대시보드 차트에 대한 AQL 조회 작성을 위한 팁
AQL 조회 및 대시보드 차트를 만드는 데 도움이 되는 팁은 별명, 시간 및 날짜 형식, 변환 조회 기능을 보다 쉽게 다룰 수 있게 해줍니다.
- 시간 기준을 포함하는 모든 AQL문은 사전 정의된 SYSTEM:timerange 매개변수를 사용할 수 있습니다. 그런 다음, 위젯이 대시보드에서 사용되면 시간 선택기를 사용하여 사용자가 대시보드에서 시간 기반 차트의 특정 시간 범위를 표시할 수 있습니다. 다음 표에서는 특정 시간 범위를 사용하는 시간 기준과 SYSTEM:timerange 매개변수를 사용하는 시간 기준을 포함하는 AQL 조회의 예제를 비교합니다.
표 1. 특정 시간 범위 및 SYSTEM:timerange 매개변수를 사용하여 시간 기준을 포함하는 AQL문의 예 특정 시간 범위를 포함하는 AQL 예제 SELECT * FROM events WHERE userName IS NULL LAST 1 HOURSSELECT * FROM events WHERE userName IS NULL START '2024-04-25 15:51:20' STOP '2024-04-25 17:00:20'팁: STOP 는 현재 시간을 나타냅니다. - START, STOP또는 LAST 와 같은 시간 기준을 포함하지 않는 AQL문은 마지막 5분을 나타내는 데이터를 리턴합니다.
- 조회(특히, GLOBALVIEW)에서 적절한 날짜 및 연도 형식을
사용하십시오. 날짜는 자동으로 추가되지 않습니다. 예를 들어,
StartTime, 'YYYY-MM-dd HH:mm'을 사용하십시오. - AQL 조회의 시간에서 밀리초 시간 형식을 사용하십시오(예:
starttime-starttime%60000). - WHERE 절의 IN 연산자에서 변환 조회 함수를 사용하지 마십시오. IN 연산자는 WHERE 절에 여러 값을 지정하지만 조회를 실행할 때 성능 문제가 발생할 수 있습니다. 예를 들어 다음 조회는 성능 문제를 일으킬 수 있습니다.
Where logsourcetypename(deviceType) IN ('a','b') - 필드 이름이 QRadar® 버전마다 다르지 않도록 항상 별명을 사용하십시오. 예를
들어 다음 조회에서 활성 오펜스 합계는
SUM_Active 오펜스 수 필드의 별명입니다.
select ("SUM_Active Offense Count" / 2) as 'Active Offense Sum', ("SUM_Dormant Offense Count" / 2) as 'Dormant Offense Sum', "Time" * 1000 as 'sTime' from GLOBALVIEW('Offenses Over Time','NORMAL') order by "Time" desc last 2 days - 분산형 지역 차트는 탐지된 악성 활동의 IP 소스 및 대상을 나타내는 지리적 위치를 표시합니다. 이 정보를 수집하려면 AQL
GEO::LOOKUP함수의geo_json옵션을 사용하십시오. 예를 들어,GEO::LOOKUP(sourceip, 'geo_json') AS 'geoSource', GEO::LOOKUP(destinationip, 'geo_json') AS 'geoDest', - 등치 차트는 각 지역에서 탐지된 악성 활동의 양에 비례하여 음영 처리됩니다. 이 정보를 수집하려면 AQL
GEO::LOOKUP함수의country옵션을 사용하십시오. 예를 들어,GEO::LOOKUP(sourceip, 'country') AS 'geoCountry',MaxMind GeoIP 데이터베이스가 사용하는 것과 일치하도록 '위치 유형'을 '국가/지역'으로 설정하십시오.
- IBM® QRadar Knowledge Center로 이동하십시오. 참조 장의 AQL(Ariel Query Language)절에서 "Ariel Query Language의 개요", "AQL 논리 및 비교 연산자", "시스템 성능 조회 예제", "이벤트 및 플로우 조회 예제", "참조 데이터 조회 예제", "사용자 및 네트워크 모니터링 조회 예제" 등의 주제를 참조하십시오.