AQL 데이터 검색 함수

AQL(Ariel Query Language) 기본 제공 함수를 사용하면 Ariel 데이터베이스에서 데이터 조회 함수 및 필드 ID 특성을 사용하여 데이터를 검색할 수 있습니다.

팁: AQL 조회에서 따옴표를 사용하는 방법에 대한 정보는 따옴표를 참조하십시오.

다음 AQL 함수를 사용하여 Ariel 데이터베이스에서 데이터를 추출하십시오.

데이터 검색 함수


APPLICATIONNAME

용도

애플리케이션 ID별로 플로우 애플리케이션 이름을 리턴합니다.

매개변수

애플리케이션 ID

SELECT APPLICATIONNAME(applicationid) 
AS 'Name of App' 
FROM flows

플로우 데이터베이스에서 애플리케이션의 이름을 리턴합니다. 이러한 애플리케이션 이름은 별명인 앱의 이름 컬럼에 나열됩니다.


ARIELSERVERS4EPID

용도

ARIELSERVERS4EPID 함수는 PARAMETERS REMOTESERVERS 또는 PARAMETERS EXCLUDESERVERS와 함께 사용하는 경우 이벤트 프로세서 ID를 지정할 수 있습니다.

매개변수
ARIELSERVERS4EPID(processor_ID) 
다음 예제는 PARAMETERS REMOTESERVERS 또는 PARAMETERS EXCLUDESERVERS와 함께 ARIELSERVERS4EPID 함수를 사용하는 방법을 보여줍니다.
     PARAMETERS EXCLUDESERVERS=ARIELSERVERS4EPID(processor_ID) 
     PARAMETERS REMOTESERVERS=ARIELSERVERS4EPID(processor_ID)

다음 예제에서는 ARIELSERVERS4EPID(8)의 검색 결과만 출력에 포함됩니다. ARIELSERVERS4EPID 함수의 매개변수로 지정한 프로세서 ID가 QRadar 배치에 없는 경우 조회가 실행되지 않습니다.

 SELECT ARIELSERVERS4EPID(8), ARIELSERVERS4EPID(11), processorid, 
 PROCESSORNAME(processorid), 
 LOGSOURCENAME(logsourceid) from events 
 GROUP BY logsourceid 
 LAST 20 MINUTES 
 PARAMETERS REMOTESERVERS=ARIELSERVERS4EPID(8)
다음 예제와 같이 ARIELSERVERS4EPID 함수를 사용하여 ID로 식별되는 특정 이벤트 프로세서에 연결된 Ariel 서버를 리턴할 수도 있습니다.
 SELECT processorid, PROCESSORNAME(processorid), 
 ARIELSERVERS4EPID(processorid) 
 FROM events GROUP BY processorid

ARIELSERVERS4EPNAME

용도

ARIELSERVERS4EPNAME 함수는 PARAMETERS REMOTESERVERS 또는 PARAMETERS EXCLUDESERVERS와 함께 사용하는 경우 이벤트 프로세서 이름을 지정할 수 있습니다.

매개변수
ARIELSERVERS4EPNAME('eventprocessor_name') 
다음 예제는 ARIELSERVERS4EPNAME PARAMETERS REMOTESERVERS 또는 PARAMETERS EXCLUDESERVERS를 사용하는 방법을 보여줍니다.
PARAMETERS EXCLUDESERVERS=ARIELSERVERS4EPNAME ('eventprocessor104')
PARAMETERS REMOTESERVERS=ARIELSERVERS4EPNAME ('eventprocessor255')

다음 예제에서는 eventprocessor104와 연관된 서버의 레코드가 검색에서 제외됩니다.

SELECT processorid,PROCESSORNAME(processorid), 
LOGSOURCENAME(logsourceid) 
FROM events 
GROUP BY logsourceid 
PARAMETERS EXCLUDESERVERS=ARIELSERVERS4EPNAME ('eventprocessor104')

이 함수를 사용하여 이름순으로 식별되는 이벤트 프로세서와 연관된 Ariel 서버를 리턴할 수도 있습니다.

SELECT PROCESSORNAME(processorid), 
ARIELSERVERS4EPNAME(PROCESSORNAME(processorid)) 
FROM events GROUP BY processorid

이름 지정된 이벤트 프로세서에 대한 Ariel 서버를 리턴합니다.


