Beispielereignis, Protokollquelle und Speicherverwendung von AQL-Anweisungen

Verwenden Sie die folgenden Beispiele, um Ereignisse, Protokollquellen und die Speichernutzung zu überwachen, oder um die Abfragen entsprechend Ihren Anforderungen zu bearbeiten.

Zusammenfassung der Protokollquelle

Bietet eine Liste der eindeutigen Protokollquellentypen, einschließlich der Anzahl der Protokollquellen, EPS und des Prozentsatzes der nicht erfassten Ereignisse.

SELECT LOGSOURCETYPENAME(devicetype) AS "LogSourceType",UNIQUECOUNT(logsourceid) as "Number of Log Sources",
COUNT(*)/3600 as "EPS",(DOUBLE(COUNT(isunparsed)) / COUNT(*)) * 100 AS "PercentUnparsed" 
FROM events 
GROUP BY devicetype 
ORDER BY "PercentUnparsed" 
DESC 
LAST 1 HOURS

(Anfang)


Einzigartige Ereignisse

Liefert eine Liste mit eindeutigen Ereignissen und dem Protokollquellentyp, der QID, der übergeordneten Kategorie, der untergeordneten Kategorie und der Ereignisanzahl.

SELECT LOGSOURCETYPENAME(devicetype) AS "Log Source Type",
QIDNAME(qid) AS "Event Name", 
qid as "QID", 
CATEGORYNAME(highlevelcategory) AS "High-level Category", 
CATEGORYNAME(category) AS "Low-level Category", 
LONG(COUNT(*)) as "Number of Events" 
FROM events 
GROUP BY qid, devicetype 
ORDER BY COUNT(*)  
DESC 
LAST 1 HOURS 

(Anfang)


Prozentsatz der ungeparsten Ereignisse

Gibt den Prozentsatz der für den jeweiligen Protokollquellentyp nicht geparsten Ereignisse an. Alle Protokollquellen, die zu mehr als 20 % nicht geparsed sind, müssen einbezogen werden.

SELECT LOGSOURCETYPENAME(devicetype) AS "Log Source Type",
devicetype AS "Log Source ID", 
LONG(UNIQUECOUNT(logsourceid)) as "Number of Log Sources", 
LONG(SUM(eventcount)) as "Total Events", 
LONG(COUNT(*)) as "Aggregated Events", 
LONG(COUNT(isunparsed)) AS "Unparsed Events", 
STR(LONG(SUM(eventcount)/24*3600)) as "EPS",
LONG("Unparsed Events"*100) / "Total Events" AS "PercentUnparsed" 
FROM events 
GROUP BY devicetype 
ORDER BY "PercentUnparsed","Unparsed Events" 
DESC 
LAST 24 HOURS

(Anfang)


Prozentsatz der ungeparsten Ereignisse für einen bestimmten Protokollquellentyp

Um die Parsing-Probleme mit einem bestimmten Protokollquellentyp (z. B. devicetype=11) zu untersuchen, können Sie die folgende Abfrage ausführen, die eine Aufschlüsselung der Statistikdaten pro Protokollquelle zurückgibt.

SELECT LOGSOURCENAME(logsourceid) AS "Log Source Name", 
LONG(SUM(eventcount)) as "Total Events", 
LONG(COUNT(*)) as "Aggregated Events", 
LONG(COUNT(isunparsed)) AS "Unparsed Events", 
STR(LONG(SUM(eventcount)/24*3600)) as "EPS",
LONG("Unparsed Events"*100) / "Total Events" AS "PercentUnparsed" 
FROM events 
WHERE  devicetype=11 
GROUP BY logsourceid 
ORDER BY "PercentUnparsed","Unparsed Events" 
DESC 
LAST 24 HOURS
Tipp: Fügen Sie bei Bedarf weitere Felder für Ihre Umgebung hinzu. Erstellen Sie einen AQL-Parameter für die Variable devicetype=11. Weitere Informationen finden Sie unter Parameter für Dashboards erstellen.

