Teil 3: Erstellen einer Abfrage mit der globalen Ansicht in Pulse

Nach der Überprüfung der globalen Ansicht können Sie zu IBM® QRadar® Pulse wechseln und eine Abfrage für diese neue globale Ansicht erstellen.

Vorgehensweise

  1. Klicken Sie auf Dashboard konfigurieren.

    In der Anzeige Dashboard konfigurieren wird eine Bibliothek mit verfügbaren Widgets angezeigt, in der Details zu den einzelnen Widgets angezeigt werden.

  2. Klicken Sie auf Neues Widget erstellen.
  3. Geben Sie auf der Seite Neues Dashboardelement einen Namen und eine Beschreibung für den Artikel ein.
  4. Wählen AQL Sie in der Datenquellenliste im Abschnitt Abfrage aus und geben Sie die folgende AQL-Anweisung ein, um eine Abfrage aus der neuen globalen Ansicht auszuführen:
    SELECT *
    FROM GLOBALVIEW('Pulse Category Count','NORMAL')
    LAST 7 days
    
  5. Klicken Sie auf Abfrage ausführen.
    Die Abfrage zeigt die Spalten im Ergebnisfeld an.
  6. Optimieren Sie die AQL-Anweisung:
    1. Fügen Sie die folgenden Spalten hinzu: COUNT_category, Timeund Category. Fügen Sie eine Klausel WHERE Category und eine Klausel ORDER BY hinzu, damit die Abfrage in der richtigen Zeitfolge ausgeführt wird.
    2. Globale Ansichten werden in drei Zeiträumen kumuliert: NORMAL (minütlich), HOURLY (stündlich) und DAILY (täglich). Fügen Sie eine GROUP BY-Klausel hinzu, um eine gewisse Flexibilität zu ermöglichen, sodass die Abfrage mit drei unterschiedlichen Akkumulationsstufen verwendet werden kann. Die neue Abfrage sieht wie im folgenden Beispiel aus:
      SELECT SUM(COUNT_category), Time * 1000 as Time
      FROM GLOBALVIEW('Pulse Category Count','NORMAL')
      WHERE Category = 16001
      GROUP BY Time
      ORDER BY Time
      LAST 7 days
      
      Anmerkung: Der Zeitraum HOURLY gibt erst dann Daten zurück, wenn die globale Ansicht mindestens eine Stunde lang ausgeführt wird. In ähnlicher Weise gibt der Zeitbereich DAILY keine Daten zurück, bis die globale Ansicht mindestens einen Tag lang ausgeführt wird.
  7. Sie können jetzt Ihr Zeitreihendiagramm in Pulse wie in den folgenden Beispielen erstellen:
    Abb. 1. Globale Ansicht mit normaler Aggregation
    Globale Ansicht mit normaler Aggregation
    Abbildung 2: Globale Ansicht mit stündlicher Aggregation
    Globale Ansicht mit stündlicher Aggregation
    Abb. 3 Globale Ansicht mit täglicher Aggregation
    Globale Ansicht mit täglicher Aggregation