ASSETHOSTNAME

용도

특정 시점에서 자산의 호스트 이름을 검색합니다.

선택적으로 특정 도메인의 자산을 대상으로 지정하도록 도메인을 지정할 수 있습니다.
ASSETHOSTNAME(sourceip)
ASSETHOSTNAME(sourceip, NOW())
ASSETHOSTNAME(sourceip, domainid)
매개변수

IP 주소, (시간소인 및 도메인 ID는 선택사항임)

시간소인이 지정되지 않은 경우 현재 시간이 사용됩니다.

SELECT ASSETHOSTNAME(destinationip, NOW()) 
AS 'Host Name' 
FROM events
SELECT ASSETHOSTNAME(sourceip, NOW()) 
AS 'Host Name' 
FROM events

조회할 때 자산의 호스트 이름을 리턴합니다.


ASSETPROPERTY

용도

자산에 대한 특성을 검색합니다.

선택적으로 특정 도메인의 자산을 대상으로 지정하도록 도메인을 지정할 수 있습니다.
ASSETPROPERTY
('Unified Name', sourceIP, domainId)
매개변수

특성 이름, IP 주소

도메인 ID는 선택사항입니다.

SELECT
ASSETPROPERTY('Location',sourceip) 
AS Asset_location,
COUNT(*) 
AS 'event count'
FROM events
GROUP BY Asset_location
LAST 1 days

소스 IP 주소와 관계가 있는 자산 위치를 리턴합니다.


ASSETUSER

용도

특정 시점에서 자산의 사용자를 검색합니다.

선택적으로 특정 도메인의 자산을 대상으로 지정하도록 도메인을 지정할 수 있습니다.
ASSETUSER(sourceIP,NOW(), domainId)
매개변수
IP 주소, (시간소인 및 도메인 ID는 선택사항임)
시간소인이 지정되지 않은 경우 현재 시간이 사용됩니다.
SELECT 
ASSETUSER(sourceip, now()) 
AS 'Username of Asset' 
FROM events

소스 IP 주소와 관계가 있는 사용자 이름을 리턴합니다.


CATEGORYNAME

용도

카테고리 ID로 카테고리의 이름을 검색합니다.

CATEGORYNAME(Category)
매개변수

카테고리

SELECT sourceip, category, 
CATEGORYNAME(category) 
AS 'Category name' 
FROM events

소스 IP, 카테고리 ID 및 카테고리 이름을 리턴합니다.


COMPONENTID

용도

지정된 이름을 가진 구성요소의 ID를 검색합니다.

예를 들어, ARIELSERVERS4EPNAME()은(는) ARIELSERVERS4EPID(COMPONENTID(<event_processor_name>)) 함수의 단축키입니다.

매개변수
COMPONENTID(<component_name>))
SELECT  * from events where  processorid = COMPONENTID('eventprocessor0')
 

이름 지정된 이벤트 프로세서의 이벤트를 검색합니다.


DOMAINNAME

용도

도메인 ID로 도메인 이름을 검색합니다.

DOMAINNAME(domainID)
매개변수

도메인 ID

SELECT sourceip, username,
DOMAINNAME(domainid) 
AS 'Domain name' 
FROM events

이벤트 데이터베이스에서 소스 IP, 사용자 이름 및 도메인 이름을 리턴합니다.


GLOBALVIEW

용도

입력된 시간 범위에 기반하여 주어진 저장된 검색 이름에 대해 GLOBALVIEW 데이터베이스 결과를 리턴합니다.

이 조회는 API를 통해서만 실행할 수 있습니다.

GLOBALVIEW 데이터베이스 액세스에 대한 자세한 정보는 IBM® Security QRadar 관리 안내서를 참조하십시오.

매개변수

저장된 검색, 시간 범위(DAILY, NORMAL, HOURLY)

SELECT * 
FROM GLOBALVIEW
('Top Log Sources','DAILY')
LAST 2 days


GEO::LOOKUP

용도

선택된 IP 주소에 대해 MaxMind가 제공한 위치 데이터를 리턴합니다. 데이터는 JSON 형식으로 리턴됩니다.

