특정 오펜스를 찾기 위해 이벤트 및 플로우 데이터 조회
QRadar Analyst Workflow 조회 빌더에서 AQL (Ariel Query Language) 검색을 작성하여 특정 이벤트 및 플로우 데이터를 검색하십시오.
이 태스크에 대한 정보
검색 히스토리를 사용하거나 키워드를 직접 조회 빌더에 입력하여 검색을 작성하십시오. 이 정보는 조회 템플리트를 채우며, 사용자는 이를 자신의 필요에 맞게 추가로 사용자 정의하거나, 고유한 검색을 수동으로 작성할 수 있습니다.
팁: AQL을 사용하지 않고 조회를 빌드하려면 비주얼 조회 빌더를 시도하십시오.
프로시저
예
AQL 조회의 예는 다음과 같습니다.
SELECT sourceip, destinationip, username
FROM events
WHERE username = 'test name'
GROUP by sourceip, destinationip
ORDER BY sourceip DESC
LIMIT 10
LAST 2 DAYS
QRadar Analyst Workflow에서 조회 작성에 대한 자세한 정보는 이 검색 기능에 대한 비디오 둘러보기를 참조하십시오.
AQL 조회에 대한 자세한 정보는 다음 문서 및 훈련 자료를 참조하십시오.