Ariel Query Language in der Benutzerschnittstelle von QRadar
Die Verwendung von AQL kann dazu beitragen, erweiterte Suchen zu verbessern und bestimmte Ergebnisse bereitzustellen.
Wenn Sie AQL-Abfragen verwenden, können Sie Daten aus allen QRadar® n auf den Registerkarten Protokollaktivität oder Netzaktivität anzeigen.
Beachten Sie die folgenden Funktionen, wenn Sie AQL in den Suchfeldern verwenden:
Geben Sie in den Suchfeldern auf den Registerkarten Protokollaktivität oder Netzaktivität die Tastenkombination Strg + Leertaste ein, um die vollständige Liste der AQL-Funktionen, Felder (Eigenschaften) und Schlüsselwörter anzuzeigen.
Mit Strg + Eingabetaste können Sie mehrzeilige AQL-Abfragen in der Benutzerschnittstelle erstellen, wodurch die Abfragen besser lesbar werden.
Mit den Tastaturbefehlen zum Kopieren (Strg + C) und Einfügen (Strg + V) können Sie direkt in das Feld Erweiterte Suche und aus diesem Feld kopieren.
Hinweis: Stellen Sie sicher, dass Sie beim Kopieren von Abfragen in das Suchfeld die entsprechenden Anführungszeichen verwenden.
Die AQL-Kategorien werden mit der eingegebenen Komponente in der Benutzerschnittstelle aufgelistet. In der folgenden Tabelle werden die verschiedenen Kategorien aufgelistet und erläutert:
Tabelle 1. Ariel Query Language-Kategorien
Kategorie
Definition
Datenbank
Der Name einer Ariel-Datenbank oder -Tabelle, die Sie abfragen können. Die Datenbank ist entweder events oder flows.
Schlüsselwort
In der Regel SQL-Kernklauseln. Beispiel: SELECT, OR, NULL, NOT, AS, ASC (aufsteigend) usw.
Feld
Gibt Basisinformationen an, die Sie aus der Datenbank abfragen können Beispiele sind Access intent, VPC IDund domainid.
Funktion
Der Name einer Funktion, die zum Aufrufen weiterer Informationen verwendet wird. Funktionen funktionieren in allen Feldern und Datenbanken. Beispiele für Funktionen sind DATEFORMAT, HOSTNAMEund LOWER.