Opérateurs logiques et de comparaison AQL
Les opérateurs sont utilisés dans les instructions AQL pour déterminer toute égalité ou différence entre les valeurs. En utilisant les opérateurs dans la clause WHERE d'une instruction AQL, les résultats sont filtrés par les résultats qui correspondent aux conditions de la clause WHERE.
| Opérateur | Descriptif | Exemple |
|---|---|---|
* |
Multiplie deux valeurs et renvoie le résultat. |
|
= |
L'opérateur identique à l'opérateur compare deux valeurs et renvoie la valeur true si elles sont égales. |
|
!= |
Compare deux valeurs et renvoie la valeur true si elles sont inégales. |
|
< AND <= |
Compare deux valeurs et renvoie la valeur true si la valeur du côté gauche est inférieure ou égale à la valeur du côté droit. |
|
> AND >= |
Compare deux valeurs et renvoie la valeur true si la valeur du côté gauche est supérieure ou égale à la valeur du côté droit. |
|
/ |
Divise deux valeurs et renvoie le résultat. |
|
+ |
Ajoute deux valeurs et renvoie le résultat. |
|
- |
Soustra une valeur d'une autre et renvoie le résultat. |
|
^ |
Prend une valeur et l'élève à la puissance spécifiée et renvoie le résultat. |
|
% |
Prend le module d'une valeur et renvoie le résultat. |
|
AND |
Prend le côté gauche et le côté droit d'une instruction et renvoie la valeur true si les deux sont vraies. |
|
BETWEEN (X,Y) |
Prend un côté gauche et deux valeurs et renvoie la valeur true si le côté gauche est entre les deux valeurs. |
|
COLLATE |
Paramètre à commander par qui permet de rassembler une balise de langue BCP47. |
|
IN |
Indique plusieurs valeurs dans une clause WHERE. L'opérateur IN est un raccourci pour plusieurs conditions OR. |
|
INTO |
Crée un curseur nommé qui contient des résultats qui peuvent être interrogés à un moment différent. |
|
NOT |
Prend dans une instruction et renvoie la valeur true si l'instruction a pour résultat false. |
|
ILIKE |
Correspond à la valeur transmise si la chaîne transmise est LIKE et n'est pas sensible à la casse. Utilisez % comme caractère générique. |
|
IMATCHES |
Correspond si la chaîne correspond à l'expression régulière fournie et n'est pas sensible à la casse. |
|
LIMIT |
Limite le nombre de résultats au nombre indiqué. |
Remarque: placez la clause LIMIT devant une clause
START et STOP . |
LIKE |
Correspond à la valeur transmise si la chaîne transmise est LIKE mais qu'elle est sensible à la casse. Utilisez % comme caractère générique. |
|
MATCHES |
Correspond si la chaîne correspond à l'expression régulière fournie. |
|
NOT NULL |
Prend une valeur et renvoie la valeur true si la valeur n'est pas nulle. |
|
OR |
Prend le côté gauche d'une instruction et le côté droit d'une instruction et renvoie la valeur true si l'un des deux côtés est vrai. |
|
TEXT SEARCH |
Recherche en texte intégral pour la valeur transmise. TEXT SEARCH est valide avec les opérateurs Placez TEXT SEARCH dans la première position de la clause WHERE. Vous pouvez également effectuer des recherches en texte intégral à l'aide du filtre rapide dans l'interface utilisateur QRadar®. Pour en savoir davantage sur les fonctions de filtrage rapide, reportez-vous au manuel IBM® QRadar -Guide d'utilisation. |
|
Exemples d'opérateurs logiques et comparatifs
- Pour rechercher des événements qui ne sont pas analysés, entrez la requête suivante :
SELECT * FROM events WHERE payload = 'false'
- Pour rechercher des événements qui renvoient une infraction et qui ont une adresse IP source spécifique, entrez la requête suivante :
SELECT * FROM events WHERE sourceIP = '192.0.2.0' AND hasOffense = 'true'
- Pour rechercher des événements qui incluent le texte « firewall », entrez la requête suivante :
SELECT QIDNAME(qid) AS EventName, * FROM events WHERE TEXT SEARCH 'firewall'