AQL-Datenabruffunktionen

Verwenden Sie die integrierten AQL-Funktionen (Ariel Query Language), um Daten mithilfe von Datenabfragefunktionen und Feld-ID-Eigenschaften aus der Ariel -Datenbank abzurufen.

Tipp: Informationen zur Verwendung von Anführungszeichen in AQL-Abfragen finden Sie unter Anführungszeichen.

Verwenden Sie die folgenden AQL-Funktionen, um Daten aus den Ariel-Datenbanken zu extrahieren:

Datenabruffunktionen


APPLICATIONNAME

Zweck

Gibt Flow-Anwendungsnamen nach Anwendungs-ID zurück.

Parameter

Anwendungs-ID

Beispiel
SELECT APPLICATIONNAME(applicationid) 
AS 'Name of App' 
FROM flows

Gibt die Namen von Anwendungen aus der Nachrichtenflussdatenbank zurück Diese Anwendungsnamen werden in der Spalte Name der App aufgelistet, bei der es sich um einen Aliasnamen handelt.


ARIELSERVERS4EPID

Zweck

Verwenden Sie die Funktion ARIELSERVERS4EPID , um die Ereignisprozessor-ID anzugeben, wenn Sie sie mit PARAMETERS REMOTESERVERS oder PARAMETERS EXCLUDESERVERS verwenden.

Parameter
ARIELSERVERS4EPID(processor_ID) 
Die folgenden Beispiele zeigen, wie die Funktion ARIELSERVERS4EPID mit PARAMETERS REMOTESERVERS oder PARAMETERS EXCLUDESERVERS verwendet wird:
     PARAMETERS EXCLUDESERVERS=ARIELSERVERS4EPID(processor_ID) 
     PARAMETERS REMOTESERVERS=ARIELSERVERS4EPID(processor_ID)
Beispiele

Im folgenden Beispiel werden nur die Suchergebnisse aus ARIELSERVERS4EPID(8) in die Ausgabe eingeschlossen. Wenn die Prozessor-ID, die Sie als Parameter für die Funktion ARIELSERVERS4EPID angeben, nicht in Ihrer QRadar -Implementierung enthalten ist, wird die Abfrage nicht ausgeführt.

 SELECT ARIELSERVERS4EPID(8), ARIELSERVERS4EPID(11), processorid, 
 PROCESSORNAME(processorid), 
 LOGSOURCENAME(logsourceid) from events 
 GROUP BY logsourceid 
 LAST 20 MINUTES 
 PARAMETERS REMOTESERVERS=ARIELSERVERS4EPID(8)
Sie können auch die Funktion ARIELSERVERS4EPID verwenden, um die Ariel-Server zurückzugeben, die mit einem bestimmten Ereignisprozessor verbunden sind, der anhand der ID identifiziert wird. Beispiel:
 SELECT processorid, PROCESSORNAME(processorid), 
 ARIELSERVERS4EPID(processorid) 
 FROM events GROUP BY processorid

ARIELSERVERS4EPNAME

Zweck

Sie verwenden die Funktion ARIELSERVERS4EPNAME , um den Ereignisprozessornamen anzugeben, wenn Sie ihn mit PARAMETERS REMOTESERVERS oder PARAMETERS EXCLUDESERVERS verwenden.

Parameter
ARIELSERVERS4EPNAME('eventprocessor_name') 
Die folgenden Beispiele zeigen, wie Sie ARIELSERVERS4EPNAME PARAMETERS REMOTESERVERS oder PARAMETERS EXCLUDESERVERS verwenden:
PARAMETERS EXCLUDESERVERS=ARIELSERVERS4EPNAME ('eventprocessor104')
PARAMETERS REMOTESERVERS=ARIELSERVERS4EPNAME ('eventprocessor255')
Beispiele

Im folgenden Beispiel werden Datensätze von Servern, die eventprocessor104 zugeordnet sind, von der Suche ausgeschlossen.

