Ariel Query Language in der Benutzerschnittstelle von QRadar

Die Verwendung von AQL kann dazu beitragen, erweiterte Suchen zu verbessern und bestimmte Ergebnisse bereitzustellen.

Wenn Sie AQL-Abfragen verwenden, können Sie Daten aus allen QRadar® n auf den Registerkarten Protokollaktivität oder Netzaktivität anzeigen.

Beachten Sie die folgenden Funktionen, wenn Sie AQL in den Suchfeldern verwenden:
  • Geben Sie in den Suchfeldern auf den Registerkarten Protokollaktivität oder Netzaktivität die Tastenkombination Strg + Leertaste ein, um die vollständige Liste der AQL-Funktionen, Felder (Eigenschaften) und Schlüsselwörter anzuzeigen.
  • Mit Strg + Eingabetaste können Sie mehrzeilige AQL-Abfragen in der Benutzerschnittstelle erstellen, wodurch die Abfragen besser lesbar werden.
  • Mit den Tastaturbefehlen zum Kopieren (Strg + C) und Einfügen (Strg + V) können Sie direkt in das Feld Erweiterte Suche und aus diesem Feld kopieren.
    Hinweis: Stellen Sie sicher, dass Sie beim Kopieren von Abfragen in das Suchfeld die entsprechenden Anführungszeichen verwenden.
Die AQL-Kategorien werden mit der eingegebenen Komponente in der Benutzerschnittstelle aufgelistet. In der folgenden Tabelle werden die verschiedenen Kategorien aufgelistet und erläutert:
Tabelle 1. Ariel Query Language-Kategorien
Kategorie Definition
Datenbank Der Name einer Ariel-Datenbank oder -Tabelle, die Sie abfragen können. Die Datenbank ist entweder events oder flows.
Schlüsselwort In der Regel SQL-Kernklauseln. Beispiel: SELECT, OR, NULL, NOT, AS, ASC (aufsteigend) usw.
Feld Gibt Basisinformationen an, die Sie aus der Datenbank abfragen können Beispiele sind Access intent, VPC IDund domainid.
Funktion Der Name einer Funktion, die zum Aufrufen weiterer Informationen verwendet wird. Funktionen funktionieren in allen Feldern und Datenbanken. Beispiele für Funktionen sind DATEFORMAT, HOSTNAMEund LOWER.
Abb. 1. AQL im Feld für erweiterte Suche
Zeigt das Menü an, das angezeigt wird, wenn Sie eine Abfrage in das Feld für die erweiterte Suche eingeben