Adición de un panel de control

Añada un panel de control para visualizar los resultados de la consulta AQL de IBM® Security QRadar® . Puede añadir paneles al panel de control para visualizar los resultados de varias consultas.

Acerca de esta tarea

Importante: IBM Security QRadar AQL Plugin soporta las bases de datos de eventos, flujos y globalview Ariel. La sintaxis de las funciones AQL es la misma para todas las consultas.
Importante:

Los nombres de columna personalizados de IBM Security QRadar AQL Plugin que se utilizan con el operador AS no dan soporte a los siguientes caracteres:

  • Letras mayúsculas
  • Espacios o subrayados
  • Caracteres especiales

Procedimiento

  1. En la instancia de Grafana , en el menú de navegación, pulse Paneles de control.
  2. En la página Paneles de control , pulse Nuevo > Panel de control nuevo.
  3. En la página Panel de control nuevo , pulse Añadir visualización.
  4. En el separador Consulta , en el campo Origen de datos , seleccione IBM Security QRadar AQL Plugin.
    Sugerencia: Puede añadir un panel de control que consulte dos o más orígenes de datos. Para consultar más de un origen de datos, seleccione Mixto.
  5. En el campo Rango de resultados , especifique un valor de rango para esta consulta de panel. Este valor altera temporalmente el valor de configuración de rango de origen de datos.
  6. Especifique la consulta AQL.
    Importante: Se necesita el siguiente formato de consulta AQL:

    La función DATEFORMAT de AQL da soporte al siguiente patrón.

    yyyy-MM-dd hh:mm:ss
    Función AQL Sintaxis
    Fecha/hora

    Indicación de fecha y hora de Unix

    select starttime from events limit 5

    La función DATEFORMAT de AQL da soporte al siguiente patrón.

    yyyy-MM-dd hh:mm:ss
    Numérico

    Los cálculos en campos requieren una función de formato AQL.

    select  long(starttime/1000*60) from events limit 5
    MetaData
    Los campos de metadatos de AQL requieren comillas dobles y el operador AS, que se correlacionan con un tipo de datos AQL conocido.
    select "Events per Second Raw - Average 1 Min" as double from events
    select “element” as str from events
    GEO::BÚSQUEDA_TEXTO
    La función AQL GEO::LOOKUP requiere un tipo de datos y el operador AS.
    double(GEO::LOOKUP_TEXT(destinationip, 'latitude')) as latitude,
    double(GEO::LOOKUP_TEXT(destinationip, 'longitude')) as longitude,
    str(GEO::LOOKUP_TEXT(destinationip, 'country_name')) as countryname 
    IF / ELSE

    El operador condicional AQL IF requiere el signo '=' y el operador AS cuando se utiliza en la consulta principal.

    SELECT sourceip, 
    IF hostname = 'some_hostname' THEN 'ADMIN' 
    ELSE hostname AS host 
    FROM events 
  7. Pulse Ejecutar consulta.
  8. Opcional: En el campo Título , especifique un nombre para el panel.
  9. Opcional: Configure los parámetros para el panel.
  10. Para aplicar los cambios del panel y volver a la página Panel de control , pulse Aplicar.
    Importante: la aplicación de los cambios no guarda el panel de control.
    • Para añadir otro panel al panel de control desde la página Panel de control , pulse el icono Añadir panel ().
    • Para guardar los cambios desde la página Dashboard, haz clic en el icono Guardar (Icono Guardar).
  11. Para guardar el panel de control, pulse Guardar.
  12. En el panel Guardar panel de control , especifique un nombre para el panel de control.
  13. En el campo Carpeta , seleccione una carpeta o especifique un nombre para crear una carpeta nueva y, a continuación, pulse Guardar.
    ADashboard savedse visualiza. El panel de control se guarda en la página Panel de control de la carpeta que elija.
  14. Para editar el panel de control, siga estos pasos:
    1. En la página Paneles de control , pulse el panel de control que desea editar.
    2. En el panel que desea editar, haga clic en el icono Menú (Icono de menú) y, a continuación, haga clic en Editar.
    3. Edite el panel de control y, a continuación, pulse Guardar.
    4. En el panel Guardar panel de control , especifique una descripción de los cambios y, a continuación, pulse Guardar.
  15. Para suprimir el panel de control, siga estos pasos:
    1. En la página Paneles, haz clic en tu panel y, a continuación, haz clic en el icono Configuración del panel (Icono de valores de panel de instrumentos).
    2. Pulse Suprimir panel de control.
    3. En la ventana Suprimir , pulse Suprimir.

Qué hacer a continuación

Nota: En las versiones Grafana Enterprise y Grafana Cloud, se pueden configurar, generar y distribuir informes de cuadros de mando. Para obtener más información, consulte Crear y gestionar informes en Grafana. Actualice el ajuste de configuración de Grafana Cloud (rendering_timeout) para renderizar correctamente los informes del panel de control del plugin (póngase en contacto con Grafana Soporte).