Opciones de búsqueda avanzada
Utilice el campo Búsqueda avanzada para especificar un Ariel Query Language (AQL) que especifique los campos que desea y cómo desea agruparlos para ejecutar una consulta.
XFORCE_IP_CONFIDENCE no funciona en búsquedas avanzadas de AQL en idiomas distintos del inglés.El campo Búsqueda avanzada tiene finalización automática y resaltado de sintaxis.
Utilice la finalización automática y el resaltado de sintaxis para ayudar a crear consultas. Para obtener información sobre los navegadores web soportados, consulte Navegadores web soportados
Acceso a búsqueda avanzada
Acceda a la opción Búsqueda avanzada desde la barra de herramientas Buscar que está en las pestañas Actividad de red y Actividad de registro para escribir una consulta de AQL.
Seleccione Búsqueda avanzada en el recuadro de lista de la barra de herramientas Buscar .
- Arrastre el icono de expansión que se encuentra a la derecha del campo.
- Pulse Mayús + Intro para ir a la línea siguiente.
- Pulse Intro.
Puede pulsar el botón derecho del ratón en cualquier valor del resultado de búsqueda y filtrar por ese valor.
Efectúe una doble pulsación en cualquier fila del resultado de búsqueda para ver más detalles.
Todas las búsquedas, incluidas las búsquedas de AOL, se incluyen en el registro de auditoría.
Ejemplos de series de búsqueda de AQL
| Descripción | Ejemplo |
|---|---|
Seleccionar columnas predeterminadas en sucesos. Seleccionar columnas predeterminados en flujos. |
SELECT * FROM events SELECT * FROM flows |
| Seleccionar columnas específicas. | SELECT sourceip, destinationip FROM events |
| Seleccionar columnas específicas y ordenar los resultados. | SELECT sourceip, destinationip FROM events ORDER BY destinationip |
| Ejecutar una consulta de búsqueda agregada. | SELECT sourceip, SUM(magnitude) AS magsum FROM events GROUP BY sourceip |
| Ejecutar una llamada de función en una cláusula SELECT. | SELECT CATEGORYNAME(category) AS namedCategory FROM events |
| Filtrar los resultados de búsqueda utilizando una cláusula WHERE. | SELECT CATEGORYNAME(category) AS namedCategory, magnitude FROM events WHERE magnitude > 1 |
| Buscar sucesos que han desencadenado una regla específica, que se basa en el nombre de regla o el texto parcial en el nombre de regla. | SELECT LOGSOURCENAME(logsourceid), * from events where RULENAME(creeventlist) ILIKE '%suspicious%' |
| Hacer referencia a nombres de campo que contienen caracteres especiales, por ejemplo caracteres aritméticos o espacios, poniendo el nombre de campo entre comillas. | SELECT sourceip, destinationip, "+field/name+" FROM events WHERE "+field/name+" LIKE '%test%' |
| Descripción | Ejemplo |
|---|---|
| Compruebe una dirección IP con una categoría X-Force con un valor de confianza. | select * from events where XFORCE_IP_CONFIDENCE('Spam',sourceip)>3 |
| Buscar X-Force Categorías URL asociadas a una URL. | select url, XFORCE_URL_CATEGORY(url) as myCategories from events where XFORCE_URL_CATEGORY(url) IS NOT NULL |
| Recupere las categorías de IP de X-Force que están asociadas con una IP. | select sourceip, XFORCE_IP_CATEGORY(sourceip) as IPcategories from events where XFORCE_IP_CATEGORY(sourceip) IS NOT NULL |
Para obtener más información acerca de las funciones y los campos y operadores de búsqueda, consulte la publicación Ariel Query Language guide.