciones de agregado compatibles

En la siguiente tabla se enumeran las funciones de agregado compatibles.

                                                         
Función de agregadoDescripciónTipos de datos de entradaTipos de datos de salida
countDevuelve el conteo de valores de metadatos, el cual también incluye valores duplicados.NuméricoNumérico
countdistinctDevuelve la cantidad total de valores distintos o únicos.NuméricoNumérico
distinctDevuelve todos los valores únicos.CualquieraCualquiera
firstDevuelve la primera aparición del valor de metadatos.CualquieraIgual que la entrada
lastDevuelve la última aparición del valor de metadatos.CualquieraIgual que la entrada
sumDevuelve una suma de todos los valores no nulos de la clave de metadatos en un grupo.NuméricoNumérico
avg (promedio)Devuelve el valor promedio de todos los valores no nulos de la clave de metadatos dentro de un grupo.NuméricoNumérico
min (mínimo)Devuelve el mínimo de todos los valores de la clave de metadatos en cada grupo. Este valor se basa en el campo Ordenar por.CualquieraCualquiera
max (máximo)Devuelve el máximo de todos los valores de la clave de metadatos en cada grupo. El valor máximo es el valor que devuelve el campo Ordenar por.CualquieraCualquiera
lengthDevuelve la longitud de los valores de la clave de metadatos. A esto se denomina una “función escalar” en SQL.CualquieraNumérico

Ejemplos de consultas y resultados por función

Count

Esta función devuelve la cantidad de valores para una clave de metadatos especificada y excluye los valores nulos, pero incluye los duplicados.

Ejemplo

En la siguiente figura se muestra un ejemplo de consulta de la función count que se usa para la dirección IP de destino y la respectiva dirección IP de origen.

110_Count_function.png

En la siguiente figura se muestra el resultado de la consulta anterior.

110_Count_IP.png

Aquí, para cada ip.src (dirección IP de origen) única, la página devuelve la cantidad total o el conteo de valores ip.dst (dirección IP de destino), el cual también incluye los valores duplicados.

Nota: Si la versión actual de RSA NetWitness Suite es 10.5 o una más nueva y las versiones de cualquiera de los dispositivos de NetWitness Suite Core son 10.3 o 10.4, algunas de las funciones de agregado pueden mostrar errores inesperados. Sin embargo, las funciones de agregado como sum() y count() son compatibles con la versión 10.4.

Countdistinct

La función countdistinct devuelve el conteo de valores únicos o distintos para la clave de metadatos. Es decir, la función countdistinct se puede usar para recuperar una cantidad de valores distintos para la clave de metadatos especificada.

En la siguiente figura se muestra un ejemplo de consulta en el cual se usa la función countdistinct junto con la dirección IP de origen (ip.src) y el tamaño de los datos (size).

Ejemplo

110_CountDistinct_func.png

En la siguiente figura se muestra el resultado de la consulta anterior.
110_Countdist_result.png

Aquí, la página muestra el tamaño de los datos junto con la cantidad total o el conteo de nombres de archivo distintos desde la respectiva dirección IP de origen. A diferencia de la función count, countdistinct excluye del resultado los valores duplicados.

Distinct

Esta función devuelve todos los valores únicos o distintos de la clave de metadatos.

Ejemplo

En la siguiente figura se muestra un ejemplo de consulta de la función distinct que se usa para recuperar correos electrónicos entre varias direcciones IP de origen y destino (ip.dst).

110_Distnct_func_query.png

En la siguiente figura se muestra el resultado de la consulta anterior.

110_Distinct_function.png

Aquí, en la página se muestra la lista de correos electrónicos únicos que se intercambiaron entre las respectivas direcciones IP de origen y destino.

Primero

Esta función se usa para recuperar el primer valor de una secuencia ordenada de valores para una clave de metadatos especificada.

Ejemplo

En la siguiente figura se muestra un ejemplo de consulta de la función first que se usa para recuperar el primer nombre de ciudad de destino.

110_Firstfunc_city.png

En la siguiente figura se muestra el resultado de la consulta anterior.

110_First_City.png

Aquí, la página muestra la primera ciudad de destino para las direcciones IP de origen y destino correspondientes. Puede usar la función first para aislar un valor específico de un resultado de búsqueda.

Última

Esta función se usa para recuperar el último valor de una secuencia ordenada de valores para una clave de metadatos especificada.

Ejemplo

En la siguiente figura se muestra un ejemplo de consulta de la función last que se usa para recuperar el nombre de usuario más reciente.

110_LastFunc_meta.png

En la siguiente figura se muestra el resultado de la consulta anterior.

110_Last_Fullname.png

Aquí, la página muestra la lista completa de nombres de usuario más recientes o últimos que se intercambiaron entre las direcciones IP de origen y destino.

Suma

Esta función devuelve el total de los valores no nulos de la clave de metadatos dentro de un grupo.

Ejemplo

En la siguiente figura se muestra una consulta de la función Sum que se usa para paquetes.

110_Sum_Packs.png

En la siguiente figura se muestra el resultado de la consulta anterior.

110_Sum_packets.png

Aquí, la página muestra el total o la suma de los paquetes, junto con el tamaño de los datos para el respectivo país de destino.

Prom.

La función average devuelve el promedio de valores no nulos de los metadatos dentro de un grupo.

Ejemplo

En la siguiente figura se muestra un ejemplo de consulta del tamaño promedio de datos transmitidos entre una dirección IP de origen y de destino.

110_Avg_Thresh.png

En la siguiente figura se muestra el resultado de la consulta anterior.

110_Avgmeta_val.png

Aquí, la página muestra el tamaño promedio de los datos intercambiados entre una dirección IP de origen y de destino:

Max y Min

Las funciones Max y Min proporcionan el máximo y el mínimo de determinados valores de metadatos, respectivamente.

