Hướng dẫn sử dụng BQL
Chào mừng bạn đến với hướng dẫn sử dụng BQL (BlackHole Query Language). BQL là ngôn ngữ truy vấn mạnh mẽ dùng để tìm kiếm, lọc và phân tích dữ liệu SIEM.
Chọn lộ trình phù hợp
Mới bắt đầu với BQL? Bắt đầu từ đây: → Bắt đầu nhanh — Truy vấn đầu tiên trong 5 phút
Cần viết một truy vấn cụ thể? → Bộ sưu tập truy vấn — 30 kịch bản SOC sẵn sàng sử dụng
Đang dùng Splunk? → Từ SPL sang BQL — Chuyển đổi kiến thức SPL sang BQL
Xây dựng bảng tổng quan hoặc cảnh báo? → Tham khảo lệnh — Tất cả 19 lệnh BQL → Tham khảo hàm — Tất cả 7 hàm BQL
Tham khảo nhanh
| Bạn muốn làm gì | Lệnh |
|---|---|
| Lọc sự kiện | search hoặc where |
| Tạo trường mới | eval |
| Tổng hợp dữ liệu | stats |
| Sắp xếp kết quả | sort |
| Loại bỏ trùng lặp | dedup |
| Giới hạn kết quả | head hoặc limit |
| Tìm giá trị phổ biến nhất | top |
| Tìm giá trị hiếm gặp nhất | rare |
| Trực quan hóa theo thời gian | timechart |
Mục lục tài liệu
| Tài liệu | Mô tả |
|---|---|
| Bắt đầu nhanh | Hướng dẫn cho người mới |
| Mô hình dữ liệu | Các chỉ mục và trường có sẵn |
| Hạn chế đã biết | Những gì BQL chưa thể làm |
| Tham khảo lệnh | Tất cả 19 lệnh BQL với cú pháp và ví dụ |
| Tham khảo hàm | Tất cả 7 hàm BQL |
| Bộ sưu tập truy vấn | 30 kịch bản SOC với truy vấn sẵn sàng dùng |
| Từ SPL sang BQL | Hướng dẫn di chuyển cho người dùng Splunk |
| Thông báo lỗi | Ý nghĩa thông báo lỗi và cách khắc phục |
| Sai lầm phổ biến | Các lỗi thường gặp và cách tránh |
| Hướng dẫn gỡ lỗi | Phương pháp khắc phục sự cố từng bước |
Mẹo thành công
- Bắt đầu đơn giản — Thử
from index-* | head 10để xem dữ liệu của bạn - Lọc sớm — Dùng
searchhoặcwheređể giảm khối lượng dữ liệu - Kiểm tra mô hình dữ liệu — Biết trường nào có sẵn trước khi viết truy vấn
- Đọc thông báo lỗi — Chúng thường cho bạn biết chính xác vấn đề nằm ở đâu
- Dùng bộ sưu tập truy vấn — Tìm truy vấn tương tự và điều chỉnh cho phù hợp
Mẫu truy vấn phổ biến
Đây là một số mẫu bạn sẽ dùng hàng ngày:
bql
# See what's in an index
from events-* | head 10
# Filter by field value
from auth-* | search action=login_failure | head 20
# Count events by field
from events-* | stats count by host
# Time-based aggregation
from events-* | timechart span=1h count
# Sort and limit
from events-* | sort ts desc | head 50Nguồn dữ liệu
Truy vấn BQL nhắm đến dữ liệu đã được lập chỉ mục. Các mẫu chỉ mục sau đây là ví dụ minh họa được sử dụng trong hướng dẫn này — hãy thay thế bằng tên chỉ mục thực tế của bạn:
| Mẫu chỉ mục | Loại dữ liệu |
|---|---|
events-* | Nhật ký ứng dụng tổng quát |
auth-* | Sự kiện xác thực |
dns-* | Nhật ký truy vấn DNS |
firewall-* | Nhật ký cho phép/từ chối của tường lửa |
endpoint-* | Cảnh báo phát hiện đầu cuối |
process-* | Theo dõi thực thi tiến trình |
Nhận trợ giúp
- Xem Thông báo lỗi khi truy vấn gặp lỗi
- Xem Sai lầm phổ biến để tránh những bẫy thường gặp
- Dùng Hướng dẫn gỡ lỗi để khắc phục sự cố từng bước
