AQL-Abfragen erstellen
Ariel Query Language (AQL) ist eine strukturierte Abfragesprache, mit der Sie Ereignis-und Datenflussdaten aus der Ariel-Datenbank in IBM QRadarabfragen und bearbeiten können.
Informationen zu dieser Task
Weitere Informationen zu AQL finden Sie unter Ariel Query Language.
- Wenn Sie die Nachricht "Der Cluster ist mit der Verarbeitung anderer Anforderungen beschäftigt und antwortet nicht auf Ihre Abfragen" erhalten, warten Sie einige Minuten und versuchen es erneut.
- Wenn Sie Visual Builder verwenden, müssen Sie nach Eingabe des Werts die Eingabetaste drücken. Sie können auch die Eingabetaste und die Umschalttaste drücken, um mehrere Werte hinzuzufügen.
Vorgehensweise
Die Ergebnisse
Wenn eine Abfrage ausgeführt wird, wird eine Karte 'aktive Abfrage' hinzugefügt. Jede Abfrage läuft 14 Tage nach ihrer Erstellung ab.
Beispiel
Gibt alle Felder aus der Ereignistabelle zurück, die in den letzten 10 Minuten gesendet wurden.
SELECT * FROM events LAST 10 MINUTES
Gibt die sourceip und die destinationip aus der Ereignistabelle zurück, die in den letzten 24 Stunden gesendet wurden.
SELECT sourceip,destinationip FROM events LAST 24 HOURS
Gibt alle Felder aus der Ereignistabelle während dieses Zeitintervalls zurück.
SELECT * FROM events START '2021 01 01 9:00:00' STOP '2021 01 01
10:20:00'
Gibt alle Felder in der Ereignistabelle zurück, die in den letzten 24 Stunden gesendet wurden, und sortiert die Ausgabe vom höchsten zum niedrigsten Wert.
SELECT * FROM events ORDER BY magnitude DESC LAST 24 HOURS
Gibt alle Felder aus der Ereignistabelle zurück, die den angegebenen Text in der Ausgabe haben.
SELECT * FROM events WHERE TEXT SEARCH 'firewall'
Weitere Informationen finden Sie unter AQL-Beispielabfragen.