Sie können Ariel Query Language (AQL)-Anweisungen verwenden, um Widgets zu erstellen. AQL ist eine strukturierte Abfragesprache, mit der Sie Ereignis-und Datenflussdaten aus der Ariel-Datenbank in IBM® QRadar®extrahieren, filtern und bearbeiten können.
Vorbereitende Schritte
Lesen Sie die folgenden Abschnitte im IBM QRadar Ariel Query Language Guide , um mehr über die Ariel Query Language zu erfahren, die Sie in QRadar Pulse verwenden, um Dashboardelemente auf der Basis von AQL-Datenquellen zu erstellen:
- Übersicht über Ariel Query Language
Im Übersichtsabschnitt werden in mehreren
Unterabschnitten die zu verwendenden Anweisungen und Klauseln erläutert. Die Anweisungen und Klauseln werden als Schlüsselwörter in QRadar und QRadar Pulse angezeigt, wenn Sie sie im Abfragefeld eingeben.
- Ereignis-, Datenfluss-und Simarc-Felder für AQL-Abfragen
Verwenden Sie
AQL, um bestimmte Felder aus den Ereignissen, Datenflüssen und simarc-Tabellen in der Ariel-Datenbank
abzurufen.
Informationen zu dieser Task
Administratoren können keine Widgets oder Dashboards für andere Benutzer erstellen, aber sie können ihre eigenen Dashboards mit anderen Benutzern gemeinsam nutzen.
Vorgehensweise
- Klicken Sie auf Dashboard konfigurieren.
In der Anzeige Dashboard konfigurieren wird eine Bibliothek mit verfügbaren Widgets angezeigt, in der Details zu den einzelnen Widgets angezeigt werden.
- Klicken Sie auf Neues Widget erstellen.
- Geben Sie auf der Seite Neues Dashboardelement einen Namen und eine Beschreibung für das Widget ein.
- Wählen AQL Sie in der Datenquellenliste im Abschnitt Abfrage aus und geben Sie eine AQL-Anweisung ein. Weitere Informationen finden Sie unter Tipps zum Erstellen von AQL-Abfragen für Dashboarddiagramme.
- Fügen Sie vorhandene Parameter in die Anweisung ein. Klicken Sie auf das Symbol Parameter einfügen und klicken Sie dann für jeden relevanten Parameter auf Einfügen.
- Wenn Sie den Standardwert des Parameters ändern möchten, klicken Sie auf das Symbol Ansichtsparameter und anschließend auf Speichern .
Wenn Sie den Standardwert für einen Parameter ändern, ändern Sie den Wert überall dort, wo der Parameter in Ihrem Arbeitsbereich verwendet wird, außer in erweiterten oder angehefteten Dashboards und Widgets. Wenn Sie den Wert nicht als Standardwert festlegen, gilt die aktualisierte Änderung nur für die aktuelle Sitzung. Wenn Sie den Wert jedoch als Standardwert festlegen, verwendet der aktuelle Sitzungswert diesen Wert ebenfalls.
Tipp: Der vordefinierte Parameter SYSTEM:username gibt den Benutzernamen des angemeldeten Benutzers zurück. Systemparameter sind schreibgeschützt und Sie können den Standardwert nicht ändern.
- Klicken Sie zum Hinzufügen eines Parameters zu Ihrem Arbeitsbereich auf Hinzufügen, geben Sie dem Parameter bei Bedarf einen Namen und einen Standardwert und klicken Sie anschließend auf Speichern.
Tipp: Nachdem Sie einem Widget in einem Dashboard zum ersten Mal Parameter hinzugefügt haben, erscheint die Karte Parameter im Dashboard. Wenn Sie Parameter aus dem Widget entfernen und kein anderes Widget in diesem Dashboard den Parameter verwendet, wird die Parameter-Karte nicht mehr angezeigt.
- Legen Sie eine Aktualisierungszeit fest, wie oft Sie die Datenquelle abfragen. Wählen Sie eine Aktualisierungsrate, die größer ist als die gewählte Abfragezeit. Die Standardaktualisierungsrate beträgt alle 5 Minuten. Je kürzer die Aktualisierungszeit ist, desto größer ist der Leistungseinfluss auf IBM QRadar. Der Timer für die Aktualisierungsrate startet nach Abschluss der Abfrage.
Wenn die Aktualisierungsrate beispielsweise einmal pro Minute ist und die Abfrage 3 Minuten dauert, startet die Aktualisierungsrate erst nach Ende der 3-minütigen Ausführung.
- Klicken Sie auf Abfrage ausführen.
Wenn Sie das Widget zum ersten Mal erstellen, können Sie die Diagramme nicht konfigurieren, wenn keine Datenergebnisse zurückgegeben werden. Versuchen Sie, die Kriterien in den Feldern weniger streng zu gestalten, und führen Sie die Abfrage erneut aus.
Wenn Ihre AQL-Abfrage Parameter ohne Werte enthält,
geben Sie sie auf der Seite Parameter ein. Geben Sie für jeden Parameter einen Wert ein, damit die Abfrage erfolgreich ausgeführt wird. Wenn die Abfrage erfolgreich ist, werden die Ergebnisse neben der Anweisung angezeigt.
- Erstellen Sie eine Ansicht im Abschnitt Ansichten .
Da Sie mit derselben Abfrage mehrere Ansichten und Diagramme erstellen können, geben Sie der Ansicht einen eindeutigen Namen. Standardmäßig werden Titel und Status des Diagramms in der Titelleiste
angezeigt. Um sie auszublenden, können Sie auf das Symbol Weitere Optionen
klicken und die Einstellungen auf Aus setzen.
- Wählen Sie einen Diagrammtyp und konfigurieren Sie die entsprechenden Eigenschaften. Anwendungsfälle, die Sie bei der Entscheidung über den zu verwendenden Diagrammtyp unterstützen, finden Sie unter Widgetdiagrammtypen.
- Zeigen Sie eine Vorschau des Diagramms an und klicken Sie anschließend auf Speichern.
Tipp: Die Beschriftungen für das Diagramm stammen aus den verwendeten Abfragen. Wenn sie in der Vorschau unleserlich sind, bearbeiten Sie die Beschriftungen im Abschnitt für die Ansicht.
Ergebnisse
Sie können ein Widget bearbeiten und speichern, ohne die Abfrage erneut auszuführen. Wenn zum Beispiel eine Abfrage keine Ergebnisse zurückgibt, z. B. wenn der Zeitraum nicht lang genug ist, um neue Ereignisse aufzunehmen, oder wenn der Wert für Größe oder Schweregrad beim Ausführen der Abfrage nicht anwendbar ist, können Sie das Widget speichern. Wenn Sie die Abfrage bearbeiten, müssen Sie die Abfrage erneut ausführen, bevor Sie das Widget speichern können.
Wenn Sie ein Widget löschen, wird es aus jedem Dashboard entfernt, zu dem es gehört. Wenn das gelöschte Dashboard Parameter enthält, werden die Parameter nicht gelöscht.