QRadar AQL
SELECT * FROM events WHERE eventName='Logon Failure'
Consulta AQL no QRadar que seleciona os eventos de falha de logon, a base do hunting de autenticação no SIEM da IBM.
Execute no QRadar quando quiser filtrar os eventos de autenticação falhada com a linguagem própria do SIEM: AQL (Ariel Query Language) seleciona da tabela de eventos normalizados — eventName='Logon Failure' é o nome que o QRadar atribui aos 4625 do Windows e às falhas de outras fontes após a normalização. É a forma de buscar sobre o modelo de dados do QRadar (os eventNames normalizados) em vez dos logs brutos: a mesma query vê as falhas do Windows, VPN e aplicações. A base para as regras de detecção e as pesquisas salvas do SOC.
Não use se suas fontes não estiverem normalizadas para o eventName esperado: o QRadar depende dos DSMs (parsers de cada fonte) — sem o DSM do Windows ou com mapeamento personalizado, a falha de logon pode ter outro eventName e a query retorna vazio. Verifique com SELECT DISTINCT eventName FROM events primeiro. Desempenho: SELECT * sobre intervalos amplos é caro; restrinja com o intervalo temporal e selecione apenas os campos necessários. E atenção: AQL é poderoso, mas diferente do SQL nos detalhes (sintaxe das funções de agregação, CASTs); erros de sintaxe são o pão de cada dia ao começar.