Creación de un gráfico de números grandes

Los gráficos de números grandes muestran métricas importantes en la pared de SOC que desea que el equipo supervise. Active la tendencia para ver cómo lo está haciendo su organización a lo largo del tiempo.

Antes de empezar

Cree un widget basado en uno de los siguientes orígenes de datos y asegúrese de que tiene resultados de consulta:

Procedimiento

  1. En la sección Vistas del widget, asigne un nombre al gráfico y seleccione si desea mostrar el título y el estado de actualización.
  2. Seleccione Gráfico de números grandes.
  3. En la pestaña General , establezca el valor y el tamaño de font.
  4. Especifique el formato de datos como ninguno (no se aplica formato), fecha, fecha y horao Número (los últimos formatos utilizan el formato predeterminado del entorno local).
  5. Solo para orígenes de datos de delitos, seleccione la etiqueta del eje y elija cómo agregar los valores. En la tabla siguiente se describen las opciones de agregación disponibles:
    Opción Descripción
    Primero Devuelve el primer valor del campo seleccionado en el conjunto de datos.
    Promedio Devuelve el promedio de todos los valores numéricos para el campo seleccionado.
    Suma Devuelve el valor de suma para el campo seleccionado.
    Recuento Devuelve un recuento de filas del campo seleccionado.
    Máximo Devuelve el valor máximo para el campo seleccionado.
    Mínimo Devuelve el valor mínimo para el campo seleccionado.
  6. Active la tendencia para comparar los valores actuales y anteriores.
    En el gráfico, una flecha indica si el valor ha aumentado, ha disminuido o se ha quedado igual con respecto al valor anterior.
  7. Para obtener datos numéricos de orígenes de datos AQL, establezca Visualizar 0 si no se devuelven datos en En si desea impedir un gráfico en blanco o unNo data was returned. Este comportamiento coincide con el comportamiento estándar para los orígenes de datos de delito.
  8. En la pestaña Umbrales , establezca umbrales para mostrar el formato de color condicional en el gráfico.
    1. Haga clic en Añadir indicador de umbral.
    2. Seleccione un indicador de umbral, especifique un valor de umbral y, a continuación, pulse Añadir valor para seleccionar un color o especifique un código de color HTML en la paleta de colores para facilitar la selección de los mismos colores en distintos gráficos. Por ejemplo, si el valor es mayor que 50, establezca el color de fondo en rojo y el color de los datos en negro. Si sólo establece el color de fondo, el color de los datos y el nombre de la vista muestran un color blanco o negro que contrasta, en función del color de fondo que seleccione.
      Nota: No es válido seleccionar una columna no numérica como umbral. Ejecute la consulta para obtener resultados y compruebe los valores de umbral para asegurarse de que funcionan correctamente.
  9. Opcional: En la pestaña Drilldown , seleccione una acción de obtención de detalles para cuando se pulse el diagrama de números grande. Puede abrir un panel de control, una URL o una página específica en la aplicación de origen ( IBM QRadar o QRadar Analyst Workflow).
    1. Si elige abrir un panel de control, seleccione el panel de control que desea abrir y elija si quiere abrirlo en la ventana actual o en una nueva.
      Sugerencia: Si accede a los detalles de un panel de control diferente en la misma ventana, puede utilizar la indicación de ruta para volver a los paneles de control anteriores en la vía de acceso de acceso a detalles.
    2. Si elige abrir una URL, especifique una ruta absoluta para abrir una URL externa (por ejemplo, https://www.ibm.com o una ruta relativa para abrir una página QRadar, como la búsqueda DNS. La URL se abre en una nueva ventana del navegador .

      Puede definir el número de parámetros que desee en cualquier lugar del URL. Escriba los parámetros entre llaves ({}) y, a continuación, seleccione un valor para cada parámetro.

      La tabla siguiente lista algunos URL típicos de QRadar con parámetros:
      Descripción URL
      Exploración de puertos de QRadar

      El origen de datos debe incluir direcciones IP de origen o destino. La serie {ip_address} define un parámetro de URL de ip_address para una columna de dirección IP de origen o de destino. Así, cuando profundiza en una fila de tabla, la página de exploración de puerto se abre en la dirección IP de origen o de destino de la fila.

      /console/core/jsp/investigate.jsp?type=port_scan&host={ip_address}
      Búsqueda de DNS de QRadar

      El origen de datos debe incluir direcciones IP de origen o destino. La serie {ip_address} define un parámetro de URL de ip_address para una columna de dirección IP de origen o de destino. Así, cuando profundiza en una fila de tabla, la página de búsqueda de DNS se abre en la dirección IP de origen o de destino de la fila.

      /console/core/jsp/investigate.jsp?type=dns_lookup&host={ip_address}
      QRadar Búsqueda WHOIS

      El origen de datos debe incluir direcciones IP de origen o destino. La serie {ip_address} define un parámetro de URL de ip_address para una columna de dirección IP de origen o de destino. Así, cuando profundiza en una fila de tabla, la página de búsqueda de WHOIS se abre en la dirección IP de origen o de destino de la fila.

      /console/core/jsp/investigate.jsp?type=whois_lookup&host={ip_address}
      Página QRadar Resumen de delitos

      El origen de datos debe incluir los ID de delitos. La serie {offense_id} define un parámetro de URL de offense_id para una columna de ID. Así, cuando profundiza en una fila de tabla, la página Resumen de delitos se abre en el DI de delito de la fila.

      /console/do/sem/offensesummary?appName=Sem&pageId=OffenseSummary&summaryId={offense_id}
  10. Obtenga una vista previa de cómo se ve el gráfico y luego pulse Guardar.
    Sugerencia: Las etiquetas del gráfico proceden de las consultas que se utilizan. Si son ininteligibles en la vista previa, edite las etiquetas en la sección Vista.