SELECT processorid,PROCESSORNAME(processorid), 
LOGSOURCENAME(logsourceid) 
FROM events 
GROUP BY logsourceid 
PARAMETERS EXCLUDESERVERS=ARIELSERVERS4EPNAME ('eventprocessor104')

Sie können die Funktion auch verwenden, um Ariel-Server zurückzugeben, die einem durch den Namen angegebenen Ereignisprozessor zugeordnet sind.

SELECT PROCESSORNAME(processorid), 
ARIELSERVERS4EPNAME(PROCESSORNAME(processorid)) 
FROM events GROUP BY processorid

Gibt Ariel-Server für den benannten Ereignisprozessor zurück.


ASSETHOSTNAME

Zweck

Sucht nach dem Hostnamen eines Assets zu einem bestimmten Zeitpunkt.

Die Domäne kann optional angegeben werden, um ein Asset in einer bestimmten Domäne als Ziel anzugeben.
ASSETHOSTNAME(sourceip)
ASSETHOSTNAME(sourceip, NOW())
ASSETHOSTNAME(sourceip, domainid)
Parameter

IP-Adresse, (Zeitmarke und Domänen-ID sind optional)

Wird keine Zeitmarke angegeben, wird die aktuelle Uhrzeit verwendet.

Beispiele
SELECT ASSETHOSTNAME(destinationip, NOW()) 
AS 'Host Name' 
FROM events
SELECT ASSETHOSTNAME(sourceip, NOW()) 
AS 'Host Name' 
FROM events

Gibt den Hostnamen des Assets zum Zeitpunkt der Abfrage zurück.


ASSETPROPERTY

Zweck

Sucht nach einer Eigenschaft eines Assets.

Die Domäne kann optional angegeben werden, um ein Asset in einer bestimmten Domäne als Ziel anzugeben.
ASSETPROPERTY
('Unified Name', sourceIP, domainId)
Parameter

Eigenschaftsname, IP-Adresse

Domänen-ID ist optional.

Beispiel
SELECT
ASSETPROPERTY('Location',sourceip) 
AS Asset_location,
COUNT(*) 
AS 'event count'
FROM events
GROUP BY Asset_location
LAST 1 days

Gibt den Assetstandort zurück, der mit der Quellen-IP-Adresse verbunden ist.


ASSETUSER

Zweck

Sucht nach dem Benutzer eines Assets zu einem bestimmten Zeitpunkt

Die Domäne kann optional angegeben werden, um ein Asset in einer bestimmten Domäne als Ziel anzugeben.
ASSETUSER(sourceIP,NOW(), domainId)
Parameter
IP-Adresse, (Zeitmarke und Domänen-ID sind optional)
Wird keine Zeitmarke angegeben, wird die aktuelle Uhrzeit verwendet.
Beispiel
SELECT 
ASSETUSER(sourceip, now()) 
AS 'Username of Asset' 
FROM events

Gibt den Benutzernamen zurück, der mit der Quellen-IP-Adresse verbunden ist.


CATEGORYNAME

Zweck

Sucht anhand der Kategorie-ID nach dem Namen einer Kategorie.

CATEGORYNAME(Category)
Parameter

Kategorie

Beispiel
SELECT sourceip, category, 
CATEGORYNAME(category) 
AS 'Category name' 
FROM events

Gibt die Quellen-IP, die Kategorie-ID und den Kategorienamen zurück.


COMPONENTID

Zweck

Ruft die ID für eine Komponente mit einem bestimmten Namen ab

ARIELSERVERS4EPNAME() ist beispielsweise ein Direktaufruf für die Funktion ARIELSERVERS4EPID(COMPONENTID(<event_processor_name>)) .

Parameter
COMPONENTID(<component_name>))
Beispiel
SELECT  * from events where  processorid = COMPONENTID('eventprocessor0')
 

Ruft Ereignisse für den benannten Ereignisprozessor ab.


DOMAINNAME

Zweck

Sucht anhand der Domänen-ID nach dem Domänennamen.

DOMAINNAME(domainID)
Parameter

Domänen-ID

Beispiel
SELECT sourceip, username,
DOMAINNAME(domainid) 
AS 'Domain name' 
FROM events

Gibt Quellen-IP, Benutzernamen und Domänennamen aus der Ereignisdatenbank zurück.


