Tabellarisches Diagramm erstellen
Verwenden Sie ein tabellarisches Diagramm, wenn es mehrere Gruppen von Werten gibt, zwischen denen eine direkte Beziehung besteht.
Vorbereitende Schritte
Vorgehensweise
- Geben Sie dem Diagramm im Abschnitt Ansichten des Widgets einen Namen und wählen Sie aus, ob der Titel und der Aktualisierungsstatus angezeigt werden sollen.
- Wählen Sie Tabellarische Anzeigeaus.
- Legen Sie auf der Registerkarte Allgemein die folgenden Eigenschaften fest:
- Wählen Sie alle Spalten aus oder geben Sie die anzuzeigenden Spalten an.
- Wenn Sie bestimmte Spalten ausgewählt haben, klicken Sie für jede Spalte auf Weitere Optionen und geben Sie der Spalte einen anzuzeigenden Namen. Sie können auch die folgenden Optionen festlegen: Geben Sie die Spaltenausrichtung an oder verwenden Sie die Ausrichtung, die von den Standardspalteneinstellungen übernommen wird; geben Sie das Datenformat als Keines (keine Formatierung wird angewendet), Datum, Datum und Uhrzeit oder Zahl (letztere Formate verwenden die Standardformatierung für die Ländereinstellung); geben Sie die Spaltenbreite entweder in Pixeln oder als Prozentsatz der Breite des Diagramms an.
- Wählen Sie für alle Spalten in der Tabelle die Standardausrichtung aus.
- Wählen Sie eine Tabellengröße und die maximale Anzahl anzuzeigende Elemente aus.
- Legen Sie auf der Registerkarte Schwellenwerte Schwellenwerte fest, um die bedingte Farbformatierung im Diagramm anzuzeigen.
- Klicken Sie auf Schwellenwertindikator hinzufügen.
- Legen Sie Schwellenwerte fest, um ein beliebiges numerisches Feld in der Abfrage anzuzeigen, z. B. das Ausmaß von Ereignissen. Wählen Sie den Schwellenwertanzeiger (Farbe, Form oder beides) aus und wählen Sie dann die Spalte aus.
- Wenn Sie eine Farbe ausgewählt haben, geben Sie einen Wert ein und klicken Sie dann auf Wert hinzufügen , um eine Farbe auszuwählen, oder geben Sie einen HTML-Farbcode in der Farbpalette ein, um die Auswahl derselben Farben in verschiedenen Diagrammen zu vereinfachen.
- Wenn Sie eine Form ausgewählt haben, geben Sie einen Wert ein und klicken Sie anschließend auf Wert hinzufügen , um eine Form auszuwählen.Wenn Sie Indikatoren für die Farbe und die Form von Schwellenwerten auswählen, wird die Farbe auf die Form anstatt auf den linken Rand der Tabelle angewendet. Zum Beispiel kann ein Status "Vorsicht" als gelbes Dreieck angezeigt werden. Sie können die gleichen Schwellenwerte für Farbe und Form verwenden.Führen Sie die Abfrage aus, um Ergebnisse zu erhalten, und überprüfen Sie die Schwellenwerteinstellungen, um sicherzustellen, dass sie ordnungsgemäß funktionieren. Es kann keine nicht numerische Spalte als Schwellenwert ausgewählt werden.
- Optional: Wählen Sie auf der Registerkarte Drilldown eine Aktion aus, die ausgeführt werden soll, wenn im Tabellendiagramm auf eine Zeile geklickt wird. Sie können ein Dashboard, eine URL oder eine bestimmte Seite in der Quellanwendung ( IBM QRadar oder QRadar Analyst Workflow) öffnen.
- Wenn Sie ein Dashboard öffnen möchten, wählen Sie das zu öffnende Dashboard, wählen Sie optional Dashboardparameterwerte und wählen Sie, ob es im aktuellen Fenster oder in einem neuen Fenster geöffnet werden soll.
