EQL vs. ES|QL: Cuándo usar cada lenguaje en investigaciones de seguridad

EQL es adecuada cuando el orden de los eventos y su relación son el centro de la pregunta: un Proceso se inició, luego se creó una comunicación, o un evento esperado no apareció. ES|QL es adecuada cuando se necesita un Pipeline de filtrado, cálculo, modificación de campos, agregación y estadísticas. Si la coincidencia con un solo campo es suficiente, una Custom query puede ser más sencilla que ambas.
Elastic ofrece varios lenguajes de consulta porque las preguntas de seguridad no son idénticas. A veces se quiere encontrar un solo Evento. A veces se quiere una secuencia cronológica. A veces se quiere resumir miles de Eventos en una tabla que muestre Count, Distinct users o un campo calculado. EQL y ES|QL se superponen en algunas capacidades, pero se construyeron alrededor de modelos diferentes.
EQL — Event Query Language — está orientada a datos basados en Eventos y a relaciones en el tiempo. ES|QL — Elasticsearch Query Language — utiliza un Pipeline que comienza con FROM y pasa una tabla a través de comandos como WHERE, EVAL y STATS. La elección debe comenzar con la pregunta de investigación y no con el nombre del lenguaje.