매개변수

IP 주소(필수)

문자열(하나 이상 필요함)

city, continent, physical_country, registered_country, represented_country, location, postal, subdivisions, traits, geo_json

SELECT sourceip, GEO::LOOKUP(sourceip, 'city') 
AS GEO_CITY 
FROM events last 10 minutes

GEO::LOOKUP_BY_DOMAIN

용도

다음에서 제공한 위치 데이터를 반환합니다.MaxMind, 선택한 IP 주소 및 도메인 ID에 대해 데이터는 JSON 형식으로 리턴됩니다.

매개변수

IP 주소 (필수), 도메인 ID

문자열(하나 이상 필요함)

city, continent, physical_country, registered_country, represented_country, location, postal, subdivisions, traits, geo_json

SELECT sourceip, GEO::LOOKUP_BY_DOMAIN(sourceip, 'city', 'my_domain_id') 
AS GEO_CITY 
FROM events last 10 minutes

GEO::LOOKUP_TEXT

용도

다음에서 제공하는 위치 데이터를 일반 텍스트로 반환합니다.MaxMind, 선택한 IP 주소에 대해.

매개변수

IP 주소 (필수), 기본 필드 이름

문자열(하나 이상 필요함)

city_name, geo_id, continent_name, continent_geo_id, country_name, country_geo_id, country_iso_code, physical_country_name, physical_country_geo_id, physical_country_iso_code, registered_country_name, registered_country_geo_id, registered_country_iso_code, accuracy_radius, latitude, longitude, metro_code, time_zone

SELECT sourceip, GEO::LOOKUP_TEXT(sourceip, 'city_name') 
AS GEO_CITY 
FROM events last 10 minutes

GEO::LOOKUP_TEXT_BY_DOMAIN

용도

다음에서 제공하는 위치 데이터를 일반 텍스트로 반환합니다.MaxMind, 선택한 IP 주소 및 도메인 ID에 대해

매개변수

IP 주소 (필수), 기본 필드 이름, 도메인 ID

문자열(하나 이상 필요함)

city_name, geo_id, continent_name, continent_geo_id, country_name, country_geo_id, country_iso_code, physical_country_name, physical_country_geo_id, physical_country_iso_code, registered_country_name, registered_country_geo_id, registered_country_iso_code, accuracy_radius, latitude, longitude, metro_code, time_zone

SELECT sourceip, GEO::LOOKUP_TEXT_BY_DOMAIN(sourceip, 'city_name', 'my_domain_id') 
AS GEO_CITY 
FROM events last 10 minutes

GEO::DISTANCE

용도

두 IP 주소의 거리(킬로미터)를 리턴합니다.

매개변수

IP 주소(두 개 필요)

SELECT GEO::DISTANCE(sourceip, destinationip) 
AS GEO_DISTANCE 
FROM events last 10 minutes

GEO::DISTANCE_BY_DOMAIN

용도

두 IP 주소의 거리(킬로미터)를 리턴합니다. 및 도메인 ID

매개변수

IP 주소 (두 개의 필수), 도메인 ID

SELECT GEO::DISTANCE(sourceip, destinationip, domainid) 
AS GEO_DISTANCE 
FROM events last 10 minutes

HOSTNAME

용도

특정 프로세서 ID가 포함된 이벤트 프로세서의 호스트 이름을 리턴합니다.

HOSTNAME(processorId)
매개변수

프로세서 ID

SELECT HOSTNAME(processorId) FROM events

INCIDR

용도

INCIDR로 지정된 소스/대상 CIDR IP 주소를 참조하여 SELECT문의 출력을 필터링합니다.

매개변수

IP/CIDR, IP 주소

SELECT sourceip, username 
FROM events 
WHERE INCIDR('172.16.0.0/16', sourceip)

소스 CIDR IP 주소가 172.16.0.0/16 서브넷에 있는 플로우 데이터베이스에서 소스 IP 및 사용자 이름 컬럼을 리턴합니다.

추가 예제 참조


INOFFENSE

용도

이벤트 또는 플로우가 지정된 오펜스에 속하는 경우 다음을 리턴합니다.true.

매개변수

오펜스 ID

SELECT * FROM events
 WHERE InOffense(123)
SELECT * FROM flows
 WHERE InOffense(123)

LOGSOURCENAME

용도

로그 소스 ID별로 로그 소스의 이름을 검색합니다.

