QRadar AQL

SELECT * FROM events WHERE eventName='Logon Failure'

Consulta AQL en QRadar que selecciona los eventos de fallo de logon, la base del hunting de autenticación en el SIEM de IBM.

Ejecútala en QRadar cuando quieras filtrar los eventos de autenticación fallida con el lenguaje propio del SIEM: AQL (Ariel Query Language) selecciona de la tabla de eventos normalizados — eventName='Logon Failure' es el nombre que QRadar asigna a los 4625 de Windows y a los fallos de otras fuentes tras la normalización. Es la forma de buscar sobre el modelo de datos de QRadar (los eventName normalizados) en lugar de los logs crudos: la misma query ve los fallos de Windows, VPN y aplicaciones. La base para las reglas de detección y los searches guardados del SOC.

No la uses si tus fuentes no están normalizadas al eventName esperado: QRadar depende de los DSM (parsers de cada fuente) — sin el DSM de Windows o con el mapping personalizado, el fallo de logon puede tener otro eventName y la query devuelve vacío. Verifica con SELECT DISTINCT eventName FROM events primero. El rendimiento: SELECT * sobre rangos amplios es caro; acota con el rango temporal y selecciona solo los campos necesarios. Y ojo: AQL es potente pero distinto de SQL en los detalles (la sintaxis de las funciones de agregación, los CAST); los errores de sintaxis son el pan de cada día al empezar.