智能查询
一句话查事件或网络流。网关翻译成 AQL、只读校验、预检后走 Ariel 搜索;结果是平表,AQL 随时可看可改可回 Console。
智能查询是首页,所有版本都有;未激活时计入每日额度。
从提问到结果
- 理解问题:判断时间范围、统计维度、要用哪些 Ariel 函数(
LOGSOURCENAME()、QIDNAME()、CATEGORYNAME()这类)。查 events 还是 flows 由输入框左侧的开关决定,不猜。 - 生成 AQL:只读校验只放
SELECT … FROM events|flows单语句,补LIMIT和时间窗,按日志源白名单检查;然后在 Ariel 建一个搜索并立即取消,Console 报 422 就把错误喂回模型修一轮。 - 执行:创建搜索 → 轮询 → 取结果,返回一张平表。卡片头部标出数据源、命中数或统计行数、耗时、token 用量,以及模型对这条查询的可信度自评:高可直接用,中建议展开核对 AQL,低多半要换个问法。
生成过程中显示「理解问题 → 生成 AQL → 在 events 上执行」三段进度;思考模型的推理内容折叠在「AI 在想」里。
输入
首页给六类起始问题(有人在攻击我们吗 / 环境有没有异常 / 资产有没有潜在威胁 / 账号有没有被盗用 / 有没有人半夜偷偷操作 / 日志接入正常吗),每类四个现成问法,点问法直接发送。保存过的快捷查询在「我的常用」里。
- 数据源:
events/flows开关,默认 events。问网络流(字节数、目的端口、内外网通信)切到 flows。 - 时间范围:默认「全部时间」(实际是
RST_AQL_DEFAULT_WINDOW_MINUTES,默认最近 60 分钟)。选了范围后,问题里的「最近 1 小时」和它取交集,卡片标明是「筛选器已同步」「已覆盖问题里的时间条件」还是「在问题的时间条件之内」。 - 回车发送,
Shift+Enter换行。
结果
| 结果类型 | 能做什么 |
|---|---|
统计表(GROUP BY) | 「取前 N 行」改 LIMIT 立即重跑;「导出 CSV」 |
| 明细表 | 列集按数据源记忆;单行「解读」让模型解释这条事件,解读面板里可直接「深入调查」 |
| 生成的 AQL | 「查看生成的 AQL」展开完整语句:编辑后重跑(标「已手改」)、复制、「在 QRadar Console 中打开」(Log Activity 的 AQL 搜索深链,带同一条语句)、「存为快捷查询」 |
白名单开着时展开看到的是实际执行的语句:没限定日志源的 AQL 会被追加 LOGSOURCENAME(logsourceid) IN (...)。
结果下方:「解读这批结果」让模型总结;「送去研判」把命中的行送到批量分诊;👍 / 👎 反馈进入学习库,👎 可以附上正确的 AQL,同类问题下次按它生成。
结果为空
Ariel 对白名单外、安全配置外的日志源直接不返回,没有「权限不足」这一说,所以 0 条的原因分不出是没数据还是看不到。网关给一条提示:常见原因是时间窗太窄、日志源名字和 Console 里写得不一致、或事件类型没有这个 QID;旁边一个「把时间放宽到最近 7 天再问一次」按钮一键重跑。再不行就展开 AQL 自己核 LOGSOURCENAME() / QIDNAME() 的字面值,或去 Token 权限看安全配置。
多轮追问
同一会话里继续问,模型带上一轮的上下文:沿用数据源,理解「第一名」「那个 IP」这类指代。换话题点右上角「新会话」。
会话存在网关侧(copilot.db,RST_CONVERSATION_TTL_DAYS 默认 7 天不活动后过期),换浏览器可续。左上角会话名下拉列出历史会话,角标标出上次失败 / 已中断 / 生成中。
超时
- 模型 45 秒内没有首字,请求中止并提示重试(
RST_LLM_FIRST_TOKEN_TIMEOUT_S,0 = 不限)。多数是模型端拥塞;连续出现就去 AI 配置把该 provider 的推理强度调低或换一个。 - Ariel 搜索超过
RST_AQL_TIMEOUT_SECONDS(默认 120 秒)被取消,报qradar_timeout。缩小时间窗,或加日志源条件让 Ariel 少扫。
脱敏
发给模型之前按系统设置里的档位处理:云端模式把 IP、账号等替换成占位符(结果里的 10.30.x.x),私有模式放宽,离网模式不出网。三档所有版本都有。脱敏只作用于送进模型的内容;表格里显示的是 Ariel 返回的原值。