오펜스 API 엔드포인트를 위젯의 데이터 소스로 사용하십시오.
이 태스크에 대한 정보
관리자는 다른 사용자를 위해 위젯 또는 대시보드를 작성할 수 없지만 다른 사용자와 자신의 대시보드를 공유할 수 있습니다.
오펜스 데이터 소스(/siem/offenses 엔드포인트)를 조회하려면
오펜스 권한이 있어야 합니다. 리턴되는 데이터는 보안 프로파일에 따라 제한됩니다.
프로시저
- 대시보드 구성을 클릭하십시오.
대시보드 구성 화면은 각 위젯에 대한 세부사항과 함께 사용 가능한 위젯의 라이브러리를 표시합니다.
- 새 위젯 작성을 클릭하십시오.
- 새 대시보드 항목 페이지에서 위젯에 대한 이름 및 설명을 입력하십시오.
- 조회 섹션의 데이터 소스 목록에서 Offense 를 선택하고 필드 목록의 결과에서 보려는 API 필드를 선택하십시오. 필터 및 정렬 옵션을 사용하여 결과를 세부 조정하십시오.
API 필드에 대한 자세한 정보는 QRadar 콘솔 APIhttps://<ConsoleIPaddress>/api_doc/) 를 참조하십시오. 오펜스 API 필드는 GET /siem/offenses 섹션에 있습니다.
다음 이미지는 완료된 API 매개변수의 예제를 보여 줍니다.
참고: 이 예제에서 assigned_to 필터는 결과를 검색하기 위해 현재 사용자로 설정되어야 합니다.
팁: 오펜스 조회에서 하나 이상의 로그 소스로 필터링할 수 있습니다. 예를 들어, 필터 상자에 log_sources CONTAINS (type_name="IBM Trusteer" OR
type_name="CREEvents") 를 입력하여 IBM® Trusteer ® 또는 CREEvents 로그 소스만 보십시오.
- 데이터 소스를 폴링하는 빈도에 대한 새로 고치기 시간을 선택하십시오.
선택한 조회 시간보다 큰 새로 고치기 비율을 선택하십시오. 기본 새로 고치기 간격은 5분입니다. 새로 고치기 시간이 짧을수록 IBM QRadar®에 대한 성능 영향이 커집니다.
- 조회 실행을 클릭하십시오.
위젯을 처음 만들 때 데이터 결과가 리턴되지 않으면 차트를 구성할 수 없습니다. 필드의 기준을 덜 엄격하게 만들고 조회를 다시 실행하십시오.
- 보기 섹션에서 보기를 작성하십시오.
동일한 조회에서 여러 보기를 작성할 수 있으므로 보기에 고유한 이름을 지정하십시오. 기본적으로 제목 표시줄에 차트의 제목과 상태가 표시됩니다. 숨기려면 추가 옵션 아이콘을 클릭하고 설정을 끄기로 전환하십시오.
- 차트 유형을 선택하고 차트에 해당하는 필드를 완료하십시오. 사용할 차트 유형을 결정하는 데 도움이 되는 유스 케이스는 위젯 차트 유형을 참조하십시오.
- 차트의 모양을 미리 본 후 저장을 클릭하십시오.
결과
조회를 다시 실행하지 않고도 위젯을 편집하고 저장할 수 있습니다. 예를 들어 기간이 새 이벤트를 선택하기에 충분하지 않은 경우와 같이 조회가 결과를 리턴하지 않거나, 조회를 실행할 때 크기 또는 심각도 값을 적용할 수 없는 경우 위젯을 저장할 수 있습니다. 조회를 편집하는 경우 위젯을 저장하기 전에 조회를 다시 실행해야 합니다.
위젯을 삭제하면 해당 위젯이 속한 모든 대시보드에서 제거됩니다. 삭제된 대시보드에 매개변수가 포함된 경우 매개변수는 삭제되지 않습니다.