GLOBALVIEW

Zweck

Gibt die GLOBALVIEW-Datenbankergebnisse für einen bestimmten gespeicherten Suchnamen basierend auf dem eingegebenen Zeitraum zurück.

Diese Abfrage kann ausschließlich mithilfe der API ausgeführt werden.

Weitere Informationen zum Zugriff auf eine GLOBALVIEW-Datenbank finden Sie im IBM® Security QRadar Administration Guide.

Parameter

Gespeicherte Suche, Zeitraum (DAILY, NORMAL, HOURLY)

Beispiel
SELECT * 
FROM GLOBALVIEW
('Top Log Sources','DAILY')
LAST 2 days


GEO::LOOKUP

Zweck

Gibt Standortdaten zurück, bereitgestellt vonMaxMind, für eine ausgewählte IP-Adresse. Die Daten werden im JSON-Format zurückgegeben.

Parameter

IP-Adresse (erforderlich)

Zeichenfolgen (mindestens eine erforderlich):

city, continent, physical_country, registered_country, represented_country, location, postal, subdivisions, traits, geo_json

Beispiel
SELECT sourceip, GEO::LOOKUP(sourceip, 'city') 
AS GEO_CITY 
FROM events last 10 minutes

GEO::LOOKUP_BY_DOMAIN

Zweck

Gibt Standortdaten zurück, bereitgestellt vonMaxMind, für eine ausgewählte IP-Adresse und Domänen-ID. Die Daten werden im JSON-Format zurückgegeben.

Parameter

IP-Adresse (erforderlich), Domänen-ID

Zeichenfolgen (mindestens eine erforderlich):

city, continent, physical_country, registered_country, represented_country, location, postal, subdivisions, traits, geo_json

Beispiel
SELECT sourceip, GEO::LOOKUP_BY_DOMAIN(sourceip, 'city', 'my_domain_id') 
AS GEO_CITY 
FROM events last 10 minutes

GEO::LOOKUP_TEXT

Zweck

Gibt Standortdaten im Klartext zurück, bereitgestellt vonMaxMind, für eine ausgewählte IP-Adresse.

Parameter

IP-Adresse (erforderlich), primitiver Feldname

Zeichenfolgen (mindestens eine erforderlich):

city_name, geo_id, continent_name, continent_geo_id, country_name, country_geo_id, country_iso_code, physical_country_name, physical_country_geo_id, physical_country_iso_code, registered_country_name, registered_country_geo_id, registered_country_iso_code, accuracy_radius, latitude, longitude, metro_code, time_zone

Beispiel
SELECT sourceip, GEO::LOOKUP_TEXT(sourceip, 'city_name') 
AS GEO_CITY 
FROM events last 10 minutes

GEO::LOOKUP_TEXT_BY_DOMAIN

Zweck

Gibt Standortdaten im Klartext zurück, bereitgestellt vonMaxMind, für eine ausgewählte IP-Adresse und Domänen-ID.

Parameter

IP-Adresse (erforderlich), primitiver Feldname, Domänen-ID

Zeichenfolgen (mindestens eine erforderlich):

city_name, geo_id, continent_name, continent_geo_id, country_name, country_geo_id, country_iso_code, physical_country_name, physical_country_geo_id, physical_country_iso_code, registered_country_name, registered_country_geo_id, registered_country_iso_code, accuracy_radius, latitude, longitude, metro_code, time_zone

Beispiel
SELECT sourceip, GEO::LOOKUP_TEXT_BY_DOMAIN(sourceip, 'city_name', 'my_domain_id') 
AS GEO_CITY 
FROM events last 10 minutes

GEO::DISTANCE

Zweck

Gibt die Entfernung von zwei IP-Adressen in Kilometern zurück.

