Balkendiagramm erstellen

Balkendiagramme sind gut geeignet, um ähnliche Attribute zwischen Objekten über längere Zeit zu vergleichen, z. B. die Anzahl der Ereignisse aus verschiedenen Protokollquellen über einen ausgewählten Zeitraum.

Vorbereitende Schritte

Erstellen Sie ein Widget auf der Basis einer der folgenden Datenquellen und stellen Sie sicher, dass Sie Abfrageergebnisse haben:

Vorgehensweise

  1. Geben Sie dem Diagramm im Abschnitt Ansichten des Widgets einen Namen und wählen Sie aus, ob der Titel und der Aktualisierungsstatus angezeigt werden sollen.
  2. Wählen Sie Balkendiagrammaus.
  3. Legen Sie auf der Registerkarte Allgemein die folgenden Eigenschaften fest:
    1. Wählen Sie ein Feld für die Kategorie aus.
    2. Legen Sie einen Wert für die Kategorie fest.
    3. Wählen Sie die Anzeigefarben aus. Wenn Sie nur eine Reihe haben, wählen Sie aus, ob die einzelnen Balken in unterschiedlichen (Standard) oder alle in einer Farbe (Monochrom) gehalten sein sollen. Wenn mehrere Zeitreihen vorliegen, wählen Sie für jede Zeitreihe eine Farbe aus.
    4. Klicken Sie nur für Angriffsdatenquellen auf Weitere Optionen, wählen Sie die Achsenbeschriftung aus und wählen Sie aus, wie die Werte aggregiert werden. In der folgenden Tabelle werden die verfügbaren Aggregationsoptionen beschrieben:
      Option Beschreibung
      Keine Aggregation Gibt für jede eindeutige Kategorie (X-Achse) die Summe der einzelnen Werte des ausgewählten Feldes zurück.
      Erster Gibt für jede eindeutige Kategorie (X-Achse) den ersten Wert des ausgewählten Feldes zurück.
      Durchschnitt Gibt für jede eindeutige Kategorie (X-Achse) den Durchschnitt des ausgewählten Feldes zurück.
      Summe Gibt für jede eindeutige Kategorie (X-Achse) die Summe der einzelnen Werte des ausgewählten Feldes zurück.
      Anzahl Gibt für jede eindeutige Kategorie (X-Achse) eine Zeilenanzahl für das ausgewählte Feld zurück.
      Maximum Gibt für jede eindeutige Kategorie (X-Achse) den größten numerischen Wert des ausgewählten Feldes zurück.
      Minimum Gibt für jede eindeutige Kategorie (X-Achse) den kleinsten numerischen Wert des ausgewählten Feldes zurück.
    5. Optional: Wenn Sie viele Informationen zu vermitteln haben, setzen Sie Stapelserie auf Am. Gestapelte Diagramme sind nützlich, um proportionale Beiträge innerhalb einer Kategorie zu vergleichen. Sie bilden den relativen Wert ab, den jede Datenreihe zum Gesamtwert beiträgt.
    6. Wählen Sie die Ausrichtung für die anzuzeigenden Balken aus: vertikal oder horizontal. Die Standardausrichtung ist Vertikal. Verwenden Sie die horizontale Ausrichtung, falls die Beschriftung für die Kategorien so lang sind, dass sie möglicherweise abgeschnitten werden, wenn ein vertikales Balkendiagramm angezeigt wird, oder wenn nicht sehr viele Daten angezeigt werden müssen.
    7. Setzen Sie Legende anzeigen auf Ja und legen Sie die Ausrichtung fest.
  4. Legen Sie auf der Registerkarte Achsen die Kategorieachsentyp basierend auf den Daten fest, die aus der Abfrage abgerufen werden. In der folgenden Tabelle werden die verfügbaren Achsentypen beschrieben:
    Typ Beschreibung
    Keine Das Diagramm versucht, den Typ automatisch auf Basis des Datenbestands zu bestimmen.
    Linear Numerischer Achsenmodus. Es wird ein Zahlenbereich angezeigt. Jeder Balken stellt einen eindeutigen numerischen Wert für jedes ausgewählte Feld dar. Die Abstände zwischen den Balken werden den Werten entsprechend auf lineare Weise berechnet.
    Kategorie Nicht numerischer Achsenmodus. Jeder Balken stellt eine eindeutige Kategorie dar. Die Abstände zwischen den Balken sind in der Diagrammanzeige identisch.
    Protokollierung Numerischer Achsenmodus. Balken werden als eindeutige numerische Werte angezeigt. Die Abstände zwischen den Balken werden den Werten entsprechend auf logarithmische Weise berechnet.
  5. Legen Sie Wertachsentyp auf der Basis der Daten fest, die aus der Abfrage abgerufen werden. In der folgenden Tabelle werden die verfügbaren Achsentypen beschrieben:
    Typ Beschreibung
    Keine Zeigt einen Zahlenbereich an, der von den ausgewählten Feldern abhängig ist.
    Linear Es wird ein Zahlenbereich angezeigt.
    Protokollierung Es wird ein großer Wertebereich in einer log10-Skala (Zehnerlogarithmus) angezeigt.
  6. Setzen Sie Werteachsenbereich auf Am , um den Vergleich von Daten in verschiedenen Diagrammen zu vereinfachen.
  7. Optional: Wählen Sie auf der Registerkarte Drilldown eine Drilldown-Aktion für den Fall aus, dass im Balkendiagramm auf einen Balken oder ein Segment geklickt wird. Sie können ein Dashboard, eine URL oder eine bestimmte Seite in der Quellanwendung ( IBM QRadar oder QRadar Analyst Workflow) öffnen.
    1. Wenn Sie ein Dashboard öffnen möchten, wählen Sie das zu öffnende Dashboard, wählen Sie optional Dashboardparameterwerte und wählen Sie, ob es im aktuellen Fenster oder in einem neuen Fenster geöffnet werden soll.

