Opciones de búsqueda avanzada

Utilice el campo Búsqueda avanzada para especificar un Ariel Query Language (AQL) que especifique los campos que desea y cómo desea agruparlos para ejecutar una consulta.

Nota: Cuando escriba una consulta AQL, utilice comillas simples para una comparación de series y utilice comillas dobles para una comparación de valores de propiedad.
Atención: La función XFORCE_IP_CONFIDENCE no funciona en búsquedas avanzadas de AQL en idiomas distintos del inglés.

El campo Búsqueda avanzada tiene finalización automática y resaltado de sintaxis.

Utilice la finalización automática y el resaltado de sintaxis para ayudar a crear consultas. Para obtener información sobre los navegadores web soportados, consulte Navegadores web soportados

Nota: Si utiliza un filtro rápido en la pestaña Actividad de registro , debe renovar la ventana del navegador antes de ejecutar una búsqueda avanzada.

Acceso a búsqueda avanzada

Acceda a la opción Búsqueda avanzada desde la barra de herramientas Buscar que está en las pestañas Actividad de red y Actividad de registro para escribir una consulta de AQL.

Seleccione Búsqueda avanzada en el recuadro de lista de la barra de herramientas Buscar .

Expanda el campo Búsqueda avanzada siguiendo estos pasos:
  1. Arrastre el icono de expansión que se encuentra a la derecha del campo.
  2. Pulse Mayús + Intro para ir a la línea siguiente.
  3. Pulse Intro.

Puede pulsar el botón derecho del ratón en cualquier valor del resultado de búsqueda y filtrar por ese valor.

Efectúe una doble pulsación en cualquier fila del resultado de búsqueda para ver más detalles.

Todas las búsquedas, incluidas las búsquedas de AOL, se incluyen en el registro de auditoría.

Ejemplos de series de búsqueda de AQL

La tabla siguiente proporciona ejemplos de las series de búsqueda de AOL.
Tabla 1. Ejemplos de series de búsqueda de AOL
Descripción Ejemplo

Seleccionar columnas predeterminadas en sucesos.

Seleccionar columnas predeterminados en flujos.

SELECT * FROM events

SELECT * FROM flows

Seleccionar columnas específicas. SELECT sourceip, destinationip FROM events
Seleccionar columnas específicas y ordenar los resultados. SELECT sourceip, destinationip FROM events ORDER BY destinationip
Ejecutar una consulta de búsqueda agregada. SELECT sourceip, SUM(magnitude) AS magsum FROM events GROUP BY sourceip
Ejecutar una llamada de función en una cláusula SELECT. SELECT CATEGORYNAME(category) AS namedCategory FROM events
Filtrar los resultados de búsqueda utilizando una cláusula WHERE. SELECT CATEGORYNAME(category) AS namedCategory, magnitude FROM events WHERE magnitude > 1
Buscar sucesos que han desencadenado una regla específica, que se basa en el nombre de regla o el texto parcial en el nombre de regla. SELECT LOGSOURCENAME(logsourceid), * from events where RULENAME(creeventlist) ILIKE '%suspicious%'
Hacer referencia a nombres de campo que contienen caracteres especiales, por ejemplo caracteres aritméticos o espacios, poniendo el nombre de campo entre comillas. SELECT sourceip, destinationip, "+field/name+" FROM events WHERE "+field/name+" LIKE '%test%'
La tabla siguiente proporciona ejemplos de series de búsqueda de AQL para X-Force.
Tabla 2. Ejemplos de series de búsqueda de AQL para X-Force
Descripción Ejemplo
Compruebe una dirección IP con una categoría X-Force con un valor de confianza. select * from events where XFORCE_IP_CONFIDENCE('Spam',sourceip)>3
Buscar X-Force Categorías URL asociadas a una URL. select url, XFORCE_URL_CATEGORY(url) as myCategories from events where XFORCE_URL_CATEGORY(url) IS NOT NULL
Recupere las categorías de IP de X-Force que están asociadas con una IP. select sourceip, XFORCE_IP_CATEGORY(sourceip) as IPcategories from events where XFORCE_IP_CATEGORY(sourceip) IS NOT NULL

Para obtener más información acerca de las funciones y los campos y operadores de búsqueda, consulte la publicación Ariel Query Language guide.