Options de recherches avancées
Utilisez la zone Recherche avancée pour entrer un langage AQL ( Ariel Query Language) qui spécifie les zones de votre choix et la manière dont vous souhaitez les regrouper pour exécuter une requête.
XFORCE_IP_CONFIDENCE ne fonctionne pas dans les recherches avancées AQL dans des langues autres que l'anglais.La zone Recherche avancée offre une fonction de remplissage automatique et de mise en évidence de syntaxe
Utilisez la fonction de remplissage automatique et de mise en évidence de syntaxe pour aider à créer des requêtes. Pour plus d'informations sur les navigateurs Web pris en charge, voir Navigateurs Web pris en charge
Accès à la recherche avancée
Accédez à l'option Recherche avancée à partir de la barre d'outils Recherche située sur les onglets Activité réseau et Activité du journal pour entrer une requête AQL.
Sélectionnez Recherche avancée dans la zone de liste de la barre d'outils Recherche .
- Faites glisser l'icône Développer située à droite de la zone.
- Appuyez sur Maj + Entrée pour passer à la ligne suivante.
- Appuyez sur Entrée.
Vous pouvez cliquer sur une valeur du résultat de la recherche avec le bouton droit de la souris et appliquer un filtre sur cette valeur.
Double-cliquez sur n'importe quelle ligne du résultat de la recherche pour afficher plus de détails.
Toutes les recherches, y compris les recherches AQL sont incluses dans le journal d'audit.
Exemples de chaînes de recherche AQL
| Descriptif | Exemple |
|---|---|
Sélection des colonnes par défaut des événements. Sélection des colonnes par défaut des flux. |
SELECT * FROM events SELECT * FROM flows |
| Sélection de colonnes spécifiques. | SELECT sourceip, destinationip FROM events |
| Sélection de colonnes spécifiques et filtrage des résultats. | SELECT sourceip, destinationip FROM events ORDER BY destinationip |
| Exécution d'une requête de recherche agrégée. | SELECT sourceip, SUM(magnitude) AS magsum FROM events GROUP BY sourceip |
| Exécution d'un appel de fonction dans une clause SELECT. | SELECT CATEGORYNAME(category) AS namedCategory FROM events |
| Filtrage des résultats de recherche à l'aide d'une clause WHERE. | SELECT CATEGORYNAME(category) AS namedCategory, magnitude FROM events WHERE magnitude > 1 |
| Recherche d'événements ayant déclenché une règle spécifique à partir du nom de règle ou d'un texte partiel du nom de règle. | SELECT LOGSOURCENAME(logsourceid), * from events where RULENAME(creeventlist) ILIKE '%suspicious%' |
| Référencement des noms de zones contenant des caractères spéciaux, tels que des caractères arithmétiques ou des espaces, en plaçant le nom de la zone entre guillemets. | SELECT sourceip, destinationip, "+field/name+" FROM events WHERE "+field/name+" LIKE '%test%' |
| Descriptif | Exemple |
|---|---|
| Vérifiez une adresse IP par rapport à une catégorie X-Force avec une valeur de confiance. | select * from events where XFORCE_IP_CONFIDENCE('Spam',sourceip)>3 |
| Recherche des catégories d' URL X-Force associées à une URL. | select url, XFORCE_URL_CATEGORY(url) as myCategories from events where XFORCE_URL_CATEGORY(url) IS NOT NULL |
| Extrayez les catégories IP X-Force associées à une adresse IP. | select sourceip, XFORCE_IP_CATEGORY(sourceip) as IPcategories from events where XFORCE_IP_CATEGORY(sourceip) IS NOT NULL |
Pour en savoir plus sur les fonctions, les zones et les opérateurs de recherche, reportez-vous au Guide du langage de requête Ariel.