Parameter

IP-Adresse (zwei erforderlich)

Beispiel
SELECT GEO::DISTANCE(sourceip, destinationip) 
AS GEO_DISTANCE 
FROM events last 10 minutes

GEO::DISTANCE_BY_DOMAIN

Zweck

Gibt die Entfernung von zwei IP-Adressen in Kilometern zurück. und eine Domänen-ID

Parameter

IP-Adresse (zwei erforderlich), Domänen-ID

Beispiel
SELECT GEO::DISTANCE(sourceip, destinationip, domainid) 
AS GEO_DISTANCE 
FROM events last 10 minutes

HOSTNAME

Zweck

Gibt den Hostnamen eines Ereignisprozessors mit einer bestimmten processorIDzurück.

HOSTNAME(processorId)
Parameter

Prozessor-ID

Beispiel
SELECT HOSTNAME(processorId) FROM events

INCIDR

Zweck

Filtert die Ausgabe der Anweisung SELECT durch Verweis auf die Quellen-/Ziel-CIDR-IP-Adresse, die durch INCIDR angegeben wird.

Parameter

IP/CIDR, IP-Adresse

Beispiel
SELECT sourceip, username 
FROM events 
WHERE INCIDR('172.16.0.0/16', sourceip)

Gibt die Quellen-IP-und Benutzernamensspalten aus der Datenflussdatenbank zurück, in der die Quellen-CIDR-IP-Adresse aus dem Teilnetz 172.16.0.0/16 stammt.

Weitere Beispiele


INOFFENSE

Zweck

Wenn ein Ereignis oder Datenfluss zu dem angegebenen Angriff gehört, wirdtrue.

Parameter

Angriffs-ID

Beispiel
SELECT * FROM events
 WHERE InOffense(123)
SELECT * FROM flows
 WHERE InOffense(123)

LOGSOURCENAME

Zweck

Sucht nach dem Namen einer Protokollquelle mit einer bestimmten Protokollquellen-ID.

LOGSOURCENAME(logsourceid)
Parameter

Protokollquellen-ID

Beispiel
SELECT * FROM events 
WHERE LOGSOURCENAME(logsourceid) 
ILIKE '%mylogsourcename%'

Gibt nur Ergebnisse zurück, deren Protokollquellenname mylogsourcename enthält.


SELECT LOGSOURCENAME(logsourceid) 
AS Log_Source 
FROM events

Gibt den Spaltenaliasnamen Log_sourcezurück, der die Protokollquellennamen aus der Ereignisdatenbank anzeigt.


LOGSOURCEGROUPNAME

Zweck

Sucht nach dem Namen einer Protokollquellengruppe anhand ihrer Protokollquellengruppen-ID.

LOGSOURCEGROUPNAME(deviceGroupList)

Parameter

Einheitengruppenliste

Beispiel
SELECT sourceip, logsourceid 
FROM events 
WHERE LOGSOURCEGROUPNAME(devicegrouplist) 
ILIKE '%other%'

Gibt die Quellen-IP-Adresse und Protokollquellen-IDs für Protokollquellengruppen zurück, deren Name 'other' enthält.


LOGSOURCETYPENAME

Zweck

Sucht anhand des Einheitentyps nach dem Namen eines Protokollquellentyps.

LOGSOURCETYPENAME(deviceType)

Parameter

Gerätetyp

Beispiel
SELECT LOGSOURCETYPENAME(devicetype) 
AS 'Device names', COUNT(*) 
FROM events 
GROUP BY "Device names" 
LAST 1 DAYS

Gibt Einheitennamen und die Ereignisanzahl zurück.

Beispiel für alle Protokollquellenfunktionen:
SELECT logsourceid, 
LOGSOURCENAME(logsourceid) 
AS 'Name of log source', 
LOGSOURCEGROUPNAME(devicegrouplist) 
AS 'Group Names', 
LOGSOURCETYPENAME(devicetype) 
AS 'Devices' 
FROM events 
GROUP BY logsourceid

Gibt Protokollquellennamen, Protokollquellengruppennamen und Protokollquelleneinheitennamen zurück.

Wenn Sie die Funktion GROUP BY verwenden, wird das erste Element nur in der Liste GROUP BY in den Ergebnissen angezeigt.


