Fonctions d'extraction de données d'AQL

Utilisez les fonctions intégrées d'Ariel Query Language (AQL) pour extraire des données en utilisant des fonctions de requête de données et des propriétés d'ID de zone à partir de la base de données Ariel.

Astuce: Pour plus d'informations sur l'utilisation des guillemets dans les requêtes AQL, voir guillemets.

Utilisez les fonctions AQL suivantes pour extraire des données des bases de données Ariel :

Fonctions d'extraction de données


APPLICATIONNAME

Fonction

Renvoie les noms d'application de flux par ID application

Paramètres

ID de l'application

Exemple
SELECT APPLICATIONNAME(applicationid) 
AS 'Name of App' 
FROM flows

Renvoie les noms des applications de la base de données de flux. Ces noms d'application sont répertoriés dans la colonne Nmae of App, qui est un alias.


ARIELSERVERS4EPID

Fonction

Utilisez la fonction ARIELSERVERS4EPID pour spécifier l'ID du processeur d'événements lorsque vous l'utilisez avec PARAMETERS REMOTESERVERS ou PARAMETERS EXCLUDESERVERS.

Paramètres
ARIELSERVERS4EPID(processor_ID) 
Les exemples suivants montrent comment utiliser la fonction ARIELSERVERS4EPID avec PARAMETERS REMOTESERVERS ou PARAMETERS EXCLUDESERVERS :
     PARAMETERS EXCLUDESERVERS=ARIELSERVERS4EPID(processor_ID) 
     PARAMETERS REMOTESERVERS=ARIELSERVERS4EPID(processor_ID)
Exemples

Dans l'exemple suivant, seuls les résultats de recherche de ARIELSERVERS4EPID(8) sont inclus dans la sortie. Si l'ID processeur que vous spécifiez comme paramètre pour la fonction ARIELSERVERS4EPID n'est pas dans votre déploiement QRadar, la requête ne s'exécute pas.

 SELECT ARIELSERVERS4EPID(8), ARIELSERVERS4EPID(11), processorid, 
 PROCESSORNAME(processorid), 
 LOGSOURCENAME(logsourceid) from events 
 GROUP BY logsourceid 
 LAST 20 MINUTES 
 PARAMETERS REMOTESERVERS=ARIELSERVERS4EPID(8)
Vous pouvez également utiliser la fonction ARIELSERVERS4EPID pour retourner les serveurs Ariel qui sont connectés à un processeur d'événements spécifique identifié par l'ID, comme illustré dans l'exemple suivant :
 SELECT processorid, PROCESSORNAME(processorid), 
 ARIELSERVERS4EPID(processorid) 
 FROM events GROUP BY processorid

ARIELSERVERS4EPNAME

Fonction

Vous utilisez la fonction ARIELSERVERS4EPNAME pour spécifier le nom du processeur d'événements lorsque vous l'utilisez avec PARAMETERS REMOTESERVERS ou PARAMETERS EXCLUDESERVERS.

Paramètres
ARIELSERVERS4EPNAME('eventprocessor_name') 
Les exemples suivants montrent comment utiliser ARIELSERVERS4EPNAME PARAMETERS REMOTESERVERS ou PARAMETERS EXCLUDESERVERS :
PARAMETERS EXCLUDESERVERS=ARIELSERVERS4EPNAME ('eventprocessor104')
PARAMETERS REMOTESERVERS=ARIELSERVERS4EPNAME ('eventprocessor255')
Exemples

Dans l'exemple suivant, les enregistrements des serveurs associés à eventprocessor104 sont exclus de la recherche.

SELECT processorid,PROCESSORNAME(processorid), 
LOGSOURCENAME(logsourceid) 
FROM events 
GROUP BY logsourceid 
PARAMETERS EXCLUDESERVERS=ARIELSERVERS4EPNAME ('eventprocessor104')

Vous pouvez également utiliser la fonction pour renvoyer des serveurs Ariel associés à un processeur d'événements identifié par son nom.

SELECT PROCESSORNAME(processorid), 
ARIELSERVERS4EPNAME(PROCESSORNAME(processorid)) 
FROM events GROUP BY processorid

Renvoie les serveurs Ariel pour le processeur d'événements nommé.


