Ermittlung des AQL und Erläuterung des AQL
Erfahren Sie mehr über die Generierung von AQL-Abfragen (Ariel Query Language) und die AQL-Erläuterung in der neuen Version QRadar der Investigation Assistant -App.
Erstellen einer AQL-Anweisung (geführter Arbeitsablauf)
- Gehen Sie zur Hauptseite von „Investigation Assistant“ unter IBMQRadar.
- Klicken Sie auf „AQL-Generierung “.
- Beschreiben Sie in einfacher Sprache, was die AQL-Anweisung bewirken soll.
- Stellen Sie weitere Fragen zur AQL-Erklärung oder zu den in der Erläuterung enthaltenen Informationen.
- Um im geführten Workflow eine weitere AQL-Anweisung zu erstellen, klicken Sie auf die Schaltfläche „Neuen Chat starten “.
Erstellen einer AQL-Anweisung (aus Netzwerkaktivität oder Protokollaktivität)
- Gehen Sie zu „Protokollaktivität“ oder „Netzwerkaktivität “.
- Klicken Sie in der Symbolleiste auf die Schaltfläche „AQL-Erstellung und Erläuterung “.
- Geben Sie eine Beschreibung der Abfrage in natürlicher Sprache ein, die Sie erstellen möchten.
Erläuterung einer AQL-Angabe (gezielter Arbeitsablauf)
- Gehen Sie zur Hauptseite von „Investigation Assistant“ unter IBMQRadar.
- Klicken Sie auf „Erläuterung zum AQL “.
- Beschreiben Sie in einfacher Sprache, was die AQL-Anweisung bewirken soll.
- Stellen Sie weitere Fragen zur AQL-Erklärung oder zu den in der Erläuterung enthaltenen Informationen.
- Um eine weitere AQL-Anweisung im geführten Arbeitsablauf zu erklären, klicken Sie auf die Schaltfläche „Neuen Chat starten “.
Erläuterung einer AQL-Anweisung (aus „Netzwerkaktivität“ oder „Protokollaktivität“)
- Gehen Sie zur Hauptseite von „Investigation Assistant“ unter IBMQRadar.
- Stellen Sie sicher, dass als Suchoption „Erweiterte Suche“ ausgewählt ist.
- Geben Sie eine AQL-Abfrage in die Suchleiste ein.
- Klicken Sie in der Symbolleiste auf die Schaltfläche „AQL-Erstellung und Erläuterung “.
- Wählen Sie unter den Eingabeaufforderungsoptionen die Option „Erklären“ und die AQL-Abfrage aus, um die vorbereitete AQL-Abfrage zu erläutern.
Schutz vor den Auswirkungen von Abfragen
Die „Query Impact Protection“-Funktion fügt den generierten AQL-Abfragen einen EXECUTIONTIMELIMIT Parameter hinzu, damit Nutzer, die die generierten AQL-Abfragen ausführen möchten, aber Bedenken hinsichtlich möglicher Risiken haben, diese sicher ausführen können. Die Abfrage EXECUTIONTIMELIMIT wird automatisch abgebrochen, sobald die angegebene Zeitüberschreitung erreicht ist. Die Zeitbegrenzung für den EXECUTIONTIMELIMIT Parameter wird in Millisekunden angegeben (30000 = 30 Sekunden).
So aktivieren Sie den Schutz vor Abfrageauswirkungen:
- Rufen Sie die Konfigurationsseite des „ QRadar Investigation Assistant“ auf
- „Abfrageauswirkungsschutz“ auf „Ein“ setzen
- Legen Sie einen geeigneten Zeitlimitwert in Millisekunden fest oder behalten Sie den Standardwert bei
- Speichern Sie Ihre Konfiguration
Sie können den Schutz vor Abfrageauswirkungen jederzeit deaktivieren:
- Rufen Sie die Konfigurationsseite des „ QRadar Investigation Assistant“ auf
- Schalten Sie den Schutz vor Abfrageauswirkungen auf „Aus“
- Speichern Sie Ihre Konfiguration