(Anfang)


Anzahl der Teilübereinstimmungen pro Regel

Enthält eine Liste aller Regeln und Bausteine mit der Anzahl der Teilübereinstimmungen innerhalb des angegebenen Zeitraums.

SELECT RULENAME(partialmatchlist) as "Rule Name", 
LONG(COUNT(*)) as "Number of Partial Matches" 
FROM events 
WHERE partialmatchlist IS NOT NULL  
GROUP BY "Rule Name" 
ORDER BY "Number of Partial Matches" 
DESC 
LAST 1 HOURS

(Anfang)


Anzahl der Teilübereinstimmungen pro Ereignisprozessor

Enthält eine Liste aller Regeln und Bausteine mit der Anzahl der Teilübereinstimmungen innerhalb des angegebenen Zeitraums.

SELECT HOSTNAME(processorid) as "Event Processor Name", 
LONG(COUNT(*)) as "Number of Partial Matches" 
FROM events 
WHERE partialmatchlist IS NOT NULL  
GROUP BY "Event Processor Name" 
ORDER BY "Number of Partial Matches" 
DESC 
LAST 1 HOURS

Anzahl der Teilübereinstimmungen pro Regel und Ereignisprozessor

Enthält eine Liste aller Regeln und Bausteine mit der Anzahl der Teilübereinstimmungen pro Regel innerhalb des angegebenen Zeitraums.

SELECT HOSTNAME(processorid) as "Event Processor Name", 
RULENAME(partialmatchlist) as "Rule Name", 
LONG(COUNT(*)) as "Number of Partial Matches" 
FROM events 
WHERE partialmatchlist IS NOT NULL  
GROUP BY "Event Processor Name", "Rule Name" 
ORDER BY "Number of Partial Matches" 
DESC 
LAST 1 HOURS

(Anfang)


Speicherverbrauch pro Protokollquellentyp

Liefert eine Aufschlüsselung des Speichers, der von jedem Protokollquellentyp während eines Tages verwendet wird.

Hinweis: Diese Abfrage enthält nicht den Speicher, der für QRadar® -Indizes verwendet wird. Die meisten Indizes sind jedoch gleichmäßig auf alle Ereignisse verteilt, unabhängig vom Protokollquelltyp oder der Größe der Nutzlast.
SELECT 
LOGSOURCETYPENAME(deviceType) AS LogSource, 
LONG(MIN(STRLEN(UTF8(payload)))) AS "Minimum Payload Size (Bytes)", 
LONG(MAX(STRLEN(UTF8(payload)))) AS "Maximum Payload Size (Bytes)", 
LONG(AVG(STRLEN(UTF8(payload)))) AS "Average Payload Size (Bytes)", 
LONG(STDEV(STRLEN(UTF8(payload)))) AS "Standard Deviation (Bytes)",
LONG(COUNT(logsourceid)) AS EventCount,
LONG(EventCount * "Average Payload Size (Bytes)") / (1024 * 1024)  as "Total Storage (MB)"
FROM events 
GROUP BY deviceType 
ORDER BY "Total Storage (MB)" 
DESC
LAST 24 HOURS

(Anfang)


Speicherbelegung

Stellt eine tägliche Zusammenfassung der Speichermenge bereit, die auf allen QRadar -Appliances verwendet wird

SELECT DATEFORMAT(starttime, 'yyyy-MM-dd') as "Date", "Hostname" as "QRadar Appliance Name", 
LONG(MAX("Value")/(1024*1024*1024)) as "Storage Used (GB)"
FROM events 
WHERE (qid = 94000001) AND ((LONG(starttime/1000)%(24*3600)) < 20) AND ("Metric ID" = 'DiskSpaceUsed') AND (Element = '/store')
GROUP BY "Date", "Hostname"
ORDER BY "Date", "Hostname"
Tipp: Lassen Sie die Suche mindestens einen Tag lang laufen, um Ergebnisse zu erhalten. Sie können die Ergebnisse verbessern, indem Sie die benutzerdefinierte Eigenschaft Metric ID indexieren.