ASSETHOSTNAME

Fonction

Recherche le nom d'hôte d'un actif à un moment donné.

Le domaine peut éventuellement être spécifié pour cibler un actif sur un domaine particulier.
ASSETHOSTNAME(sourceip)
ASSETHOSTNAME(sourceip, NOW())
ASSETHOSTNAME(sourceip, domainid)
Paramètres

Adresse IP (l'horodatage et l'ID de domaine sont facultatifs)

Si l'horodatage n'est pas spécifié, l'heure en cours est utilisée.

Exemples
SELECT ASSETHOSTNAME(destinationip, NOW()) 
AS 'Host Name' 
FROM events
SELECT ASSETHOSTNAME(sourceip, NOW()) 
AS 'Host Name' 
FROM events

Renvoie le nom d'hôte de l'actif au moment de la requête.


ASSETPROPERTY

Fonction

Recherche une propriété pour un actif.

Le domaine peut éventuellement être spécifié pour cibler un actif sur un domaine particulier.
ASSETPROPERTY
('Unified Name', sourceIP, domainId)
Paramètres

Nom de la propriété, adresse IP

L'ID de domaine est facultatif

Exemple
SELECT
ASSETPROPERTY('Location',sourceip) 
AS Asset_location,
COUNT(*) 
AS 'event count'
FROM events
GROUP BY Asset_location
LAST 1 days

Renvoie l'emplacement de l'actif associé à l'adresse IP source.


ASSETUSER

Fonction

Recherche l'utilisateur d'un actif à un moment ou un autre.

Le domaine peut éventuellement être spécifié pour cibler un actif dans un domaine spécifique.
ASSETUSER(sourceIP,NOW(), domainId)
Paramètres
Adresse IP (l'horodatage et l'ID de domaine sont facultatifs)
Si l'horodatage n'est pas spécifié, l'heure en cours est utilisée.
Exemple
SELECT 
ASSETUSER(sourceip, now()) 
AS 'Username of Asset' 
FROM events

Renvoie le nom d'utilisateur associé à l'adresse IP source.


CATEGORYNAME

Fonction

Recherche le nom d'une catégorie par ID de catégorie.

CATEGORYNAME(Category)
Paramètres

Catégorie

Exemple
SELECT sourceip, category, 
CATEGORYNAME(category) 
AS 'Category name' 
FROM events

Renvoie l'adresse IP source, l'ID de catégorie et le nom de catégorie


COMPONENTID

Fonction

Extrait l'ID d'un composant avec un nom donné.

Par exemple, ARIELSERVERS4EPNAME() est un raccourci pour la fonction ARIELSERVERS4EPID(COMPONENTID(<event_processor_name>)).

Paramètres
COMPONENTID(<component_name>))
Exemple
SELECT  * from events where  processorid = COMPONENTID('eventprocessor0')
 

Extrait les événements du processeur d'événements nommé.


DOMAINNAME

Fonction

Recherche le nom de domaine par l'ID de domaine.

DOMAINNAME(domainID)
Paramètres

ID de domaine

Exemple
SELECT sourceip, username,
DOMAINNAME(domainid) 
AS 'Domain name' 
FROM events

Renvoie l'adresse IP source, le nom d'utilisateur et les noms de domaine de la base de données d'événements


GLOBALVIEW

Fonction

Renvoie les résultats de la base de données GLOBALVIEW pour le nom d'une recherche sauvegardée en fonction de l'intervalle entré.

Cette requête peut être exécutée uniquement à l'aide de l'API.

Pour plus d'informations sur l'accès à une base de données GLOBALVIEW, voir le manuel IBM® Security QRadar -Guide d'administration.

Paramètres

Recherche sauvegardée, intervalle (DAILY, NORMAL, HOURLY)

Exemple
SELECT * 
FROM GLOBALVIEW
('Top Log Sources','DAILY')
LAST 2 days


GEO::LOOKUP

Fonction

Renvoie les données d'emplacement, fournies par MaxMind, pour une adresse IP sélectionnée. Les données sont renvoyées au format JSON.