En la siguiente figura se muestra un ejemplo de consulta de las funciones max y min para diversos tamaños de datos para una dirección IP de origen y un país de destino.

Ejemplo

110_MaxMin_meta.png

En la siguiente figura se muestra el resultado de la consulta anterior.

110_Max_Min_res.png

Aquí, la página muestra las columnas max(size) y min(size), junto con la lista de direcciones IP de origen y de países de destino. La columna max(size) enumera los tamaños máximos de datos que se intercambiaron, mientras que la columna min(size), los tamaños mínimos de datos que se intercambiaron.

Filtrar resultados de metadatos agregados con Max_threshold

Puede filtrar los resultados de cualquier función mediante el uso de la acción de la regla de umbral.

Ejemplo
El siguiente es un ejemplo de consulta de max_threshold que se usa junto con la función Max en el campo Then:
max_threshold(5000,max(size))

En la siguiente figura se muestra la pantalla Crear regla correspondiente a la consulta anterior.

110_Max_Thresh_Qry.png

Aquí, max_threshold se aplica al tamaño de datos con un límite superior de 5,000. En la siguiente figura se muestra el resultado.

110_Max_thresh.png

Aquí, la página de resultados muestra la columna max(size) que enumera los tamaños de datos menores de 5,000, ya que este es el umbral máximo en la consulta, junto con la dirección IP de origen correspondiente y el respectivo directorio.

Filtrar resultados de metadatos agregados conMin_threshold

De manera similar, min_threshold se usa para filtrar los resultados de cualquier función. Para explicar esto, se considera un escenario similar al de max_threshold.

Ejemplo
Consulta de min_threshold que se usa junto con la función Max en el campo Then:
min_threshold(5000,max(size))

En la siguiente figura se muestra la pantalla Crear regla correspondiente a la consulta anterior.

110_Min_Thresh_Qry.png

Aquí, min_threshold se aplica al tamaño de datos con un límite inferior de 5,000. En la siguiente figura se muestra el resultado.

110_Min_thresh.png

Aquí, la página de resultados muestra la columna max(size) que enumera los tamaños de datos mayores de 5,000, ya que este es el umbral mínimo en la consulta, junto con la dirección IP de origen correspondiente y el respectivo directorio.

Nota: las acciones de las reglas Max_threshold y Min_threshold son comunes a todas las funciones y se pueden usar junto con otras consultas en el campo Then para recuperar la respectiva salida.

Longitud

Esta función devuelve la longitud de un valor de metadatos. Es decir, la función Length devuelve la cantidad de bytes que se usan para almacenar el valor real.
Por ejemplo, para el valor “Analítica” se devuelve la longitud 9. De manera similar, para una ip.src IPv4 se devuelve 4 (que representa 4 bytes).

Ejemplo

En la siguiente figura se muestra un ejemplo de consulta de la función length que se usa para nombres de usuario.

110_Len_func.png

En la siguiente figura se muestra el resultado de la consulta anterior.

110_Len_meta.png

Aquí, la página muestra la longitud de los nombres de usuario asociados a la cuenta de usuario y su respectiva dirección IP de origen.

Información adicional

Cuando consulta agregados (por ejemplo, sum(size)) con Group By en metadatos que tienen múltiples valores en una sesión, la sesión con múltiples valores se considera en el cálculo de agregados para cada valor de esos metadatos.

Ejemplo

Cuando consulta la función de agregado Count con Group By en Alias.host, si la columna tiene múltiples valores en una sesión, la sesión se cuenta para cada aparición, incluidos los valores duplicados.

Considere la siguiente tabla.

                           
SessionIDAlias.hostIp.srcTamaño
1host-a, host-b, host-aa10
2host-b, host-c, host-a, host-cc20
3host-b, host-c, host-db30
4host-c, host-aa40

En la tabla anterior, alias.host para host-a y host-c tiene valores duplicados para una única sesión. Consideremos la siguiente consulta:

Select : alias.host, count(ip.src), sum(size)
Group By : alias.host

Aquí, host-a y host-c están presentes en tres sesiones y son duplicados de dos sesiones distintas. Sin embargo, la salida es la que se muestra a continuación.

                      
Alias.hostcount(Ip.src)Sum(size)
host-a480
host-b360
host-c4110
host-d130

La tabla de salida muestra que el conteo de host-a y host-c es 4. Esto se debe a que, para cada valor de alias.host, se considera la sesión completa. De manera similar, para calcular sum (size), las mismas sesiones se consideran para cada valor de alias.host.

En la salida del informe si se ha alcanzado la cantidad de filas Máximo de filas agregadas de NWDB definido en la configuración de RE, se muestra un mensaje Se alcanzó el límite máximo de filas agregadas para indicar que hay más información para mostrar. El límite predeterminado es 1,000. Puede cambiar este valor según sus necesidades, en la página Configuración de Reporting Engine.

110_NWDBagglimit.png

Previous Topic:Programador de tareas para Warehouse Reporting
Next Topic:Configurar y generar un gráfico
You are here
Table of Contents > Apéndice > Agregados de consulta
Labels (1)
Labels:
  • Version 11.x

Tags (10)
  • Docs
  • Documentation
  • NetWitness
  • NW
  • NWP
  • Product Docs
  • Product Documentation
  • RSA NetWitness
  • RSA NetWitness Platform
  • spanish
0 Likes
Was this article helpful? Yes No
Share
No ratings

On this page

Powered by Khoros
  • Products
  • Resources
  • Solutions
  • RSA University
  • Support
  • RSA Labs
  • RSA Ready
  • About RSA Link
  • Terms & Conditions
  • Privacy Statement
  • Provide Feedback
© 2020 RSA Security LLC or its affiliates.
All rights reserved.