QRadar Pulse 의 시계열 차트
처음에는 QRadar® Pulse 의 관계형 데이터에서 시계열 차트를 작성하는 것이 어려울 수 있습니다. AQL 조회에서 리턴되는 데이터의 양을 다루기 어려울 수도 있지만 몇 가지 배경 지식과 주의 깊은 계획을 통해 적절하고 유의미한 시계열 차트를 생성할 수 있습니다.
select starttime as 'Start Time',
SUM(eventcount) as 'Event Count (Sum)'
from events
where eventcount <> NULL
GROUP BY starttime
order by starttime
LAST 60 minutes
시계열 조회에서 간격 작성
첫 번째 단계는 데이터 분석에 사용할 간격의 유형을 결정하는 것입니다. 매 초와 같이 좁은 간격으로 데이터를 확인하고 싶으십니까? 아니면 매 분 또는 매 시간과 같이 더 넓은 간격으로 확인하고 싶으십니까? 데이터 점은 지표가 계산되도록 간격에 따라 그룹화되어야 하기 때문에 이 결정은 매우 중요합니다.
- GROUP BY절을 사용하여 GROUP BY starttime/60000 간격을 작성합니다. starttime은 밀리초 단위로 표시되므로 60,000(60초 x 1000밀리초)으로 나누는 경우 60초(1분)의 그룹 또는 간격을 작성하게 됩니다.
- sTime 집합을 사용하도록 ORDER BY절을 변경합니다.
select starttime as 'sTime',
SUM(eventcount) as 'Event Count (Sum)'
from events
where eventcount > 0
GROUP BY starttime/60000
order by "sTime"
LAST 60 minutes
계열을 작성하기 위해 행을 컬럼으로 피벗
SUM(IF LOGSOURCETYPENAME(devicetype) = 'System Notification' THEN 1.0 ELSE 0.0)
as system_notification
SUM(IF LOGSOURCETYPENAME(devicetype) = 'SIM Audit' THEN 1.0 ELSE 0.0) as sim_auditSELECT starttime/(1000*60) as 'minute',
(minute * (1000*60)) as 'stime',
SUM(IF LOGSOURCETYPENAME(devicetype) = 'System Notification' THEN 1.0 ELSE 0.0)
as system_notification,
SUM(IF LOGSOURCETYPENAME(devicetype) = 'SIM Audit' THEN 1.0 ELSE 0.0) as sim_audit
FROM events
WHERE devicetype <> NULL
GROUP BY minute
ORDER BY stime asc
LAST 10 minutes

이 방법은 관계형 데이터를 시계열 데이터로 변환하기에 유효 적절한 반면 찾고 있는 데이터가 무엇인지 사전에 알고 있어야 합니다.
동적 시계열 작성
SELECT starttime/(1000*60) as 'minute',
MIN(starttime) as 'stime',
eventcount as 'eventCount', devicetype as 'deviceType',
LOGSOURCETYPENAME(devicetype) as 'device',
count(*) as 'total'
FROM events
WHERE deviceType IN (
SELECT deviceType FROM (
SELECT devicetype as 'deviceType',
count(*) as 'total'
FROM events
GROUP BY deviceType
ORDER BY total DESC
LIMIT 8
LAST {Time_Span}
)
) and devicetype not in (18,105,147,368)
GROUP BY minute, device
ORDER BY minute asc
LAST {Time_Span}
이전 방법과의 차이점은 데이터가 컬럼으로 피벗되지 않으며 시간 컬럼에 2차 GROUP BY절로 인해 발생하는 반복이 포함된다는 점입니다. QRadar Pulse 는 동적 시계열 옵션을 사용하여 데이터를 적절한 시계열 형식으로 분할합니다. time이 포함된 컬럼(x축의 stime), data가 포함된 컬럼(y축의 total) 및 GROUP BY절이 포함된 컬럼(device별로 서로 다른 계열을 추출하기 위해)을 선택하십시오.

이 차트는 이전 방법으로 작성한 차트와 동일하게 보이지만 기본 AQL 조회는 훨씬 더 동적입니다. 로그 소스가 시간에 따라 변경되는 경우 더 이상 해당 값이 조회에 하드코딩되지 않기 때문에 차트가 자동으로 업데이트됩니다.
SELECT starttime/(1000*60) as 'minute', (minute * (1000*60)) as 'stime', LOGSOURCETYPENAME(devicetype) as 'device', count(*) as 'total'
FROM events
WHERE device IN (
SELECT deviceList FROM (
SELECT LOGSOURCETYPENAME(devicetype) as deviceList, count(*) as topDevices
FROM events
WHERE deviceList <> 'Health Metrics'
GROUP BY deviceList
ORDER BY topDevices DESC
LIMIT 3
LAST 10 minutes
)
)
GROUP BY minute, device
ORDER BY stime asc
LAST 10 minutes이 조회는
더욱 효율적이며 렌더링되는 세 개의 계열이 선택한 시간 범위 동안 가장 많이
활성화된 최상위 3개의 디바이스에 해당되도록 합니다.