따옴표

AQL 조회에서는 QRadar® 가 조회를 구문 분석할 수 있도록 조회 용어 및 조회된 열에 작은따옴표 또는 큰따옴표가 필요한 경우가 있습니다.

다음 표에서는 작은따옴표나 큰따옴표를 사용하는 경우를 정의합니다.

표 1. 조회에 사용할 따옴표의 유형
따옴표의 유형 사용하는 경우
단일 LIKE 또는 등호(=) 연산자 또는 VARCHAR 문자열을 예상하는 연산자의 매개변수와 같은 ANSI(American National Standards Institute) VARCHAR 문자열을 SQL에 지정하는 경우에 사용합니다.
예제:
SELECT * from events WHERE sourceip = '192.0.2.0'
SELECT * from events WHERE userName LIKE '%james%'
SELECT * from events WHERE userName = 'james'
SELECT * FROM events 
WHERE INCIDR('10.45.225.14', sourceip) 
SELECT * from events WHERE TEXT SEARCH 'my search term'
이중 공백 또는 비ASCII 문자가 포함된 테이블 및 컬럼 이름을 지정하고 공백이나 비ASCII 문자가 포함된 사용자 정의 특성 이름을 지정하려면 다음 조회 항목에 큰따옴표를 사용하십시오.
예제:
SELECT "username column" AS 'User name' FROM events
SELECT "My custom property name" 
AS 'My new alias' FROM events

큰따옴표를 사용하면 필드, 함수, 데이터베이스 또는 기존 별명과 같은 시스템 오브젝트의 이름을 정의할 수 있습니다.

예제:
SELECT "Application Category", sourceIP, 
EventCount AS 'Count of Events' 
FROM events GROUP BY "Count of Events" 

WHERE, GROUP BY 또는 ORDER BY절 사용 시 큰따옴표를 사용하여 공백이 있는 기존 별명을 지정할 수 있습니다.

예제:
SELECT sourceIP, destinationIP, sourcePort, 
EventCount AS 'Event Count', 
category, hasidentity, username, payload, UtF8(payLoad), 
QiD, QiDnAmE(qid) FROM events 
WHERE (NOT (sourcePort <= 3003 OR hasidentity = 'True')) 
AND (qid = 5000023 OR qid = 5000193) 
AND (INCIDR('192.0.2.0/4', sourceIP) 
OR NOT INCIDR('192.0.2.0/4', sourceIP)) ORDER BY "Event Count" 
DESC LAST 60 MINUTES 
SELECT sourceIP, destinationIP, sourcePort, EventCount 
AS 'Event Count', 
category, hasidentity, username, payload, UtF8(payLoad), 
QiD, QiDnAmE(qid) 
FROM events ORDER BY "Event Count" 
DESC LAST 60 MINUTES
작은따옴표 또는 큰따옴표 작은따옴표를 사용하면 조회에서 컬럼 정의의 별명을 지정할 수 있습니다.
예제:
SELECT username AS 'Name of User', sourceip 
AS 'IP Source' FROM events

WHERE, GROUP BY 또는 ORDER BY절 사용 시 큰따옴표를 사용하여 공백이 있는 기존 별명을 지정할 수 있습니다.

예제:
SELECT sourceIP AS 'Source IP Address', 
EventCount AS 'Event Count', QiD, QiDnAmE(qid)
FROM events
GROUP BY "Source IP Address"
LAST 60 MINUTES

AQL 안내서에서 조회 예제 복사

AQL 안내서에서 작은따옴표나 큰따옴표가 포함된 조회 예제를 복사하여 붙여넣는 경우 조회가 구문 분석되도록 하려면 따옴표를 다시 입력해야 합니다.