AQL-Datenabruffunktionen
Verwenden Sie die integrierten AQL-Funktionen (Ariel Query Language), um Daten mithilfe von Datenabfragefunktionen und Feld-ID-Eigenschaften aus der Ariel -Datenbank abzurufen.
Verwenden Sie die folgenden AQL-Funktionen, um Daten aus den Ariel-Datenbanken zu extrahieren:
Datenabruffunktionen
- applicationname
- ARIELSERVERS4EPID
- ARIELSERVERS4EPNAME
- AssetHostname
- ASSETPROPERTY
- AssetUser
- categoryName
- KOMPONENTEN-ID
- DomainName
- GLOBALE ANSICHT
- GEO: :LOOKUP
- GEO: :LOOKUP_BY_DOMAIN
- GEO: :LOOKUP_TEXT
- GEO: :LOOKUP_TEXT_BY_DOMAIN
- GEO: :ABSTAND
- GEO: :DISTANCE_BY_DOMAIN
- HOSTNAME
- InCIDR
- InOffense
- LogSourceName
- LOGSOURCEGROUPNAME (LOGSOURCEGROUPNAME)
- PROTOKOLLQUELLENTYPNAME
- MATCHESASSETSEARCH
- NetworkName
- VOLLSTÄNDIGER NETZWERKNAME
- OFFENSE_ZEIT
- PARAMETER EXCLUDESERVERS
- PARAMETER REMOTESERVERS
- PROZESSORNAME
- protocolName
- QidName
- QIDESCRIPTION
- ReferenceMap
- REFERENZKARTE ENTHÄLT
- ReferenceTable
- ReferenceSetContains
- Rulename (Regelname)
APPLICATIONNAME
- Zweck
Gibt Flow-Anwendungsnamen nach Anwendungs-ID zurück.
- Parameter
Anwendungs-ID
- Beispiel
SELECT APPLICATIONNAME(applicationid) AS 'Name of App' FROM flows
ARIELSERVERS4EPID
- Zweck
Verwenden Sie die Funktion ARIELSERVERS4EPID , um die Ereignisprozessor-ID anzugeben, wenn Sie sie mit PARAMETERS REMOTESERVERS oder PARAMETERS EXCLUDESERVERS verwenden.
- Parameter
Die folgenden Beispiele zeigen, wie die Funktion ARIELSERVERS4EPID mit PARAMETERS REMOTESERVERS oder PARAMETERS EXCLUDESERVERS verwendet wird:ARIELSERVERS4EPID(processor_ID)PARAMETERS EXCLUDESERVERS=ARIELSERVERS4EPID(processor_ID)PARAMETERS REMOTESERVERS=ARIELSERVERS4EPID(processor_ID)
- Beispiele
Im folgenden Beispiel werden nur die Suchergebnisse aus
ARIELSERVERS4EPID(8)in die Ausgabe eingeschlossen. Wenn die Prozessor-ID, die Sie als Parameter für die Funktion ARIELSERVERS4EPID angeben, nicht in Ihrer QRadar -Implementierung enthalten ist, wird die Abfrage nicht ausgeführt.SELECT ARIELSERVERS4EPID(8), ARIELSERVERS4EPID(11), processorid, PROCESSORNAME(processorid), LOGSOURCENAME(logsourceid) from events GROUP BY logsourceid LAST 20 MINUTES PARAMETERS REMOTESERVERS=ARIELSERVERS4EPID(8)
- Sie können auch die Funktion ARIELSERVERS4EPID verwenden, um die Ariel-Server zurückzugeben, die mit einem bestimmten Ereignisprozessor verbunden sind, der anhand der ID identifiziert wird. Beispiel:
ARIELSERVERS4EPNAME
- Zweck
Sie verwenden die Funktion ARIELSERVERS4EPNAME , um den Ereignisprozessornamen anzugeben, wenn Sie ihn mit PARAMETERS REMOTESERVERS oder PARAMETERS EXCLUDESERVERS verwenden.
