QRadar 사용자 인터페이스의 Ariel Query Language

AQL을 사용하면 고급 검색 기능을 강화하고 특정 결과를 제공하는 데 도움이 될 수 있습니다.

AQL 조회를 사용하면 로그 보기 또는 네트워크 보기 탭에 QRadar® 전체의 데이터를 표시할 수 있습니다.

검색 결과에 AQL을 사용하려면 다음 함수를 고려하십시오.
  • 로그 보기 또는 네트워크 보기 탭의 검색 필드에 Ctrl + Space를 입력하여 AQL 함수, 필드(특성) 및 키워드의 전체 목록을 보십시오.
  • Ctrl + Enter는 조회의 가독성을 높이는 다중 행 AQL 조회를 사용자 인터페이스에서 작성하는 데 도움이 됩니다.
  • 복사(Ctrl + C) 및 붙여넣기(Ctrl + V) 키보드 명령을 사용하여 고급 검색 필드에(서) 직접 복사할 수 있습니다.
    주: 조회를 검색 필드에 복사할 때 적절한 따옴표를 사용해야 합니다.
AQL 카테고리는 사용자 인터페이스에 입력한 구성 요소와 함께 나열됩니다. 다음 테이블은 여러 다른 카테고리를 나열하고 설명합니다.
표 1. AQL(Ariel Query Language) 카테고리
카테고리 정의
데이터베이스 조회할 수 있는 Ariel 데이터베이스 또는 테이블의 이름입니다. 데이터베이스는 events 또는 flows입니다.
키워드 일반적으로 코어 SQL절입니다. 예를 들어, SELECT, OR, NULL, NOT, AS, ASC (오름차순) 등이 있습니다.
필드 데이터베이스에서 조회할 수 있는 기본 정보를 표시합니다. 예로는 Access intent, VPC IDdomainid 등이 있습니다.
함수 자세한 정보를 호출하는 데 사용되는 함수의 이름입니다. 함수는 모든 필드 및 데이터베이스에 대해 작동합니다. 함수의 예로는 DATEFORMAT, HOSTNAMELOWER 등이 있습니다.
그림 1. 고급 검색 필드의 AQL
고급 검색 필드에 조회를 입력할 때 표시되는 메뉴를 표시합니다.