Beispielereignis, Protokollquelle und Speicherverwendung von AQL-Anweisungen
- Protokollquellenzusammenfassung
- Eindeutige Ereignisse
- Prozentsatz der nicht geparsten Ereignisse
- Prozentsatz nicht geparster Ereignisse für einen bestimmten Protokollquellentyp
- Anzahl der Teilübereinstimmungen pro Regel
- Anzahl der Teilübereinstimmungen pro Ereignisprozessor
- Anzahl der Teilübereinstimmungen pro Regel und Ereignisprozessor
- Speicherverbrauch pro Protokollquellentyp
- Speichernutzung
- CPU-Auslastung
- Hauptspeicherbelegung
- Ressourcenintensive CEPs, Protokollquellen und Regeln
- Ressourcenintensive Suchen
- Ausgeführte AQL-Suchen pro Benutzer
Zusammenfassung der Protokollquelle
Bietet eine Liste der eindeutigen Protokollquellentypen, einschließlich der Anzahl der Protokollquellen, EPS und des Prozentsatzes der nicht erfassten Ereignisse.
SELECT LOGSOURCETYPENAME(devicetype) AS "LogSourceType",UNIQUECOUNT(logsourceid) as "Number of Log Sources",
COUNT(*)/3600 as "EPS",(DOUBLE(COUNT(isunparsed)) / COUNT(*)) * 100 AS "PercentUnparsed"
FROM events
GROUP BY devicetype
ORDER BY "PercentUnparsed"
DESC
LAST 1 HOURS
Einzigartige Ereignisse
Liefert eine Liste mit eindeutigen Ereignissen und dem Protokollquellentyp, der QID, der übergeordneten Kategorie, der untergeordneten Kategorie und der Ereignisanzahl.
SELECT LOGSOURCETYPENAME(devicetype) AS "Log Source Type",
QIDNAME(qid) AS "Event Name",
qid as "QID",
CATEGORYNAME(highlevelcategory) AS "High-level Category",
CATEGORYNAME(category) AS "Low-level Category",
LONG(COUNT(*)) as "Number of Events"
FROM events
GROUP BY qid, devicetype
ORDER BY COUNT(*)
DESC
LAST 1 HOURS
Prozentsatz der ungeparsten Ereignisse
Gibt den Prozentsatz der für den jeweiligen Protokollquellentyp nicht geparsten Ereignisse an. Alle Protokollquellen, die zu mehr als 20 % nicht geparsed sind, müssen einbezogen werden.
SELECT LOGSOURCETYPENAME(devicetype) AS "Log Source Type",
devicetype AS "Log Source ID",
LONG(UNIQUECOUNT(logsourceid)) as "Number of Log Sources",
LONG(SUM(eventcount)) as "Total Events",
LONG(COUNT(*)) as "Aggregated Events",
LONG(COUNT(isunparsed)) AS "Unparsed Events",
STR(LONG(SUM(eventcount)/24*3600)) as "EPS",
LONG("Unparsed Events"*100) / "Total Events" AS "PercentUnparsed"
FROM events
GROUP BY devicetype
ORDER BY "PercentUnparsed","Unparsed Events"
DESC
LAST 24 HOURS
Prozentsatz der ungeparsten Ereignisse für einen bestimmten Protokollquellentyp
Um die Parsing-Probleme mit einem bestimmten Protokollquellentyp (z. B. devicetype=11) zu untersuchen, können Sie die folgende Abfrage ausführen, die eine Aufschlüsselung der Statistikdaten pro Protokollquelle zurückgibt.
SELECT LOGSOURCENAME(logsourceid) AS "Log Source Name",
LONG(SUM(eventcount)) as "Total Events",
LONG(COUNT(*)) as "Aggregated Events",
LONG(COUNT(isunparsed)) AS "Unparsed Events",
STR(LONG(SUM(eventcount)/24*3600)) as "EPS",
LONG("Unparsed Events"*100) / "Total Events" AS "PercentUnparsed"
FROM events
WHERE devicetype=11
GROUP BY logsourceid
ORDER BY "PercentUnparsed","Unparsed Events"
DESC
LAST 24 HOURS
Anzahl der Teilübereinstimmungen pro Regel
Enthält eine Liste aller Regeln und Bausteine mit der Anzahl der Teilübereinstimmungen innerhalb des angegebenen Zeitraums.
SELECT RULENAME(partialmatchlist) as "Rule Name",
LONG(COUNT(*)) as "Number of Partial Matches"
FROM events
WHERE partialmatchlist IS NOT NULL
GROUP BY "Rule Name"
ORDER BY "Number of Partial Matches"
DESC
LAST 1 HOURS
Anzahl der Teilübereinstimmungen pro Ereignisprozessor
Enthält eine Liste aller Regeln und Bausteine mit der Anzahl der Teilübereinstimmungen innerhalb des angegebenen Zeitraums.