- Parameter
Die folgenden Beispiele zeigen, wie Sie ARIELSERVERS4EPNAME PARAMETERS REMOTESERVERS oder PARAMETERS EXCLUDESERVERS verwenden:ARIELSERVERS4EPNAME('eventprocessor_name')PARAMETERS EXCLUDESERVERS=ARIELSERVERS4EPNAME ('eventprocessor104')PARAMETERS REMOTESERVERS=ARIELSERVERS4EPNAME ('eventprocessor255')
- Beispiele
Im folgenden Beispiel werden Datensätze von Servern, die
eventprocessor104zugeordnet sind, von der Suche ausgeschlossen.SELECT processorid,PROCESSORNAME(processorid), LOGSOURCENAME(logsourceid) FROM events GROUP BY logsourceid PARAMETERS EXCLUDESERVERS=ARIELSERVERS4EPNAME ('eventprocessor104')
ASSETHOSTNAME
- Zweck
Sucht nach dem Hostnamen eines Assets zu einem bestimmten Zeitpunkt.
Die Domäne kann optional angegeben werden, um ein Asset in einer bestimmten Domäne als Ziel anzugeben.ASSETHOSTNAME(sourceip)ASSETHOSTNAME(sourceip, NOW())ASSETHOSTNAME(sourceip, domainid)
- Parameter
IP-Adresse, (Zeitmarke und Domänen-ID sind optional)
Wird keine Zeitmarke angegeben, wird die aktuelle Uhrzeit verwendet.
- Beispiele
SELECT ASSETHOSTNAME(destinationip, NOW()) AS 'Host Name' FROM events
ASSETPROPERTY
- Zweck
Sucht nach einer Eigenschaft eines Assets.
Die Domäne kann optional angegeben werden, um ein Asset in einer bestimmten Domäne als Ziel anzugeben.ASSETPROPERTY ('Unified Name', sourceIP, domainId)
- Parameter
Eigenschaftsname, IP-Adresse
Domänen-ID ist optional.
- Beispiel
SELECT ASSETPROPERTY('Location',sourceip) AS Asset_location, COUNT(*) AS 'event count' FROM events GROUP BY Asset_location LAST 1 days
ASSETUSER
- Zweck
Sucht nach dem Benutzer eines Assets zu einem bestimmten Zeitpunkt
Die Domäne kann optional angegeben werden, um ein Asset in einer bestimmten Domäne als Ziel anzugeben.ASSETUSER(sourceIP,NOW(), domainId)
- Parameter
- IP-Adresse, (Zeitmarke und Domänen-ID sind optional)
- Beispiel
SELECT ASSETUSER(sourceip, now()) AS 'Username of Asset' FROM events
CATEGORYNAME
- Zweck
Sucht anhand der Kategorie-ID nach dem Namen einer Kategorie.
CATEGORYNAME(Category)
- Parameter
Kategorie
- Beispiel
SELECT sourceip, category, CATEGORYNAME(category) AS 'Category name' FROM events
COMPONENTID
- Zweck
Ruft die ID für eine Komponente mit einem bestimmten Namen ab
ARIELSERVERS4EPNAME() ist beispielsweise ein Direktaufruf für die Funktion ARIELSERVERS4EPID(COMPONENTID(<event_processor_name>)) .
- Parameter
COMPONENTID(<component_name>))
- Beispiel
SELECT * from events where processorid = COMPONENTID('eventprocessor0')
DOMAINNAME
- Zweck
Sucht anhand der Domänen-ID nach dem Domänennamen.
DOMAINNAME(domainID)
- Parameter
Domänen-ID
- Beispiel
SELECT sourceip, username, DOMAINNAME(domainid) AS 'Domain name' FROM events
GLOBALVIEW
- Zweck
Gibt die GLOBALVIEW-Datenbankergebnisse für einen bestimmten gespeicherten Suchnamen basierend auf dem eingegebenen Zeitraum zurück.
Diese Abfrage kann ausschließlich mithilfe der API ausgeführt werden.
Weitere Informationen zum Zugriff auf eine GLOBALVIEW-Datenbank finden Sie im IBM® Security QRadar Administration Guide.
- Parameter
Gespeicherte Suche, Zeitraum (DAILY, NORMAL, HOURLY)
- Beispiel
SELECT * FROM GLOBALVIEW ('Top Log Sources','DAILY') LAST 2 days
GEO::LOOKUP
- Zweck
Gibt Standortdaten zurück, bereitgestellt vonMaxMind, für eine ausgewählte IP-Adresse. Die Daten werden im JSON-Format zurückgegeben.
