Utilice los puntos finales de la API de infracción como origen de datos para los widgets.
Acerca de esta tarea
Los administradores no pueden crear widgets o paneles de control para otros usuarios, pero pueden compartir sus propios paneles de control con otros usuarios.
Para consultar el origen de datos (punto final /siem/offenses), debe tener el permiso
Delitos. Los datos que se devuelven están restringidos en función de su perfil de seguridad.
Procedimiento
- Haga clic en Configurar el panel.
La pantalla Configurar panel de control muestra una biblioteca de widgets disponibles, con detalles sobre cada widget.
- Haga clic en Crear widget nuevo.
- En la página Elemento de panel de instrumentos , especifique un nombre y una descripción para el widget.
- Seleccione Offense en la lista de orígenes de datos de la sección Consulta y seleccione los campos de API que desea ver en los resultados de la lista Campos . Utilice las opciones Filtro y Ordenar para ajustar los resultados de forma precisa.
Para obtener más información sobre los campos de API, consulte la documentación de la API de la consola de QRadar (https://<ConsoleIPaddress>/api_doc/). Los campos de API de delito se encuentran en la sección GET /siem/offenses .
La imagen siguiente muestra un ejemplo de los parámetros de API completados:
Nota: En este ejemplo, el filtro assigned_to debe establecerse en el usuario actual para recuperar los resultados.
Sugerencia: Puede filtrar por uno o más orígenes de registro en una consulta de delito. Por ejemplo, en el recuadro Filtro , especifique log_sources CONTAINS (type_name="IBM Trusteer" OR
type_name="CREEvents") para ver solo los orígenes de registro IBM® Trusteer ® o CREEvents.
- Elija un tiempo de renovación que indique la frecuencia con la que desea sondear el origen de datos.
Elija una frecuencia de renovación que sea mayor que el tiempo de consulta seleccionado. La velocidad de renovación predeterminada es cada 5 minutos. Cuanto más corto sea el tiempo de renovación, mayor será el impacto en el rendimiento en IBM QRadar®.
- Haga clic en Ejecutar consulta.
Cuando crea el widget por primera vez, no puede configurar los gráficos cuando no se devuelven resultados de datos. Intente conseguir que los criterios de los campos sean menos estrictos y vuelva a ejecutar la consulta.
- Cree una vista en la sección Vistas .
Puesto que puede crear varias vistas desde la misma consulta, asigne a la vista un nombre exclusivo. De forma predeterminada, se visualiza el título y el estado del gráfico en la barra de título; para ocultarlos, pulse el icono Más opciones y cambie los valores a Desactivado.
- Seleccione un tipo de gráfico y cumplimente los campos correspondientes al gráfico. Para ver los casos de uso que le ayudarán a decidir qué tipo de gráfico utilizar, consulte Tipos de gráfico de widget.
- Obtenga una vista previa de cómo se ve el gráfico y luego pulse Guardar.
Resultados
Puede editar un widget y guardarlo sin volver a ejecutar la consulta. Por ejemplo, si una consulta no devuelve resultados, como en el caso de que el periodo de tiempo no sea lo suficientemente largo como para tomar nuevos sucesos, o si el valor de magnitud o de gravedad no se puede aplicar cuando se ejecuta la consulta, puede guardar el widget. Si edita la consulta, debe volver a ejecutar la consulta para poder guardar el widget.
Cuando se suprime un widget se elimina de todos los paneles de control a los que pertenece. Si el panel de control suprimido contiene parámetros, los parámetros no se suprimen.