AQL-Abfrage hinzufügen

Fügen Sie AQL-Abfragen hinzu und planen Sie Ausführungen, um Ergebnisse zu generieren. Wenn Sie beim Konfigurationsprozess einen E-Mail-Server konfiguriert haben, können Sie die Ergebnisse per E-Mail mit Kollegen teilen.

  1. Klicken Sie auf der Hauptseite der App auf Abfrage hinzufügen.
  2. Geben Sie im Fenster Neue Abfrage hinzufügen eine eindeutige Abfragenameein.
  3. Geben Sie Ihre AQL-Abfrage ein. Beispiel: SELECT * FROM EVENTS.
  4. Wenn Sie beim Konfigurationsprozess einen E-Mail-Server eingerichtet haben, geben Sie die E-Mail-Adressen ein, die benachrichtigt werden sollen, und wählen Sie das Format für den E-Mail-Anhang aus, der nach Beendigung der Abfrage erstellt wird. Weitere Informationen finden Sie unter QRadar Event and Flow Exporter konfigurieren.
  5. Wenn Ihre Abfrage in bestimmten Zeitabständen automatisch ausgeführt werden soll, wählen Sie einen Zeitplan für die Ausführung der Abfrage aus. Sie können auch festlegen, dass der Zeitplan nach einer bestimmten Anzahl von Abfrageausführungen (z. B. nach drei Ausführungen) beendet werden soll.
  6. Um eine Beispielausführung Ihrer hinzugefügten Abfrage anzuzeigen, klicken Sie auf Vorschau. Bei der Vorschau wird Ihre Abfrage auf Syntaxfehler überprüft, damit Abfragen, die Syntaxfehler enthalten, nicht zur App hinzugefügt werden.
  7. Speichern Sie Ihre AQL-Abfrage mit den von Ihnen eingegebenen Daten.
  8. Klicken Sie zum Bearbeiten der E-Mail- oder Zeitplandetails auf den Link für den Abfragenamen, um das Fenster Abfragedetails zu öffnen. Nehmen Sie die gewünschten Änderungen vor und speichern Sie die Änderungen.
    Wichtig: Sie können den Abfragenamen oder die AQL-Abfragezeichenfolge nicht bearbeiten, da sie Abfrageergebnissen zugeordnet sind (siehe Schritt 9).
  9. Um die Abfragezeichenfolge zu bearbeiten, klicken Sie auf Kopieren , um sie in die Zwischenablage zu kopieren und sie in einen Texteditor einzufügen. Ändern Sie die Abfragezeichenfolge und erstellen Sie anschließend eine neue Abfrage mit der aktualisierten AQL-Abfragezeichenfolge.
  10. Um die Abfrage aus QRadar ® -Exporter für Ereignisse und Datenflüssezu löschen, aktivieren Sie das entsprechende Kontrollkästchen und klicken Sie dann in der Menüleiste auf das Papierkorbsymbol.
    Alle zugehörigen Abfrageergebnisse und Zeitpläne für die Abfrage werden ebenfalls gelöscht.
Die Abfrage wird in der Tabelle Abfragen hinzugefügt.