Cálculo del AQL y explicación del AQL

Descubre cómo se generan las consultas en el lenguaje AQL (Ariel Query Language) y cómo se explican en la última versión QRadar de la aplicación Investigation Assistant.

Creación de una declaración AQL (flujo de trabajo guiado)

Para generar una declaración de AQL, siga estos pasos:
  1. Visita la página principal de «Investigation Assistant» en IBMQRadar.
  2. Haz clic en «Generación de AQL ».
  3. Describe en lenguaje natural qué debe lograr la instrucción AQL.
  4. Plantea preguntas sobre la declaración de AQL o sobre la información que se ofrece en la explicación.
  5. Para generar otra declaración AQL en el flujo de trabajo guiado, haz clic en el botón «Iniciar un nuevo chat ».

Generación de un informe AQL (a partir de la actividad de red o del registro de actividad)

Para generar una declaración de AQL, siga estos pasos:
  1. Ve a «Actividad de registro» o «Actividad de red ».
  2. Haz clic en el botón «Generación y explicación de AQL» de la barra de herramientas.
  3. Introduce una descripción en lenguaje natural de la consulta que deseas generar.

Explicación de una declaración de AQL (flujo de trabajo dirigido)

Para explicar una declaración de AQL, siga estos pasos:
  1. Visita la página principal de «Investigation Assistant» en IBMQRadar.
  2. Haz clic en «Explicación del AQL ».
  3. Describe en lenguaje natural qué debe lograr la instrucción AQL.
  4. Plantea preguntas sobre la declaración de AQL o sobre la información que se ofrece en la explicación.
  5. Para ver otra declaración de AQL en el flujo de trabajo guiado, haz clic en el botón «Iniciar un nuevo chat ».

Explicación de una declaración AQL (desde la actividad de red o la actividad de registro)

Para explicar una declaración de AQL, siga estos pasos:
  1. Visita la página principal de «Investigation Assistant» en IBMQRadar.
  2. Asegúrate de que la opción «Búsqueda avanzada» esté seleccionada.
  3. Introduce una consulta AQL en la barra de búsqueda.
  4. Haz clic en el botón «Generación y explicación de AQL» de la barra de herramientas.
  5. Selecciona la consulta «Explain» y «AQL» entre las opciones del indicador para obtener una explicación de la consulta AQL preparada.

Protección contra el impacto de las consultas

La función «Protección contra el impacto de las consultas» añade un EXECUTIONTIMELIMIT parámetro a las consultas AQL generadas para aquellos usuarios que deseen ejecutar el código AQL generado, pero que estén preocupados por los posibles riesgos. El sistema EXECUTIONTIMELIMIT cancela automáticamente la consulta una vez transcurrido el plazo especificado. El límite de tiempo del EXECUTIONTIMELIMIT parámetro se expresa en milisegundos (30000 = 30 segundos).

Para activar la protección contra el impacto de las consultas:

  1. Accede a la página de configuración del Asistente de investigación de QRadar
  2. Activar la protección contra el impacto de las consultas .
  3. Establezca un valor adecuado para el límite de tiempo en milisegundos, o mantenga el valor predeterminado
  4. Guarda tu configuración

Puedes desactivar la Protección contra el impacto de las consultas en cualquier momento:

  1. Accede a la página de configuración del Asistente de investigación de QRadar
  2. Desactivar la protección contra el impacto de las consultas
  3. Guarda tu configuración