Création d'un tableau de grands nombres
Les graphiques de grands nombres affichent des métriques importantes sur le mur SOC qui doivent être surveillées par votre équipe. Activez les tendances pour voir la santé de votre entreprise au fil du temps.
Avant de commencer
Procédure
- Dans la section Vues du widget, donnez un nom au graphique et sélectionnez s'il doit afficher le titre et le statut de mise à jour.
- Sélectionnez Graphique à grand nombre.
- Dans l'onglet Général , définissez la valeur et la taille de la police.
- Spécifiez le format de données sous la forme Aucune (aucun formatage n'est appliqué), Date, Date et heureou Numéro (ces derniers formats utilisent le formatage par défaut de l'environnement local).
- Pour les sources de données d'infraction uniquement, choisissez le
mode d'agrégation des valeurs. Le tableau suivant décrit les options d'agrégation
disponibles :
Option Descriptif Premier Renvoie la première valeur de la zone sélectionnée dans le jeu de données. Moyenne Renvoie la moyenne de toutes les valeurs numériques de la zone sélectionnée. Somme Renvoie la somme des valeurs de la zone sélectionnée. Nombre Renvoie un nombre de lignes pour la zone sélectionnée. Maximum Renvoie la valeur maximale de la zone sélectionnée. Minimum Renvoie la valeur minimale de la zone sélectionnée. - Activez la tendance pour comparer les valeurs actuelles et précédentes.Sur le graphique, une flèche indique si la valeur a augmenté, a diminué ou est restée la même par rapport à la valeur précédente.
- Pour les données numériques provenant de sources de données AQL, définissez Afficher 0 si aucune donnée n'est renvoyée sur Sur si vous souhaitez empêcher un graphique vide ou unNo data was returned:NONE. Ce comportement correspond au comportement standard attendu pour les sources de données d'infraction.
- Dans l'onglet Seuils , définissez les seuils pour afficher le formatage des couleurs conditionnelles dans le graphique.
- Cliquez sur Ajouter un indicateur de seuil.
- Sélectionnez un indicateur de seuil, entrez une valeur de seuil, puis cliquez sur Ajouter une valeur pour sélectionner une couleur ou entrez un code de couleur HTML dans la palette de couleurs pour faciliter la sélection des mêmes couleurs sur des graphiques différents. Par exemple, si la valeur est supérieure à 50, définissez le rouge pour l'arrière-plan et le noir pour les données. Si vous ne définissez que la
couleur d'arrière-plan, la couleur des données et le nom de la vue s'affichent avec un
contraste noir ou blanc, selon la couleur d'arrière-plan que vous avez choisie.Remarque : vous ne pouvez pas sélectionner une colonne non numérique comme seuil. Exécutez la requête pour obtenir des résultats et vérifiez vos paramètres de seuil afin de vous assurer qu'ils fonctionnent correctement.
- Facultatif: Dans l'onglet Exploration en aval , choisissez une action d'exploration en aval lorsque vous cliquez sur le grand nombre de graphiques. Vous pouvez ouvrir un tableau de bord, une URL ou une page spécifique dans l'application source ( IBM QRadar ou QRadar Analyst Workflow).
- Si vous avez choisi d'ouvrir un tableau de bord, sélectionnez le tableau de bord à ouvrir et choisissez de l'ouvrir dans la fenêtre actuelle ou dans une nouvelle fenêtre.Conseil : si vous accédez à un tableau de bord différent dans la même fenêtre, vous pouvez utiliser le chemin de navigation pour revenir aux tableaux de bord précédents dans le chemin d'accès au détail.
- Si vous avez choisi d'ouvrir une URL, indiquez un chemin absolu pour ouvrir une URL externe (par exemple, https://www.ibm.com ou un chemin relatif pour ouvrir une page QRadar, telle qu'une consultation DNS. L' URL s'ouvre dans une nouvelle fenêtre du navigateur .
Vous pouvez définir n'importe quel nombre de paramètres n'importe où dans l'URL. Placez les paramètres entre accolades ({}), puis sélectionnez une valeur pour chaque paramètre.
Le tableau suivant répertorie des URL QRadar standard avec des paramètres:Descriptif URL Analyse des ports QRadar La source de données doit inclure les adresses IP source ou de destination. La chaîne
{ip_address}définit un paramètre d'URL ip_address pour une colonne d'adresse IP source ou de destination. Puis, lorsque vous explorez en aval une ligne du tableau, la page d'analyse de port s'ouvre sur l'adresse IP source ou de destination correspondant à la ligne./console/core/jsp/investigate.jsp?type=port_scan&host={ip_address}QRadar Recherche DNS La source de données doit inclure les adresses IP source ou de destination. La chaîne
{ip_address}définit un paramètre d'URL ip_address pour une colonne d'adresse IP source ou de destination. Puis, lorsque vous explorez en aval une ligne du tableau, la page de recherche DNS s'ouvre sur l'adresse IP source ou de destination correspondant à la ligne./console/core/jsp/investigate.jsp?type=dns_lookup&host={ip_address}QRadar Recherche WHOIS La source de données doit inclure les adresses IP source ou de destination. La chaîne
{ip_address}définit un paramètre d'URL ip_address pour une colonne d'adresse IP source ou de destination. Puis, lorsque vous explorez en aval une ligne du tableau, la page de recherche WHOIS s'ouvre sur l'adresse IP source ou de destination correspondant à la ligne./console/core/jsp/investigate.jsp?type=whois_lookup&host={ip_address}Page QRadar Récapitulatif des infractions La source de données doit inclure les ID d'infraction. La chaîne
{offense_id}définit un paramètre d'URL offense_id pour une colonne d'ID. Puis, lorsque vous explorez en aval une ligne du tableau, la page Récapitulatif des infractions s'ouvre sur l'ID d'infraction correspondant à la ligne./console/do/sem/offensesummary?appName=Sem&pageId=OffenseSummary&summaryId={offense_id}
- Si vous avez choisi d'ouvrir un tableau de bord, sélectionnez le tableau de bord à ouvrir et choisissez de l'ouvrir dans la fenêtre actuelle ou dans une nouvelle fenêtre.
- Prévisualisez le mode de présentation du graphique, puis cliquez sur Sauvegarder.Conseil : les libellés du graphique proviennent des requêtes utilisées. S'ils sont inintelligibles dans l'aperçu, éditez-les dans la section Afficher.