Wenn Sie Parameter festlegen, werden diese auf Basis der Zeile an das Zieldashboard übergeben, die in der Tabelle angeklickt wurde. Wenn Sie beispielsweise einen ID-Parameter festgelegt haben, wird die Balken- oder Segment-ID als Parameter an das Zieldashboard gesendet. Wenn Sie den Parameterwert des Dashboards auf Standard setzen, werden keine Parameterwerte an das Zieldashboard übergeben. Es wird die vorhandene Sitzung oder der Standardparameterwert verwendet oder das Parameterfeld auf der Karte Parameter im Zieldashboard bleibt leer.
Tipp: Wenn Sie einen Drilldown zu einem anderen Dashboard in demselben Fenster durchführen, können Sie den Navigationspfad verwenden, um zu den vorherigen Dashboards im Drillpfad zurückzukehren. - Wenn Sie eine URL öffnen möchten, geben Sie einen absoluten Pfad zum Öffnen einer externen URL an (z. B. https://www.ibm.com ). oder ein relativer Pfad zum Öffnen einer QRadar Seite, beispielsweise DNS-Suche. URL wird in einem neuen Browserfenster geöffnet .
Sie können an beliebiger Stelle in der URL eine beliebige Anzahl Parameter definieren. Setzen Sie Parameter in Klammern ({}) und wählen Sie dann einen Wert für die einzelnen Parameter aus.
In der folgenden Tabelle sind einige typische URLs für QRadar mit Parametern aufgelistet:Beschreibung URL QRadar Port-Scan Die Datenquelle muss IP-Adressen für die Quelle oder das Ziel enthalten. Die Zeichenfolge
{ip_address}definiert einen URL-Parameter ip_address für eine Quellen-oder Ziel-IP-Adressspalte. Beim Drilldown in einer Tabellenzeile wird anschließend die Seite für den Port-Scan für die IP-Adresse der Quelle oder des Ziels für die Zeile geöffnet./console/core/jsp/investigate.jsp?type=port_scan&host={ip_address}QRadar DNS-Suche Die Datenquelle muss IP-Adressen für die Quelle oder das Ziel enthalten. Die Zeichenfolge
{ip_address}definiert einen URL-Parameter ip_address für eine Quellen-oder Ziel-IP-Adressspalte. Beim Drilldown in einer Tabellenzeile wird anschließend die Seite für die DNS-Suche für die IP-Adresse der Quelle oder des Ziels für die Zeile geöffnet./console/core/jsp/investigate.jsp?type=dns_lookup&host={ip_address}QRadar WHOIS-Suche Die Datenquelle muss IP-Adressen für die Quelle oder das Ziel enthalten. Die Zeichenfolge
{ip_address}definiert einen URL-Parameter ip_address für eine Quellen-oder Ziel-IP-Adressspalte. Beim Drilldown in einer Tabellenzeile wird anschließend die Seite für die WHOIS-Suche für die IP-Adresse der Quelle oder des Ziels für die Zeile geöffnet./console/core/jsp/investigate.jsp?type=whois_lookup&host={ip_address}QRadar Seite Offense Summary (Angriffszusammenfassung) Die Datenquelle muss Angriffs-IDs enthalten. Die Zeichenfolge
{offense_id}definiert einen URL-Parameter offense_id für eine ID-Spalte. Beim Drilldown in einer Tabellenzeile wird anschließend die Seite Offense Summary für die Angriffs-ID der Zeile geöffnet./console/do/sem/offensesummary?appName=Sem&pageId=OffenseSummary&summaryId={offense_id}
- Wenn Sie ein Dashboard öffnen möchten, wählen Sie das zu öffnende Dashboard, wählen Sie optional Dashboardparameterwerte und wählen Sie, ob es im aktuellen Fenster oder in einem neuen Fenster geöffnet werden soll.
- Zeigen Sie eine Vorschau des Diagramms an und klicken Sie anschließend auf Speichern.Tipp: Die Beschriftungen für das Diagramm stammen aus den verwendeten Abfragen. Wenn sie in der Vorschau unleserlich sind, bearbeiten Sie die Beschriftungen im Abschnitt für die Ansicht.