대시보드 차트에 대한 AQL 조회 작성을 위한 팁

AQL 조회 및 대시보드 차트를 만드는 데 도움이 되는 팁은 별명, 시간 및 날짜 형식, 변환 조회 기능을 보다 쉽게 다룰 수 있게 해줍니다.

  • 시간 기준을 포함하는 모든 AQL문은 사전 정의된 SYSTEM:timerange 매개변수를 사용할 수 있습니다. 그런 다음, 위젯이 대시보드에서 사용되면 시간 선택기를 사용하여 사용자가 대시보드에서 시간 기반 차트의 특정 시간 범위를 표시할 수 있습니다. 다음 표에서는 특정 시간 범위를 사용하는 시간 기준과 SYSTEM:timerange 매개변수를 사용하는 시간 기준을 포함하는 AQL 조회의 예제를 비교합니다.
    표 1. 특정 시간 범위 및 SYSTEM:timerange 매개변수를 사용하여 시간 기준을 포함하는 AQL문의 예
    특정 시간 범위를 포함하는 AQL 예제
    SELECT *
    FROM events WHERE userName IS NULL 
     LAST 1 HOURS 
    SELECT *
    FROM events WHERE userName IS NULL 
     START '2024-04-25 15:51:20' 
    STOP '2024-04-25 17:00:20' 
    팁: STOP 는 현재 시간을 나타냅니다.
  • START, STOP또는 LAST 와 같은 시간 기준을 포함하지 않는 AQL문은 마지막 5분을 나타내는 데이터를 리턴합니다.
  • 조회(특히, GLOBALVIEW)에서 적절한 날짜 및 연도 형식을 사용하십시오. 날짜는 자동으로 추가되지 않습니다. 예를 들어, StartTime, 'YYYY-MM-dd HH:mm'을 사용하십시오.
  • AQL 조회의 시간에서 밀리초 시간 형식을 사용하십시오(예: starttime-starttime%60000).
  • WHERE 절의 IN 연산자에서 변환 조회 함수를 사용하지 마십시오. IN 연산자는 WHERE 절에 여러 값을 지정하지만 조회를 실행할 때 성능 문제가 발생할 수 있습니다. 예를 들어 다음 조회는 성능 문제를 일으킬 수 있습니다.
    Where logsourcetypename(deviceType) IN ('a','b')
  • 필드 이름이 QRadar® 버전마다 다르지 않도록 항상 별명을 사용하십시오. 예를 들어 다음 조회에서 활성 오펜스 합계SUM_Active 오펜스 수 필드의 별명입니다.
    select ("SUM_Active Offense Count" / 2)  as 'Active Offense Sum',
    ("SUM_Dormant Offense Count" / 2)  as 'Dormant Offense Sum',
    "Time" * 1000 as 'sTime'
    from GLOBALVIEW('Offenses Over Time','NORMAL')
    order by "Time" desc
    last 2 days
  • 분산형 지역 차트는 탐지된 악성 활동의 IP 소스 및 대상을 나타내는 지리적 위치를 표시합니다. 이 정보를 수집하려면 AQL GEO::LOOKUP 함수의 geo_json 옵션을 사용하십시오. 예를 들어,
    GEO::LOOKUP(sourceip, 'geo_json') AS 'geoSource',
    GEO::LOOKUP(destinationip, 'geo_json') AS 'geoDest',
  • 등치 차트는 각 지역에서 탐지된 악성 활동의 양에 비례하여 음영 처리됩니다. 이 정보를 수집하려면 AQL GEO::LOOKUP 함수의 country 옵션을 사용하십시오. 예를 들어,
    GEO::LOOKUP(sourceip, 'country') AS 'geoCountry',

    MaxMind GeoIP 데이터베이스가 사용하는 것과 일치하도록 '위치 유형'을 '국가/지역'으로 설정하십시오.

  • IBM® QRadar Knowledge Center로 이동하십시오. 참조 장의 AQL(Ariel Query Language)절에서 "Ariel Query Language의 개요", "AQL 논리 및 비교 연산자", "시스템 성능 조회 예제", "이벤트 및 플로우 조회 예제", "참조 데이터 조회 예제", "사용자 및 네트워크 모니터링 조회 예제" 등의 주제를 참조하십시오.