• /
  • EnglishEspañolFrançais日本語한국어Português
  • Inicia sesiónComenzar ahora

Te ofrecemos esta traducción automática para facilitar la lectura.

En caso de que haya discrepancias entre la versión en inglés y la versión traducida, se entiende que prevalece la versión en inglés. Visita esta página para obtener más información.

Crea una propuesta

Ejemplos de consulta de datos de seguridad

Esta guía proporciona una consulta NRQL lista para usar para escenarios comunes de análisis y monitoreo de seguridad. Copie estas consultas en el generador de consultas o agréguelas al dashboard personalizado para obtener información más profunda y valiosa sobre sus datos de vulnerabilidades.

Para obtener información sobre la estructura de datos subyacente, consulte Referencia de estructura de datos de seguridad.

Importante

Estas consultas se escriben en el esquema de evento Vulnerability real. Tenga en cuenta las siguientes limitaciones del esquema:

  • El evento Vulnerability no tiene un campo state o de ciclo de vida — las consultas no pueden filtrar por estado OPEN/CLOSED.
  • No hay ningún campo resolvedAt — las consultas de MTTR y velocidad de remediación que requieren un timestamp resuelto no se pueden reproducir a partir de este evento.
  • cvss.score y epss.percentile se almacenan como cadenas. Use numeric() para convertirlos antes de compararlos o agregarlos numéricamente.
  • ORDER BY numeric(...) no es compatible. Asigne un alias a la conversión en SELECT y use LIMIT para recuperar los resultados principales.
  • HAVING en agregados facetados no es compatible. Utilice LIMIT para devolver los N mejores resultados en su lugar.

Reportes ejecutivos

Total de vulnerabilidades abiertas por gravedad

Obtenga una visión de alto nivel de su exposición a vulnerabilidades:

FROM Vulnerability
SELECT count(*) AS 'Total Vulnerabilities'
FACET severity
SINCE 7 days ago

Tendencias críticas y de alta gravedad

Realice un seguimiento de cómo cambian las vulnerabilidades críticas a lo largo del tiempo:

FROM Vulnerability
SELECT count(*) AS 'Critical & High Vulnerabilities'
WHERE severity IN ('CRITICAL', 'HIGH')
TIMESERIES AUTO
SINCE 7 days ago

vulnerabilidades por entidad

Identifique qué aplicación u hosts tienen más vulnerabilidades:

FROM Vulnerability
SELECT count(*) AS 'Vulnerability Count'
FACET entityLookupValue
LIMIT 20
SINCE 7 days ago

Distribución de vulnerabilidades en la cartera

Comprender la propagación de vulnerabilidades:

FROM Vulnerability
SELECT percentage(count(*), WHERE severity = 'CRITICAL') AS 'Critical %',
percentage(count(*), WHERE severity = 'HIGH') AS 'High %',
percentage(count(*), WHERE severity = 'MEDIUM') AS 'Medium %',
percentage(count(*), WHERE severity = 'LOW') AS 'Low %'
SINCE 7 days ago

Priorización y evaluación de riesgos

Vulnerabilidades de alta prioridad

Encuentre vulnerabilidades con alta probabilidad de explotación:

FROM Vulnerability
SELECT cve, package, package.version,
numeric(cvss.score) AS 'cvssScore',
numeric(epss.percentile) AS 'epssPercentile'
WHERE numeric(epss.percentile) > 0.9
SINCE 30 days ago
LIMIT 20

Vulnerabilidades de alta explotabilidad

Identificar vulnerabilidades con un exploit conocido:

FROM Vulnerability
SELECT count(*) AS 'Findings', max(numeric(cvss.score)) AS 'Max CVSS'
WHERE exploitKnown = 'true'
FACET cve, entityLookupValue, package
SINCE 30 days ago

Sugerencia

El evento Vulnerability no tiene un campo activeRansomware. Esta consulta utiliza exploitKnown como el indicador disponible más cercano para hallazgos de alto riesgo. Si esta consulta no devuelve resultados, aún no se han ingerido hallazgos con un exploit conocido confirmado —la consulta es válida para el esquema y devolverá datos una vez que aparezcan dichos hallazgos.

