Options de recherches avancées

Utilisez la zone Recherche avancée pour entrer un langage AQL ( Ariel Query Language) qui spécifie les zones de votre choix et la manière dont vous souhaitez les regrouper pour exécuter une requête.

Remarque: Lorsque vous entrez une requête AQL, utilisez des guillemets simples pour une comparaison de chaînes et des guillemets doubles pour une comparaison de valeurs de propriété.
Attention: La fonction XFORCE_IP_CONFIDENCE ne fonctionne pas dans les recherches avancées AQL dans des langues autres que l'anglais.

La zone Recherche avancée offre une fonction de remplissage automatique et de mise en évidence de syntaxe

Utilisez la fonction de remplissage automatique et de mise en évidence de syntaxe pour aider à créer des requêtes. Pour plus d'informations sur les navigateurs Web pris en charge, voir Navigateurs Web pris en charge

Remarque: Si vous utilisez un filtre rapide dans l'onglet Activité du journal , vous devez actualiser la fenêtre de votre navigateur avant d'exécuter une recherche avancée.

Accès à la recherche avancée

Accédez à l'option Recherche avancée à partir de la barre d'outils Recherche située sur les onglets Activité réseau et Activité du journal pour entrer une requête AQL.

Sélectionnez Recherche avancée dans la zone de liste de la barre d'outils Recherche .

Développez la zone Recherche avancée comme suit :
  1. Faites glisser l'icône Développer située à droite de la zone.
  2. Appuyez sur Maj + Entrée pour passer à la ligne suivante.
  3. Appuyez sur Entrée.

Vous pouvez cliquer sur une valeur du résultat de la recherche avec le bouton droit de la souris et appliquer un filtre sur cette valeur.

Double-cliquez sur n'importe quelle ligne du résultat de la recherche pour afficher plus de détails.

Toutes les recherches, y compris les recherches AQL sont incluses dans le journal d'audit.

Exemples de chaînes de recherche AQL

Le tableau suivant fournit des exemples de chaînes de recherche AQL.
Tableau 1. Exemples de chaînes de recherche AQL
Descriptif Exemple

Sélection des colonnes par défaut des événements.

Sélection des colonnes par défaut des flux.

SELECT * FROM events

SELECT * FROM flows

Sélection de colonnes spécifiques. SELECT sourceip, destinationip FROM events
Sélection de colonnes spécifiques et filtrage des résultats. SELECT sourceip, destinationip FROM events ORDER BY destinationip
Exécution d'une requête de recherche agrégée. SELECT sourceip, SUM(magnitude) AS magsum FROM events GROUP BY sourceip
Exécution d'un appel de fonction dans une clause SELECT. SELECT CATEGORYNAME(category) AS namedCategory FROM events
Filtrage des résultats de recherche à l'aide d'une clause WHERE. SELECT CATEGORYNAME(category) AS namedCategory, magnitude FROM events WHERE magnitude > 1
Recherche d'événements ayant déclenché une règle spécifique à partir du nom de règle ou d'un texte partiel du nom de règle. SELECT LOGSOURCENAME(logsourceid), * from events where RULENAME(creeventlist) ILIKE '%suspicious%'
Référencement des noms de zones contenant des caractères spéciaux, tels que des caractères arithmétiques ou des espaces, en plaçant le nom de la zone entre guillemets. SELECT sourceip, destinationip, "+field/name+" FROM events WHERE "+field/name+" LIKE '%test%'
Le tableau suivant fournit des exemples de chaînes de recherche AQL pour X-Force.
Tableau 2. Exemples de chaînes de recherche AQL pour X-Force
Descriptif Exemple
Vérifiez une adresse IP par rapport à une catégorie X-Force avec une valeur de confiance. select * from events where XFORCE_IP_CONFIDENCE('Spam',sourceip)>3
Recherche des catégories d' URL X-Force associées à une URL. select url, XFORCE_URL_CATEGORY(url) as myCategories from events where XFORCE_URL_CATEGORY(url) IS NOT NULL
Extrayez les catégories IP X-Force associées à une adresse IP. select sourceip, XFORCE_IP_CATEGORY(sourceip) as IPcategories from events where XFORCE_IP_CATEGORY(sourceip) IS NOT NULL

Pour en savoir plus sur les fonctions, les zones et les opérateurs de recherche, reportez-vous au Guide du langage de requête Ariel.