Fonctions d'extraction de données d'AQL
Utilisez les fonctions intégrées d'Ariel Query Language (AQL) pour extraire des données en utilisant des fonctions de requête de données et des propriétés d'ID de zone à partir de la base de données Ariel.
Utilisez les fonctions AQL suivantes pour extraire des données des bases de données Ariel :
Fonctions d'extraction de données
- APPLICATIONNAME
- ARIELSERVERS4EPID
- ARIELSERVERS4EPNAME
- ASSETHOSTNAME
- ASSETPROPERTY
- ASSETUSER
- CATEGORYNAME
- COMPONENTID
- DOMAINNAME
- GLOBALVIEW
- GEO::LOOKUP
- GEO: :LOOKUP_BY_DOMAIN
- GEO: :LOOKUP_TEXT
- GEO: :LOOKUP_TEXT_BY_DOMAIN
- GEO: :DISTANCE
- GEO: :DISTANCE_BY_DOMAIN
- HOSTNAME
- InCIDR
- INOFFENSE
- LOGSOURCENAME
- LOGSOURCEGROUPNAME
- LOGSOURCETYPENAME
- MATCHESASSETSEARCH
- NETWORKNAME
- NOM COMPLET DU RÉSEAU
- OFFENSE_TIME
- PARAMETERS EXCLUDESERVERS
- PARAMETERS REMOTESERVERS
- PROCESSORNAME
- PROTOCOLNAME
- QIDNAME
- QIDESCRIPTION
- REFERENCEMAP
- REFERENCEMAPSETCONTAINS
- REFERENCETABLE
- REFERENCESETCONTAINS
- RULENAME
APPLICATIONNAME
- Fonction
Renvoie les noms d'application de flux par ID application
- Paramètres
ID de l'application
- Exemple
SELECT APPLICATIONNAME(applicationid) AS 'Name of App' FROM flows
ARIELSERVERS4EPID
- Fonction
Utilisez la fonction ARIELSERVERS4EPID pour spécifier l'ID du processeur d'événements lorsque vous l'utilisez avec PARAMETERS REMOTESERVERS ou PARAMETERS EXCLUDESERVERS.
- Paramètres
Les exemples suivants montrent comment utiliser la fonction ARIELSERVERS4EPID avec PARAMETERS REMOTESERVERS ou PARAMETERS EXCLUDESERVERS :ARIELSERVERS4EPID(processor_ID)PARAMETERS EXCLUDESERVERS=ARIELSERVERS4EPID(processor_ID)PARAMETERS REMOTESERVERS=ARIELSERVERS4EPID(processor_ID)
- Exemples
Dans l'exemple suivant, seuls les résultats de recherche de
ARIELSERVERS4EPID(8)sont inclus dans la sortie. Si l'ID processeur que vous spécifiez comme paramètre pour la fonction ARIELSERVERS4EPID n'est pas dans votre déploiement QRadar, la requête ne s'exécute pas.SELECT ARIELSERVERS4EPID(8), ARIELSERVERS4EPID(11), processorid, PROCESSORNAME(processorid), LOGSOURCENAME(logsourceid) from events GROUP BY logsourceid LAST 20 MINUTES PARAMETERS REMOTESERVERS=ARIELSERVERS4EPID(8)
- Vous pouvez également utiliser la fonction ARIELSERVERS4EPID pour retourner les serveurs Ariel qui sont connectés à un processeur d'événements spécifique identifié par l'ID, comme illustré dans l'exemple suivant :
ARIELSERVERS4EPNAME
- Fonction
Vous utilisez la fonction ARIELSERVERS4EPNAME pour spécifier le nom du processeur d'événements lorsque vous l'utilisez avec PARAMETERS REMOTESERVERS ou PARAMETERS EXCLUDESERVERS.