LOGSOURCENAME(logsourceid)
매개변수

로그 소스 ID

SELECT * FROM events 
WHERE LOGSOURCENAME(logsourceid) 
ILIKE '%mylogsourcename%'

로그 소스 이름에 mylogsourcename을 포함하는 결과만 리턴합니다.


SELECT LOGSOURCENAME(logsourceid) 
AS Log_Source 
FROM events

이벤트 데이터베이스에서 로그 소스 이름을 보여주는 컬럼 별명 Log_source를 리턴합니다.


LOGSOURCEGROUPNAME

용도

로그 소스 그룹 ID별로 로그 소스 그룹의 이름을 검색합니다.

LOGSOURCEGROUPNAME(deviceGroupList)

매개변수

디바이스 그룹 목록

SELECT sourceip, logsourceid 
FROM events 
WHERE LOGSOURCEGROUPNAME(devicegrouplist) 
ILIKE '%other%'

이름에 'other'가 있는 로그 소스 그룹의 소스 IP 주소 및 로그 소스 ID를 리턴합니다.


LOGSOURCETYPENAME

용도

디바이스 유형별로 로그 소스 유형의 이름을 검색합니다.

LOGSOURCETYPENAME(deviceType)

매개변수

디바이스 유형

SELECT LOGSOURCETYPENAME(devicetype) 
AS 'Device names', COUNT(*) 
FROM events 
GROUP BY "Device names" 
LAST 1 DAYS

디바이스 이름 및 이벤트 수를 리턴합니다.

모든 로그 소스 함수 예제:
SELECT logsourceid, 
LOGSOURCENAME(logsourceid) 
AS 'Name of log source', 
LOGSOURCEGROUPNAME(devicegrouplist) 
AS 'Group Names', 
LOGSOURCETYPENAME(devicetype) 
AS 'Devices' 
FROM events 
GROUP BY logsourceid

로그 소스 이름, 로그 소스 그룹 이름 및 로그 소스 디바이스 이름을 리턴합니다.

GROUP BY 함수를 사용하면 GROUP BY 목록의 첫 번째 항목만 결과에 표시됩니다.


MATCHESASSETSEARCH

용도
자산이 저장된 검색의 결과에 리턴되면, true를 리턴합니다.
MATCHESASSETSEARCH
('My Saved Search', sourceIP) 
매개변수

저장된 검색 이름, IP 주소

MATCHESASSETSEARCH
('My Saved Search', sourceIP) 

NETWORKNAME

용도
전달된 호스트에 대한 네트워크 계층 구조에서 네트워크 이름을 검색합니다.
NetworkName(sourceip)
선택적으로 특정 도메인의 네트워크를 대상으로 지정하도록 도메인을 지정할 수 있습니다.
NETWORKNAME(sourceip, domainId)
매개변수

호스트 특성(도메인은 선택사항임)

SELECT NETWORKNAME(sourceip) 
ILIKE 'servers' 
AS 'My Networks' 
FROM flows

이름 서버가 있는 모든 네트워크를 리턴합니다.


SELECT NETWORKNAME(sourceip, domainID) 
ILIKE 'servers' 
AS 'My Networks' 
FROM flows

특정 도메인에 이름 서버가 있는 모든 네트워크를 리턴합니다.


SELECT NETWORKNAME(sourceip) 
AS 'Src Net',
NETWORKNAME(destinationip) 
AS Dest_net
FROM events

소스 및 대상 IP 주소와 연관된 네트워크 이름을 리턴합니다.


FULLNETWORKNAME

용도
전달된 호스트의 네트워크 계층 구조에서 전체 네트워크 이름을 리턴합니다.
FULLNETWORKNAME(sourceip)
선택적으로 특정 도메인의 네트워크를 대상으로 지정하도록 도메인을 지정할 수 있습니다.
FULLNETWORKNAME(sourceip, domainId)
매개변수

호스트 특성(도메인은 선택사항임)

SELECT FULLNETWORKNAME('1.2.3.4')
FROM events LIMIT 1

IP 1.2.3.4 의 전체 네트워크 이름을 리턴합니다.


