EQL vs ES|QL: Quando usar cada linguagem em investigações de segurança

O EQL é adequado quando a ordem dos eventos e a sua relação são o cerne da questão: um Process foi iniciado, depois foi criada uma comunicação, ou um evento esperado não apareceu. O ES|QL é adequado quando é necessário um Pipeline de filtragem, cálculo, modificação de campos, Agregação e Estatísticas. Se uma correspondência a um único campo for suficiente, uma Custom query pode ser mais simples do que ambas.
A Elastic oferece várias linguagens de Query porque as questões de segurança não são idênticas. Por vezes, queremos encontrar um único Event. Por vezes, queremos uma sequência cronológica. Por vezes, queremos resumir milhares de Events numa tabela que mostra Count, Distinct users ou um campo calculado. O EQL e o ES|QL sobrepõem-se em algumas capacidades, mas foram construídos em torno de modelos diferentes.
EQL — Event Query Language — destina-se a dados baseados em Events e relações no tempo. ES|QL — Elasticsearch Query Language — utiliza um Pipeline que começa com FROM e passa uma tabela através de comandos como WHERE, EVAL e STATS. A escolha deve começar pela questão investigativa e não pelo nome da linguagem.