- Paramètres
Les exemples suivants montrent comment utiliser ARIELSERVERS4EPNAME PARAMETERS REMOTESERVERS ou PARAMETERS EXCLUDESERVERS :ARIELSERVERS4EPNAME('eventprocessor_name')PARAMETERS EXCLUDESERVERS=ARIELSERVERS4EPNAME ('eventprocessor104')PARAMETERS REMOTESERVERS=ARIELSERVERS4EPNAME ('eventprocessor255')
- Exemples
Dans l'exemple suivant, les enregistrements des serveurs associés à
eventprocessor104sont exclus de la recherche.SELECT processorid,PROCESSORNAME(processorid), LOGSOURCENAME(logsourceid) FROM events GROUP BY logsourceid PARAMETERS EXCLUDESERVERS=ARIELSERVERS4EPNAME ('eventprocessor104')
ASSETHOSTNAME
- Fonction
Recherche le nom d'hôte d'un actif à un moment donné.
Le domaine peut éventuellement être spécifié pour cibler un actif sur un domaine particulier.ASSETHOSTNAME(sourceip)ASSETHOSTNAME(sourceip, NOW())ASSETHOSTNAME(sourceip, domainid)
- Paramètres
Adresse IP (l'horodatage et l'ID de domaine sont facultatifs)
Si l'horodatage n'est pas spécifié, l'heure en cours est utilisée.
- Exemples
SELECT ASSETHOSTNAME(destinationip, NOW()) AS 'Host Name' FROM events
ASSETPROPERTY
- Fonction
Recherche une propriété pour un actif.
Le domaine peut éventuellement être spécifié pour cibler un actif sur un domaine particulier.ASSETPROPERTY ('Unified Name', sourceIP, domainId)
- Paramètres
Nom de la propriété, adresse IP
L'ID de domaine est facultatif
- Exemple
SELECT ASSETPROPERTY('Location',sourceip) AS Asset_location, COUNT(*) AS 'event count' FROM events GROUP BY Asset_location LAST 1 days
ASSETUSER
- Fonction
Recherche l'utilisateur d'un actif à un moment ou un autre.
Le domaine peut éventuellement être spécifié pour cibler un actif dans un domaine spécifique.ASSETUSER(sourceIP,NOW(), domainId)
- Paramètres
- Adresse IP (l'horodatage et l'ID de domaine sont facultatifs)
- Exemple
SELECT ASSETUSER(sourceip, now()) AS 'Username of Asset' FROM events
CATEGORYNAME
- Fonction
Recherche le nom d'une catégorie par ID de catégorie.
CATEGORYNAME(Category)
- Paramètres
Catégorie
- Exemple
SELECT sourceip, category, CATEGORYNAME(category) AS 'Category name' FROM events
COMPONENTID
- Fonction
Extrait l'ID d'un composant avec un nom donné.
Par exemple, ARIELSERVERS4EPNAME() est un raccourci pour la fonction ARIELSERVERS4EPID(COMPONENTID(<event_processor_name>)).
- Paramètres
COMPONENTID(<component_name>))
- Exemple
SELECT * from events where processorid = COMPONENTID('eventprocessor0')
DOMAINNAME
- Fonction
Recherche le nom de domaine par l'ID de domaine.
DOMAINNAME(domainID)
- Paramètres
ID de domaine
- Exemple
SELECT sourceip, username, DOMAINNAME(domainid) AS 'Domain name' FROM events
GLOBALVIEW
- Fonction
Renvoie les résultats de la base de données GLOBALVIEW pour le nom d'une recherche sauvegardée en fonction de l'intervalle entré.
Cette requête peut être exécutée uniquement à l'aide de l'API.
Pour plus d'informations sur l'accès à une base de données GLOBALVIEW, voir le manuel IBM® Security QRadar -Guide d'administration.
- Paramètres
Recherche sauvegardée, intervalle (DAILY, NORMAL, HOURLY)
- Exemple
SELECT * FROM GLOBALVIEW ('Top Log Sources','DAILY') LAST 2 days
GEO::LOOKUP
- Fonction
Renvoie les données d'emplacement, fournies par MaxMind, pour une adresse IP sélectionnée. Les données sont renvoyées au format JSON.
