Génération de requêtes AQL
Le langage AQL (Ariel Query Language) est un langage de requête structuré que vous utilisez pour interroger et manipuler les données d'événement et de flux de la base de données Ariel dans IBM QRadar.
A propos de cette tâche
Pour en savoir plus sur AQL, voir Ariel Query Language.
- Si vous recevez le message " Le cluster est occupé à traiter d'autres demandes et ne répond pas à vos requêtes, patientez quelques minutes et réessayez.
- Lorsque vous utilisez le générateur visuel, vous devez appuyer sur Entrée après avoir tapé la valeur. Vous pouvez également appuyer sur Entrée et Maj pour ajouter plusieurs valeurs.
Procédure
Les résultats
Lors de l'exécution d'une requête, une carte 'requête active query' est ajoutée. Chaque requête expire 14 jours après sa création.
Exemple
Renvoie toutes les zones de la table des événements qui ont été envoyées au cours des 10 dernières minutes.
SELECT * FROM events LAST 10 MINUTES
Renvoie sourceip et destinationip à partir de la table des événements qui ont été envoyés au cours des dernières 24 heures.
SELECT sourceip,destinationip FROM events LAST 24 HOURS
Renvoie tous les champs de la table des événements pendant cet intervalle de temps.
SELECT * FROM events START '2021 01 01 9:00:00' STOP '2021 01 01
10:20:00'
Renvoie toutes les zones de la table des événements envoyés au cours des dernières 24 heures, en triant le résultat de la plus grande à la plus petite magnitude.
SELECT * FROM events ORDER BY magnitude DESC LAST 24 HOURS
Renvoie toutes les zones de la table des événements qui ont le texte spécifié dans la sortie.
SELECT * FROM events WHERE TEXT SEARCH 'firewall'
Pour plus d'informations, voir Exemples de requêtes AQL.