Vulnerabilidades críticas recién detectadas

Monitorizar nuevos hallazgos críticos:

FROM Vulnerability
SELECT cve, package, package.version, entityLookupValue, firstDetected
WHERE severity = 'CRITICAL'
SINCE 30 days ago

vulnerabilidades que requieren atención inmediata

Combine múltiples factores de riesgo:

FROM Vulnerability
SELECT count(*) AS 'Findings', max(numeric(cvss.score)) AS 'Max CVSS', max(numeric(epss.percentile)) AS 'Max EPSS'
WHERE (severity = 'CRITICAL' AND numeric(epss.percentile) > 0.85)
OR exploitKnown = 'true'
OR numeric(epss.percentile) > 0.95
FACET cve, entityLookupValue, package
SINCE 30 days ago

Seguimiento de la exposición y la remediación

Advertencia

El evento Vulnerability no incluye un campo resolvedAt o un campo de ciclo de vida state (OPEN/CLOSED). Las consultas para el tiempo medio de remediación (MTTR), la velocidad de remediación y el tiempo de respuesta de vulnerabilidades críticas no se pueden calcular a partir de este evento tal como se ingiere actualmente. Para rastrear las métricas de remediación, use una fuente de datos separada, como datos de seguimiento de problemas o de tickets.

Vulnerabilidades abiertas de mayor duración

Encontrar vulnerabilidades que se han detectado durante períodos prolongados:

FROM Vulnerability
SELECT min(firstDetected) AS 'First Detected', count(*) AS 'Occurrences'
FACET cve, entityLookupValue, package
LIMIT 20
SINCE 90 days ago

vulnerabilidades por grupo de edad

Agrupar vulnerabilidades por período de detección:

FROM Vulnerability
SELECT count(*) AS 'Vulnerabilities'
TIMESERIES 1 week
SINCE 180 days ago

Análisis de paquetes y bibliotecas

La biblioteca más vulnerable

Identificar la biblioteca que presenta las mayores vulnerabilidades:

FROM Vulnerability
SELECT count(*) AS 'Vulnerability Count'
FACET package
LIMIT 10
SINCE 7 days ago

biblioteca que requiere actualizaciones

Encuentre paquetes con correcciones disponibles:

FROM Vulnerability
SELECT count(*) AS 'Vulnerable Entities'
WHERE remediation.exists = 'true'
FACET package, package.version
LIMIT 20
SINCE 7 days ago

Detección de vulnerabilidades por origen

Comprenda qué integración está encontrando vulnerabilidades:

FROM Vulnerability
SELECT count(*) AS 'Detections'
FACET source
SINCE 30 days ago

Análisis de dependencia Java

Centrar en las vulnerabilidades específicas de Java:

FROM Vulnerability
SELECT count(*) AS 'Vulnerabilities'
WHERE package LIKE '%.jar' OR package LIKE '%maven%' OR package.language = 'java'
FACET package, severity
SINCE 30 days ago
LIMIT 20

consulta específica de la entidad

Resumen de vulnerabilidades de la aplicación

Obtenga recuentos de vulnerabilidades para una aplicación específica:

FROM Vulnerability
SELECT count(*) AS 'Total',
filter(count(*), WHERE severity = 'CRITICAL') AS 'Critical',
filter(count(*), WHERE severity = 'HIGH') AS 'High',
filter(count(*), WHERE severity = 'MEDIUM') AS 'Medium',
filter(count(*), WHERE severity = 'LOW') AS 'Low'
WHERE entityLookupValue = 'YOUR_ENTITY_NAME'
SINCE 7 days ago

Desglose de vulnerabilidades por tipo de entidad

Analizar vulnerabilidades en diferentes tipos de entidad:

FROM Vulnerability
SELECT count(*) AS 'Vulnerabilities'
FACET entityLookupValue, severity, entityType
LIMIT 20
SINCE 7 days ago

entidad sin escaneos recientes

Identificar entidad que podría no estar reportando datos de vulnerabilidades:

FROM Vulnerability
SELECT max(timestamp) AS 'Last Scan'
FACET entityLookupValue
SINCE 30 days ago
LIMIT 20

Cumplimiento y presentación de reportes

Vulnerabilidades mayores a 30 días (seguimiento de SLA)

Monitorear las vulnerabilidades que exceden su SLA de remediación:

FROM Vulnerability
SELECT count(*) AS 'Overdue Vulnerabilities'
FACET entityLookupValue, severity
SINCE 180 days ago
UNTIL 30 days ago
LIMIT 20

vulnerabilidades métricas mensuales

Generar reportes mensuales:

FROM Vulnerability
SELECT count(*) AS 'Total Detected',
uniqueCount(entityGuid) AS 'Affected Entities',
filter(count(*), WHERE severity IN ('CRITICAL', 'HIGH')) AS 'High Risk'
FACET monthOf(firstDetected)
SINCE 180 days ago
TIMESERIES 1 month