- Paramètres
Adresse IP (obligatoire)
Chaîneaux (au moins une fois requis) :
city,continent,physical_country,registered_country,represented_country,location,postal,subdivisions,traits,geo_json
- Exemple
SELECT sourceip, GEO::LOOKUP(sourceip, 'city') AS GEO_CITY FROM events last 10 minutes
GEO::LOOKUP_BY_DOMAIN
- Fonction
Renvoie les données de localisation, fournies parMaxMind, pour une adresse IP et un ID de domaine sélectionnés. Les données sont renvoyées au format JSON.
- Paramètres
Adresse IP (obligatoire), ID de domaine
Chaîneaux (au moins une fois requis) :
city,continent,physical_country,registered_country,represented_country,location,postal,subdivisions,traits,geo_json
- Exemple
SELECT sourceip, GEO::LOOKUP_BY_DOMAIN(sourceip, 'city', 'my_domain_id') AS GEO_CITY FROM events last 10 minutes
GEO::LOOKUP_TEXT
- Fonction
Renvoie les données de localisation en texte brut, fournies parMaxMind, pour une adresse IP sélectionnée.
- Paramètres
Adresse IP (obligatoire), nom de zone de primitive
Chaîneaux (au moins une fois requis) :
city_name,geo_id,continent_name,continent_geo_id,country_name,country_geo_id,country_iso_code,physical_country_name,physical_country_geo_id,physical_country_iso_code,registered_country_name,registered_country_geo_id,registered_country_iso_code,accuracy_radius,latitude,longitude,metro_code,time_zone
- Exemple
SELECT sourceip, GEO::LOOKUP_TEXT(sourceip, 'city_name') AS GEO_CITY FROM events last 10 minutes
GEO::LOOKUP_TEXT_BY_DOMAIN
- Fonction
Renvoie les données de localisation en texte brut, fournies parMaxMind, pour une adresse IP et un ID de domaine sélectionnés.
- Paramètres
Adresse IP (obligatoire), nom de zone de primitive, ID de domaine
Chaîneaux (au moins une fois requis) :
city_name,geo_id,continent_name,continent_geo_id,country_name,country_geo_id,country_iso_code,physical_country_name,physical_country_geo_id,physical_country_iso_code,registered_country_name,registered_country_geo_id,registered_country_iso_code,accuracy_radius,latitude,longitude,metro_code,time_zone
- Exemple
SELECT sourceip, GEO::LOOKUP_TEXT_BY_DOMAIN(sourceip, 'city_name', 'my_domain_id') AS GEO_CITY FROM events last 10 minutes
GEO::DISTANCE
- Fonction
Renvoie la distance, en kilomètres, de deux adresses IP.
- Paramètres
Adresse IP (deux adresses requises)
- Exemple
SELECT GEO::DISTANCE(sourceip, destinationip) AS GEO_DISTANCE FROM events last 10 minutes
GEO::DISTANCE_BY_DOMAIN
- Fonction
Renvoie la distance, en kilomètres, de deux adresses IP. et un ID de domaine
- Paramètres
Adresse IP (deux requis), ID de domaine
- Exemple
SELECT GEO::DISTANCE(sourceip, destinationip, domainid) AS GEO_DISTANCE FROM events last 10 minutes
HOSTNAME
- Fonction
Retourne le nom d'hôte d'un processeur d'événements avec un certain processorID.
HOSTNAME(processorId)
- Paramètres
ID de processeur
- Exemple
SELECT HOSTNAME(processorId) FROM events
INCIDR
- Fonction
Filtre la sortie de l'instruction SELECT en référençant l'adresse IP CIDR source/destination spécifiée par INCIDR.
- Paramètres
IP/CIDR, adresse IP
- Exemple
SELECT sourceip, username FROM events WHERE INCIDR('172.16.0.0/16', sourceip)
INOFFENSE
- Fonction
Si un événement ou un flux appartient à l'infraction spécifiée, il renvoietrue.
- Paramètres
ID de l'infraction
- Exemple
SELECT * FROM events WHERE InOffense(123)
LOGSOURCENAME
- Fonction
Recherche le nom d'une source de journal par son ID.
LOGSOURCENAME(logsourceid)
- Paramètres
ID source de journal
- Exemple
SELECT * FROM events WHERE LOGSOURCENAME(logsourceid) ILIKE '%mylogsourcename%'
LOGSOURCEGROUPNAME
- Fonction
Recherche le nom d'un groupe de sources de journal par son ID groupe de sources de journal.
LOGSOURCEGROUPNAME(deviceGroupList)
- Paramètres
Liste des groupes d'unités
- Exemple
SELECT sourceip, logsourceid FROM events WHERE LOGSOURCEGROUPNAME(devicegrouplist) ILIKE '%other%'
LOGSOURCETYPENAME
- Fonction
Recherche le nom d'un type de source de journal par type d'unité.
LOGSOURCETYPENAME(deviceType)
- Paramètres
Type de dispositif
- Exemple
SELECT LOGSOURCETYPENAME(devicetype) AS 'Device names', COUNT(*) FROM events GROUP BY "Device names" LAST 1 DAYSRenvoie les noms des unités et le nombre d'événements.
MATCHESASSETSEARCH
- Fonction
- Si l'actif est renvoyé dans les résultats de la recherche sauvegardée, il renvoie la valeur true.
- Paramètres
Nom de la recherche sauvegardée, adresse IP
- Exemple
MATCHESASSETSEARCH ('My Saved Search', sourceIP)
NETWORKNAME
- Fonction
- Recherche le nom de réseau à partir de la hiérarchie de réseau pour l'hôte qui est transmis.
- Paramètres
Propriété hôte (domaine facultatif)
- Exemples
SELECT NETWORKNAME(sourceip) ILIKE 'servers' AS 'My Networks' FROM flows
FULLNETWORKNAME
- Fonction
- Renvoie le nom complet du réseau à partir de la hiérarchie du réseau pour l'hôte qui est transmis.
- Paramètres
Propriété hôte (domaine facultatif)
- Exemples
SELECT FULLNETWORKNAME('1.2.3.4') FROM events LIMIT 1
OFFENSE_TIME
Nouveautés de la version 7.4.3, groupe de correctifs 1
- Fonction
Limite la requête aux heures applicables qu'une infraction peut être active.
Cette fonction augmente la vitesse de la requête.
- Paramètres
ID de l'infraction
- Exemple
SELECT * FROM events WHERE INOFFENSE(12345) times OFFENSE_TIME(12345)
PARAMETERS EXCLUDESERVERS
- Fonction
- Filtre les critères de recherche en excluant les serveurs spécifiés.
- Paramètres
[Server IP address:Port number]
Utilisez le port 32006 pour un processeur d'événements et le port 32011 pour une console.
Les paramètres acceptent une liste d'arguments séparés par une virgule. Exemple :
"host1:port1,host2:port2,host3:port3".
- Exemples
Dans l'exemple suivant, les résultats de recherche de 192.0.2.0 sont exclus. Pour exclure une console, vous devez utiliser
localhostou127.0.0.1. N'utilisez pas l'adresse IP de la console dans cette requête.SELECT processorid,PROCESSORNAME(processorid), LOGSOURCENAME(logsourceid) from events GROUP BY logsourceid PARAMETERS EXCLUDESERVERS='192.0.2.0:32006'Dans l'exemple suivant, les résultats de recherche de la console sont exclus :
SELECT processorid,PROCESSORNAME(processorid), LOGSOURCENAME(logsourceid) FROM events GROUP BY logsourceid start '2017-03-15 10:26' STOP '2017-03-15 10:30' PARAMETERS EXCLUDESERVERS='127.0.0.1:32011'
Dans l'exemple suivant, les résultats de recherche de la console sont exclus. La console est appelée
localhostdans cet exemple.SELECT processorid,PROCESSORNAME(processorid), LOGSOURCENAME(logsourceid) from events GROUP BY logsourceid start '2017-03-15 10:25' STOP '2017-03-15 10:30' PARAMETERS EXCLUDESERVERS='localhost:32011'L'exemple suivant utilise plusieurs arguments pour exclure les résultats de la recherche de la console et de deux autres serveurs.