- Parameter
IP-Adresse (erforderlich)
Zeichenfolgen (mindestens eine erforderlich):
city,continent,physical_country,registered_country,represented_country,location,postal,subdivisions,traits,geo_json
- Beispiel
SELECT sourceip, GEO::LOOKUP(sourceip, 'city') AS GEO_CITY FROM events last 10 minutes
GEO::LOOKUP_BY_DOMAIN
- Zweck
Gibt Standortdaten zurück, bereitgestellt vonMaxMind, für eine ausgewählte IP-Adresse und Domänen-ID. Die Daten werden im JSON-Format zurückgegeben.
- Parameter
IP-Adresse (erforderlich), Domänen-ID
Zeichenfolgen (mindestens eine erforderlich):
city,continent,physical_country,registered_country,represented_country,location,postal,subdivisions,traits,geo_json
- Beispiel
SELECT sourceip, GEO::LOOKUP_BY_DOMAIN(sourceip, 'city', 'my_domain_id') AS GEO_CITY FROM events last 10 minutes
GEO::LOOKUP_TEXT
- Zweck
Gibt Standortdaten im Klartext zurück, bereitgestellt vonMaxMind, für eine ausgewählte IP-Adresse.
- Parameter
IP-Adresse (erforderlich), primitiver Feldname
Zeichenfolgen (mindestens eine erforderlich):
city_name,geo_id,continent_name,continent_geo_id,country_name,country_geo_id,country_iso_code,physical_country_name,physical_country_geo_id,physical_country_iso_code,registered_country_name,registered_country_geo_id,registered_country_iso_code,accuracy_radius,latitude,longitude,metro_code,time_zone
- Beispiel
SELECT sourceip, GEO::LOOKUP_TEXT(sourceip, 'city_name') AS GEO_CITY FROM events last 10 minutes
GEO::LOOKUP_TEXT_BY_DOMAIN
- Zweck
Gibt Standortdaten im Klartext zurück, bereitgestellt vonMaxMind, für eine ausgewählte IP-Adresse und Domänen-ID.
- Parameter
IP-Adresse (erforderlich), primitiver Feldname, Domänen-ID
Zeichenfolgen (mindestens eine erforderlich):
city_name,geo_id,continent_name,continent_geo_id,country_name,country_geo_id,country_iso_code,physical_country_name,physical_country_geo_id,physical_country_iso_code,registered_country_name,registered_country_geo_id,registered_country_iso_code,accuracy_radius,latitude,longitude,metro_code,time_zone
- Beispiel
SELECT sourceip, GEO::LOOKUP_TEXT_BY_DOMAIN(sourceip, 'city_name', 'my_domain_id') AS GEO_CITY FROM events last 10 minutes
GEO::DISTANCE
- Zweck
Gibt die Entfernung von zwei IP-Adressen in Kilometern zurück.
- Parameter
IP-Adresse (zwei erforderlich)
- Beispiel
SELECT GEO::DISTANCE(sourceip, destinationip) AS GEO_DISTANCE FROM events last 10 minutes
GEO::DISTANCE_BY_DOMAIN
- Zweck
Gibt die Entfernung von zwei IP-Adressen in Kilometern zurück. und eine Domänen-ID
- Parameter
IP-Adresse (zwei erforderlich), Domänen-ID
- Beispiel
SELECT GEO::DISTANCE(sourceip, destinationip, domainid) AS GEO_DISTANCE FROM events last 10 minutes
HOSTNAME
- Zweck
Gibt den Hostnamen eines Ereignisprozessors mit einer bestimmten processorIDzurück.
HOSTNAME(processorId)
- Parameter
Prozessor-ID
- Beispiel
SELECT HOSTNAME(processorId) FROM events
INCIDR
- Zweck
Filtert die Ausgabe der Anweisung SELECT durch Verweis auf die Quellen-/Ziel-CIDR-IP-Adresse, die durch INCIDR angegeben wird.
- Parameter
IP/CIDR, IP-Adresse
- Beispiel
SELECT sourceip, username FROM events WHERE INCIDR('172.16.0.0/16', sourceip)
INOFFENSE
- Zweck
Wenn ein Ereignis oder Datenfluss zu dem angegebenen Angriff gehört, wirdtrue.
- Parameter
Angriffs-ID
- Beispiel
SELECT * FROM events WHERE InOffense(123)
LOGSOURCENAME
- Zweck
Sucht nach dem Namen einer Protokollquelle mit einer bestimmten Protokollquellen-ID.
