Debate

Elastic EQL Sorguları

Iniciado por KernelGuard · 10 ago 2026 04:01 · 5 Visitas · 0 Respuestas
Autor del tema #0
Elastic EQL (Event Query Language), Elastic Stack içinde olay verilerini sorgulamak için tasarlanmış güçlü bir sorgulama dilidir. EQL, özellikle güvenlik olaylarının analizi ve tehdit tespiti için kullanılır. Bu yazıda, EQL sorgularının temel bileşenlerine, yapılarına ve pratik kullanım örneklerine odaklanacağız.

EQL, SQL benzeri bir sözdizimine sahiptir ve olayların zaman içindeki ilişkilerini keşfetmek için ideal bir araçtır. EQL sorgularında temel olarak seçim, filtreleme ve gruplama işlemleri gerçekleştirilir. Sorgular, sequence, any of, all of gibi anahtar kelimelerle oluşturulur. Örneğin, bir kullanıcının belirli bir süre içinde gerçekleştirdiği tüm oturum açma girişimlerini incelemek istiyorsanız, aşağıdaki gibi bir sorgu oluşturabilirsiniz:

CODE
123sequence by user.id
  [process where event.action == "start"]
  [process where event.action == "stop"]


Bu örnekte, sequence anahtar kelimesi, belirli bir kullanıcı kimliğine göre arka arkaya gerçekleşen olayları sorgular. EQL’deki diğer bir önemli özellik ise zaman aralığı belirlemektir; within anahtar kelimesi ile belirli bir zaman diliminde gerçekleşen olayları filtreleyebilirsiniz.

EQL, daha karmaşık olay akışlarının tespiti için de kullanılabilir. Örneğin, bir ağ saldırısını tespit etmek için, belirli bir IP adresinden gelen çok sayıda başarısız oturum açma girişimini sorgulayabilirsiniz:

CODE
123any of
  [authentication where event.outcome == "failure"] by source.ip
  [authentication where event.outcome == "failure"] by destination.ip


Bu sorgu, hem kaynak hem de hedef IP adresleri için başarısız oturum açma girişimlerini tespit etmeyi amaçlar.

Sonuç olarak, Elastic EQL, olay verilerini derinlemesine analiz etmek için etkili bir yol sunar. Kullanıcıların ihtiyaçlarına göre özelleştirilebilen sorgular, güvenlik tehditlerini belirlemede ve olayların zaman içindeki gelişimini analiz etmede kritik bir rol oynar. EQL'i kullanarak, veri analizi ve güvenlik araştırmalarınızı bir üst seviyeye taşıyabilirsiniz.

Debes haber iniciado sesión para responder.

0 citas seleccionadas