Ereignis- und Datenflussdaten für die Suche nach bestimmten Angriffen abfragen
Suchen Sie nach bestimmten Ereignis-und Datenflussdaten, indem Sie AQL-Suchen (Ariel Query Language) im QRadar Analyst Workflow -Abfrageerstellungsprogramm erstellen.
Informationen zu dieser Task
Sie können Suchabfragen mithilfe des Suchverlaufs erstellen, oder indem Sie
Schlüsselwörter direkt im Abfrageerstellungsprogramm eingeben. Mit diesen Informationen
wird eine Abfragevorlage gefüllt, die Sie für Ihren Bedarf auch weiter anpassen können.
Außerdem haben Sie die Möglichkeit, manuell eigene Suchabfragen zu erstellen.
Tipp: Verwenden Sie das Visual Query Builder, um eine Abfrage ohne AQL zu erstellen.
Vorgehensweise
Beispiel
Beispiel für eine AQL-Abfrage:
SELECT sourceip, destinationip, username
FROM events
WHERE username = 'test name'
GROUP by sourceip, destinationip
ORDER BY sourceip DESC
LIMIT 10
LAST 2 DAYS
Weitere Informationen zum Erstellen von Abfragen in QRadar Analyst Workflowfinden Sie in diesem Video-Walkthrough zur Suchfunktion.
Weitere Informationen zu AQL-Abfragen finden Sie in den folgenden Dokumenten und
Schulungsressourcen: