Création de widgets à partir d'une source de données offensives

Utilisez les nœuds finaux de l'API Infractions comme source de données pour vos widgets.

A propos de cette tâche

Les administrateurs ne peuvent pas créer de widgets ou de tableaux de bord pour d'autres utilisateurs, mais ils peuvent partager leurs propres tableaux de bord avec d'autres utilisateurs.

Pour interroger la source de données des infractions (noeud final /siem/offenses), vous devez disposer des droits Infractions. Les données qui sont renvoyées sont limitées en fonction de votre profil de sécurité.

Procédure

  1. Cliquez sur Configurer tableau de bord.

    L'écran Configurer le tableau de bord affiche la bibliothèque de widgets disponibles, avec des informations sur chaque widget.

  2. Cliquez sur Créer un widget.
  3. Sur la page Nouvel élément de tableau de bord , entrez un nom et une description pour le widget.
  4. Sélectionnez Offense dans la liste des sources de données de la section Requête et sélectionnez les zones d'API à afficher dans les résultats de la liste Zones . Utilisez les options Filtrer et Trier pour affiner les résultats.

    Pour plus d'informations sur les zones d'API, voir la documentation d'API de la console QRadar (https://<ConsoleIPaddress>/api_doc/). Les zones de l'API d'infraction se trouvent dans la section GET /siem/offenses .

    L'image suivante montre un exemple de paramètres d'API renseignés :
    Image montrant les paramètres de l'API de violation
    Remarque: dans cet exemple, le filtre assigned_to doit être défini sur l'utilisateur en cours pour extraire les résultats.
    Conseil : vous pouvez filtrer en fonction d'une ou de plusieurs sources de journal dans une requête d'infraction. Par exemple, dans la zone Filtre , entrez log_sources CONTAINS (type_name="IBM Trusteer" OR type_name="CREEvents") pour afficher uniquement les sources de journal IBM® Trusteer ® ou CREEvents.
  5. Choisissez un temps d'actualisation pour la fréquence à laquelle vous interrogez la source de données.
    Choisissez un taux d'actualisation supérieur au temps d'interrogation sélectionné. La fréquence d'actualisation par défaut est toutes les 5 minutes. Plus le temps d'actualisation est court, plus l'impact sur les performances sur IBM QRadar®est important.
  6. Cliquez sur Exécuter la requête.
    Lorsque vous créez le widget pour la première fois, vous ne pouvez pas configurer les graphiques si aucun résultat de données n'est renvoyé. Essayez de rendre les critères des zones moins stricts et exécutez à nouveau la requête.
  7. Créez une vue dans la section Vues .
    Comme vous pouvez créer plusieurs vues à partir de la même requête, donnez un nom unique à la vue. Par défaut, le titre et le statut du graphique sur la barre de titre sont affichés ; pour les masquer, cliquez sur l'icône Autres options et remplacez les paramètres par Désactivé.
  8. Sélectionnez un type de graphique et remplissez les zones correspondantes pour le graphique. Pour connaître les cas d'utilisation qui vous aideront à déterminer le type de graphique à utiliser, voir Types de graphique de widget.
    Type de graphique Instructions
    Barre Création d'un diagramme à barres
    Graphique de grands nombres Création d'un tableau de grands nombres
    Informations géographiques Création d'un graphique géographique
    Graphique circulaire Création d'un graphique circulaire
    Nuage de points Création d'un graphique à nuage de points
    Tableau Création d'un graphique tabulaire
    Séries temporelles Création d'un diagramme de série temporelle
  9. Prévisualisez le mode de présentation du graphique, puis cliquez sur Sauvegarder.

Résultats

Vous pouvez modifier un widget et l'enregistrer sans réexécuter la requête. Par exemple, si une requête ne donne pas de résultats, comme lorsque la période de temps n'est pas assez longue pour capter de nouveaux événements, ou si la valeur de magnitude ou de gravité n'est pas applicable lorsque vous exécutez la requête, vous pouvez sauvegarder le widget. Si vous modifiez la requête, vous devez l'exécuter à nouveau avant de pouvoir enregistrer le widget.

La suppression d'un widget le supprime de tous les tableaux de bord auxquels il appartient. Si le tableau de bord supprimé contient des paramètres, ces derniers ne sont pas supprimés.