SELECT processorid,PROCESSORNAME(processorid), LOGSOURCENAME(logsourceid) from events GROUP BY logsourceid start '2017-04-15 10:25' STOP '2017-04-15 10:30' PARAMETERS EXCLUDESERVERS='127.0.0.1:32011,192.0.2.0:32006,172.11.22.31:32006'
Indiquez l'ID du processeur d'événements dans votre requête à l'aide de la fonction suivante :
- Exemple
Dans l'exemple suivant, tous les résultats de
ARIELSERVERS4EPID(8)sont exclus de la recherche.SELECT processorid, PROCESSORNAME(processorid), LOGSOURCENAME(logsourceid) from events GROUP BY logsourceid LAST 20 MINUTES PARAMETERS EXCLUDESERVERS=ARIELSERVERS4EPID(8)Indiquez le nom du processeur d'événements dans votre requête à l'aide de la fonction suivante :
- Exemple
Dans l'exemple suivant, les enregistrements des serveurs associés à
eventprocessor104sont exclus de la recherche.SELECT processorid,PROCESSORNAME(processorid), LOGSOURCENAME(logsourceid) FROM events GROUP BY logsourceid PARAMETERS EXCLUDESERVERS=ARIELSERVERS4EPNAME ('eventprocessor104')
PARAMETERS REMOTESERVERS
- Fonction
- Utilisez la fonction
PARAMETERS REMOTESERVERSpour limiter votre recherche à des serveurs spécifiques, ce qui accélère votre recherche car la recherche ne portera pas sur tous les hôtes.
- Paramètres
[Server IP address:Port number]
Utilisez le port 32006 pour un processeur d'événements et le port 32011 pour une console.
Utilisez une liste séparée par des virgules pour plusieurs arguments, par exemple,
"host1:port1,host2:port2,host3:port3".
- Exemples
Dans l'exemple suivant, seul le serveur spécifié est recherché.
SELECT * FROM EVENTS START '2016-09-08 16:42' STOP '2016-09-08 16:47' PARAMETERS REMOTESERVERS='192.0.2.0:32006'Dans l'exemple suivant, plusieurs serveurs sont spécifiés, ce qui inclut les résultats de la recherche à partir de la console et de deux autres serveurs.
SELECT processorid,PROCESSORNAME(processorid), LOGSOURCENAME(logsourceid) from events GROUP BY logsourceid start '2017-04-15 10:25' STOP '2017-04-15 10:30' PARAMETERS REMOTESERVERS='127.0.0.1:32011,192.0.2.0:32006,172.11.22.31:32006'Indiquez l'ID du processeur d'événements dans votre requête à l'aide de la fonction suivante :
- Exemple
Dans l'exemple suivant, seuls les résultats de recherche de
ARIELSERVERS4EPID(8)sont inclus dans la sortie.SELECT ARIELSERVERS4EPID(8), ARIELSERVERS4EPID(11), processorid, PROCESSORNAME(processorid), LOGSOURCENAME(logsourceid) from events GROUP BY logsourceid LAST 20 MINUTES PARAMETERS REMOTESERVERS=ARIELSERVERS4EPID(8)Remarque: Si l'ID processeur que vous spécifiez en tant que paramètre pour la fonction ARIELSERVERS4EPID ne figure pas dans votre déploiement QRadar , la requête ne s'exécute pas.Indiquez le nom du processeur d'événements dans votre requête à l'aide de la fonction suivante :
- Exemple
Dans l'exemple suivant, seuls les enregistrements de recherche associés à
eventprocessor104sont inclus dans les résultats de la recherche.SELECT processorid,PROCESSORNAME(processorid), LOGSOURCENAME(logsourceid) FROM events GROUP BY logsourceid PARAMETERS REMOTESERVERS=ARIELSERVERS4EPNAME ('eventprocessor104')
PROCESSORNAME
- Fonction
- Renvoie le nom d'un processeur par ID processeur.
