Consulta de datos de sucesos y flujos para encontrar delitos específicos

Busque datos de sucesos y flujos específicos creando búsquedas de Ariel Query Language (AQL) en el creador de consultas de QRadar Analyst Workflow .

Acerca de esta tarea

Cree búsquedas utilizando el historial de búsquedas o especifique palabras clave directamente en el Creador de consultas. Esta información rellena una plantilla de consulta que puede personalizar para que se adapte a sus necesidades o crear manualmente sus propias búsquedas.
Sugerencia: Para crear una consulta sin utilizar AQL, pruebe el Creador de consultas visuales.

Procedimiento

  1. En el menú de navegación (Icono de menú de navegación), pulse Buscary seleccione la pestaña Creador avanzado .
  2. Escriba una de las palabras clave siguientes en el Creador de consultas para iniciar una consulta:
    • Dirección IP
    • URL
    • Hash MD5/SHA-1/SHA-256
  3. Seleccione una de las búsquedas predefinidas en la lista que aparece cuando especifica una palabra clave.
  4. Revise y edite la plantilla de consulta para refinar la búsqueda y, a continuación, pulse Ejecutar consulta.
    Sugerencia:
    • Las señales de sintaxis se codifican por colores en función de la clase de señal.
    • Para crear una serie AQL sintácticamente correcta, los paréntesis emparejados se subrayan cuando se coloca el cursor entre ellos.
      (startTime, 'MMM dd hh:mm a')
  5. Pulse Filtro para refinar más los resultados de la búsqueda y, a continuación, seleccione un delito para ver más detalles.
  6. Para ejecutar un resultado de búsqueda existente, seleccione la consulta en el campo Última búsqueda para añadirla al Creador de consultas y, a continuación, pulse Ejecutar consulta.
  7. Opcional: Expanda la sección Entrenamiento y recursos para obtener más información sobre las consultas AQL.

Ejemplo

A continuación, se muestra un ejemplo de una consulta de AQL.

SELECT sourceip, destinationip, username 
FROM events 
WHERE username = 'test name' 
GROUP by sourceip, destinationip 
ORDER BY sourceip DESC 
LIMIT 10 
LAST 2 DAYS

Para obtener más información sobre la creación de consultas en QRadar Analyst Workflow, consulte esta guía paso a paso de vídeo sobre la característica de búsqueda.