파트 3: Pulse에서 글로벌 보기를 통해 조회 작성

글로벌 보기를 확인한 후 IBM® QRadar® Pulse 로 전환하고 이 새 글로벌 보기에 대한 조회를 작성할 수 있습니다.

프로시저

  1. 대시보드 구성을 클릭하십시오.

    대시보드 구성 화면은 각 위젯에 대한 세부사항과 함께 사용 가능한 위젯의 라이브러리를 표시합니다.

  2. 새 위젯 작성을 클릭하십시오.
  3. 새 대시보드 항목 페이지에서 항목의 이름 및 설명을 입력하십시오.
  4. 조회 섹션의 데이터 소스 목록에서 AQL 를 선택하고 다음 AQL문을 입력하여 새 글로벌 보기에서 조회를 실행하십시오.
    SELECT *
    FROM GLOBALVIEW('Pulse Category Count','NORMAL')
    LAST 7 days
    
  5. 조회 실행을 클릭하십시오.
    조회가 결과 필드의 컬럼을 표시합니다.
  6. AQL 문을 상세 조정하십시오.
    1. COUNT_category, TimeCategory열을 추가하십시오. 조회가 올바른 시간 순서로 실행되도록 WHERE Category 절 및 ORDER BY 절을 추가하십시오.
    2. 글로벌 보기가 NORMAL(분), HOURLY 및 DAILY의 세 가지 시간 범위로 누적됩니다. GROUP BY 절을 추가하여 세 가지 누적 레벨 사이에서 조회를 변경하는 유연성을 허용하십시오. 새 조회는 다음 예제와 유사합니다.
      SELECT SUM(COUNT_category), Time * 1000 as Time
      FROM GLOBALVIEW('Pulse Category Count','NORMAL')
      WHERE Category = 16001
      GROUP BY Time
      ORDER BY Time
      LAST 7 days
      
      주: HOURLY 시간 범위는 글로벌 보기가 최소 1시간동안 실행될 때까지 데이터를 리턴하지 않습니다. 마찬가지로, DAILY 시간 범위는 글로벌 보기가 적어도 1일 동안 실행될 때까지 어떠한 데이터도 리턴하지 않습니다.
  7. 이제 다음 예제와 같이 Pulse에서 시계열 차트를 작성할 수 있습니다.
    그림 1. 정상 집계를 포함하는 글로벌 보기
    정상 집계를 포함하는 글로벌 보기
    그림 2. 시간별 집계를 포함하는 글로벌 보기
    시간별 집계를 포함하는 글로벌 보기
    그림 3. 일별 집계를 포함하는 글로벌 보기
    일별 집계를 포함하는 글로벌 보기