특정 오펜스를 찾기 위해 이벤트 및 플로우 데이터 조회

QRadar Analyst Workflow 조회 빌더에서 AQL (Ariel Query Language) 검색을 작성하여 특정 이벤트 및 플로우 데이터를 검색하십시오.

이 태스크에 대한 정보

검색 히스토리를 사용하거나 키워드를 직접 조회 빌더에 입력하여 검색을 작성하십시오. 이 정보는 조회 템플리트를 채우며, 사용자는 이를 자신의 필요에 맞게 추가로 사용자 정의하거나, 고유한 검색을 수동으로 작성할 수 있습니다.
팁: AQL을 사용하지 않고 조회를 빌드하려면 비주얼 조회 빌더를 시도하십시오.

프로시저

  1. 탐색 메뉴 (탐색 메뉴 아이콘) 에서 검색을 누르고 고급 빌더 탭을 선택하십시오.
  2. 조회 빌더 에 다음 키워드 중 하나를 입력하여 조회를 시작하십시오.
    • IP 주소
    • URL
    • MD5/SHA-1/SHA-256 해시
  3. 키워드를 입력함에 따라 표시되는 목록에 있는 사전정의된 검색 중 하나를 선택하십시오.
  4. 조회 템플리트를 검토하고 편집하여 검색을 세분화한 후 조회 실행을 클릭하십시오.
    팁:
    • 구문 토큰은 토큰 클래스에 따라 색상으로 구분됩니다.
    • 구문이 올바른 AQL 문자열의 경우에는 쌍을 이루는 소괄호 사이에 커서를 두면 여기에 밑줄이 표시됩니다.
      (startTime, 'MMM dd hh:mm a')
  5. 필터 를 클릭하여 검색 결과를 추가로 세분화한 후 오펜스를 선택하여 세부사항을 보십시오.
  6. 기존 검색 결과를 실행하려면 마지막 검색 필드에서 조회를 선택하여 조회 빌더에 추가한 후 조회 실행을 클릭하십시오.
  7. 선택사항: AQL 조회에 대해 자세히 알아보려면 훈련 및 자원 섹션을 펼치십시오.

AQL 조회의 예는 다음과 같습니다.

SELECT sourceip, destinationip, username 
FROM events 
WHERE username = 'test name' 
GROUP by sourceip, destinationip 
ORDER BY sourceip DESC 
LIMIT 10 
LAST 2 DAYS

QRadar Analyst Workflow에서 조회 작성에 대한 자세한 정보는 이 검색 기능에 대한 비디오 둘러보기를 참조하십시오.