Création d'un diagramme à barres

Les graphiques à barres permettent de comparer des attributs similaires pour plusieurs objets dans le temps, comme le nombre d'événements provenant de sources de journal différentes pendant une période sélectionnée.

Avant de commencer

Créez un widget basé sur l'une des sources de données suivantes et vérifiez que vous disposez de résultats de requête:

Procédure

  1. Dans la section Vues du widget, donnez un nom au graphique et sélectionnez s'il doit afficher le titre et le statut de mise à jour.
  2. Sélectionnez Diagramme à barres.
  3. Dans l'onglet Général , définissez les propriétés suivantes:
    1. Sélectionnez une zone pour la catégorie.
    2. Définissez une valeur pour la catégorie.
    3. Sélectionnez les couleurs d'affichage. Si vous n'avez qu'une seule série, choisissez une couleur différente pour chaque barre (Par défaut) ou une seule couleur (Monochrome). Si vous disposez de plusieurs séries, choisissez une couleur pour chaque série.
    4. Pour les sources de données de violation uniquement, cliquez sur Autres options, sélectionnez le libellé de l'axe et choisissez comment agréger les valeurs. Le tableau suivant décrit les options d'agrégation disponibles :
      Option Descriptif
      No aggregation Pour chaque catégorie unique (axe des X), renvoie la somme des valeurs de chaque zone sélectionnée.
      Premier Pour chaque catégorie unique (axe des X), renvoie la première valeur de la zone sélectionnée.
      Moyenne Pour chaque catégorie unique (axe des X), renvoie la moyenne de la zone sélectionnée.
      Somme Pour chaque catégorie unique (axe des X), renvoie la somme des valeurs de chaque zone sélectionnée.
      Nombre Pour chaque catégorie unique (axe des X), renvoie un nombre de lignes pour la zone sélectionnée.
      Maximum Pour chaque catégorie unique (axe des X), renvoie la valeur numérique la plus élevée pour la zone sélectionnée.
      Minimum Pour chaque catégorie unique (axe des X), renvoie la valeur numérique la moins élevée pour la zone sélectionnée.
    5. Facultatif: Si vous avez beaucoup d'informations à transmettre, définissez Série Stack sur Sur. Les graphiques empilés proportionnels permettent de comparer les contributions proportionnelles au sein d'une catégorie. Elles illustrent la part relative représentée par chaque série de données dans le total.
    6. Sélectionnez le Orientation pour les barres à afficher: verticale ou horizontale. L'orientation par défaut est Verticale. Utilisez l'orientation horizontale lorsque vous disposez de libellés longs pour les catégories qui peuvent être coupées si vous affichez des graphiques à barres verticales ou si vous n'avez pas beaucoup de données à afficher.
    7. Définissez Afficher la légende sur Oui et définissez l'orientation.
  4. Dans l'onglet Axes , définissez Type d'axe de catégorie en fonction des données extraites de la requête. Le tableau suivant décrit les types d'axe disponibles :
    Type Descriptif
    Aucune Le graphique tente de déterminer automatiquement le type en fonction du jeu de données.
    Linéaire Mode d'axe numérique. Affiche une plage de nombres. Les barres représentent la valeur numérique d'une zone sélectionnée et sont représentées de manière linéaire en fonction de leur valeur.
    Catégorie Mode d'axe non numérique. Chaque barre représente une catégorie unique. Les barres sont espacées de manière égale dans l'affichage du graphique.
    Logarithmique Mode d'axe numérique. Les barres représentent une valeur numérique et sont représentées de manière logarithmique en fonction de leurs valeurs.
  5. Définissez Type d'axe de la valeur en fonction des données extraites de la requête. Le tableau suivant décrit les types d'axe disponibles :
    Type Descriptif
    Aucune Affiche une plage de nombres en fonction des zones sélectionnées.
    Linéaire Affiche une plage de nombres.
    Logarithmique Affiche une grande plage de valeurs dans une échelle log-10.
  6. Définissez Plage d'axes de valeur sur Sur pour faciliter la comparaison des données dans des graphiques différents.
  7. Facultatif: Dans l'onglet Exploration en aval , choisissez une action d'exploration en aval lorsque vous cliquez sur une barre ou un segment dans le diagramme à barres. Vous pouvez ouvrir un tableau de bord, une URL ou une page spécifique dans l'application source ( IBM QRadar ou QRadar Analyst Workflow).
    1. Si vous avez choisi d'ouvrir un tableau de bord, sélectionnez le tableau de bord à ouvrir, sélectionnez éventuellement les valeurs des paramètres du tableau de bord, et choisissez de l'ouvrir dans la fenêtre actuelle ou dans une nouvelle fenêtre.

