막대형 차트 작성

막대형 차트는 시간 경과에 따라 오브젝트 간의 유사한 속성(예: 선택한 기간 동안 서로 다른 로그 소스의 이벤트 수)을 비교하는 데 유용합니다.

시작하기 전에

다음 데이터 소스 중 하나를 기반으로 위젯을 작성하고 조회 결과가 있는지 확인하십시오.

프로시저

  1. 위젯의 보기 섹션에서 차트에 이름을 지정하고 제목 및 업데이트 상태를 표시할지 여부를 선택하십시오.
  2. 막대 도표를 선택하십시오.
  3. 일반 탭에서 다음 특성을 설정하십시오.
    1. 해당 카테고리에 대한 필드를 선택하십시오.
    2. 카테고리의 값을 설정하십시오.
    3. 표시 색상을 선택하십시오. 하나의 시리즈만 있는 경우 각 막대의 색상을 다르게 표시할지(기본값) 또는 모든 색상을 하나의 색상(흑백)으로 표시할지 선택하십시오. 둘 이상의 시리즈가 있으면 각 시리즈의 색상을 선택하십시오.
    4. 오펜스 데이터 소스의 경우에만 추가 옵션을 클릭하고 축 레이블을 선택한 후 값을 집계하는 방법을 선택하십시오. 다음 표에서는 사용 가능한 집계 옵션에 대해 설명합니다.
      옵션 설명
      집계 없음 각각의 고유 카테고리(x축)에 대해 선택한 각 필드 값의 합계를 리턴합니다.
      첫 번째 각각의 고유 카테고리(x축)에 대해 선택한 필드의 첫 번째 값을 리턴합니다.
      평균 각각의 고유 카테고리(x축)에 대해 선택한 필드의 평균을 리턴합니다.
      합계 각각의 고유 카테고리(x축)에 대해 선택한 각 필드 값의 합계를 리턴합니다.
      개수 각각의 고유 카테고리(x축)에 대해 선택한 필드의 행 수를 리턴합니다.
      최대 각각의 고유 카테고리(x축)에 대해 선택한 필드의 최대 숫자 값을 리턴합니다.
      최소 각각의 고유 카테고리(x축)에 대해 선택한 필드의 최소 숫자 값을 리턴합니다.
    5. 선택사항: 전달할 정보가 많은 경우 스택 시리즈켜기로 설정하십시오. 누적형 차트는 카테고리 내에서 비례 기여를 비교할 때 유용합니다. 이 차트는 각 데이터 시리즈가 총계에 기여하는 상대 값을 표시합니다.
    6. 표시할 막대의 방향 (수직 또는 수평) 을 선택하십시오. 기본 방향은 수직입니다. 세로 막대형 차트로 표시하거나 표시할 데이터가 많지 않은 경우, 카테고리에 대한 잘릴 수 있는 긴 레이블이 있다면 수평 방향을 사용하십시오.
    7. 범례 표시 로 설정하고 방향을 설정하십시오.
  4. 탭에서 조회에서 검색된 데이터를 기반으로 범주 축 유형 을 설정하십시오. 다음 표는 사용 가능한 축 유형에 대해 설명합니다.
    유형 설명
    없음 차트에서 데이터 세트에 따라 자동으로 유형을 판별하려고 시도합니다.
    선형 숫자 축 모드입니다. 숫자의 범위를 표시합니다. 각 막대는 선택된 각 필드의 고유 숫자 값을 나타내며 값에 따라 선형 방식으로 막대 간 간격이 지정됩니다.
    카테고리 비숫자 축 모드입니다. 각 막대는 고유 카테고리를 나타냅니다. 차트에서 막대는 일정한 간격으로 표시됩니다.
    로그 숫자 축 모드입니다. 막대는 고유 숫자 값으로 표시되며 해당 값에 따라 로그 방식으로 간격이 지정됩니다.
  5. 조회에서 검색되는 데이터를 기반으로 값 축 유형 을 설정하십시오. 다음 표는 사용 가능한 축 유형에 대해 설명합니다.
    유형 설명
    없음 선택한 필드에 따라 숫자의 범위를 표시합니다.
    선형 숫자의 범위를 표시합니다.
    로그 로그 10 배율로 광범위한 값의 범위를 표시합니다.
  6. 다른 차트의 데이터를 쉽게 비교하려면 값 축 범위켜기 로 설정하십시오.
  7. 선택사항: 드릴다운 탭에서 막대 도표의 막대 또는 세그먼트를 누를 때 드릴 다운 조치를 선택하십시오. 소스 애플리케이션( IBM QRadar 또는 QRadar Analyst Workflow)에서 대시보드, URL 또는 특정 페이지를 열 수 있습니다.
    1. 대시보드를 열기로 선택한 경우 열 대시보드를 선택하고 선택적으로 대시보드 매개변수 값을 선택한 다음 현재 창에서 열 것인지 새 창에서 열 것인지 선택하십시오.