Paramètres

Adresse IP (obligatoire)

Chaîneaux (au moins une fois requis) :

city, continent, physical_country, registered_country, represented_country, location, postal, subdivisions, traits, geo_json

Exemple
SELECT sourceip, GEO::LOOKUP(sourceip, 'city') 
AS GEO_CITY 
FROM events last 10 minutes

GEO::LOOKUP_BY_DOMAIN

Fonction

Renvoie les données de localisation, fournies parMaxMind, pour une adresse IP et un ID de domaine sélectionnés. Les données sont renvoyées au format JSON.

Paramètres

Adresse IP (obligatoire), ID de domaine

Chaîneaux (au moins une fois requis) :

city, continent, physical_country, registered_country, represented_country, location, postal, subdivisions, traits, geo_json

Exemple
SELECT sourceip, GEO::LOOKUP_BY_DOMAIN(sourceip, 'city', 'my_domain_id') 
AS GEO_CITY 
FROM events last 10 minutes

GEO::LOOKUP_TEXT

Fonction

Renvoie les données de localisation en texte brut, fournies parMaxMind, pour une adresse IP sélectionnée.

Paramètres

Adresse IP (obligatoire), nom de zone de primitive

Chaîneaux (au moins une fois requis) :

city_name, geo_id, continent_name, continent_geo_id, country_name, country_geo_id, country_iso_code, physical_country_name, physical_country_geo_id, physical_country_iso_code, registered_country_name, registered_country_geo_id, registered_country_iso_code, accuracy_radius, latitude, longitude, metro_code, time_zone

Exemple
SELECT sourceip, GEO::LOOKUP_TEXT(sourceip, 'city_name') 
AS GEO_CITY 
FROM events last 10 minutes

GEO::LOOKUP_TEXT_BY_DOMAIN

Fonction

Renvoie les données de localisation en texte brut, fournies parMaxMind, pour une adresse IP et un ID de domaine sélectionnés.

Paramètres

Adresse IP (obligatoire), nom de zone de primitive, ID de domaine

Chaîneaux (au moins une fois requis) :

city_name, geo_id, continent_name, continent_geo_id, country_name, country_geo_id, country_iso_code, physical_country_name, physical_country_geo_id, physical_country_iso_code, registered_country_name, registered_country_geo_id, registered_country_iso_code, accuracy_radius, latitude, longitude, metro_code, time_zone

Exemple
SELECT sourceip, GEO::LOOKUP_TEXT_BY_DOMAIN(sourceip, 'city_name', 'my_domain_id') 
AS GEO_CITY 
FROM events last 10 minutes

GEO::DISTANCE

Fonction

Renvoie la distance, en kilomètres, de deux adresses IP.

Paramètres

Adresse IP (deux adresses requises)

Exemple
SELECT GEO::DISTANCE(sourceip, destinationip) 
AS GEO_DISTANCE 
FROM events last 10 minutes

GEO::DISTANCE_BY_DOMAIN

Fonction

Renvoie la distance, en kilomètres, de deux adresses IP. et un ID de domaine

Paramètres

Adresse IP (deux requis), ID de domaine

Exemple
SELECT GEO::DISTANCE(sourceip, destinationip, domainid) 
AS GEO_DISTANCE 
FROM events last 10 minutes

HOSTNAME

Fonction

Retourne le nom d'hôte d'un processeur d'événements avec un certain processorID.

HOSTNAME(processorId)
Paramètres

ID de processeur

Exemple
SELECT HOSTNAME(processorId) FROM events

INCIDR

Fonction

Filtre la sortie de l'instruction SELECT en référençant l'adresse IP CIDR source/destination spécifiée par INCIDR.

Paramètres

IP/CIDR, adresse IP

Exemple
SELECT sourceip, username 
FROM events 
WHERE INCIDR('172.16.0.0/16', sourceip)

Renvoie les colonnes source IP et nom d'utilisateur de la base de données de flux où l'adresse IP source CIDR provient du sous-réseau 172.16.0.0/16.

Voir d'autres exemples


INOFFENSE

Fonction

Si un événement ou un flux appartient à l'infraction spécifiée, il renvoietrue.

Paramètres

ID de l'infraction

Exemple
SELECT * FROM events
 WHERE InOffense(123)
SELECT * FROM flows
 WHERE InOffense(123)

LOGSOURCENAME

Fonction

Recherche le nom d'une source de journal par son ID.