MATCHESASSETSEARCH

Zweck
Wenn das Asset in den Ergebnissen der gespeicherten Suche zurückgegeben wird, wird 'true' zurückgegeben.
MATCHESASSETSEARCH
('My Saved Search', sourceIP) 
Parameter

Name der gespeicherten Suche, IP-Adresse

Beispiel
MATCHESASSETSEARCH
('My Saved Search', sourceIP) 

NETWORKNAME

Zweck
Sucht nach dem Netznamen aus der Netzhierarchie für den übergebenen Host.
NetworkName(sourceip)
Die Domäne kann optional angegeben werden, um ein Netz in einer bestimmten Domäne als Ziel anzugeben.
NETWORKNAME(sourceip, domainId)
Parameter

Hosteigenschaft (Domäne ist optional)

Beispiele
SELECT NETWORKNAME(sourceip) 
ILIKE 'servers' 
AS 'My Networks' 
FROM flows

Gibt alle Netze mit den Namensservern zurück.


SELECT NETWORKNAME(sourceip, domainID) 
ILIKE 'servers' 
AS 'My Networks' 
FROM flows

Gibt alle Netze zurück, die die Namensserver in einer bestimmten Domäne haben.


SELECT NETWORKNAME(sourceip) 
AS 'Src Net',
NETWORKNAME(destinationip) 
AS Dest_net
FROM events

Gibt den Netznamen zurück, der den Quellen-und Ziel-IP-Adressen zugeordnet ist.


FULLNETWORKNAME

Zweck
Gibt den vollständigen Netznamen aus der Netzhierarchie für den übergebenen Host zurück.
FULLNETWORKNAME(sourceip)
Die Domäne kann optional angegeben werden, um ein Netz in einer bestimmten Domäne als Ziel anzugeben.
FULLNETWORKNAME(sourceip, domainId)
Parameter

Hosteigenschaft (Domäne ist optional)

Beispiele
SELECT FULLNETWORKNAME('1.2.3.4')
FROM events LIMIT 1

Gibt den vollständigen Netznamen für IP 1.2.3.4 zurück.


SELECT FULLNETWORKNAME(sourceip) AS fnn
FROM flows
WHERE fnn ILIKE 'servers'

Gibt alle Netze mit den Namensservern zurück.


OFFENSE_TIME

Neu in 7.4.3 Fixpack 1

Zweck

Begrenzt die Abfrage auf anwendbare Zeiten, in denen ein Angriff aktiv sein könnte.

Diese Funktion erhöht die Geschwindigkeit der Abfrage.

Parameter

Angriffs-ID

Beispiel
SELECT * FROM events
 WHERE INOFFENSE(12345) times OFFENSE_TIME(12345)

PARAMETERS EXCLUDESERVERS

Zweck
Filtert Suchkriterien, indem die angegebenen Server ausgeschlossen werden.
Parameter

[Server IP address: Portnummer]

Verwenden Sie Port 32006 für einen Ereignisprozessor und Port 32011 für eine Konsole.

Parameter akzeptieren eine durch Kommas getrennte Liste von Argumenten. Beispiel:

"host1:port1,host2:port2,host3:port3".

Beispiele

Im folgenden Beispiel werden Suchergebnisse aus 192.0.2.0 ausgeschlossen. Um eine Konsole auszuschließen, müssen Sie localhost oder 127.0.0.1verwenden. Verwenden Sie in dieser Abfrage nicht die IP-Adresse der Konsole.

SELECT processorid,PROCESSORNAME(processorid),
LOGSOURCENAME(logsourceid) 
from events 
GROUP BY logsourceid 
PARAMETERS EXCLUDESERVERS='192.0.2.0:32006'

Im folgenden Beispiel werden Suchergebnisse aus der Konsole ausgeschlossen:

SELECT processorid,PROCESSORNAME(processorid),
LOGSOURCENAME(logsourceid) FROM events 
GROUP BY logsourceid start '2017-03-15 10:26' 
STOP '2017-03-15 10:30' 
PARAMETERS EXCLUDESERVERS='127.0.0.1:32011'

Im folgenden Beispiel werden Suchergebnisse aus der Konsole ausgeschlossen. Die Konsole wird in diesem Beispiel als localhost bezeichnet.