SELECT HOSTNAME(processorid) as "Event Processor Name",
LONG(COUNT(*)) as "Number of Partial Matches"
FROM events
WHERE partialmatchlist IS NOT NULL
GROUP BY "Event Processor Name"
ORDER BY "Number of Partial Matches"
DESC
LAST 1 HOURS
Anzahl der Teilübereinstimmungen pro Regel und Ereignisprozessor
Enthält eine Liste aller Regeln und Bausteine mit der Anzahl der Teilübereinstimmungen pro Regel innerhalb des angegebenen Zeitraums.
SELECT HOSTNAME(processorid) as "Event Processor Name",
RULENAME(partialmatchlist) as "Rule Name",
LONG(COUNT(*)) as "Number of Partial Matches"
FROM events
WHERE partialmatchlist IS NOT NULL
GROUP BY "Event Processor Name", "Rule Name"
ORDER BY "Number of Partial Matches"
DESC
LAST 1 HOURS
Speicherverbrauch pro Protokollquellentyp
Liefert eine Aufschlüsselung des Speichers, der von jedem Protokollquellentyp während eines Tages verwendet wird.
SELECT
LOGSOURCETYPENAME(deviceType) AS LogSource,
LONG(MIN(STRLEN(UTF8(payload)))) AS "Minimum Payload Size (Bytes)",
LONG(MAX(STRLEN(UTF8(payload)))) AS "Maximum Payload Size (Bytes)",
LONG(AVG(STRLEN(UTF8(payload)))) AS "Average Payload Size (Bytes)",
LONG(STDEV(STRLEN(UTF8(payload)))) AS "Standard Deviation (Bytes)",
LONG(COUNT(logsourceid)) AS EventCount,
LONG(EventCount * "Average Payload Size (Bytes)") / (1024 * 1024) as "Total Storage (MB)"
FROM events
GROUP BY deviceType
ORDER BY "Total Storage (MB)"
DESC
LAST 24 HOURS
Speicherbelegung
Stellt eine tägliche Zusammenfassung der Speichermenge bereit, die auf allen QRadar -Appliances verwendet wird
SELECT DATEFORMAT(starttime, 'yyyy-MM-dd') as "Date", "Hostname" as "QRadar Appliance Name",
LONG(MAX("Value")/(1024*1024*1024)) as "Storage Used (GB)"
FROM events
WHERE (qid = 94000001) AND ((LONG(starttime/1000)%(24*3600)) < 20) AND ("Metric ID" = 'DiskSpaceUsed') AND (Element = '/store')
GROUP BY "Date", "Hostname"
ORDER BY "Date", "Hostname"
CPU-Auslastung
Stellt eine Aufgliederung der CPU-Zeit bereit, die von jeder Komponente auf jeder QRadar -Appliance verwendet wird.
SELECT DATEFORMAT(starttime, 'yyyy-MM-dd') as "Date", "Hostname" as "QRadar Appliance Name",
"Component Type", LONG(SUM("Value")) as "CPU Time"
FROM events
WHERE (qid = 94000001) AND ("Metric ID" = 'ProcessCPUTime')
GROUP BY "Date", "Hostname", "Component Type"
ORDER BY "Date", "Hostname", "Component Type"
Hauptspeichernutzung
Stellt eine Aufgliederung des Heapspeichers bereit, der von jeder Komponente auf jeder QRadar -Appliance verwendet wird.
SELECT DATEFORMAT(starttime, 'yyyy-MM-dd') as "Date", "Hostname" as "QRadar Appliance Name",
"Component Type", LONG(SUM("Value")/(1024*1024*1024)) as "Memory Usage Per Day (GB)"
FROM events
WHERE (qid = 94000001) AND ("Metric ID" = 'HeapMemoryUsed')
GROUP BY "Date", "Hostname", "Component Type"
ORDER BY "Date", "Hostname", "Component Type"
Teure CEPs, Protokollquellen und Regeln
SELECT DATEFORMAT(starttime,'yyyy-MM-dd HH:mm:ss') as "timestamp",sourceip, "expensivecp","expensivelogsource","expensiverules", UTF8(payload)
FROM events
WHERE devicetype=147 AND (expensivecp is not NULL OR expensivelogsource is not NULL OR expensiverules is not NULL)
ORDER BY timestamp
DESC
LAST 48 HOURS
Teure Suchen
Liefert eine Liste der Suchen, die in den letzten 24 Stunden ausgeführt wurden. Die Liste ist nach Ausführungszeit sortiert.
SELECT "searchid", "searchpriority", "searchlimit", "searchtime"
FROM events
WHERE qid=28250295
ORDER BY searchtime
DESC
LAST 24 HOURS
Ausgeführte AQL-Suchen nach Benutzer.
Liefert eine Liste aller Suchen, die von jedem Benutzer ausgeführt wurden.
SELECT username, "Ariel Source", "Ariel Cursor ID", "searchpriority", "AQL Statement"
FROM events
WHERE qid=28250254
ORDER BY username
LAST 2 HOURS
Abfragebeispiele kopieren
Wenn Sie ein Abfragebeispiel kopieren und einfügen, das einfache oder doppelte Anführungszeichen enthält, müssen Sie die Anführungszeichen erneut eingeben, um sicherzustellen, dass die Abfrage geparst wird.