Cálculo del AQL y explicación del AQL
Descubre cómo se generan las consultas en el lenguaje AQL (Ariel Query Language) y cómo se explican en la última versión QRadar de la aplicación Investigation Assistant.
Creación de una declaración AQL (flujo de trabajo guiado)
- Visita la página principal de «Investigation Assistant» en IBMQRadar.
- Haz clic en «Generación de AQL ».
- Describe en lenguaje natural qué debe lograr la instrucción AQL.
- Plantea preguntas sobre la declaración de AQL o sobre la información que se ofrece en la explicación.
- Para generar otra declaración AQL en el flujo de trabajo guiado, haz clic en el botón «Iniciar un nuevo chat ».
Generación de un informe AQL (a partir de la actividad de red o del registro de actividad)
- Ve a «Actividad de registro» o «Actividad de red ».
- Haz clic en el botón «Generación y explicación de AQL» de la barra de herramientas.
- Introduce una descripción en lenguaje natural de la consulta que deseas generar.
Explicación de una declaración de AQL (flujo de trabajo dirigido)
- Visita la página principal de «Investigation Assistant» en IBMQRadar.
- Haz clic en «Explicación del AQL ».
- Describe en lenguaje natural qué debe lograr la instrucción AQL.
- Plantea preguntas sobre la declaración de AQL o sobre la información que se ofrece en la explicación.
- Para ver otra declaración de AQL en el flujo de trabajo guiado, haz clic en el botón «Iniciar un nuevo chat ».
Explicación de una declaración AQL (desde la actividad de red o la actividad de registro)
- Visita la página principal de «Investigation Assistant» en IBMQRadar.
- Asegúrate de que la opción «Búsqueda avanzada» esté seleccionada.
- Introduce una consulta AQL en la barra de búsqueda.
- Haz clic en el botón «Generación y explicación de AQL» de la barra de herramientas.
- Selecciona la consulta «Explain» y «AQL» entre las opciones del indicador para obtener una explicación de la consulta AQL preparada.
Protección contra el impacto de las consultas
La función «Protección contra el impacto de las consultas» añade un EXECUTIONTIMELIMIT parámetro a las consultas AQL generadas para aquellos usuarios que deseen ejecutar el código AQL generado, pero que estén preocupados por los posibles riesgos. El sistema EXECUTIONTIMELIMIT cancela automáticamente la consulta una vez transcurrido el plazo especificado. El límite de tiempo del EXECUTIONTIMELIMIT parámetro se expresa en milisegundos (30000 = 30 segundos).
Para activar la protección contra el impacto de las consultas:
- Accede a la página de configuración del Asistente de investigación de QRadar
- Activar la protección contra el impacto de las consultas .
- Establezca un valor adecuado para el límite de tiempo en milisegundos, o mantenga el valor predeterminado
- Guarda tu configuración
Puedes desactivar la Protección contra el impacto de las consultas en cualquier momento:
- Accede a la página de configuración del Asistente de investigación de QRadar
- Desactivar la protección contra el impacto de las consultas
- Guarda tu configuración