      Si vous définissez des paramètres, ils sont transmis au tableau de bord cible en fonction de la barre ou du segment sur lequel vous avez cliqué dans le graphique à barres. Par exemple, si vous définissez un paramètre d'ID, l'ID de barre ou de segment est transmis en tant que paramètre au tableau de bord cible. Si vous affectez à un paramètre de tableau de bord la valeur Par défaut, aucune valeur de paramètre n'est transmise au tableau de bord cible ; la valeur de la session existante ou du paramètre par défaut est utilisée ou la zone de paramètre est vide dans la carte Paramètres du tableau de bord cible.

      Conseil : si vous accédez à un tableau de bord différent dans la même fenêtre, vous pouvez utiliser le chemin de navigation pour revenir aux tableaux de bord précédents dans le chemin d'accès au détail.
    2. Si vous avez choisi d'ouvrir une URL, indiquez un chemin absolu pour ouvrir une URL externe (par exemple, https://www.ibm.com ou un chemin relatif pour ouvrir une page QRadar, telle qu'une consultation DNS. L' URL s'ouvre dans une nouvelle fenêtre du navigateur .

      Vous pouvez définir n'importe quel nombre de paramètres n'importe où dans l'URL. Placez les paramètres entre accolades ({}), puis sélectionnez une valeur pour chaque paramètre.

      Le tableau suivant répertorie des URL QRadar standard avec des paramètres:
      Descriptif URL
      Analyse des ports QRadar

      La source de données doit inclure les adresses IP source ou de destination. La chaîne {ip_address} définit un paramètre d'URL ip_address pour une colonne d'adresse IP source ou de destination. Puis, lorsque vous explorez en aval une ligne du tableau, la page d'analyse de port s'ouvre sur l'adresse IP source ou de destination correspondant à la ligne.

      /console/core/jsp/investigate.jsp?type=port_scan&host={ip_address}
      QRadar Recherche DNS

      La source de données doit inclure les adresses IP source ou de destination. La chaîne {ip_address} définit un paramètre d'URL ip_address pour une colonne d'adresse IP source ou de destination. Puis, lorsque vous explorez en aval une ligne du tableau, la page de recherche DNS s'ouvre sur l'adresse IP source ou de destination correspondant à la ligne.

      /console/core/jsp/investigate.jsp?type=dns_lookup&host={ip_address}
      QRadar Recherche WHOIS

      La source de données doit inclure les adresses IP source ou de destination. La chaîne {ip_address} définit un paramètre d'URL ip_address pour une colonne d'adresse IP source ou de destination. Puis, lorsque vous explorez en aval une ligne du tableau, la page de recherche WHOIS s'ouvre sur l'adresse IP source ou de destination correspondant à la ligne.

      /console/core/jsp/investigate.jsp?type=whois_lookup&host={ip_address}
      Page QRadar Récapitulatif des infractions

      La source de données doit inclure les ID d'infraction. La chaîne {offense_id} définit un paramètre d'URL offense_id pour une colonne d'ID. Puis, lorsque vous explorez en aval une ligne du tableau, la page Récapitulatif des infractions s'ouvre sur l'ID d'infraction correspondant à la ligne.

      /console/do/sem/offensesummary?appName=Sem&pageId=OffenseSummary&summaryId={offense_id}
    3. Si vous avez choisi d'ouvrir une page dans l'application source, sélectionnez la page à ouvrir et indiquez une colonne de données pour chaque paramètre d'URL. (Pour l'instant, seule la page Résumé de l'infraction est disponible et seul un paramètre URL offense_id est requis)

      Selon l'application source, la page s'ouvre dans IBM QRadar ou dans QRadar Analyst Workflow.

  8. Prévisualisez le mode de présentation du graphique, puis cliquez sur Sauvegarder.