Calcul de l'AQL et explication de l'AQL
Découvrez la génération de requêtes AQL (Ariel Query Language) et l'explication des requêtes AQL dans la nouvelle QRadar version de l'application Investigation Assistant.
Création d'une déclaration AQL (processus guidé)
Pour générer une déclaration AQL, procédez comme suit :
- Accédez à la page d'accueil de l'assistant d'enquête « IBM » ( QRadar ).
- Cliquez sur « Génération AQL ».
- Décrivez en langage naturel ce que l'instruction AQL doit accomplir.
- Posez des questions complémentaires concernant la déclaration relative à la limite de qualité acceptable (AQL) ou les informations fournies dans l'explication.
- Pour créer une nouvelle déclaration AQL dans le flux de travail guidé, cliquez sur le bouton « Démarrer une nouvelle conversation ».
Création d'une déclaration AQL (à partir de l'activité réseau ou de l'activité du journal)
Pour générer une déclaration AQL, procédez comme suit :
- Accédez à « Journal des activités » ou « Activité réseau ».
- Cliquez sur le bouton « Génération et explication de l'AQL » dans la barre d'outils.
- Saisissez une description en langage naturel de la requête que vous souhaitez générer.
Explication d'une déclaration AQL (flux de travail guidé)
Pour expliquer une déclaration AQL, procédez comme suit :
- Accédez à la page d'accueil de l'assistant d'enquête « IBM » ( QRadar ).
- Cliquez sur « Explication de l'AQL ».
- Décrivez en langage naturel ce que l'instruction AQL doit accomplir.
- Posez des questions complémentaires concernant la déclaration relative à la limite de qualité acceptable (AQL) ou les informations fournies dans l'explication.
- Pour obtenir des explications sur une autre instruction AQL dans le flux de travail guidé, cliquez sur le bouton « Démarrer une nouvelle conversation ».
Explication d'une déclaration AQL (à partir de l'activité réseau ou de l'activité du journal)
Pour expliquer une déclaration AQL, procédez comme suit :
- Accédez à la page d'accueil de l'assistant d'enquête « IBM » ( QRadar ).
- Assurez-vous que l'option « Recherche avancée » est sélectionnée.
- Saisissez une requête AQL dans la barre de recherche.
- Cliquez sur le bouton « Génération et explication de l'AQL » dans la barre d'outils.
- Sélectionnez « Explain » et la requête AQL parmi les options proposées pour obtenir une explication de la requête AQL préparée.
Protection contre l'impact des requêtes
La fonctionnalité « Query Impact Protection » ajoute un EXECUTIONTIMELIMIT paramètre aux requêtes AQL générées pour les utilisateurs qui souhaitent exécuter ces requêtes mais s'inquiètent des risques potentiels. Le système EXECUTIONTIMELIMIT annule automatiquement la requête une fois le délai spécifié écoulé. La durée maximale du EXECUTIONTIMELIMIT paramètre est exprimée en millisecondes (30000 = 30 secondes).
Pour activer la protection contre l'impact des requêtes :
- Accédez à la page de configuration de l'Assistant d'enquête d' QRadar
- Activer la protection contre l'impact des requêtes
- Définissez une valeur de délai appropriée en millisecondes, ou conservez la valeur par défaut
- Enregistrez votre configuration
Vous pouvez désactiver la protection contre l'impact des requêtes à tout moment :
- Accédez à la page de configuration de l'Assistant d'enquête d' QRadar
- Désactiver la protection contre l'impact des requêtes
- Enregistrez votre configuration