EQL מול ES|QL: מתי משתמשים בכל שפה בחקירות אבטחה

EQL מתאימה כאשר סדר האירועים והקשר ביניהם הם לב השאלה: Process התחיל, אחר כך נוצרה תקשורת, או אירוע צפוי לא הופיע. ES|QL מתאימה כאשר צריך Pipeline של סינון, חישוב, שינוי שדות, Aggregation ו-Statistics. אם התאמה לשדה יחיד מספיקה, ייתכן ש-Custom query פשוטה יותר משתיהן.
Elastic מציעה כמה שפות Query משום ששאלות אבטחה אינן זהות. לפעמים רוצים למצוא Event יחיד. לפעמים רוצים רצף כרונולוגי. לפעמים רוצים לסכם אלפי Events לטבלה שמציגה Count, Distinct users או שדה מחושב. EQL ו-ES|QL חופפות בחלק מהיכולות, אך נבנו סביב מודלים שונים.
EQL — Event Query Language — מכוונת לנתונים מבוססי Events וליחסים בזמן. ES|QL — Elasticsearch Query Language — משתמשת ב-Pipeline שמתחיל ב-FROM ומעביר טבלה דרך פקודות כמו WHERE, EVAL ו-STATS. הבחירה צריכה להתחיל בשאלה החקירתית ולא בשם השפה.




