Anführungszeichen

In einer AQL-Abfrage erfordern Abfragebegriffe und abgefragte Spalten manchmal einfache oder doppelte Anführungszeichen, damit QRadar® die Abfrage syntaktisch analysieren kann.

Die folgende Tabelle definiert, wann einfache oder doppelte Anführungszeichen verwendet werden sollen.

Tabelle 1. Typ der Anführungszeichen, die in einer Abfrage verwendet wird
Typ der Anführungszeichen Verwendung
Einfach Gibt eine beliebige ANSI-VARCHAR-Zeichenfolge (ANSI = American National Standards Institute) für SQL an, wie z. B. Parameter für einen LIKE-oder Gleichheitsoperator (=) oder einen beliebigen Operator, der eine VARCHAR-Zeichenfolge erwartet.
Beispiele:
SELECT * from events WHERE sourceip = '192.0.2.0'
SELECT * from events WHERE userName LIKE '%james%'
SELECT * from events WHERE userName = 'james'
SELECT * FROM events 
WHERE INCIDR('10.45.225.14', sourceip) 
SELECT * from events WHERE TEXT SEARCH 'my search term'
Doppelt Verwenden Sie Anführungszeichen für die folgenden Abfrageelemente, um Tabellen-und Spaltennamen anzugeben, die Leerzeichen oder Nicht-ASCII-Zeichen enthalten, und um angepasste Eigenschaftsnamen anzugeben, die Leerzeichen oder Nicht-ASCII-Zeichen enthalten.
Beispiele:
SELECT "username column" AS 'User name' FROM events
SELECT "My custom property name" 
AS 'My new alias' FROM events

Verwenden Sie Anführungszeichen, um den Namen eines Systemobjekts zu definieren, z. B. eines Felds, einer Funktion, einer Datenbank oder eines vorhandenen Aliasnamens.

Beispiel:
SELECT "Application Category", sourceIP, 
EventCount AS 'Count of Events' 
FROM events GROUP BY "Count of Events" 

Verwenden Sie Anführungszeichen, um einen vorhandenen Aliasnamen anzugeben, der ein Leerzeichen enthält, wenn Sie eine Klausel WHERE, GROUP BY oder ORDER BY verwenden.

Beispiele:
SELECT sourceIP, destinationIP, sourcePort, 
EventCount AS 'Event Count', 
category, hasidentity, username, payload, UtF8(payLoad), 
QiD, QiDnAmE(qid) FROM events 
WHERE (NOT (sourcePort <= 3003 OR hasidentity = 'True')) 
AND (qid = 5000023 OR qid = 5000193) 
AND (INCIDR('192.0.2.0/4', sourceIP) 
OR NOT INCIDR('192.0.2.0/4', sourceIP)) ORDER BY "Event Count" 
DESC LAST 60 MINUTES 
SELECT sourceIP, destinationIP, sourcePort, EventCount 
AS 'Event Count', 
category, hasidentity, username, payload, UtF8(payLoad), 
QiD, QiDnAmE(qid) 
FROM events ORDER BY "Event Count" 
DESC LAST 60 MINUTES
Einfach oder doppelt Verwenden Sie einfache Anführungszeichen, um einen Aliasnamen für eine Spaltendefinition in einer Abfrage anzugeben.
Beispiel:
SELECT username AS 'Name of User', sourceip 
AS 'IP Source' FROM events

Verwenden Sie Anführungszeichen, um einen vorhandenen Aliasnamen mit einem Leerzeichen anzugeben, wenn Sie eine Klausel WHERE, GROUP BY oder ORDER BY verwenden.

Beispiel:
SELECT sourceIP AS 'Source IP Address', 
EventCount AS 'Event Count', QiD, QiDnAmE(qid)
FROM events
GROUP BY "Source IP Address"
LAST 60 MINUTES

Abfragebeispiele aus dem AQL-Handbuch kopieren

Wenn Sie ein Abfragebeispiel kopieren und einfügen, das einfache oder doppelte Anführungszeichen aus dem AQL-Handbuch enthält, müssen Sie die Anführungszeichen erneut eingeben, um sicherzustellen, dass die Abfrage syntaktisch analysiert wird.