LOGSOURCENAME(logsourceid)
Paramètres

ID source de journal

Exemple
SELECT * FROM events 
WHERE LOGSOURCENAME(logsourceid) 
ILIKE '%mylogsourcename%'

Renvoie uniquement les résultats qui incluent mylogsourcename dans leur nom de source de journal.


SELECT LOGSOURCENAME(logsourceid) 
AS Log_Source 
FROM events

Renvoie l'alias de colonne Log_source qui affiche les noms des sources de journal à partir de la base de données des événements.


LOGSOURCEGROUPNAME

Fonction

Recherche le nom d'un groupe de sources de journal par son ID groupe de sources de journal.

LOGSOURCEGROUPNAME(deviceGroupList)

Paramètres

Liste des groupes d'unités

Exemple
SELECT sourceip, logsourceid 
FROM events 
WHERE LOGSOURCEGROUPNAME(devicegrouplist) 
ILIKE '%other%'

Renvoie l'adresse IP source et les ID source de journal pour les groupes de sources de journal qui ont « autre » en leur nom.


LOGSOURCETYPENAME

Fonction

Recherche le nom d'un type de source de journal par type d'unité.

LOGSOURCETYPENAME(deviceType)

Paramètres

Type de dispositif

Exemple
SELECT LOGSOURCETYPENAME(devicetype) 
AS 'Device names', COUNT(*) 
FROM events 
GROUP BY "Device names" 
LAST 1 DAYS

Renvoie les noms des unités et le nombre d'événements.

Exemple de fonctions de toutes les sources de journal:
SELECT logsourceid, 
LOGSOURCENAME(logsourceid) 
AS 'Name of log source', 
LOGSOURCEGROUPNAME(devicegrouplist) 
AS 'Group Names', 
LOGSOURCETYPENAME(devicetype) 
AS 'Devices' 
FROM events 
GROUP BY logsourceid

Renvoie les noms des sources de journal, les noms de groupe de sources de journal et les noms d'unité de source de journal.

Lorsque vous utilisez la fonction GROUP BY, le premier élément de la liste GROUP BY est affiché dans les résultats.


MATCHESASSETSEARCH

Fonction
Si l'actif est renvoyé dans les résultats de la recherche sauvegardée, il renvoie la valeur true.
MATCHESASSETSEARCH
('My Saved Search', sourceIP) 
Paramètres

Nom de la recherche sauvegardée, adresse IP

Exemple
MATCHESASSETSEARCH
('My Saved Search', sourceIP) 

NETWORKNAME

Fonction
Recherche le nom de réseau à partir de la hiérarchie de réseau pour l'hôte qui est transmis.
NetworkName(sourceip)
Le domaine peut éventuellement être spécifié pour cibler un réseau dans un domaine particulier.
NETWORKNAME(sourceip, domainId)
Paramètres

Propriété hôte (domaine facultatif)

Exemples
SELECT NETWORKNAME(sourceip) 
ILIKE 'servers' 
AS 'My Networks' 
FROM flows

Renvoie tous les réseaux ayant les serveurs de noms.


SELECT NETWORKNAME(sourceip, domainID) 
ILIKE 'servers' 
AS 'My Networks' 
FROM flows

Renvoie les réseaux qui possèdent les serveurs de noms dans un domaine spécifique.


SELECT NETWORKNAME(sourceip) 
AS 'Src Net',
NETWORKNAME(destinationip) 
AS Dest_net
FROM events

Renvoie le nom de réseau associé aux adresses IP source et de destination.


FULLNETWORKNAME

Fonction
Renvoie le nom complet du réseau à partir de la hiérarchie du réseau pour l'hôte qui est transmis.
FULLNETWORKNAME(sourceip)
Le domaine peut éventuellement être spécifié pour cibler un réseau dans un domaine particulier.
FULLNETWORKNAME(sourceip, domainId)
Paramètres

Propriété hôte (domaine facultatif)

Exemples
SELECT FULLNETWORKNAME('1.2.3.4')
FROM events LIMIT 1

Renvoie le nom de réseau complet pour l'adresse IP 1.2.3.4


SELECT FULLNETWORKNAME(sourceip) AS fnn
FROM flows
WHERE fnn ILIKE 'servers'

Renvoie tous les réseaux ayant les serveurs de noms.