SELECT FULLNETWORKNAME(sourceip) AS fnn
FROM flows
WHERE fnn ILIKE 'servers'

이름 서버가 있는 모든 네트워크를 리턴합니다.


OFFENSE_TIME

7.4.3 수정팩 1의 새로운 기능

용도

오펜스가 활성 상태일 수 있는 적용 가능한 시간으로 조회를 제한합니다.

이 함수는 조회의 속도를 높입니다.

매개변수

오펜스 ID

SELECT * FROM events
 WHERE INOFFENSE(12345) times OFFENSE_TIME(12345)

PARAMETERS EXCLUDESERVERS

용도
지정된 서버를 제외하여 검색 기준을 필터링합니다.
매개변수

[서버 IP 주소:포트 번호]

이벤트 프로세서에는 포트 32006을 사용하고 콘솔에는 포트 32011을 사용하십시오.

매개변수는 쉼표로 구분된 인수 목록을 채택합니다. 예를 들면 다음과 같습니다.

"host1:port1,host2:port2,host3:port3".

다음 예제에서는 192.0.2.0의 검색 결과가 제외됩니다. 콘솔을 제외하려면 localhost 또는 127.0.0.1을 사용해야 합니다. 이 조회에서 콘솔의 IP 주소를 사용하지 마십시오.

SELECT processorid,PROCESSORNAME(processorid),
LOGSOURCENAME(logsourceid) 
from events 
GROUP BY logsourceid 
PARAMETERS EXCLUDESERVERS='192.0.2.0:32006'

다음 예제에서는 콘솔의 검색 결과가 제외됩니다.

SELECT processorid,PROCESSORNAME(processorid),
LOGSOURCENAME(logsourceid) FROM events 
GROUP BY logsourceid start '2017-03-15 10:26' 
STOP '2017-03-15 10:30' 
PARAMETERS EXCLUDESERVERS='127.0.0.1:32011'

다음 예제에서는 콘솔의 검색 결과가 제외됩니다. 이 예제에서는 Console을 localhost라고 합니다.

SELECT processorid,PROCESSORNAME(processorid),
LOGSOURCENAME(logsourceid) from events 
GROUP BY logsourceid start '2017-03-15 10:25' 
STOP '2017-03-15 10:30' 
PARAMETERS EXCLUDESERVERS='localhost:32011'

다음 예제는 여러 인수를 사용하여 콘솔과 두 개의 다른 서버에서 검색 결과를 제외합니다.

SELECT processorid,PROCESSORNAME(processorid),
LOGSOURCENAME(logsourceid) from events 
GROUP BY logsourceid start '2017-04-15 10:25' 
STOP '2017-04-15 10:30' 
PARAMETERS EXCLUDESERVERS='127.0.0.1:32011,192.0.2.0:32006,172.11.22.31:32006'

다음 함수를 사용하여 조회의 이벤트 프로세서 ID를 지정하십시오.

PARAMETERS EXCLUDESERVERS=ARIELSERVERS4EPID(processor_ID)

PARAMETERS EXCLUDESERVERS와 함께 ARIELSERVERS4EPID를 사용하여 검색에서 제외할 이벤트 프로세서 ID를 지정함으로써 조회를 세분화하십시오. 하나 이상의 이벤트 프로세서 ID를 지정할 수 있습니다.

다음 예제에서는 ARIELSERVERS4EPID(8)의 모든 결과가 검색에서 제외됩니다.

SELECT processorid, 
PROCESSORNAME(processorid), 
LOGSOURCENAME(logsourceid) from events 
GROUP BY logsourceid 
LAST 20 MINUTES 
PARAMETERS EXCLUDESERVERS=ARIELSERVERS4EPID(8)

다음 함수를 사용하여 조회의 이벤트 프로세서 이름을 지정하십시오.

PARAMETERS EXCLUDESERVERS=ARIELSERVERS4EPNAME ('processor_name')

PARAMETERS EXCLUDESERVERS 와 함께 ARIELSERVERS4EPNAME을 사용하여 이름순으로 이벤트 프로세서를 지정함으로써 조회를 세분화하십시오. 하나 이상의 이벤트 프로세서 이름을 지정할 수 있습니다.

다음 예제에서는 eventprocessor104와 연관된 서버의 레코드가 검색에서 제외됩니다.