      Wenn Sie Parameter festlegen, werden sie auf der Basis der Balken oder des Segments, auf die im Balkendiagramm geklickt wurde, an das Zieldashboard übergeben. Wenn Sie beispielsweise einen ID-Parameter festgelegt haben, wird die Balken- oder Segment-ID als Parameter an das Zieldashboard gesendet. Wenn Sie den Parameterwert des Dashboards auf Standard setzen, werden keine Parameterwerte an das Zieldashboard übergeben. Es wird die vorhandene Sitzung oder der Standardparameterwert verwendet oder das Parameterfeld auf der Karte Parameter im Zieldashboard bleibt leer.

      Tipp: Wenn Sie einen Drilldown zu einem anderen Dashboard in demselben Fenster durchführen, können Sie den Navigationspfad verwenden, um zu den vorherigen Dashboards im Drillpfad zurückzukehren.
    2. Wenn Sie eine URL öffnen möchten, geben Sie einen absoluten Pfad zum Öffnen einer externen URL an (z. B. https://www.ibm.com ). oder ein relativer Pfad zum Öffnen einer QRadar Seite, beispielsweise DNS-Suche. URL wird in einem neuen Browserfenster geöffnet .

      Sie können an beliebiger Stelle in der URL eine beliebige Anzahl Parameter definieren. Setzen Sie Parameter in Klammern ({}) und wählen Sie dann einen Wert für die einzelnen Parameter aus.

      In der folgenden Tabelle sind einige typische URLs für QRadar mit Parametern aufgelistet:
      Beschreibung URL
      QRadar Port-Scan

      Die Datenquelle muss IP-Adressen für die Quelle oder das Ziel enthalten. Die Zeichenfolge {ip_address} definiert einen URL-Parameter ip_address für eine Quellen-oder Ziel-IP-Adressspalte. Beim Drilldown in einer Tabellenzeile wird anschließend die Seite für den Port-Scan für die IP-Adresse der Quelle oder des Ziels für die Zeile geöffnet.

      /console/core/jsp/investigate.jsp?type=port_scan&host={ip_address}
      QRadar DNS-Suche

      Die Datenquelle muss IP-Adressen für die Quelle oder das Ziel enthalten. Die Zeichenfolge {ip_address} definiert einen URL-Parameter ip_address für eine Quellen-oder Ziel-IP-Adressspalte. Beim Drilldown in einer Tabellenzeile wird anschließend die Seite für die DNS-Suche für die IP-Adresse der Quelle oder des Ziels für die Zeile geöffnet.

      /console/core/jsp/investigate.jsp?type=dns_lookup&host={ip_address}
      QRadar WHOIS-Suche

      Die Datenquelle muss IP-Adressen für die Quelle oder das Ziel enthalten. Die Zeichenfolge {ip_address} definiert einen URL-Parameter ip_address für eine Quellen-oder Ziel-IP-Adressspalte. Beim Drilldown in einer Tabellenzeile wird anschließend die Seite für die WHOIS-Suche für die IP-Adresse der Quelle oder des Ziels für die Zeile geöffnet.

      /console/core/jsp/investigate.jsp?type=whois_lookup&host={ip_address}
      QRadar Seite Offense Summary (Angriffszusammenfassung)

      Die Datenquelle muss Angriffs-IDs enthalten. Die Zeichenfolge {offense_id} definiert einen URL-Parameter offense_id für eine ID-Spalte. Beim Drilldown in einer Tabellenzeile wird anschließend die Seite Offense Summary für die Angriffs-ID der Zeile geöffnet.

      /console/do/sem/offensesummary?appName=Sem&pageId=OffenseSummary&summaryId={offense_id}
    3. Wenn Sie eine Seite in der Quellenanwendung öffnen möchten, wählen Sie die Seite aus, die geöffnet werden soll, und geben Sie eine Datenspalte für jeden URL-Parameter an. (Zurzeit ist nur die Seite mit der Angriffsübersicht verfügbar und nur eine offense_id URL Parameter ist erforderlich.)

      Je nach Quellenanwendung wird die Seite entweder in IBM QRadar oder QRadar Analyst Workflow geöffnet.

  8. Zeigen Sie eine Vorschau des Diagramms an und klicken Sie anschließend auf Speichern.