LOGSOURCENAME(logsourceid)
- Parameter
Protokollquellen-ID
- Beispiel
SELECT * FROM events WHERE LOGSOURCENAME(logsourceid) ILIKE '%mylogsourcename%'
LOGSOURCEGROUPNAME
- Zweck
Sucht nach dem Namen einer Protokollquellengruppe anhand ihrer Protokollquellengruppen-ID.
LOGSOURCEGROUPNAME(deviceGroupList)
- Parameter
Einheitengruppenliste
- Beispiel
SELECT sourceip, logsourceid FROM events WHERE LOGSOURCEGROUPNAME(devicegrouplist) ILIKE '%other%'
LOGSOURCETYPENAME
- Zweck
Sucht anhand des Einheitentyps nach dem Namen eines Protokollquellentyps.
LOGSOURCETYPENAME(deviceType)
- Parameter
Gerätetyp
- Beispiel
SELECT LOGSOURCETYPENAME(devicetype) AS 'Device names', COUNT(*) FROM events GROUP BY "Device names" LAST 1 DAYSGibt Einheitennamen und die Ereignisanzahl zurück.
MATCHESASSETSEARCH
- Zweck
- Wenn das Asset in den Ergebnissen der gespeicherten Suche zurückgegeben wird, wird 'true' zurückgegeben.
- Parameter
Name der gespeicherten Suche, IP-Adresse
- Beispiel
MATCHESASSETSEARCH ('My Saved Search', sourceIP)
NETWORKNAME
- Zweck
- Sucht nach dem Netznamen aus der Netzhierarchie für den übergebenen Host.
- Parameter
Hosteigenschaft (Domäne ist optional)
- Beispiele
SELECT NETWORKNAME(sourceip) ILIKE 'servers' AS 'My Networks' FROM flows
FULLNETWORKNAME
- Zweck
- Gibt den vollständigen Netznamen aus der Netzhierarchie für den übergebenen Host zurück.
- Parameter
Hosteigenschaft (Domäne ist optional)
- Beispiele
SELECT FULLNETWORKNAME('1.2.3.4') FROM events LIMIT 1
OFFENSE_TIME
Neu in 7.4.3 Fixpack 1
- Zweck
Begrenzt die Abfrage auf anwendbare Zeiten, in denen ein Angriff aktiv sein könnte.
Diese Funktion erhöht die Geschwindigkeit der Abfrage.
- Parameter
Angriffs-ID
- Beispiel
SELECT * FROM events WHERE INOFFENSE(12345) times OFFENSE_TIME(12345)
PARAMETERS EXCLUDESERVERS
- Zweck
- Filtert Suchkriterien, indem die angegebenen Server ausgeschlossen werden.
- Parameter
[Server IP address: Portnummer]
Verwenden Sie Port 32006 für einen Ereignisprozessor und Port 32011 für eine Konsole.
Parameter akzeptieren eine durch Kommas getrennte Liste von Argumenten. Beispiel:
"host1:port1,host2:port2,host3:port3".
- Beispiele
Im folgenden Beispiel werden Suchergebnisse aus 192.0.2.0 ausgeschlossen. Um eine Konsole auszuschließen, müssen Sie
localhostoder127.0.0.1verwenden. Verwenden Sie in dieser Abfrage nicht die IP-Adresse der Konsole.SELECT processorid,PROCESSORNAME(processorid), LOGSOURCENAME(logsourceid) from events GROUP BY logsourceid PARAMETERS EXCLUDESERVERS='192.0.2.0:32006'Im folgenden Beispiel werden Suchergebnisse aus der Konsole ausgeschlossen:
SELECT processorid,PROCESSORNAME(processorid), LOGSOURCENAME(logsourceid) FROM events GROUP BY logsourceid start '2017-03-15 10:26' STOP '2017-03-15 10:30' PARAMETERS EXCLUDESERVERS='127.0.0.1:32011'
Im folgenden Beispiel werden Suchergebnisse aus der Konsole ausgeschlossen. Die Konsole wird in diesem Beispiel als
localhostbezeichnet.SELECT processorid,PROCESSORNAME(processorid), LOGSOURCENAME(logsourceid) from events GROUP BY logsourceid start '2017-03-15 10:25' STOP '2017-03-15 10:30' PARAMETERS EXCLUDESERVERS='localhost:32011'Im folgenden Beispiel werden mehrere Argumente verwendet, um Suchergebnisse von der Konsole und zwei anderen Servern auszuschließen.
