Skip to content

Hướng dẫn sử dụng BQL

Chào mừng bạn đến với hướng dẫn sử dụng BQL (BlackHole Query Language). BQL là ngôn ngữ truy vấn mạnh mẽ dùng để tìm kiếm, lọc và phân tích dữ liệu SIEM.

Chọn lộ trình phù hợp

Mới bắt đầu với BQL? Bắt đầu từ đây: → Bắt đầu nhanh — Truy vấn đầu tiên trong 5 phút

Cần viết một truy vấn cụ thể?Bộ sưu tập truy vấn — 30 kịch bản SOC sẵn sàng sử dụng

Đang dùng Splunk?Từ SPL sang BQL — Chuyển đổi kiến thức SPL sang BQL

Xây dựng bảng tổng quan hoặc cảnh báo?Tham khảo lệnh — Tất cả 19 lệnh BQL → Tham khảo hàm — Tất cả 7 hàm BQL

Tham khảo nhanh

Bạn muốn làm gìLệnh
Lọc sự kiệnsearch hoặc where
Tạo trường mớieval
Tổng hợp dữ liệustats
Sắp xếp kết quảsort
Loại bỏ trùng lặpdedup
Giới hạn kết quảhead hoặc limit
Tìm giá trị phổ biến nhấttop
Tìm giá trị hiếm gặp nhấtrare
Trực quan hóa theo thời giantimechart

Mục lục tài liệu

Tài liệuMô tả
Bắt đầu nhanhHướng dẫn cho người mới
Mô hình dữ liệuCác chỉ mục và trường có sẵn
Hạn chế đã biếtNhững gì BQL chưa thể làm
Tham khảo lệnhTất cả 19 lệnh BQL với cú pháp và ví dụ
Tham khảo hàmTất cả 7 hàm BQL
Bộ sưu tập truy vấn30 kịch bản SOC với truy vấn sẵn sàng dùng
Từ SPL sang BQLHướng dẫn di chuyển cho người dùng Splunk
Thông báo lỗiÝ nghĩa thông báo lỗi và cách khắc phục
Sai lầm phổ biếnCác lỗi thường gặp và cách tránh
Hướng dẫn gỡ lỗiPhương pháp khắc phục sự cố từng bước

Mẹo thành công

  1. Bắt đầu đơn giản — Thử from index-* | head 10 để xem dữ liệu của bạn
  2. Lọc sớm — Dùng search hoặc where để giảm khối lượng dữ liệu
  3. Kiểm tra mô hình dữ liệu — Biết trường nào có sẵn trước khi viết truy vấn
  4. Đọc thông báo lỗi — Chúng thường cho bạn biết chính xác vấn đề nằm ở đâu
  5. Dùng bộ sưu tập truy vấn — Tìm truy vấn tương tự và điều chỉnh cho phù hợp

Mẫu truy vấn phổ biến

Đây là một số mẫu bạn sẽ dùng hàng ngày:

bql
# See what's in an index
from events-* | head 10

# Filter by field value
from auth-* | search action=login_failure | head 20

# Count events by field
from events-* | stats count by host

# Time-based aggregation
from events-* | timechart span=1h count

# Sort and limit
from events-* | sort ts desc | head 50

Nguồn dữ liệu

Truy vấn BQL nhắm đến dữ liệu đã được lập chỉ mục. Các mẫu chỉ mục sau đây là ví dụ minh họa được sử dụng trong hướng dẫn này — hãy thay thế bằng tên chỉ mục thực tế của bạn:

Mẫu chỉ mụcLoại dữ liệu
events-*Nhật ký ứng dụng tổng quát
auth-*Sự kiện xác thực
dns-*Nhật ký truy vấn DNS
firewall-*Nhật ký cho phép/từ chối của tường lửa
endpoint-*Cảnh báo phát hiện đầu cuối
process-*Theo dõi thực thi tiến trình

Nhận trợ giúp

Released under the MIT License.