Große-Zahlen-Diagramm erstellen

Große-Zahlen-Diagramme zeigen wichtige Metriken, die von Ihrem Team überwacht werden sollen, an der SOC-Wand an. Aktivieren Sie die Trendermittlung, um zu sehen, wie sich Ihr Unternehmen im zeitlichen Verlauf entwickelt.

Vorbereitende Schritte

Erstellen Sie ein Widget auf der Basis einer der folgenden Datenquellen und stellen Sie sicher, dass Sie Abfrageergebnisse haben:

Vorgehensweise

  1. Geben Sie dem Diagramm im Abschnitt Ansichten des Widgets einen Namen und wählen Sie aus, ob der Titel und der Aktualisierungsstatus angezeigt werden sollen.
  2. Wählen Sie Big-Number-Diagrammaus.
  3. Legen Sie auf der Registerkarte Allgemein den Wert und die Schriftgröße fest.
  4. Geben Sie als Datenformat Keine (keine Formatierung wird angewendet), Datum, Datum und Uhrzeitoder Nummer an (die letzteren Formate verwenden die Standardformatierung der Ländereinstellung).
  5. Wählen Sie nur für Angriffsdatenquellen aus, wie die Werte aggregiert werden sollen. In der folgenden Tabelle werden die verfügbaren Aggregationsoptionen beschrieben:
    Option Beschreibung
    Erster Gibt den ersten Wert des ausgewählten Feldes in der Datei zurück.
    Durchschnitt Gibt den Durchschnitt aller numerischen Werte für das ausgewählte Feld zurück.
    Summe Gibt den Summenwert für das ausgewählte Feld zurück.
    Anzahl Gibt eine Zeilenanzahl für das ausgewählte Feld zurück.
    Maximum Gibt den maximalen Wert für das ausgewählte Feld zurück.
    Minimum Gibt den minimalen Wert für das ausgewählte Feld zurück.
  6. Aktivieren Sie die Trendermittlung, um die aktuellen und die vorherigen Werte zu vergleichen.
    In der Tabelle wird mit einem Pfeil angezeigt, ob der Wert im Verhältnis zum vorherigen Wert gestiegen, gesunken oder gleich geblieben ist.
  7. Für numerische Daten aus AQL-Datenquellen setzen Sie 0 anzeigen, wenn keine Daten zurückgegeben werden auf Am , wenn Sie ein leeres Diagramm oder eineNo data was returnedfehl. Dieses Verhalten stimmt mit dem Standardverhalten für die Angriffsdatenquellen überein.
  8. Legen Sie auf der Registerkarte Schwellenwerte Schwellenwerte fest, um die bedingte Farbformatierung im Diagramm anzuzeigen.
    1. Klicken Sie auf Schwellenwertindikator hinzufügen.
    2. Wählen Sie einen Schwellenwertanzeiger aus, geben Sie einen Schwellenwert ein und klicken Sie dann auf Wert hinzufügen , um eine Farbe auszuwählen, oder geben Sie einen HTML-Farbcode in der Farbpalette ein, um die Auswahl derselben Farben in verschiedenen Diagrammen zu vereinfachen. Wenn der Wert beispielsweise höher als 50 ist, setzen Sie die Hintergrundfarbe auf Rot und die Datenfarbe auf Schwarz. Wenn Sie nur die Hintergrundfarbe festlegen, werden die Datenfarbe und der Anzeigename abhängig von der ausgewählten Hintergrundfarbe in einem kontrastierenden Schwarz oder Weiß angezeigt.
      Hinweis: Es ist nicht zulässig, eine nicht numerische Spalte als Schwellenwert auszuwählen. Führen Sie die Abfrage aus, um Ergebnisse zu erhalten, und überprüfen Sie die Schwellenwerteinstellungen, um sicherzustellen, dass sie ordnungsgemäß funktionieren.
  9. Optional: Wählen Sie auf der Registerkarte Drilldown eine Drilldown-Aktion für den Fall aus, dass auf das Big-Number-Diagramm geklickt wird. Sie können ein Dashboard, eine URL oder eine bestimmte Seite in der Quellanwendung ( IBM QRadar oder QRadar Analyst Workflow) öffnen.
    1. Wenn Sie ein Dashboard öffnen möchten, wählen Sie das zu öffnende Dashboard und wählen Sie, ob es im aktuellen Fenster oder in einem neuen Fenster geöffnet werden soll.
      Tipp: Wenn Sie einen Drilldown zu einem anderen Dashboard in demselben Fenster durchführen, können Sie den Navigationspfad verwenden, um zu den vorherigen Dashboards im Drillpfad zurückzukehren.
    2. Wenn Sie eine URL öffnen möchten, geben Sie einen absoluten Pfad zum Öffnen einer externen URL an (z. B. https://www.ibm.com ). oder ein relativer Pfad zum Öffnen einer QRadar Seite, beispielsweise DNS-Suche. URL wird in einem neuen Browserfenster geöffnet .

