AQL 데이터 소스에서 위젯 작성

Ariel Query Language(AQL) 명령문을 사용하여 위젯을 작성할 수 있습니다. AQL은 IBM® QRadar®의 Ariel 데이터베이스에서 이벤트 및 플로우 데이터를 추출, 필터링 및 조작하는 데 사용하는 구조화된 조회 언어입니다.

시작하기 전에

AQL 데이터 소스를 기반으로 대시보드 항목을 작성하기 위해 QRadar Pulse 에서 사용하는 Ariel Query Language에 대해 알아보려면 IBM QRadar Ariel Query Language Guide 의 다음 주제를 읽으십시오.

  • Ariel 조회 언어의 개요

    개요 절에 있는 여러 주제에서는 사용되는 명령문 및 절에 대해 설명합니다. 명령문 및 절은 조회 필드에 입력할 때 QRadarQRadar Pulse 에서 키워드 로 표시됩니다.

  • AQL 조회에 대한 이벤트, 플로우 및 simarc 필드

    AQL을 사용하여 Ariel 데이터베이스의 이벤트, 플로우 및 simarc 테이블에서 특정 필드를 검색할 수 있습니다.

이 태스크에 대한 정보

관리자는 다른 사용자를 위해 위젯 또는 대시보드를 작성할 수 없지만 다른 사용자와 자신의 대시보드를 공유할 수 있습니다.

프로시저

  1. 대시보드 구성을 클릭하십시오.

    대시보드 구성 화면은 각 위젯에 대한 세부사항과 함께 사용 가능한 위젯의 라이브러리를 표시합니다.

  2. 새 위젯 작성을 클릭하십시오.
  3. 새 대시보드 항목 페이지에서 위젯의 이름 및 설명을 입력하십시오.
  4. 조회 섹션의 데이터 소스 목록에서 AQL 를 선택하고 AQL문을 입력하십시오. 자세한 정보는 대시보드 차트에 대한 AQL 조회 작성 팁을 참조하십시오.
    1. 명령문에 기존 매개변수를 삽입하십시오. 매개변수 삽입 아이콘을 클릭한 다음 각 관련 매개변수에 대해 삽입을 클릭하십시오.
    2. 매개변수의 기본값을 변경하려면 매개변수 보기 아이콘을 클릭하고 기본값을 설정한 후 저장 을 클릭하십시오.
      매개변수의 기본값을 변경하면 확장되거나 고정된 대시보드 및 위젯을 제외하고 작업공간에서 매개변수가 사용되는 모든 위치에서 값이 변경됩니다. 값을 기본값으로 설정하지 않으면 업데이트된 변경사항이 현재 세션에만 적용됩니다. 그러나 값을 기본값으로 설정하면 현재 세션 값도 해당 값을 사용합니다.
      팁: 사전 정의된 SYSTEM:username 매개변수는 로그인한 사용자의 사용자 이름을 리턴합니다. 시스템 매개변수는 읽기 전용이며 기본값을 변경할 수 없습니다.
    3. 작업공간에 매개변수를 추가하려면 추가를 클릭하고 필요한 경우 매개변수에 이름 및 기본값을 제공한 후 저장을 클릭하십시오.
      팁: 처음으로 대시보드의 위젯에 매개변수를 추가하면 매개변수 카드가 대시보드에 표시됩니다. 위젯에서 매개변수를 제거하고 해당 대시보드의 다른 위젯에서 매개변수를 사용하지 않으면 매개변수 카드가 사라집니다.
  5. 데이터 소스를 폴링하는 빈도에 대한 새로 고치기 시간을 선택하십시오. 선택한 조회 시간보다 큰 새로 고치기 비율을 선택하십시오. 기본 새로 고치기 간격은 5분입니다. 새로 고치기 시간이 짧을수록 IBM QRadar에 대한 성능 영향이 커집니다. 새로 고치기 비율 타이머는 조회가 완료된 후 시작됩니다.
    예를 들어 새로 고치기 비율이 1분이고 조회를 완료하는 데 3분이 걸리는 경우 새로 고치기 비율은 3분 실행이 끝난 후에만 시작됩니다.
  6. 조회 실행을 클릭하십시오.
    위젯을 처음 작성할 때 데이터 결과가 리턴되지 않으면 차트를 구성할 수 없습니다. 필드의 기준을 덜 엄격하게 만들고 조회를 다시 실행하십시오.

    AQL 조회에 값이 없는 매개변수가 포함되어 있는 경우 매개변수 페이지에 해당 값을 입력하십시오. 조회가 성공적으로 실행되도록 각 매개변수의 값을 입력하십시오. 조회가 성공하면 명령문 옆에 결과가 표시됩니다.

  7. 보기 섹션에서 보기를 작성하십시오.
    동일한 조회에서 여러 보기와 차트를 작성할 수 있으므로 보기에 고유한 이름을 지정하십시오. 기본적으로 제목 표시줄에 차트의 제목과 상태가 표시됩니다. 숨기려면 추가 옵션 아이콘을 클릭하고 설정을 끄기로 전환하십시오.
  8. 차트 유형을 선택하고 관련 특성을 구성하십시오. 사용할 차트 유형을 결정하는 데 도움이 되는 유스 케이스는 위젯 차트 유형을 참조하십시오.
    차트 유형 지시사항
    막대형 막대형 차트 작성
    큰 숫자 큰 수치 차트 작성
    지리적 지리적 차트 작성
    원형 원형 차트 작성
    산점도 분산형 차트 작성
    표 형식 테이블형 차트 작성
    시계열 시계열 차트 작성
  9. 차트의 모양을 미리 본 후 저장을 클릭하십시오.
    팁: 차트의 레이블은 사용되는 조회에서 나옵니다. 미리보기에서 이해할 수 없는 경우 보기 섹션의 레이블을 편집하십시오.

결과

조회를 다시 실행하지 않고도 위젯을 편집하고 저장할 수 있습니다. 예를 들어 기간이 새 이벤트를 선택하기에 충분하지 않은 경우와 같이 조회가 결과를 리턴하지 않거나, 조회를 실행할 때 크기 또는 심각도 값을 적용할 수 없는 경우 위젯을 저장할 수 있습니다. 조회를 편집하는 경우 위젯을 저장하기 전에 조회를 다시 실행해야 합니다.

위젯을 삭제하면 위젯이 속한 모든 대시보드에서 제거됩니다. 삭제된 대시보드에 매개변수가 포함된 경우 매개변수는 삭제되지 않습니다.