SELECT processorid,PROCESSORNAME(processorid),
LOGSOURCENAME(logsourceid) from events 
GROUP BY logsourceid start '2017-03-15 10:25' 
STOP '2017-03-15 10:30' 
PARAMETERS EXCLUDESERVERS='localhost:32011'

Im folgenden Beispiel werden mehrere Argumente verwendet, um Suchergebnisse von der Konsole und zwei anderen Servern auszuschließen.

SELECT processorid,PROCESSORNAME(processorid),
LOGSOURCENAME(logsourceid) from events 
GROUP BY logsourceid start '2017-04-15 10:25' 
STOP '2017-04-15 10:30' 
PARAMETERS EXCLUDESERVERS='127.0.0.1:32011,192.0.2.0:32006,172.11.22.31:32006'

Geben Sie die ID des Ereignisprozessors in Ihrer Abfrage mit der folgenden Funktion an:

PARAMETERS EXCLUDESERVERS=ARIELSERVERS4EPID(processor_ID)

Grenzen Sie Ihre Abfrage ein, indem Sie ARIELSERVERS4EPID mit PARAMETERS EXCLUDESERVERS verwenden, um die Ereignisprozessor-ID anzugeben, die Sie von Ihrer Suche ausschließen wollen. Sie können eine oder mehrere Ereignisprozessor-IDs angeben.

Beispiel

Im folgenden Beispiel werden alle Ergebnisse aus ARIELSERVERS4EPID(8) in der Suche ausgeschlossen.

SELECT processorid, 
PROCESSORNAME(processorid), 
LOGSOURCENAME(logsourceid) from events 
GROUP BY logsourceid 
LAST 20 MINUTES 
PARAMETERS EXCLUDESERVERS=ARIELSERVERS4EPID(8)

Geben Sie den Namen des Ereignisprozessors in Ihrer Abfrage mit der folgenden Funktion an:

PARAMETERS EXCLUDESERVERS=ARIELSERVERS4EPNAME ('processor_name')

Grenzen Sie Ihre Abfrage ein, indem Sie ARIELSERVERS4EPNAME mit PARAMETERS EXCLUDESERVERS verwenden, um den Ereignisprozessor nach Namen anzugeben. Sie können einen oder mehrere Ereignisprozessornamen angeben.

Beispiel

Im folgenden Beispiel werden Datensätze von Servern, die eventprocessor104 zugeordnet sind, von der Suche ausgeschlossen.

SELECT processorid,PROCESSORNAME(processorid), 
LOGSOURCENAME(logsourceid) 
FROM events 
GROUP BY logsourceid 
PARAMETERS EXCLUDESERVERS=ARIELSERVERS4EPNAME ('eventprocessor104')

PARAMETERS REMOTESERVERS

Zweck
Verwenden Sie die Funktion PARAMETERS REMOTESERVERS , um Ihre Suche auf bestimmte Server einzugrenzen, was Ihre Suche beschleunigt, indem nicht alle Hosts durchsucht werden.
Parameter

[Server IP address: Portnummer]

Verwenden Sie Port 32006 für einen Ereignisprozessor und Port 32011 für eine Konsole.

Verwenden Sie eine durch Kommas getrennte Liste für mehrere Argumente. Beispiel:

"host1:port1,host2:port2,host3:port3".

Beispiele

Im folgenden Beispiel wird nur der angegebene Server durchsucht.

SELECT * FROM EVENTS START '2016-09-08 16:42' 
STOP '2016-09-08 16:47' 
PARAMETERS REMOTESERVERS='192.0.2.0:32006'

Im folgenden Beispiel werden mehrere Server angegeben, die Suchergebnisse aus der Konsole und zwei weitere Server enthalten.

