Operadores lógicos y de comparación de AQL
Los operadores se utilizan en sentencias AQL para determinar cualquier igualdad o diferencia entre valores. Al utilizar operadores en la cláusula WHERE de una sentencia AQL, los resultados se filtran por los resultados que coinciden con las condiciones de la cláusula WHERE .
| Operador | Descripción | Ejemplo |
|---|---|---|
* |
Multiplica dos valores y devuelve el resultado. |
|
= |
El operador Igual a compara dos valores y devuelve true si son iguales. |
|
!= |
Compara dos valores y devuelve true si son desiguales. |
|
< AND <= |
Compara dos valores y devuelve true si el valor del lado izquierdo es menor o igual que el valor del lado derecho. |
|
> AND >= |
Compara dos valores y devuelve true si el valor del lado izquierdo es mayor o igual que el valor del lado derecho. |
|
/ |
Divide dos valores y devuelve el resultado. |
|
+ |
Añade dos valores y devuelve el resultado. |
|
- |
Resta un valor de otro y devuelve el resultado. |
|
^ |
Obtiene un valor y lo eleva a la potencia especificada y devuelve el resultado. |
|
% |
Toma el módulo de un valor y devuelve el resultado. |
|
AND |
Toma el lado izquierdo y el lado derecho de una sentencia y devuelve true si ambos son verdaderos. |
|
BETWEEN (X,Y) |
Toma un lado izquierdo y dos valores y devuelve true si el lado izquierdo está entre los dos valores. |
|
COLLATE |
Parámetro para ordenar por que permite que se clasifique una etiqueta de idioma BCP47 . |
|
IN |
Especifica varios valores en una cláusula WHERE. El operador IN es una abreviatura para varias condiciones OR. |
|
INTO |
Crea un cursor con nombre que contiene resultados que se pueden consultar en un momento diferente. |
|
NOT |
Toma una sentencia y devuelve true si la sentencia se evalúa como false. |
|
ILIKE |
Coincide si la serie pasada es LIKE el valor pasado y no distingue entre mayúsculas y minúsculas. Utilice % como comodín. |
|
IMATCHES |
Coincide si la serie coincide con la expresión regular proporcionada y no distingue entre mayúsculas y minúsculas. |
|
LIMIT |
Limita el número de resultados al número proporcionado. |
Nota: Coloque la cláusula LIMIT delante de una cláusula
START y STOP . |
LIKE |
Coincide si la serie pasada es LIKE el valor pasado pero es sensible a las mayúsculas y minúsculas. Utilice % como comodín. |
|
MATCHES |
Coincide si la serie coincide con la expresión regular proporcionada. |
|
NOT NULL |
Toma un valor y devuelve true si el valor no es nulo. |
|
OR |
Toma el lado izquierdo de una sentencia y el lado derecho de una sentencia y devuelve true si cualquiera de los dos lados es verdadero. |
|
TEXT SEARCH |
Búsqueda de texto completo para el valor pasado. TEXT SEARCH es válido con operadores Coloque TEXT SEARCH en la primera posición de la cláusula WHERE. También puede realizar búsquedas de texto completo utilizando el filtro Rápido en la interfaz de usuario de QRadar® . Para obtener información sobre las funciones de filtro rápido, consulte la publicación IBM® QRadar Guía del usuario. |
|
Ejemplos de operadores lógicos y comparativos
- Para buscar sucesos que no se han analizado, escriba la consulta siguiente:
SELECT * FROM events WHERE payload = 'false'
- Para buscar sucesos que devuelven un delito y tienen una dirección IP de origen específica, escriba la consulta siguiente:
SELECT * FROM events WHERE sourceIP = '192.0.2.0' AND hasOffense = 'true'
- Para buscar sucesos que incluyan el texto "cortafuegos", escriba la consulta siguiente:
SELECT QIDNAME(qid) AS EventName, * FROM events WHERE TEXT SEARCH 'firewall'