Recherche d'infractions spécifiques dans les données d'événement et de flux

Recherchez des données d'événement et de flux spécifiques en créant des recherches AQL (Ariel Query Language) dans le générateur de requête QRadar Analyst Workflow .

A propos de cette tâche

Créez des recherches en utilisant l'historique des recherches ou en entrant des mots clés directement dans le générateur de requête. Ces informations sont placées dans un modèle de requête que vous pouvez ensuite personnaliser en fonction de vos besoins. Vous pouvez également créer manuellement vos propres recherches.
Astuce: Pour générer une requête sans utiliser AQL, essayez le générateur de requête graphique.

Procédure

  1. Dans le menu de navigation (Icône du menu Navigation), cliquez sur Rechercheret sélectionnez l'onglet Générateur avancé .
  2. Entrez l'un des mots clés suivants dans le Générateur de requête pour démarrer une requête:
    • Adresse IP
    • URL
    • Hachage MD5/SHA-1/SHA-256
  3. Sélectionnez une des recherches prédéfinies dans la liste qui s'affiche lorsque vous entrez un mot clé.
  4. Examinez et éditez le modèle de requête pour affiner votre recherche, puis cliquez sur Exécuter la requête.
    Astuce :
    • Les jetons de syntaxe sont codés avec différentes couleurs en fonction de la classe de jeton.
    • Pour une chaîne AQL syntaxiquement correcte, les parenthèses sont soulignées lorsque le curseur est placé entre elles.
      (startTime, 'MMM dd hh:mm a')
  5. Cliquez sur Filtrer pour affiner davantage vos résultats de recherche, puis sélectionnez une infraction pour afficher plus de détails.
  6. Pour exécuter un résultat de recherche existant, sélectionnez la requête dans la zone Dernière recherche pour l'ajouter au générateur de requête, puis cliquez sur Exécuter la requête.
  7. Facultatif: Développez la section Training and resources pour en savoir plus sur les requêtes AQL.

Exemple

Vous trouverez ci-dessous un exemple de requête AQL :

SELECT sourceip, destinationip, username 
FROM events 
WHERE username = 'test name' 
GROUP by sourceip, destinationip 
ORDER BY sourceip DESC 
LIMIT 10 
LAST 2 DAYS

Pour plus d'informations sur la création de requêtes dans QRadar Analyst Workflow, voir cette présentation vidéo de la fonction de recherche.