Análisis avanzado

radio de explosión de vulnerabilidades

Identificar vulnerabilidades que afectan a muchas entidades:

FROM Vulnerability
SELECT count(entityGuid) AS 'Affected Entities', max(numeric(cvss.score)) AS 'CVSS'
FACET cve
LIMIT 20
SINCE 30 days ago

Puntaje de higiene de seguridad

Calcular un puntaje de seguridad personalizada:

FROM Vulnerability
SELECT 100 - (
filter(count(*), WHERE severity = 'CRITICAL') * 10 +
filter(count(*), WHERE severity = 'HIGH') * 5 +
filter(count(*), WHERE severity = 'MEDIUM') * 2 +
filter(count(*), WHERE severity = 'LOW') * 0.5
) AS 'Security Score'
FACET entityLookupValue
SINCE 7 days ago
LIMIT 20

Tendencias de vulnerabilidades por tipo

Compare las vulnerabilidades de la aplicación con las de la infraestructura:

FROM Vulnerability
SELECT count(*) AS 'Vulnerabilities'
FACET entityType
TIMESERIES AUTO
SINCE 30 days ago

Hallazgos de seguridad basados en la entidad

Consulte los datos de vulnerabilidades del estado actual utilizando el tipo de evento Entity. Este enfoque es más adecuado para preguntas centradas en la entidad que para tendencias de series temporales:

FROM Entity
SELECT count(*)
WHERE type = 'SECURITY_FINDING' AND cve.id IS NOT NULL
FACET cve.id, severity
SINCE 7 days ago

Sugerencia

Agregar AND cve.id IS NOT NULL filtra los hallazgos de configuración incorrecta y de tipo de política que no tienen CVE asignado, que de otro modo dominarían los resultados de la faceta. Esta consulta utiliza el tipo de evento Entity (búsqueda de entidad de NerdGraph) en lugar del tipo de evento Vulnerability — refleja el estado actual de la entidad en lugar de un flujo de eventos, por lo que no es adecuada para la tendencia de TIMESERIES.

Usando estas consultas

En el generador de consultas

  1. Vaya a one.newrelic.com > All capabilities > Query your data
  2. Copia y pega cualquier consulta de esta página
  3. Haga clic en Run para ver los resultados.
  4. Ajuste los rangos de tiempo y los filtros según sea necesario

En los dashboards personalizados

  1. Crear un nuevo dashboard o editar uno existente
  2. Agrega un widget y selecciona Query builder
  3. Pegue la consulta y configure la visualización
  4. Almacena el widget en tu dashboard

En alertas

  1. Vaya a Alerts > Create a condition
  2. Seleccione NRQL query como tipo de condición
  3. Emplee consultas que devuelvan recuentos o umbrales
  4. Configurar alerta umbral y canal de notificación

Para obtener más información sobre las alertas, consulte Configurar alertas de vulnerabilidades.

Consejos para personalizar la consulta

Reemplazar marcador de posición

  • 'YOUR_ENTITY_NAME' - Reemplace con su nombre de entidad real del atributo entityLookupValue
  • Rangos de tiempo (por ejemplo, SINCE 30 days ago): ajústelos a sus necesidades

Combinar con otros datos

NRQL no admite JOIN entre eventos. Para correlacionar los datos de vulnerabilidades con las métricas de APM o infraestructura, utilice consultas separadas y combine los resultados en un dashboard. Por ejemplo:

-- Vulnerability data
FROM Vulnerability
SELECT count(*) AS 'Vulnerabilities'
FACET entityLookupValue
SINCE 1 day ago
-- APM transaction data (run as a separate query)
FROM Transaction
SELECT average(duration) AS 'Avg Response Time'
FACET appName
SINCE 1 day ago

Exportar resultados

Todos los resultados de la consulta pueden ser:

  • Descargado como CSV
  • Añadido a los dashboards
  • Exportado a través de API
  • Compartido con tu equipo

¿Que sigue?

Referencia de estructura de datos

Aprenda sobre los tipos de eventos y atributos en detalle

Configurar alerta

Crear alertas basadas en estas consultas

Documentación NRQL

Obtenga más información sobre la sintaxis NRQL

Copyright © 2026 New Relic Inc.

This site is protected by reCAPTCHA and the Google Privacy Policy and Terms of Service apply.