SELECT processorid,PROCESSORNAME(processorid),
LOGSOURCENAME(logsourceid) from events 
GROUP BY logsourceid start '2017-04-15 10:25' 
STOP '2017-04-15 10:30' 
PARAMETERS REMOTESERVERS='127.0.0.1:32011,192.0.2.0:32006,172.11.22.31:32006'

Geben Sie die ID des Ereignisprozessors in Ihrer Abfrage mit der folgenden Funktion an:

PARAMETERS REMOTESERVERS=ARIELSERVERS4EPID(processor_ID)
Grenzen Sie Ihre Abfrage ein, indem Sie ARIELSERVERS4EPID mit PARAMETERS REMOTESERVERS verwenden, um die ID des Ereignisprozessors anzugeben, den Sie in Ihre Suche einschließen wollen. Sie können eine oder mehrere Ereignisprozessor-IDs angeben.
Beispiel

Im folgenden Beispiel werden nur die Suchergebnisse aus ARIELSERVERS4EPID(8) in die Ausgabe eingeschlossen.

SELECT ARIELSERVERS4EPID(8), ARIELSERVERS4EPID(11), processorid, 
PROCESSORNAME(processorid), 
LOGSOURCENAME(logsourceid) from events 
GROUP BY logsourceid 
LAST 20 MINUTES 
PARAMETERS REMOTESERVERS=ARIELSERVERS4EPID(8)
Anmerkung: Wenn die Prozessor-ID, die Sie als Parameter für die Funktion ARIELSERVERS4EPID angeben, nicht in Ihrer QRadar -Implementierung enthalten ist, wird die Abfrage nicht ausgeführt.

Geben Sie den Namen des Ereignisprozessors in Ihrer Abfrage mit der folgenden Funktion an:

PARAMETERS REMOTESERVERS=ARIELSERVERS4EPNAME ('eventprocessor_name')
Grenzen Sie Ihre Abfrage mithilfe von ARIELSERVERS4EPNAME und PARAMETERS REMOTESERVERS ein, um den Namen des Ereignisprozessors anzugeben, den Sie in Ihre Suche einbeziehen möchten. Sie können einen oder mehrere Ereignisprozessornamen angeben.
Beispiel

Im folgenden Beispiel werden nur Suchdatensätze, die eventprocessor104 zugeordnet sind, in die Suchergebnisse eingeschlossen.

SELECT processorid,PROCESSORNAME(processorid), 
LOGSOURCENAME(logsourceid) 
FROM events 
GROUP BY logsourceid 
PARAMETERS REMOTESERVERS=ARIELSERVERS4EPNAME ('eventprocessor104')

PROCESSORNAME

Zweck
Gibt den Namen eines Prozessors nach Prozessor-ID zurück.
PROCESSORNAME(processorid)
Parameter

Prozessor-ID-Nummer

Beispiel
SELECT sourceip, PROCESSORNAME(processorid) 
AS 'Processor Name' 
FROM events

Gibt die Quellen-IP-Adresse und den Prozessornamen aus der Ereignisdatenbank zurück

Beispiel
SELECT processorid, PROCESSORNAME(processorid) 
FROM events WHERE processorid=104 
GROUP BY processorid LAST 5 MINUTES 

Gibt Ergebnisse vom Ereignisprozessor zurück, dessen Prozessor-ID gleich 104 ist.


PROTOCOLNAME

Zweck
Gibt den Namen eines Protokolls nach der Protokoll-ID zurück.
Parameter

Protokoll-ID

Beispiel
SELECT sourceip, PROTOCOLNAME(protocolid) 
AS 'Name of protocol' 
FROM events

Gibt die Quellen-IP-Adresse und den Protokollnamen aus der Ereignisdatenbank zurück.


QIDNAME

Zweck

Sucht anhand der QID nach dem Namen einer QID.

QIDNAME(qid)
Parameter

Qualifizierte Kennung

Beispiel
SELECT QIDNAME(qid) 
AS 'My Event Names', qid 
FROM events

Gibt den QID-Namen und die QID-Nummer zurück


QIDESCRIPTION

Zweck

Sucht anhand der QID nach der QID-Beschreibung.