OFFENSE_TIME

Nouveautés de la version 7.4.3, groupe de correctifs 1

Fonction

Limite la requête aux heures applicables qu'une infraction peut être active.

Cette fonction augmente la vitesse de la requête.

Paramètres

ID de l'infraction

Exemple
SELECT * FROM events
 WHERE INOFFENSE(12345) times OFFENSE_TIME(12345)

PARAMETERS EXCLUDESERVERS

Fonction
Filtre les critères de recherche en excluant les serveurs spécifiés.
Paramètres

[Server IP address:Port number]

Utilisez le port 32006 pour un processeur d'événements et le port 32011 pour une console.

Les paramètres acceptent une liste d'arguments séparés par une virgule. Exemple :

"host1:port1,host2:port2,host3:port3".

Exemples

Dans l'exemple suivant, les résultats de recherche de 192.0.2.0 sont exclus. Pour exclure une console, vous devez utiliser localhost ou 127.0.0.1. N'utilisez pas l'adresse IP de la console dans cette requête.

SELECT processorid,PROCESSORNAME(processorid),
LOGSOURCENAME(logsourceid) 
from events 
GROUP BY logsourceid 
PARAMETERS EXCLUDESERVERS='192.0.2.0:32006'

Dans l'exemple suivant, les résultats de recherche de la console sont exclus :

SELECT processorid,PROCESSORNAME(processorid),
LOGSOURCENAME(logsourceid) FROM events 
GROUP BY logsourceid start '2017-03-15 10:26' 
STOP '2017-03-15 10:30' 
PARAMETERS EXCLUDESERVERS='127.0.0.1:32011'

Dans l'exemple suivant, les résultats de recherche de la console sont exclus. La console est appelée localhost dans cet exemple.

SELECT processorid,PROCESSORNAME(processorid),
LOGSOURCENAME(logsourceid) from events 
GROUP BY logsourceid start '2017-03-15 10:25' 
STOP '2017-03-15 10:30' 
PARAMETERS EXCLUDESERVERS='localhost:32011'

L'exemple suivant utilise plusieurs arguments pour exclure les résultats de la recherche de la console et de deux autres serveurs.

SELECT processorid,PROCESSORNAME(processorid),
LOGSOURCENAME(logsourceid) from events 
GROUP BY logsourceid start '2017-04-15 10:25' 
STOP '2017-04-15 10:30' 
PARAMETERS EXCLUDESERVERS='127.0.0.1:32011,192.0.2.0:32006,172.11.22.31:32006'

Indiquez l'ID du processeur d'événements dans votre requête à l'aide de la fonction suivante :

PARAMETERS EXCLUDESERVERS=ARIELSERVERS4EPID(processor_ID)

Affinez votre requête en utilisant ARIELSERVERS4EPID avec PARAMETERS EXCLUDESERVERS pour spécifier l'ID du processeur d'événements que vous souhaitez exclure de votre recherche. Vous pouvez spécifier un ou plusieurs ID de processeur d'événement.

Exemple

Dans l'exemple suivant, tous les résultats de ARIELSERVERS4EPID(8) sont exclus de la recherche.

SELECT processorid, 
PROCESSORNAME(processorid), 
LOGSOURCENAME(logsourceid) from events 
GROUP BY logsourceid 
LAST 20 MINUTES 
PARAMETERS EXCLUDESERVERS=ARIELSERVERS4EPID(8)

Indiquez le nom du processeur d'événements dans votre requête à l'aide de la fonction suivante :

PARAMETERS EXCLUDESERVERS=ARIELSERVERS4EPNAME ('processor_name')

Affinez votre requête en utilisant ARIELSERVERS4EPNAME avec PARAMETERS EXCLUDESERVERS pour spécifier le processeur d'événements par nom. Vous pouvez spécifier un ou plusieurs noms de processeur d'événement.

Exemple

Dans l'exemple suivant, les enregistrements des serveurs associés à eventprocessor104 sont exclus de la recherche.