SELECT processorid,PROCESSORNAME(processorid), 
LOGSOURCENAME(logsourceid) 
FROM events 
GROUP BY logsourceid 
PARAMETERS EXCLUDESERVERS=ARIELSERVERS4EPNAME ('eventprocessor104')

PARAMETERS REMOTESERVERS

용도
PARAMETERS REMOTESERVERS 함수를 사용하여 특정 서버로 검색 범위를 세분화하면 모든 호스트를 검색하지 않기 때문에 검색 속도가 빨라집니다.
매개변수

[서버 IP 주소:포트 번호]

이벤트 프로세서에는 포트 32006을 사용하고 콘솔에는 포트 32011을 사용하십시오.

여러 인수에 대해 쉼표로 구분된 목록을 사용하십시오. 예를 들면 다음과 같습니다.

"host1:port1,host2:port2,host3:port3".

다음 예제에서는 지정된 서버만 검색됩니다.

SELECT * FROM EVENTS START '2016-09-08 16:42' 
STOP '2016-09-08 16:47' 
PARAMETERS REMOTESERVERS='192.0.2.0:32006'

다음 예제에서는 콘솔과 다른 두 서버의 검색 결과를 포함하는 다중 서버가 지정됩니다.

SELECT processorid,PROCESSORNAME(processorid),
LOGSOURCENAME(logsourceid) from events 
GROUP BY logsourceid start '2017-04-15 10:25' 
STOP '2017-04-15 10:30' 
PARAMETERS REMOTESERVERS='127.0.0.1:32011,192.0.2.0:32006,172.11.22.31:32006'

다음 함수를 사용하여 조회의 이벤트 프로세서 ID를 지정하십시오.

PARAMETERS REMOTESERVERS=ARIELSERVERS4EPID(processor_ID)
PARAMETERS REMOTESERVERS와 함께 ARIELSERVERS4EPID를 사용하여 검색에 포함할 이벤트 프로세서의 ID를 지정함으로써 조회를 세분화하십시오. 하나 이상의 이벤트 프로세서 ID를 지정할 수 있습니다.

다음 예제에서는 ARIELSERVERS4EPID(8)의 검색 결과만 출력에 포함됩니다.

SELECT ARIELSERVERS4EPID(8), ARIELSERVERS4EPID(11), processorid, 
PROCESSORNAME(processorid), 
LOGSOURCENAME(logsourceid) from events 
GROUP BY logsourceid 
LAST 20 MINUTES 
PARAMETERS REMOTESERVERS=ARIELSERVERS4EPID(8)
참고: ARIELSERVERS4EPID 함수에 대한 매개변수로 지정하는 프로세서 ID가 QRadar 배치에 없는 경우 조회가 실행되지 않습니다.

다음 함수를 사용하여 조회의 이벤트 프로세서 이름을 지정하십시오.

PARAMETERS REMOTESERVERS=ARIELSERVERS4EPNAME ('eventprocessor_name')
ARIELSERVERS4EPNAMEPARAMETERS REMOTESERVERS를 사용하여 검색에 포함할 이벤트 프로세서의 이름을 지정함으로써 조회를 세분화하십시오. 하나 이상의 이벤트 프로세서 이름을 지정할 수 있습니다.

다음 예제에서는 eventprocessor104와 연관된 검색 레코드만 검색 결과에 포함됩니다.

SELECT processorid,PROCESSORNAME(processorid), 
LOGSOURCENAME(logsourceid) 
FROM events 
GROUP BY logsourceid 
PARAMETERS REMOTESERVERS=ARIELSERVERS4EPNAME ('eventprocessor104')

PROCESSORNAME

용도
프로세서 ID로 프로세서의 이름을 리턴합니다.
PROCESSORNAME(processorid)
매개변수

프로세서 ID 번호

SELECT sourceip, PROCESSORNAME(processorid) 
AS 'Processor Name' 
FROM events

이벤트 데이터베이스에서 소스 IP 주소 및 프로세서 이름을 리턴합니다.

SELECT processorid, PROCESSORNAME(processorid) 
FROM events WHERE processorid=104 
GROUP BY processorid LAST 5 MINUTES 

프로세서 ID가 104인 이벤트 프로세서 에서 결과를 리턴합니다.