      매개변수를 설정하면 막대형 차트에서 클릭한 막대 또는 세그먼트를 기반으로 대상 대시보드에 전달됩니다. 예를 들어, ID 매개변수를 설정하면 막대 또는 세그먼트 ID가 대상 대시보드에 매개변수로 전달됩니다. 대시보드 매개변수 값을 기본값으로 설정하면 매개변수 값이 대상 대시보드로 전달되지 않습니다. 기존 세션 또는 기본 매개변수 값이 사용되거나 대상 대시보드 매개변수 카드에서 매개변수 필드가 공백입니다.

      팁: 동일한 창에서 다른 대시보드로 드릴 다운하는 경우 이동 경로 추적을 사용하여 드릴 경로의 이전 대시보드로 돌아갈 수 있습니다.
    2. URL 열기로 선택한 경우 외부 URL 열기 위한 절대 경로를 지정하세요(예: https://www.ibm.com ) 또는 DNS 조회 와 같은 QRadar 페이지를 여는 상대 경로입니다. URL 새 브라우저 창 에서 열립니다.

      URL의 어디에나 임의의 수의 매개변수를 정의할 수 있습니다. 중괄호({})로 매개변수를 묶은 다음 각 매개변수의 값을 선택하십시오.

      다음 표에는 일부 일반적인 QRadar URL이 매개변수와 함께 나열되어 있습니다.
      설명 URL
      QRadar 포트 스캔

      데이터 소스에는 소스나 대상 IP 주소가 포함되어야 합니다. {ip_address} 문자열은 소스 또는 대상 IP 주소 컬럼에 대해 ip_address URL 매개변수를 정의합니다. 그런 다음 테이블 행을 드릴 다운하면 행의 소스 또는 대상 IP 주소에 포트 스캔 페이지가 열립니다.

      /console/core/jsp/investigate.jsp?type=port_scan&host={ip_address}
      QRadar DNS 검색

      데이터 소스에는 소스나 대상 IP 주소가 포함되어야 합니다. {ip_address} 문자열은 소스 또는 대상 IP 주소 컬럼에 대해 ip_address URL 매개변수를 정의합니다. 그런 다음 테이블 행을 드릴 다운하면 행의 소스 또는 대상 IP 주소에 DNS 검색 페이지가 열립니다.

      /console/core/jsp/investigate.jsp?type=dns_lookup&host={ip_address}
      QRadar WHOIS 검색

      데이터 소스에는 소스나 대상 IP 주소가 포함되어야 합니다. {ip_address} 문자열은 소스 또는 대상 IP 주소 컬럼에 대해 ip_address URL 매개변수를 정의합니다. 그런 다음 테이블 행을 드릴 다운하면 행의 소스 또는 대상 IP 주소에 WHOIS 검색 페이지가 열립니다.

      /console/core/jsp/investigate.jsp?type=whois_lookup&host={ip_address}
      QRadar 오펜스 요약 페이지

      데이터 소스에는 오펜스 ID가 포함되어야 합니다. {offense_id} 문자열은 ID 컬럼에 대해 offense_id URL 매개변수를 정의합니다. 그런 다음 테이블 행을 드릴 다운하면 행의 오펜스 ID에 오펜스 요약 페이지가 열립니다.

      /console/do/sem/offensesummary?appName=Sem&pageId=OffenseSummary&summaryId={offense_id}
    3. 소스 애플리케이션에서 페이지를 열도록 선택한 경우 열 페이지를 선택하고 각 URL 매개변수에 대해 데이터 컬럼을 지정하십시오. (현재는 Offense Summary 페이지만 사용 가능하며, offense_id URL 매개변수가 필요합니다.)

      소스 애플리케이션에 따라 IBM QRadar 또는 QRadar Analyst Workflow에서 페이지가 열립니다.

  8. 차트의 모양을 미리 본 후 저장을 클릭하십시오.