SELECT processorid,PROCESSORNAME(processorid), LOGSOURCENAME(logsourceid) from events GROUP BY logsourceid start '2017-04-15 10:25' STOP '2017-04-15 10:30' PARAMETERS EXCLUDESERVERS='127.0.0.1:32011,192.0.2.0:32006,172.11.22.31:32006'
Geben Sie die ID des Ereignisprozessors in Ihrer Abfrage mit der folgenden Funktion an:
- Beispiel
Im folgenden Beispiel werden alle Ergebnisse aus
ARIELSERVERS4EPID(8)in der Suche ausgeschlossen.SELECT processorid, PROCESSORNAME(processorid), LOGSOURCENAME(logsourceid) from events GROUP BY logsourceid LAST 20 MINUTES PARAMETERS EXCLUDESERVERS=ARIELSERVERS4EPID(8)Geben Sie den Namen des Ereignisprozessors in Ihrer Abfrage mit der folgenden Funktion an:
- Beispiel
Im folgenden Beispiel werden Datensätze von Servern, die
eventprocessor104zugeordnet sind, von der Suche ausgeschlossen.SELECT processorid,PROCESSORNAME(processorid), LOGSOURCENAME(logsourceid) FROM events GROUP BY logsourceid PARAMETERS EXCLUDESERVERS=ARIELSERVERS4EPNAME ('eventprocessor104')
PARAMETERS REMOTESERVERS
- Zweck
- Verwenden Sie die Funktion
PARAMETERS REMOTESERVERS, um Ihre Suche auf bestimmte Server einzugrenzen, was Ihre Suche beschleunigt, indem nicht alle Hosts durchsucht werden.
- Parameter
[Server IP address: Portnummer]
Verwenden Sie Port 32006 für einen Ereignisprozessor und Port 32011 für eine Konsole.
Verwenden Sie eine durch Kommas getrennte Liste für mehrere Argumente. Beispiel:
"host1:port1,host2:port2,host3:port3".
- Beispiele
Im folgenden Beispiel wird nur der angegebene Server durchsucht.
SELECT * FROM EVENTS START '2016-09-08 16:42' STOP '2016-09-08 16:47' PARAMETERS REMOTESERVERS='192.0.2.0:32006'Im folgenden Beispiel werden mehrere Server angegeben, die Suchergebnisse aus der Konsole und zwei weitere Server enthalten.
SELECT processorid,PROCESSORNAME(processorid), LOGSOURCENAME(logsourceid) from events GROUP BY logsourceid start '2017-04-15 10:25' STOP '2017-04-15 10:30' PARAMETERS REMOTESERVERS='127.0.0.1:32011,192.0.2.0:32006,172.11.22.31:32006'Geben Sie die ID des Ereignisprozessors in Ihrer Abfrage mit der folgenden Funktion an:
- Beispiel
Im folgenden Beispiel werden nur die Suchergebnisse aus
ARIELSERVERS4EPID(8)in die Ausgabe eingeschlossen.SELECT ARIELSERVERS4EPID(8), ARIELSERVERS4EPID(11), processorid, PROCESSORNAME(processorid), LOGSOURCENAME(logsourceid) from events GROUP BY logsourceid LAST 20 MINUTES PARAMETERS REMOTESERVERS=ARIELSERVERS4EPID(8)Anmerkung: Wenn die Prozessor-ID, die Sie als Parameter für die Funktion ARIELSERVERS4EPID angeben, nicht in Ihrer QRadar -Implementierung enthalten ist, wird die Abfrage nicht ausgeführt.Geben Sie den Namen des Ereignisprozessors in Ihrer Abfrage mit der folgenden Funktion an:
- Beispiel
Im folgenden Beispiel werden nur Suchdatensätze, die
eventprocessor104zugeordnet sind, in die Suchergebnisse eingeschlossen.SELECT processorid,PROCESSORNAME(processorid), LOGSOURCENAME(logsourceid) FROM events GROUP BY logsourceid PARAMETERS REMOTESERVERS=ARIELSERVERS4EPNAME ('eventprocessor104')
PROCESSORNAME
- Zweck
- Gibt den Namen eines Prozessors nach Prozessor-ID zurück.