SELECT processorid,PROCESSORNAME(processorid), 
LOGSOURCENAME(logsourceid) 
FROM events 
GROUP BY logsourceid 
PARAMETERS EXCLUDESERVERS=ARIELSERVERS4EPNAME ('eventprocessor104')

PARAMETERS REMOTESERVERS

Fonction
Utilisez la fonction PARAMETERS REMOTESERVERS pour limiter votre recherche à des serveurs spécifiques, ce qui accélère votre recherche car la recherche ne portera pas sur tous les hôtes.
Paramètres

[Server IP address:Port number]

Utilisez le port 32006 pour un processeur d'événements et le port 32011 pour une console.

Utilisez une liste séparée par des virgules pour plusieurs arguments, par exemple,

"host1:port1,host2:port2,host3:port3".

Exemples

Dans l'exemple suivant, seul le serveur spécifié est recherché.

SELECT * FROM EVENTS START '2016-09-08 16:42' 
STOP '2016-09-08 16:47' 
PARAMETERS REMOTESERVERS='192.0.2.0:32006'

Dans l'exemple suivant, plusieurs serveurs sont spécifiés, ce qui inclut les résultats de la recherche à partir de la console et de deux autres serveurs.

SELECT processorid,PROCESSORNAME(processorid),
LOGSOURCENAME(logsourceid) from events 
GROUP BY logsourceid start '2017-04-15 10:25' 
STOP '2017-04-15 10:30' 
PARAMETERS REMOTESERVERS='127.0.0.1:32011,192.0.2.0:32006,172.11.22.31:32006'

Indiquez l'ID du processeur d'événements dans votre requête à l'aide de la fonction suivante :

PARAMETERS REMOTESERVERS=ARIELSERVERS4EPID(processor_ID)
Affinez votre requête en utilisant ARIELSERVERS4EPID et PARAMETERS REMOTESERVERS pour spécifier l'ID du processeur d'événements que vous souhaitez inclure dans votre recherche. Vous pouvez spécifier un ou plusieurs ID de processeur d'événement.
Exemple

Dans l'exemple suivant, seuls les résultats de recherche de ARIELSERVERS4EPID(8) sont inclus dans la sortie.

SELECT ARIELSERVERS4EPID(8), ARIELSERVERS4EPID(11), processorid, 
PROCESSORNAME(processorid), 
LOGSOURCENAME(logsourceid) from events 
GROUP BY logsourceid 
LAST 20 MINUTES 
PARAMETERS REMOTESERVERS=ARIELSERVERS4EPID(8)
Remarque: Si l'ID processeur que vous spécifiez en tant que paramètre pour la fonction ARIELSERVERS4EPID ne figure pas dans votre déploiement QRadar , la requête ne s'exécute pas.

Indiquez le nom du processeur d'événements dans votre requête à l'aide de la fonction suivante :

PARAMETERS REMOTESERVERS=ARIELSERVERS4EPNAME ('eventprocessor_name')
Affinez votre requête en utilisant ARIELSERVERS4EPNAME et PARAMETERS REMOTESERVERS pour spécifier le nom du processeur d'événements que vous souhaitez inclure dans votre recherche. Vous pouvez spécifier un ou plusieurs noms de processeur d'événement.
Exemple

Dans l'exemple suivant, seuls les enregistrements de recherche associés à eventprocessor104 sont inclus dans les résultats de la recherche.

SELECT processorid,PROCESSORNAME(processorid), 
LOGSOURCENAME(logsourceid) 
FROM events 
GROUP BY logsourceid 
PARAMETERS REMOTESERVERS=ARIELSERVERS4EPNAME ('eventprocessor104')

PROCESSORNAME

Fonction
Renvoie le nom d'un processeur par ID processeur.
PROCESSORNAME(processorid)
Paramètres

Numéro d'ID processeur

Exemple
SELECT sourceip, PROCESSORNAME(processorid) 
AS 'Processor Name' 
FROM events

Renvoie l'adresse IP source et le nom du processeur de la base de données des événements.

Exemple
SELECT processorid, PROCESSORNAME(processorid) 
FROM events WHERE processorid=104 
GROUP BY processorid LAST 5 MINUTES 

Renvoie les résultats du processeur d'événements dont l'ID processeur est égal à 104.


PROTOCOLNAME

Fonction
Renvoie le nom d'un protocole par l'ID de protocole
Paramètres

Numéro d'ID de protocole

Exemple
SELECT sourceip, PROTOCOLNAME(protocolid) 
AS 'Name of protocol' 
FROM events

Renvoie l'adresse IP source et le nom du protocole à partir de la base de données des événements.


