동적 조회 데이터 소스에서 위젯 작성

동적 검색 데이터 소스는 IBM® QRadar® 동적 검색 API를 사용하여 COUNT, SUM, MAX및 AVG와 같은 집계된 함수와 관련된 데이터를 검색합니다. 예를 들어, COUNT_PER 함수를 사용하여 자산 호스트 이름별로 자산 ID 수를 계산할 수 있습니다.

시작하기 전에

관리자는 JSON 스크립트 형식으로 동적 검색을 제공해야 합니다.

동적 검색 옵션에는 QRadar 7.4.1.2020.3.2.20201112005343 (수정팩 2) 이상이 필요합니다.

QRadar 버전이 7.4.3 이상이고 관리자인 경우 동적 검색 조회 빌더 링크를 클릭하여 조회를 빌드하고 JSON 스크립트로 저장하여 위젯 조회로 사용할 수 있습니다.

이 태스크에 대한 정보

다음 데이터 소스에서 조회를 작성할 수 있습니다.

  • 자산
  • 오펜스
  • Vulninstances

함수가 없는 필드를 단순 필드로 추가하거나 함수가 있는 필드를 복합 필드로 추가하여 컬럼을 작성할 수 있습니다. 조건을 추가하여 데이터를 필터링할 수도 있습니다.

프로시저

  1. 대시보드 구성을 클릭하십시오.

    대시보드 구성 화면은 각 위젯에 대한 세부사항과 함께 사용 가능한 위젯의 라이브러리를 표시합니다.

  2. 새 위젯 작성을 클릭하십시오.
  3. 새 대시보드 항목 페이지에서 위젯에 대한 이름 및 설명을 입력하십시오.
  4. 조회 섹션의 데이터 소스 목록에서 동적 검색 을 선택하고 JSON 조회를 입력하십시오.
  5. 선택사항: QRadar 버전이 7.4.3 이상이고 관리자인 경우 동적 검색 조회 빌더 링크를 클릭하여 조회를 빌드하십시오.
    1. 데이터 소스를 선택하십시오.
    2. 사용 가능한 컬럼사용 가능한 필터 섹션을 완료하십시오.
    3. 조회에 이름, 설명, 검색 범위, 보존 기간 또는 검색 유형을 추가하려면 하나 이상의 추가 검색 특성을 사용으로 설정하십시오.
    4. JSON 스크립트를 복사하려면 JSON 생성을 클릭하십시오.
      결과가 조회에서 생성된 JSON 섹션에 나타납니다. 클립보드에 복사를 클릭하여 JSON 스크립트를 복사하십시오.
    5. 새 대시보드 항목 페이지에서 복사된 JSON 스크립트를 붙여넣으십시오.
  6. 선택사항: 동적 검색 조회에 매개변수를 추가하십시오.
    1. 조회에 기존 매개변수를 삽입하십시오. 매개변수 삽입 아이콘을 클릭한 다음 각 관련 매개변수에 대해 삽입을 클릭하십시오.
      중요: 동적 검색 조회에서 매개변수 앞에는 달러 부호가 있어야 합니다 (예: ${NumberOfRules}).
    2. 매개변수의 기본값을 변경하려면 매개변수 보기 아이콘을 클릭하고 기본값을 설정한 후 저장 을 클릭하십시오.
      매개변수의 기본값을 변경하면 확장되거나 고정된 대시보드 및 위젯을 제외하고 작업공간에서 매개변수가 사용되는 모든 위치에서 값이 변경됩니다. 값을 기본값으로 설정하지 않으면 업데이트된 변경사항이 현재 세션에만 적용됩니다. 그러나 값을 기본값으로 설정하면 현재 세션 값도 해당 값을 사용합니다.

      사전 정의된 SYSTEM:username 매개변수는 로그인한 사용자의 사용자 이름을 리턴합니다. 시스템 매개변수는 읽기 전용이며 기본값을 변경할 수 없습니다.

    3. 작업공간에 매개변수를 추가하려면 추가를 클릭하고 필요한 경우 매개변수에 이름 및 기본값을 제공한 후 저장을 클릭하십시오.

      처음으로 대시보드의 위젯에 매개변수를 추가한 후에는 매개변수 카드가 대시보드에 표시됩니다. 위젯에서 매개변수를 제거하고 해당 대시보드의 다른 위젯에서 매개변수를 사용하지 않으면 매개변수 카드가 사라집니다.

  7. 조회 실행을 클릭하십시오.
    위젯을 처음 만들 때 데이터 결과가 리턴되지 않으면 차트를 구성할 수 없습니다. 필드의 기준을 덜 엄격하게 만들고 조회를 다시 실행하십시오.
  8. 보기 섹션에서 대시보드 차트를 작성하십시오.
    동일한 조회에서 여러 보기와 차트를 작성할 수 있으므로 보기에 고유한 이름을 지정하십시오. 기본적으로 제목 표시줄에 차트의 제목과 상태가 표시됩니다. 숨기려면 추가 옵션 아이콘을 클릭하고 설정을 끄기로 전환하십시오.
  9. 차트 유형을 선택하고 관련 특성을 구성하십시오. 사용할 차트 유형을 결정하는 데 도움이 되는 유스 케이스는 위젯 차트 유형을 참조하십시오.
    차트 유형 지시사항
    막대형 막대형 차트 작성
    큰 숫자 큰 수치 차트 작성
    지리적 지리적 차트 작성
    원형 원형 차트 작성
    산점도 분산형 차트 작성
    표 형식 테이블형 차트 작성
    시계열 시계열 차트 작성
  10. 차트의 모양을 미리 본 후 저장을 클릭하십시오.
    팁: 차트의 레이블은 사용되는 조회에서 나옵니다. 미리보기에서 이해할 수 없는 경우 보기 섹션의 레이블을 편집하십시오.