Parte 3: Creación de una consulta con la vista Global en Pulse

Después de verificar la vista global, puede cambiar a IBM® QRadar® Pulse y crear una consulta en esta nueva vista global.

Procedimiento

  1. Haga clic en Configurar el panel.

    La pantalla Configurar panel de control muestra una biblioteca de widgets disponibles, con detalles sobre cada widget.

  2. Haga clic en Crear widget nuevo.
  3. En la página Elemento de panel de instrumentos , especifique un nombre y una descripción para el elemento.
  4. Seleccione AQL en la lista de orígenes de datos en la sección Consulta y especifique la siguiente sentencia AQL para ejecutar una consulta desde la nueva vista global:
    SELECT *
    FROM GLOBALVIEW('Pulse Category Count','NORMAL')
    LAST 7 days
    
  5. Haga clic en Ejecutar consulta.
    La consulta muestra las columnas en el campo de resultados.
  6. Ajuste la sentencia AQL:
    1. Añada las columnas siguientes: COUNT_category, Timey Category. Añada una cláusula WHERE Category y una cláusula ORDER BY para que la consulta se ejecute en la secuencia de tiempo correcta.
    2. Las vistas globales se acumulan en tres rangos temporales: NORMAL (por minuto), HOURLY y DAILY. Añada una cláusula GROUP BY para permitir la flexibilidad para cambiar la consulta entre los tres niveles de acumulación. La nueva consulta se parece al siguiente ejemplo:
      SELECT SUM(COUNT_category), Time * 1000 as Time
      FROM GLOBALVIEW('Pulse Category Count','NORMAL')
      WHERE Category = 16001
      GROUP BY Time
      ORDER BY Time
      LAST 7 days
      
      Nota: El rango horario por hora no devuelve ningún dato hasta que la vista global se ejecute durante al menos 1 hora. De forma similar, el rango de tiempo DIARIAMENTE no devuelve ningún dato hasta que la vista global se ejecuta durante al menos 1 día.
  7. Puede crear su propio gráfico de serie temporal en Pulse como en los ejemplos siguientes:
    Figura 1. Vista Global con agregación normal
    Vista Global con agregación normal
    Figura 2. Vista Global con agregación por horas
    Vista Global con agregación por horas
    Figura 3. Vista Global con agregación diaria
    Vista Global con agregación diaria