QIDDESCRIPTION(qid)
Parameter

Qualifizierte Kennung

Beispiel
SELECT QIDDESCRIPTION(qid) 
AS 'My_Event_Names', QIDNAME(qid) 
AS 'QID Name' 
FROM events  

Gibt die QID-Beschreibung und den QID-Namen zurück


REFERENCEMAP

Zweck

Sucht nach dem Wert für einen Schlüssel in einer Referenzzuordnung.

ReferenceMap('Value',Key,domainID)

Obwohl domainID optional ist, ist die Suche in einer domänenfähigen Umgebung auf gemeinsam genutzte Referenzdaten beschränkt, wenn domainID ausgeschlossen ist.

Parameter

Zeichenfolge, Zeichenfolge, Ganzzahl

Beispiel
SELECT 
REFERENCEMAP('Full_name_lookup', username, 5)
AS Name_of_User
FROM events

Sucht nach userName (Schlüssel) in der Referenzzuordnung Full_name_lookup in der angegebenen Domäne und gibt den vollständigen Namen (Wert) für den Benutzernamen (Schlüssel) zurück.


REFERENCEMAPSETCONTAINS

Zweck

Wenn ein Wert für einen Schlüssel in einer Referenzzuordnung von Gruppen vorhanden ist, wird für eine Domäne truezurückgegeben.

REFERENCEMAPSETCONTAINS(MAP_SETS_NAME, KEY, VALUE)
Parameter

Zeichenfolge, Zeichenfolge, Zeichenfolge

Beispiel
ReferenceMapSetContains('RiskyUsersForIps','sourceIP','userName')

REFERENCETABLE

Zweck
Sucht nach dem Wert eines Spaltenschlüssels in einer Tabelle, die durch einen Tabellenschlüssel in einer bestimmten Referenztabellensammlung identifiziert wird
REFERENCETABLE
('testTable','value','key', domainID) 
or 
REFERENCETABLE
('testTable','value','key' domainID)

Obwohl domainID optional ist, ist die Suche in einer domänenfähigen Umgebung auf gemeinsam genutzte Referenzdaten beschränkt, wenn domainID ausgeschlossen ist.

Parameter
Zeichenfolge, Zeichenfolge, Zeichenfolge (oder IP-Adresse), Ganzzahl
Beispiel
SELECT 
REFERENCETABLE('user_data','FullName',username, 5) 
AS 'Full Name',
REFERENCETABLE('user_data','Location',username, 5) 
AS Location, 
REFERENCETABLE('user_data','Manager',username, 5) 
AS Manager
FROM events

Gibt den vollständigen Namen (Wert), die Position (Wert) und den Manager (Wert) für username (Schlüssel) aus user_datazurück.

Weitere Referenzdatenbeispiele anzeigen


REFERENCESETCONTAINS

Zweck

Wenn ein Wert in einem bestimmten Referenzset enthalten ist, wirdtrue.

REFERENCESETCONTAINS
('Ref_Set', 'value', domainID)

Obwohl domainID optional ist, ist die Suche in einer domänenfähigen Umgebung auf gemeinsam genutzte Referenzdaten beschränkt, wenn domainID ausgeschlossen ist.

Parameter

Zeichenfolge, Zeichenfolge, Ganzzahl

Beispiel
SELECT 
ASSETUSER(sourceip, NOW()) 
AS 'Source Asset User'
FROM flows
WHERE 
REFERENCESETCONTAINS('Watchusers', username, 5)
GROUP BY "Source Asset User"
LAST 24 HOURS

Gibt den Assetbenutzer zurück, wenn der Wert ( username ) im Referenzset Watchusers enthalten ist.


RULENAME

Zweck

Gibt einen oder mehrere Regelnamen mit dem bzw. den angegebenen Regel-IDs zurück.

RULENAME(creeventlist)

RULENAME(3453)
Parameter

Einzelne Regel-ID oder Liste mit Regel-IDs.

Beispiel
SELECT * FROM events
WHERE RULENAME(creEventList) 
ILIKE '%my rule name%'

Gibt Ereignisse zurück, die einen bestimmten Regelnamen auslösen.


SELECT RULENAME(123) 
FROM events

Gibt den Regelnamen nach Regel-ID zurück.