Recherche d'infractions spécifiques dans les données d'événement et de flux
Recherchez des données d'événement et de flux spécifiques en créant des recherches AQL (Ariel Query Language) dans le générateur de requête QRadar Analyst Workflow .
A propos de cette tâche
Créez des recherches en utilisant l'historique des recherches ou en entrant des mots clés directement
dans le générateur de requête. Ces informations sont placées dans un modèle de requête que vous pouvez ensuite
personnaliser en fonction de vos besoins. Vous pouvez également créer manuellement vos propres recherches.
Astuce: Pour générer une requête sans utiliser AQL, essayez le générateur de requête graphique.
Procédure
Exemple
Vous trouverez ci-dessous un exemple de requête AQL :
SELECT sourceip, destinationip, username
FROM events
WHERE username = 'test name'
GROUP by sourceip, destinationip
ORDER BY sourceip DESC
LIMIT 10
LAST 2 DAYS
Pour plus d'informations sur la création de requêtes dans QRadar Analyst Workflow, voir cette présentation vidéo de la fonction de recherche.
Pour plus d'informations sur les requêtes AQL, voir les ressources de documentation et de formation :