Dashboard hinzufügen

Fügen Sie ein Dashboard hinzu, um Ihre IBM® Security QRadar® AQL-Abfrageergebnisse anzuzeigen. Sie können Ihrem Dashboard Anzeigen hinzufügen, um die Ergebnisse mehrerer Abfragen anzuzeigen.

Informationen zu dieser Task

Wichtig: IBM Security QRadar AQL Plugin unterstützt die Ariel-Datenbanken Events, Flows und Globalview. Die Syntax der AQL-Funktionen ist für alle Abfragen gleich.
Wichtig:

Benutzerdefinierte IBM Security QRadar AQL Plugin -Spaltennamen, die mit dem Operator AS verwendet werden, unterstützen die folgenden Zeichen nicht:

  • Großbuchstaben
  • Leerzeichen oder Unterstriche
  • Sonderzeichen

Vorgehensweise

  1. Klicken Sie in Ihrer Grafana -Instanz im Navigationsmenü auf Dashboards.
  2. Klicken Sie auf der Seite Dashboards auf Neu > Neues Dashboard.
  3. Klicken Sie auf der Seite Neues Dashboard auf Visualisierung hinzufügen.
  4. Wählen Sie auf der Registerkarte Abfrage im Feld Datenquelle IBM Security QRadar AQL Pluginaus.
    Tipp: Sie können eine Dashboardanzeige hinzufügen, die mindestens zwei Datenquellen abfragt. Um mehrere Datenquellen abzufragen, wählen Sie Gemischtaus.
  5. Geben Sie im Feld Ergebnisbereich einen Bereichswert für diese Anzeigenabfrage ein. Dieser Wert überschreibt den Konfigurationswert des Datenquellenbereichs.
  6. Geben Sie Ihre AQL-Abfrage ein.
    Wichtig: Die folgende AQL-Abfrageformatierung ist erforderlich:

    Die AQL-DATEFORMAT-Funktion unterstützt das folgende Muster:

    yyyy-MM-dd hh:mm:ss
    AQL-Funktion Syntax
    Datum/Uhrzeit

    UNIX-Zeitmarke

    select starttime from events limit 5

    Die AQL-DATEFORMAT-Funktion unterstützt das folgende Muster:

    yyyy-MM-dd hh:mm:ss
    Numerisch

    Berechnungen für Felder erfordern eine AQL-Formatierungsfunktion.

    select  long(starttime/1000*60) from events limit 5
    MetaData
    AQL-Metadatenfelder erfordern Anführungszeichen und den Operator AS, der einem bekannten AQL-Datentyp zugeordnet ist.
    select "Events per Second Raw - Average 1 Min" as double from events
    select “element” as str from events
    GEO::TEXT-SUCHE
    Die AQL-Funktion GEO::LOOKUP erfordert Datentyp-Casting und den AS-Operator.
    double(GEO::LOOKUP_TEXT(destinationip, 'latitude')) as latitude,
    double(GEO::LOOKUP_TEXT(destinationip, 'longitude')) as longitude,
    str(GEO::LOOKUP_TEXT(destinationip, 'country_name')) as countryname 
    WENN / SONST

    Der AQL IF-Bedingungsoperator erfordert das '='-Zeichen und den AS-Operator, wenn er in der Hauptabfrage verwendet wird.

    SELECT sourceip, 
    IF hostname = 'some_hostname' THEN 'ADMIN' 
    ELSE hostname AS host 
    FROM events 
  7. Klicken Sie auf Abfrage ausführen.
  8. Optional: Geben Sie im Feld Titel einen Namen für Ihre Anzeige ein.
  9. Optional: Konfigurieren Sie die Parameter für Ihre Anzeige .
  10. Klicken Sie auf Anwenden, um Ihre Anzeigenänderungen anzuwenden und zur Seite Dashboard zurückzukehren.
    Wichtig: Durch Anwenden Ihrer Änderungen wird Ihr Dashboard nicht gespeichert.
    • Klicken Sie zum Hinzufügen einer weiteren Anzeige zu Ihrem Dashboard über die Seite Dashboard auf das Symbol Anzeige hinzufügen ().
    • Um Ihre Änderungen auf der Seite Dashboard zu speichern, klicken Sie auf das Symbol Speichern (Symbol 'Speichern').
  11. Klicken Sie zum Speichern Ihres Dashboards auf Speichern.
  12. Geben Sie in der Anzeige Dashboard speichern einen Namen für Ihr Dashboard ein.
  13. Wählen Sie im Feld Ordner einen Ordner aus oder geben Sie einen Namen ein, um einen neuen Ordner zu erstellen, und klicken Sie anschließend auf Speichern.
    ADashboard savedwird angezeigt. Ihr Dashboard wird auf der Seite Dashboard im ausgewählten Ordner gespeichert.
  14. Gehen Sie zum Bearbeiten Ihres Dashboards wie folgt vor:
    1. Klicken Sie auf der Seite Dashboards auf das Dashboard, das Sie bearbeiten möchten.
    2. Klicken Sie auf dem Panel, das Sie bearbeiten möchten, auf das Symbol Menü (Menüsymbol) und dann auf Bearbeiten.
    3. Bearbeiten Sie Ihr Dashboard und klicken Sie auf Speichern.
    4. Geben Sie in der Anzeige Dashboard speichern eine Beschreibung Ihrer Änderungen ein und klicken Sie dann auf Speichern.
  15. Gehen Sie wie folgt vor, um Ihr Dashboard zu löschen:
    1. Auf der Seite Dashboards klicken Sie auf Ihr Dashboard und dann auf das Symbol Dashboard-Einstellungen (Symbol für Dashboardeinstellungen).
    2. Klicken Sie auf Dashboard löschen.
    3. Klicken Sie im Fenster Löschen auf Löschen.

Nächste Schritte

Hinweis: In Grafana Enterprise- und Grafana Cloud-Versionen können Dashboard-Berichte konfiguriert, erstellt und verteilt werden. Weitere Informationen finden Sie unter Erstellen und Verwalten von Berichten in Grafana. Aktualisieren Sie die Grafana Cloud-Konfigurationseinstellung (rendering_timeout), um Plugin-Dashboard-Berichte erfolgreich zu rendern (wenden Sie sich an Grafana Support).