Consejos para crear consultas AQL para diagramas de paneles de control

Los consejos que le ayudarán a crear fácilmente consultas AQL y gráficos de paneles de control cubren alias, formatos de fecha y hora y funciones de búsqueda de transformaciones.

  • Cualquier sentencia AQL que contenga un criterio de tiempo puede utilizar el parámetro SYSTEM:timerange predefinido. A continuación, cuando se utiliza el widget en un panel de instrumentos, un selector de tiempo permite al usuario visualizar un intervalo de tiempo determinado en gráficos basados en el tiempo en el panel de instrumentos. En la tabla siguiente se comparan ejemplos de consultas AQL que contienen criterios de tiempo utilizando rangos de tiempo específicos frente a la utilización del parámetro SYSTEM:timerange :
    Tabla 1. Ejemplos de sentencias AQL que contienen criterios de tiempo, utilizando rangos de tiempo específicos y el parámetro SYSTEM:timerange
    Ejemplos de AQL que contienen un intervalo de tiempo específico
    SELECT *
    FROM events WHERE userName IS NULL 
     LAST 1 HOURS 
    SELECT *
    FROM events WHERE userName IS NULL 
     START '2024-04-25 15:51:20' 
    STOP '2024-04-25 17:00:20' 
    Sugerencia: STOP representa la hora actual.
  • Cualquier sentencia AQL que no contenga un criterio de tiempo como START, STOPo LAST devuelve datos que representan los últimos 5 minutos.
  • Utilice formatos de fecha y año adecuados en sus consultas, especialmente en GLOBALVIEW. Las fechas no se añaden automáticamente; por ejemplo, utilice StartTime, 'YYYY-MM-dd HH:mm'.
  • Utilice el formato de tiempo de milisegundos en Time en la consulta AQL; por ejemplo, starttime-starttime%60000.
  • No utilice la función de búsqueda de transformaciones en un operador IN en una cláusula WHERE. El operador IN especifica varios valores en la cláusula WHERE, pero puede ocasionar problemas de rendimiento cuando ejecute la consulta. Por ejemplo, la siguiente consulta puede ocasionar problemas de rendimiento:
    Where logsourcetypename(deviceType) IN ('a','b')
  • Utilice siempre alias para asegurarse de que los nombres de campo no varían de una versión de QRadar® a otra. Por ejemplo, en la consulta siguiente, Active Offense Sum es un alias para el campo SUM_Active Offense Count.
    select ("SUM_Active Offense Count" / 2)  as 'Active Offense Sum',
    ("SUM_Dormant Offense Count" / 2)  as 'Dormant Offense Sum',
    "Time" * 1000 as 'sTime'
    from GLOBALVIEW('Offenses Over Time','NORMAL')
    order by "Time" desc
    last 2 days
  • Loa gráficos geográficos de dispersión muestran ubicaciones geográficas que indican el origen de IP y el destino de las actividades maliciosas detectadas. Para recopilar esta información, utilice la opción geo_json de la función AQL GEO::LOOKUP. Por ejemplo:
    GEO::LOOKUP(sourceip, 'geo_json') AS 'geoSource',
    GEO::LOOKUP(destinationip, 'geo_json') AS 'geoDest',
  • Los gráficos coropléticos están sombreados en proporción a la cantidad de actividad maliciosa detectada en cada región geográfica. Para recopilar esta información, utilice la opción country de la función AQL GEO::LOOKUP. Por ejemplo:
    GEO::LOOKUP(sourceip, 'country') AS 'geoCountry',

    Establezca el 'Tipo de ubicación' en 'País/Región' que coincida con lo que utiliza la base de datos MaxMind GeoIP.

  • Vaya al Knowledge Center deIBM® QRadar. En la sección Ariel Query Language (AQL) del capítulo Referencia, consulte los temas siguientes: "Visión general de Ariel Query Language", "Operadores lógicos y de comparación de AQL", "Ejemplos de consulta de rendimiento del sistema", "Ejemplos de consulta de sucesos y flujos", "Datos de referencia" y "Ejemplos de consulta de supervisión de usuario y de red".