PROTOCOLNAME

용도
프로토콜 ID로 프로토콜의 이름을 리턴합니다.
매개변수

프로토콜 ID 번호

SELECT sourceip, PROTOCOLNAME(protocolid) 
AS 'Name of protocol' 
FROM events

이벤트 데이터베이스에서 소스 IP 주소 및 프로토콜 이름을 리턴합니다.


QIDNAME

용도

QID별로 QID의 이름을 검색합니다.

QIDNAME(qid)
매개변수

QID

SELECT QIDNAME(qid) 
AS 'My Event Names', qid 
FROM events

QID 이름 및 QID 번호를 리턴합니다.


QIDESCRIPTION

용도

QID별로 QID 설명을 검색합니다.

QIDDESCRIPTION(qid)
매개변수

QID

SELECT QIDDESCRIPTION(qid) 
AS 'My_Event_Names', QIDNAME(qid) 
AS 'QID Name' 
FROM events  

QID 설명 및 QID 이름을 리턴합니다.


REFERENCEMAP

용도

참조 맵에서 키 값을 검색합니다.

ReferenceMap('Value',Key,domainID)

domainID는 선택사항이지만 도메인 사용 환경에서는 domainID가 제외될 때 검색이 공유 참조 데이터로만 제한됩니다.

매개변수

String, String, Integer

SELECT 
REFERENCEMAP('Full_name_lookup', username, 5)
AS Name_of_User
FROM events

지정한 도메인의 Full_name_lookup 참조 맵에서 userName(키)을 검색하고 사용자 이름(키)의 전체 이름(값)을 리턴합니다.


REFERENCEMAPSETCONTAINS

용도

키에 대한 값이 세트의 참조 맵에 존재하는 경우 도메인에 대해 true를 리턴합니다.

REFERENCEMAPSETCONTAINS(MAP_SETS_NAME, KEY, VALUE)
매개변수

String, String, String

ReferenceMapSetContains('RiskyUsersForIps','sourceIP','userName')

REFERENCETABLE

용도
특정 참조 테이블 콜렉션의 테이블 키로 식별되는 테이블의 컬럼 키 값을 검색합니다.
REFERENCETABLE
('testTable','value','key', domainID) 
or 
REFERENCETABLE
('testTable','value','key' domainID)

domainID는 선택사항이지만 도메인 사용 환경에서는 domainID가 제외될 때 검색이 공유 참조 데이터로만 제한됩니다.

매개변수
String, String, String(또는 IP 주소), Integer
SELECT 
REFERENCETABLE('user_data','FullName',username, 5) 
AS 'Full Name',
REFERENCETABLE('user_data','Location',username, 5) 
AS Location, 
REFERENCETABLE('user_data','Manager',username, 5) 
AS Manager
FROM events

user_data에서 username(키)의 전체 이름(값), 위치(값) 및 관리자(값)를 리턴합니다.

추가 참조 데이터 예제 참조


REFERENCESETCONTAINS

용도

값이 특정 참조 세트에 포함된 경우 다음을 리턴합니다.true.

REFERENCESETCONTAINS
('Ref_Set', 'value', domainID)

domainID는 선택사항이지만 도메인 사용 환경에서는 domainID가 제외될 때 검색이 공유 참조 데이터로만 제한됩니다.

매개변수

String, String, Integer

SELECT 
ASSETUSER(sourceip, NOW()) 
AS 'Source Asset User'
FROM flows
WHERE 
REFERENCESETCONTAINS('Watchusers', username, 5)
GROUP BY "Source Asset User"
LAST 24 HOURS

username(값)이 Watchusers 참조 세트에 포함될 때 자산 사용자를 리턴합니다.


RULENAME

용도

전달된 룰 ID를 기반으로 하는 하나 이상의 룰 이름을 리턴합니다.

RULENAME(creeventlist)

RULENAME(3453)
매개변수

단일 룰 ID 또는 룰 ID의 목록입니다.

SELECT * FROM events
WHERE RULENAME(creEventList) 
ILIKE '%my rule name%'

특정 룰 이름을 트리거하는 이벤트를 리턴합니다.


SELECT RULENAME(123) 
FROM events

룰 ID별로 룰 이름을 리턴합니다.