Widgets aus einer dynamischen Abfragedatenquelle erstellen

Die Datenquelle Dynamische Suche verwendet die dynamische Such-API von IBM® QRadar® , um nach Daten zu suchen, die aggregierte Funktionen wie COUNT, SUM, MAX und AVG enthalten. Sie können beispielsweise die Anzahl der Asset-IDs pro Assethostname mit der Funktion COUNT_PER zählen.

Vorbereitende Schritte

Ihr Administrator muss eine dynamische Suche in Form eines JSON-Skripts bereitstellen.

Die Option Dynamische Suche erfordert QRadar 7.4.1.2020.3.2.20201112005343 (Fixpack 2) oder höher.

Wenn QRadar Version 7.4.3 oder höher ist und Sie ein Administrator sind, klicken Sie auf den Link Erstellungsprogramm für dynamische Suchabfragen , damit Sie eine Abfrage erstellen und als JSON-Script speichern können, um sie als Widgetabfrage zu verwenden.

Informationen zu dieser Task

Sie können Ihre Abfrage auf den folgenden Datenquellen aufbauen:

  • Assets
  • Angriffe
  • Vulninstances (Schwachstelleninstanzen)

Zur Erstellung von Spalten können Sie ein Feld ohne Funktion als einfaches Feld hinzufügen oder ein Feld mit einer Funktion als komplexes Feld hinzufügen. Sie können auch Bedingungen zum Filtern Ihrer Daten hinzufügen.

Vorgehensweise

  1. Klicken Sie auf Dashboard konfigurieren.

    In der Anzeige Dashboard konfigurieren wird eine Bibliothek mit verfügbaren Widgets angezeigt, in der Details zu den einzelnen Widgets angezeigt werden.

  2. Klicken Sie auf Neues Widget erstellen.
  3. Geben Sie auf der Seite Neues Dashboardelement einen Namen und eine Beschreibung für das Widget ein.
  4. Wählen Sie Dynamische Suche aus der Datenquellenliste im Abschnitt Abfrage aus und geben Sie eine JSON-Abfrage ein.
  5. Optional: Wenn QRadar Version 7.4.3 oder höher ist und Sie Administrator sind, klicken Sie auf den Link Abfragebuilder für dynamische Suche , um eine Abfrage zu erstellen.
    1. Wählen Sie eine Datenquelleaus.
    2. Füllen Sie die Abschnitte Verfügbare Spalten und Verfügbare Filter aus.
    3. Wenn Sie Ihrer Abfrage einen Namen, eine Beschreibung, einen Bereich der Suche, einen Aufbewahrungszeitraum oder einen Suchtyp hinzufügen möchten, aktivieren Sie mindestens eine Zusätzliche Sucheigenschaften.
    4. Zum Kopieren Ihres JSON-Scripts klicken Sie auf JSON generieren.
      Ihre Ergebnisse werden im Abschnitt Durch Ihre Abfrage generierte JSON angezeigt. Klicken Sie auf In Zwischenablage kopieren, um Ihr JSON-Script zu kopieren.
    5. Fügen Sie auf der Seite Neues Dashboardelement das kopierte JSON-Script ein.
  6. Optional: Fügen Sie Parameter zur dynamischen Suchabfrage hinzu.
    1. Fügen Sie vorhandene Parameter in die Abfrage ein. Klicken Sie auf das Symbol Parameter einfügen und klicken Sie dann für jeden relevanten Parameter auf Einfügen.
      Wichtig: In dynamischen Suchabfragen muss Parametern ein Dollarzeichen vorangestellt werden (z. B. ${NumberOfRules}).
    2. Wenn Sie den Standardwert des Parameters ändern möchten, klicken Sie auf das Symbol Ansichtsparameter und anschließend auf Speichern .
      Wenn Sie den Standardwert für einen Parameter ändern, ändern Sie den Wert überall dort, wo der Parameter in Ihrem Arbeitsbereich verwendet wird, außer in erweiterten oder angehefteten Dashboards und Widgets. Wenn Sie den Wert nicht als Standardwert festlegen, gilt die aktualisierte Änderung nur für die aktuelle Sitzung. Wenn Sie den Wert jedoch als Standardwert festlegen, verwendet der aktuelle Sitzungswert diesen Wert ebenfalls.

      Der vordefinierte Parameter SYSTEM:username gibt den Benutzernamen des angemeldeten Benutzers zurück. Systemparameter sind schreibgeschützt und Sie können den Standardwert nicht ändern.

    3. Klicken Sie zum Hinzufügen eines Parameters zu Ihrem Arbeitsbereich auf Hinzufügen, geben Sie dem Parameter bei Bedarf einen Namen und einen Standardwert und klicken Sie anschließend auf Speichern.

      Nachdem Sie zum ersten Mal Parameter zu einem Widget in einem Dashboard hinzugefügt haben, wird die Parameter-Karte auf dem Dashboard angezeigt. Wenn Sie Parameter aus dem Widget entfernen und kein anderes Widget in diesem Dashboard den Parameter verwendet, wird die Parameter-Karte nicht mehr angezeigt.

  7. Klicken Sie auf Abfrage ausführen.
    Wenn Sie das Widget zum ersten Mal erstellen, können Sie die Diagramme nicht konfigurieren, wenn keine Datenergebnisse zurückgegeben werden. Versuchen Sie, die Kriterien in den Feldern weniger streng zu gestalten, und führen Sie die Abfrage erneut aus.
  8. Erstellen Sie ein Dashboarddiagramm im Abschnitt Ansichten .
    Da Sie mit derselben Abfrage mehrere Ansichten und Diagramme erstellen können, geben Sie der Ansicht einen eindeutigen Namen. Standardmäßig werden Titel und Status des Diagramms in der Titelleiste angezeigt. Um sie auszublenden, können Sie auf das Symbol Weitere Optionen klicken und die Einstellungen auf Aus setzen.
  9. Wählen Sie einen Diagrammtyp und konfigurieren Sie die entsprechenden Eigenschaften. Anwendungsfälle zur Unterstützung bei der Entscheidung, welcher Diagrammtyp verwendet werden soll, finden Sie unter Widgetdiagrammtypen.
    Diagrammtyp Anweisungen
    Balken Balkendiagramm erstellen
    Große Zahl Große-Zahlen-Diagramm erstellen
    Geografisch Geografisches Diagramm erstellen
    Kreis Kreisdiagramm erstellen
    Streudiagramm Streudiagramm erstellen
    Tabellarisch Tabellarisches Diagramm erstellen
    Zeitreihe Zeitreihendiagramm erstellen
  10. Zeigen Sie eine Vorschau des Diagramms an und klicken Sie anschließend auf Speichern.
    Tipp: Die Beschriftungen für das Diagramm stammen aus den verwendeten Abfragen. Wenn sie in der Vorschau unleserlich sind, bearbeiten Sie die Beschriftungen im Abschnitt für die Ansicht.