PROCESSORNAME(processorid)
- Paramètres
Numéro d'ID processeur
- Exemple
SELECT sourceip, PROCESSORNAME(processorid) AS 'Processor Name' FROM events
- Exemple
SELECT processorid, PROCESSORNAME(processorid) FROM events WHERE processorid=104 GROUP BY processorid LAST 5 MINUTES
PROTOCOLNAME
- Fonction
- Renvoie le nom d'un protocole par l'ID de protocole
- Paramètres
Numéro d'ID de protocole
- Exemple
SELECT sourceip, PROTOCOLNAME(protocolid) AS 'Name of protocol' FROM events
QIDNAME
- Fonction
Recherche le nom d'un QID par son QID.
QIDNAME(qid)
- Paramètres
ID qualifié
- Exemple
SELECT QIDNAME(qid) AS 'My Event Names', qid FROM events
QIDESCRIPTION
- Fonction
Recherche la description QID par son QID.
QIDDESCRIPTION(qid)
- Paramètres
ID qualifié
- Exemple
SELECT QIDDESCRIPTION(qid) AS 'My_Event_Names', QIDNAME(qid) AS 'QID Name' FROM events
REFERENCEMAP
- Fonction
Recherche la valeur d'une clé dans une mappe de référence.
ReferenceMap('Value',Key,domainID)Bien que le
domainIDsoit facultatif, dans un environnement activé par domaine, la recherche est limitée aux seules données de référence partagées lorsquedomainIDest exclu.
- Paramètres
Chaîne, Chaîne, Entier
- Exemple
SELECT REFERENCEMAP('Full_name_lookup', username, 5) AS Name_of_User FROM events
REFERENCEMAPSETCONTAINS
- Fonction
Si une valeur existe pour une clé dans une mappe de référence d'ensembles, pour un domaine, elle renvoie
true.REFERENCEMAPSETCONTAINS(MAP_SETS_NAME, KEY, VALUE)
- Paramètres
Chaîne, Chaîne, Chaîne
- Exemple
ReferenceMapSetContains('RiskyUsersForIps','sourceIP','userName')
REFERENCETABLE
- Fonction
- Recherche la valeur d'une clé de colonne dans une table identifiée par une clé de table dans une collection de tables de référence spécifique.
REFERENCETABLE ('testTable','value','key', domainID) or REFERENCETABLE ('testTable','value','key' domainID)Bien que le
domainIDsoit facultatif, dans un environnement activé par domaine, la recherche est limitée aux seules données de référence partagées lorsquedomainIDest exclu.
- Paramètres
- Chaîne, Chaîne, Chaîne (ou adresse IP), Entier
- Exemple
SELECT REFERENCETABLE('user_data','FullName',username, 5) AS 'Full Name', REFERENCETABLE('user_data','Location',username, 5) AS Location, REFERENCETABLE('user_data','Manager',username, 5) AS Manager FROM events
REFERENCESETCONTAINS
- Fonction
Si une valeur est contenue dans un ensemble de référence spécifique, elle renvoietrue.
REFERENCESETCONTAINS ('Ref_Set', 'value', domainID)Bien que le
domainIDsoit facultatif, dans un environnement activé par domaine, la recherche est limitée aux seules données de référence partagées lorsquedomainIDest exclu.
- Paramètres
Chaîne, Chaîne, Entier
- Exemple
SELECT ASSETUSER(sourceip, NOW()) AS 'Source Asset User' FROM flows WHERE REFERENCESETCONTAINS('Watchusers', username, 5) GROUP BY "Source Asset User" LAST 24 HOURS
RULENAME
- Fonction
Renvoie un ou plusieurs noms de règle qui sont basés sur l'ID ou les ID de règle transmis.
RULENAME(creeventlist)RULENAME(3453)
- Paramètres
ID de règle unique ou liste d'ID de règle.
- Exemple
SELECT * FROM events WHERE RULENAME(creEventList) ILIKE '%my rule name%'