Widgets aus einer Verstoß-Datenquelle erstellen

Verwenden Sie die Verstoß-API-Endpunkte als Datenquelle für Ihre Widgets.

Informationen zu dieser Task

Administratoren können keine Widgets oder Dashboards für andere Benutzer erstellen, aber sie können ihre eigenen Dashboards mit anderen Benutzern gemeinsam nutzen.

Um die Angriffsdatenquelle (/siem/offenses) abzufragen, müssen Sie über die Berechtigung Offenses (Angriffe) verfügen. Die zurückgegebenen Daten sind aufgrund Ihres Sicherheitsprofils eingeschränkt.

Vorgehensweise

  1. Klicken Sie auf Dashboard konfigurieren.

    In der Anzeige Dashboard konfigurieren wird eine Bibliothek mit verfügbaren Widgets angezeigt, in der Details zu den einzelnen Widgets angezeigt werden.

  2. Klicken Sie auf Neues Widget erstellen.
  3. Geben Sie auf der Seite Neues Dashboardelement einen Namen und eine Beschreibung für das Widget ein.
  4. Wählen Sie Offense in der Datenquellenliste im Abschnitt Abfrage aus und wählen Sie in der Liste Felder die API-Felder aus, die Sie anzeigen möchten. Verwenden Sie die Optionen Filtern und Sortieren, um die Ergebnisse fein abzustimmen.

    Weitere Informationen zu API-Feldern finden Sie in der API-Dokumentation zur QRadar -Konsole (https://<ConsoleIPaddress>/api_doc/). Die Felder der Angriffs-API befinden sich im Abschnitt GET /siem/offenses .

    Die folgende Abbildung zeigt ein Beispiel für abgeschlossene API-Parameter:
    Abbildung mit Angriffs-API-Parametern
    Hinweis In diesem Beispiel muss der Filter assigned_to auf den aktuellen Benutzer gesetzt werden, um Ergebnisse abzurufen.
    Tipp: Sie können über eine oder mehrere Protokollquellen in einer Angriffsabfrage filtern. Geben Sie beispielsweise im Feld Filter log_sources CONTAINS (type_name="IBM Trusteer" OR type_name="CREEvents") ein, um nur die IBM® Trusteer ®-oder CREEvents-Protokollquellen anzuzeigen.
  5. Legen Sie eine Aktualisierungszeit fest, wie oft Sie die Datenquelle abfragen.
    Wählen Sie eine Aktualisierungsrate, die größer ist als die gewählte Abfragezeit. Die Standardaktualisierungsrate beträgt alle 5 Minuten. Je kürzer die Aktualisierungszeit ist, desto größer ist der Einfluss auf die Leistung von IBM QRadar®.
  6. Klicken Sie auf Abfrage ausführen.
    Wenn Sie das Widget zum ersten Mal erstellen, können Sie die Diagramme nicht konfigurieren, wenn keine Datenergebnisse zurückgegeben werden. Versuchen Sie, die Kriterien in den Feldern weniger streng zu gestalten, und führen Sie die Abfrage erneut aus.
  7. Erstellen Sie eine Ansicht im Abschnitt Ansichten .
    Da Sie mehrere Ansichten aus derselben Abfrage erstellen können, geben Sie der Ansicht einen eindeutigen Namen. Standardmäßig werden Titel und Status des Diagramms in der Titelleiste angezeigt. Um sie auszublenden, können Sie auf das Symbol Weitere Optionen klicken und die Einstellungen auf Aus setzen.
  8. Wählen Sie einen Diagrammtyp und füllen Sie die entsprechenden Felder für das Diagramm aus. Anwendungsfälle zur Unterstützung bei der Entscheidung, welcher Diagrammtyp verwendet werden soll, finden Sie unter Widgetdiagrammtypen.
    Diagrammtyp Anweisungen
    Balken Balkendiagramm erstellen
    Große Zahl Große-Zahlen-Diagramm erstellen
    Geografisch Geografisches Diagramm erstellen
    Kreis Kreisdiagramm erstellen
    Streudiagramm Streudiagramm erstellen
    Tabellarisch Tabellarisches Diagramm erstellen
    Zeitreihe Zeitreihendiagramm erstellen
  9. Zeigen Sie eine Vorschau des Diagramms an und klicken Sie anschließend auf Speichern.

Ergebnisse

Sie können ein Widget bearbeiten und speichern, ohne die Abfrage erneut auszuführen. Wenn zum Beispiel eine Abfrage keine Ergebnisse zurückgibt, z. B. wenn der Zeitraum nicht lang genug ist, um neue Ereignisse aufzunehmen, oder wenn der Wert für Größe oder Schweregrad beim Ausführen der Abfrage nicht anwendbar ist, können Sie das Widget speichern. Wenn Sie die Abfrage bearbeiten, müssen Sie die Abfrage erneut ausführen, bevor Sie das Widget speichern können.

Wenn Sie ein Widget löschen, wird es aus allen Dashboards entfernt, zu denen es gehört. Wenn das gelöschte Dashboard Parameter enthält, werden die Parameter nicht gelöscht.