      Sie können an beliebiger Stelle in der URL eine beliebige Anzahl Parameter definieren. Setzen Sie Parameter in Klammern ({}) und wählen Sie dann einen Wert für die einzelnen Parameter aus.

      In der folgenden Tabelle sind einige typische URLs für QRadar mit Parametern aufgelistet:
      Beschreibung URL
      QRadar Port-Scan

      Die Datenquelle muss IP-Adressen für die Quelle oder das Ziel enthalten. Die Zeichenfolge {ip_address} definiert einen URL-Parameter ip_address für eine Quellen-oder Ziel-IP-Adressspalte. Beim Drilldown in einer Tabellenzeile wird anschließend die Seite für den Port-Scan für die IP-Adresse der Quelle oder des Ziels für die Zeile geöffnet.

      /console/core/jsp/investigate.jsp?type=port_scan&host={ip_address}
      QRadar DNS-Suche

      Die Datenquelle muss IP-Adressen für die Quelle oder das Ziel enthalten. Die Zeichenfolge {ip_address} definiert einen URL-Parameter ip_address für eine Quellen-oder Ziel-IP-Adressspalte. Beim Drilldown in einer Tabellenzeile wird anschließend die Seite für die DNS-Suche für die IP-Adresse der Quelle oder des Ziels für die Zeile geöffnet.

      /console/core/jsp/investigate.jsp?type=dns_lookup&host={ip_address}
      QRadar WHOIS-Suche

      Die Datenquelle muss IP-Adressen für die Quelle oder das Ziel enthalten. Die Zeichenfolge {ip_address} definiert einen URL-Parameter ip_address für eine Quellen-oder Ziel-IP-Adressspalte. Beim Drilldown in einer Tabellenzeile wird anschließend die Seite für die WHOIS-Suche für die IP-Adresse der Quelle oder des Ziels für die Zeile geöffnet.

      /console/core/jsp/investigate.jsp?type=whois_lookup&host={ip_address}
      QRadar Seite Offense Summary (Angriffszusammenfassung)

      Die Datenquelle muss Angriffs-IDs enthalten. Die Zeichenfolge {offense_id} definiert einen URL-Parameter offense_id für eine ID-Spalte. Beim Drilldown in einer Tabellenzeile wird anschließend die Seite Offense Summary für die Angriffs-ID der Zeile geöffnet.

      /console/do/sem/offensesummary?appName=Sem&pageId=OffenseSummary&summaryId={offense_id}
  10. Zeigen Sie eine Vorschau des Diagramms an und klicken Sie anschließend auf Speichern.
    Tipp: Die Beschriftungen für das Diagramm stammen aus den verwendeten Abfragen. Wenn sie in der Vorschau unleserlich sind, bearbeiten Sie die Beschriftungen im Abschnitt für die Ansicht.