QIDNAME

Fonction

Recherche le nom d'un QID par son QID.

QIDNAME(qid)
Paramètres

ID qualifié

Exemple
SELECT QIDNAME(qid) 
AS 'My Event Names', qid 
FROM events

Renvoie le nom QID et le numéro QID.


QIDESCRIPTION

Fonction

Recherche la description QID par son QID.

QIDDESCRIPTION(qid)
Paramètres

ID qualifié

Exemple
SELECT QIDDESCRIPTION(qid) 
AS 'My_Event_Names', QIDNAME(qid) 
AS 'QID Name' 
FROM events  

Renvoie la description QID et le nom QID.


REFERENCEMAP

Fonction

Recherche la valeur d'une clé dans une mappe de référence.

ReferenceMap('Value',Key,domainID)

Bien que le domainID soit facultatif, dans un environnement activé par domaine, la recherche est limitée aux seules données de référence partagées lorsque domainID est exclu.

Paramètres

Chaîne, Chaîne, Entier

Exemple
SELECT 
REFERENCEMAP('Full_name_lookup', username, 5)
AS Name_of_User
FROM events

Recherche la clé userName (clé) dans la mappe de référence Full_name_lookup dans le domaine spécifié et renvoie le Nom complet (valeur) du nom d'utilisateur (clé).


REFERENCEMAPSETCONTAINS

Fonction

Si une valeur existe pour une clé dans une mappe de référence d'ensembles, pour un domaine, elle renvoie true.

REFERENCEMAPSETCONTAINS(MAP_SETS_NAME, KEY, VALUE)
Paramètres

Chaîne, Chaîne, Chaîne

Exemple
ReferenceMapSetContains('RiskyUsersForIps','sourceIP','userName')

REFERENCETABLE

Fonction
Recherche la valeur d'une clé de colonne dans une table identifiée par une clé de table dans une collection de tables de référence spécifique.
REFERENCETABLE
('testTable','value','key', domainID) 
or 
REFERENCETABLE
('testTable','value','key' domainID)

Bien que le domainID soit facultatif, dans un environnement activé par domaine, la recherche est limitée aux seules données de référence partagées lorsque domainID est exclu.

Paramètres
Chaîne, Chaîne, Chaîne (ou adresse IP), Entier
Exemple
SELECT 
REFERENCETABLE('user_data','FullName',username, 5) 
AS 'Full Name',
REFERENCETABLE('user_data','Location',username, 5) 
AS Location, 
REFERENCETABLE('user_data','Manager',username, 5) 
AS Manager
FROM events

Renvoie le nom complet (valeur), l'emplacement (valeur) et le gestionnaire (valeur) de username (clé) à partir de user_data.

Voir plus d'exemples de données de référence


REFERENCESETCONTAINS

Fonction

Si une valeur est contenue dans un ensemble de référence spécifique, elle renvoietrue.

REFERENCESETCONTAINS
('Ref_Set', 'value', domainID)

Bien que le domainID soit facultatif, dans un environnement activé par domaine, la recherche est limitée aux seules données de référence partagées lorsque domainID est exclu.

Paramètres

Chaîne, Chaîne, Entier

Exemple
SELECT 
ASSETUSER(sourceip, NOW()) 
AS 'Source Asset User'
FROM flows
WHERE 
REFERENCESETCONTAINS('Watchusers', username, 5)
GROUP BY "Source Asset User"
LAST 24 HOURS

Renvoie l'utilisateur de l'actif lorsque username (valeur) est inclus dans le jeu de références Watchusers.


RULENAME

Fonction

Renvoie un ou plusieurs noms de règle qui sont basés sur l'ID ou les ID de règle transmis.

RULENAME(creeventlist)

RULENAME(3453)
Paramètres

ID de règle unique ou liste d'ID de règle.

Exemple
SELECT * FROM events
WHERE RULENAME(creEventList) 
ILIKE '%my rule name%'

Renvoie les événements qui déclenchont un nom de règle spécifique.


SELECT RULENAME(123) 
FROM events

Renvoie le nom de la règle par l'ID de règle.