PROCESSORNAME(processorid)
- Parameter
Prozessor-ID-Nummer
- Beispiel
SELECT sourceip, PROCESSORNAME(processorid) AS 'Processor Name' FROM events
- Beispiel
SELECT processorid, PROCESSORNAME(processorid) FROM events WHERE processorid=104 GROUP BY processorid LAST 5 MINUTES
PROTOCOLNAME
- Zweck
- Gibt den Namen eines Protokolls nach der Protokoll-ID zurück.
- Parameter
Protokoll-ID
- Beispiel
SELECT sourceip, PROTOCOLNAME(protocolid) AS 'Name of protocol' FROM events
QIDNAME
- Zweck
Sucht anhand der QID nach dem Namen einer QID.
QIDNAME(qid)
- Parameter
Qualifizierte Kennung
- Beispiel
SELECT QIDNAME(qid) AS 'My Event Names', qid FROM events
QIDESCRIPTION
- Zweck
Sucht anhand der QID nach der QID-Beschreibung.
QIDDESCRIPTION(qid)
- Parameter
Qualifizierte Kennung
- Beispiel
SELECT QIDDESCRIPTION(qid) AS 'My_Event_Names', QIDNAME(qid) AS 'QID Name' FROM events
REFERENCEMAP
- Zweck
Sucht nach dem Wert für einen Schlüssel in einer Referenzzuordnung.
ReferenceMap('Value',Key,domainID)Obwohl
domainIDoptional ist, ist die Suche in einer domänenfähigen Umgebung auf gemeinsam genutzte Referenzdaten beschränkt, wenndomainIDausgeschlossen ist.
- Parameter
Zeichenfolge, Zeichenfolge, Ganzzahl
- Beispiel
SELECT REFERENCEMAP('Full_name_lookup', username, 5) AS Name_of_User FROM events
REFERENCEMAPSETCONTAINS
- Zweck
Wenn ein Wert für einen Schlüssel in einer Referenzzuordnung von Gruppen vorhanden ist, wird für eine Domäne
truezurückgegeben.REFERENCEMAPSETCONTAINS(MAP_SETS_NAME, KEY, VALUE)
- Parameter
Zeichenfolge, Zeichenfolge, Zeichenfolge
- Beispiel
ReferenceMapSetContains('RiskyUsersForIps','sourceIP','userName')
REFERENCETABLE
- Zweck
- Sucht nach dem Wert eines Spaltenschlüssels in einer Tabelle, die durch einen Tabellenschlüssel in einer bestimmten Referenztabellensammlung identifiziert wird
REFERENCETABLE ('testTable','value','key', domainID) or REFERENCETABLE ('testTable','value','key' domainID)Obwohl
domainIDoptional ist, ist die Suche in einer domänenfähigen Umgebung auf gemeinsam genutzte Referenzdaten beschränkt, wenndomainIDausgeschlossen ist.
- Parameter
- Zeichenfolge, Zeichenfolge, Zeichenfolge (oder IP-Adresse), Ganzzahl
- Beispiel
SELECT REFERENCETABLE('user_data','FullName',username, 5) AS 'Full Name', REFERENCETABLE('user_data','Location',username, 5) AS Location, REFERENCETABLE('user_data','Manager',username, 5) AS Manager FROM events
REFERENCESETCONTAINS
- Zweck
Wenn ein Wert in einem bestimmten Referenzset enthalten ist, wirdtrue.
REFERENCESETCONTAINS ('Ref_Set', 'value', domainID)Obwohl
domainIDoptional ist, ist die Suche in einer domänenfähigen Umgebung auf gemeinsam genutzte Referenzdaten beschränkt, wenndomainIDausgeschlossen ist.
- Parameter
Zeichenfolge, Zeichenfolge, Ganzzahl
- Beispiel
SELECT ASSETUSER(sourceip, NOW()) AS 'Source Asset User' FROM flows WHERE REFERENCESETCONTAINS('Watchusers', username, 5) GROUP BY "Source Asset User" LAST 24 HOURS
RULENAME
- Zweck
Gibt einen oder mehrere Regelnamen mit dem bzw. den angegebenen Regel-IDs zurück.
RULENAME(creeventlist)RULENAME(3453)
- Parameter
Einzelne Regel-ID oder Liste mit Regel-IDs.
- Beispiel
SELECT * FROM events WHERE RULENAME(creEventList) ILIKE '%my rule name%'