(Anfang)


CPU-Auslastung

Stellt eine Aufgliederung der CPU-Zeit bereit, die von jeder Komponente auf jeder QRadar -Appliance verwendet wird.

SELECT DATEFORMAT(starttime, 'yyyy-MM-dd') as "Date", "Hostname" as "QRadar Appliance Name", 
"Component Type", LONG(SUM("Value")) as "CPU Time"
FROM events 
WHERE (qid = 94000001)  AND ("Metric ID" = 'ProcessCPUTime') 
GROUP BY "Date", "Hostname", "Component Type"
ORDER BY "Date", "Hostname", "Component Type"

(Anfang)


Hauptspeichernutzung

Stellt eine Aufgliederung des Heapspeichers bereit, der von jeder Komponente auf jeder QRadar -Appliance verwendet wird.

SELECT DATEFORMAT(starttime, 'yyyy-MM-dd') as "Date", "Hostname" as "QRadar Appliance Name", 
"Component Type", LONG(SUM("Value")/(1024*1024*1024)) as "Memory Usage Per Day (GB)"
FROM events 
WHERE (qid = 94000001)  AND ("Metric ID" = 'HeapMemoryUsed') 
GROUP BY "Date", "Hostname", "Component Type"
ORDER BY "Date", "Hostname", "Component Type"

(Anfang)


Teure CEPs, Protokollquellen und Regeln

Stellt eine vollständige Liste der kostenintensiven Verarbeitung komplexer Ereignisse (Complex Event Processing, CEP), Protokollquellen und Regeln bereit, die durch QRadarangegeben werden
Hinweis: Diese Anweisung verwendet die folgenden angepassten Eigenschaften aus QRadar Development Intelligence-App: Expensivecp, Expensivelogsourceund Expensiverules.
SELECT DATEFORMAT(starttime,'yyyy-MM-dd HH:mm:ss') as "timestamp",sourceip, "expensivecp","expensivelogsource","expensiverules", UTF8(payload)
FROM events 
WHERE devicetype=147 AND (expensivecp is not NULL OR expensivelogsource is not NULL OR expensiverules is not NULL) 
ORDER BY timestamp 
DESC
LAST 48 HOURS

(Anfang)


Teure Suchen

Liefert eine Liste der Suchen, die in den letzten 24 Stunden ausgeführt wurden. Die Liste ist nach Ausführungszeit sortiert.

Hinweis: Diese Anweisung verwendet die folgenden angepassten Eigenschaften aus QRadar Development Intelligence-App: Expensivecp, Expensivelogsourceund Expensiverules.
SELECT "searchid", "searchpriority", "searchlimit", "searchtime" 
FROM events 
WHERE qid=28250295 
ORDER BY searchtime 
DESC 
LAST 24 HOURS

(Anfang)


Ausgeführte AQL-Suchen nach Benutzer.

Liefert eine Liste aller Suchen, die von jedem Benutzer ausgeführt wurden.

Hinweis: Diese Anweisung verwendet die folgenden angepassten Eigenschaften aus QRadar Development Intelligence-App: Expensivecp, Expensivelogsourceund Expensiverules.
SELECT username, "Ariel Source", "Ariel Cursor ID", "searchpriority", "AQL Statement" 
FROM events 
WHERE qid=28250254 
ORDER BY username 
LAST 2 HOURS

(Anfang)


Abfragebeispiele kopieren

Wenn Sie ein Abfragebeispiel kopieren und einfügen, das einfache oder doppelte Anführungszeichen enthält, müssen Sie die Anführungszeichen erneut eingeben, um sicherzustellen, dass die Abfrage geparst wird.