Logische und Vergleichsoperatoren von AQL
Operatoren werden in AQL-Anweisungen verwendet, um die Gleichheit oder Differenz zwischen Werten zu bestimmen. Durch die Verwendung von Operatoren in der Klausel WHERE einer AQL-Anweisung werden die Ergebnisse anhand der Ergebnisse gefiltert, die den Bedingungen in der Klausel WHERE entsprechen.
| Bediener | Beschreibung | Beispiel |
|---|---|---|
* |
Multipliziert zwei Werte und gibt das Ergebnis zurück. |
|
= |
Der Gleichheitsoperator vergleicht zwei Werte und gibt 'true' zurück, wenn sie gleich sind. |
|
!= |
Vergleicht zwei Werte und gibt 'true' zurück, wenn sie ungleich sind. |
|
< AND <= |
Vergleicht zwei Werte und gibt 'true' zurück, wenn der Wert auf der linken Seite kleiner-gleich dem Wert auf der rechten Seite ist. |
|
> AND >= |
Vergleicht zwei Werte und gibt 'true' zurück, wenn der Wert auf der linken Seite größer-gleich dem Wert auf der rechten Seite ist. |
|
/ |
Dividiert zwei Werte und gibt das Ergebnis zurück. |
|
+ |
Addiert zwei Werte und gibt das Ergebnis zurück. |
|
- |
Subtrahiert einen Wert von einem anderen und gibt das Ergebnis zurück |
|
^ |
Nimmt einen Wert und erhöht ihn auf die angegebene Potenz und gibt das Ergebnis zurück. |
|
% |
Nimmt das Modulo eines Werts und gibt das Ergebnis zurück. |
|
AND |
Nimmt die linke und rechte Seite einer Anweisung und gibt 'true' zurück, wenn beide wahr sind. |
|
BETWEEN (X,Y) |
Nimmt eine linke Seite und zwei Werte entgegen und gibt 'true' zurück, wenn die linke Seite zwischen den beiden Werten liegt. |
|
COLLATE |
Parameter für die Sortierung, nach dem ein BCP47 -Sprachentag sortiert werden kann. |
|
IN |
Gibt mehrere Werte in einer WHERE-Klausel an Der Operator IN ist eine Kurzform für mehrere OR-Bedingungen. |
|
INTO |
Erstellt einen benannten Cursor, der Ergebnisse enthält, die zu einem anderen Zeitpunkt abgefragt werden können |
|
NOT |
Nimmt eine Anweisung ein und gibt 'true' zurück, wenn die Anweisung als ' false' ausgewertet wird |
|
ILIKE |
Trifft zu, wenn die übergebene Zeichenfolge dem übergebenen Wert entspricht und die Groß-/Kleinschreibung nicht beachtet werden muss. Verwenden Sie % als Platzhalterzeichen. |
|
IMATCHES |
Trifft zu, wenn die Zeichenfolge dem angegebenen regulären Ausdruck entspricht und die Groß-/Kleinschreibung nicht beachtet werden muss. |
|
LIMIT |
Begrenzt die Anzahl der Ergebnisse auf die angegebene Anzahl. |
Hinweis: Fügen Sie die Klausel LIMIT vor einer Klausel
START und STOP ein. |
LIKE |
Trifft zu, wenn die übergebene Zeichenfolge LIKE ist, aber die Groß-/Kleinschreibung beachtet werden muss. Verwenden Sie % als Platzhalterzeichen. |
|
MATCHES |
Trifft zu, wenn die Zeichenfolge dem angegebenen regulären Ausdruck entspricht. |
|
NOT NULL |
Erhält einen Wert und gibt 'true' zurück, wenn der Wert ungleich null ist. |
|
OR |
Nimmt die linke Seite einer Anweisung und die rechte Seite einer Anweisung und gibt 'true' zurück, wenn eine der beiden Seiten wahr ist. |
|
TEXT SEARCH |
Volltextsuche nach dem übergebenen Wert. TEXT SEARCH ist mit Platzieren Sie TEXT SEARCH an der ersten Stelle der WHERE-Klausel. Sie können auch Volltextsuchen mithilfe des Schnellfilters in der QRadar® -Benutzerschnittstelle ausführen. Informationen zu den Schnellfilterfunktionen finden Sie im IBM® QRadar -Benutzerhandbuch. |
|
Beispiele für logische Operatoren und Vergleichsoperatoren
- Geben Sie die folgende Abfrage ein, um Ereignisse zu suchen, die nicht analysiert wurden:
SELECT * FROM events WHERE payload = 'false'
- Um Ereignisse zu finden, die einen Angriff zurückgeben und eine bestimmte Quellen-IP-Adresse haben, geben Sie die folgende Abfrage ein:
SELECT * FROM events WHERE sourceIP = '192.0.2.0' AND hasOffense = 'true'
- Geben Sie die folgende Abfrage ein, um Ereignisse zu suchen, die den Text "firewall" enthalten:
SELECT QIDNAME(qid) AS EventName, * FROM events WHERE TEXT SEARCH 'firewall'