EQL против ES|QL: когда использовать каждый язык в расследованиях безопасности

EQL подходит, когда порядок событий и их взаимосвязь являются сутью вопроса: процесс запущен, затем установлено сетевое соединение, или ожидаемое событие не появилось. ES|QL подходит, когда требуется Pipeline для фильтрации, вычисления, изменения полей, Aggregation и Statistics. Если достаточно соответствия одному полю, простая Custom query может быть проще, чем оба.
Elastic предлагает несколько языков запросов, потому что вопросы безопасности не одинаковы. Иногда нужно найти одно Event. Иногда нужна хронологическая последовательность. Иногда нужно суммировать тысячи Events в таблицу, которая отображает Count, Distinct users или вычисляемое поле. EQL и ES|QL частично пересекаются по возможностям, но были построены вокруг разных моделей.
EQL — Event Query Language — ориентирован на данные, основанные на Events, и временные отношения. ES|QL — Elasticsearch Query Language — использует Pipeline, который начинается с FROM и передает таблицу через команды, такие как WHERE, EVAL и STATS. Выбор должен начинаться с исследовательского вопроса, а не с названия языка.




