대시보드 추가

대시보드를 추가하여 IBM® Security QRadar® AQL 조회 결과를 표시하십시오. 대시보드에 패널을 추가하여 여러 조회의 결과를 표시할 수 있습니다.

이 태스크에 대한 정보

중요: IBM Security QRadar AQL Plugin 이벤트, 흐름 및 글로벌뷰 아리엘 데이터베이스를 지원합니다. AQL 함수 구문은 모든 쿼리에 대해 동일합니다.
중요:

AS 연산자와 함께 사용되는 IBM Security QRadar AQL Plugin 사용자 정의 컬럼 이름은 다음 문자를 지원하지 않습니다.

  • 대문자
  • 공백 또는 밑줄
  • 특수 문자

프로시저

  1. Grafana 인스턴스의 탐색 메뉴에서 대시보드를 클릭하십시오.
  2. 대시보드 페이지에서 새로 작성 > 새 대시보드를 클릭하십시오.
  3. 새 대시보드 페이지에서 시각화 추가를 클릭하십시오.
  4. 조회 탭의 데이터 소스 필드에서 IBM Security QRadar AQL Plugin을 선택하십시오.
    팁: 둘 이상의 데이터 소스를 조회하는 대시보드 패널을 추가할 수 있습니다. 둘 이상의 데이터 소스를 조회하려면 혼합을 선택하십시오.
  5. 결과 범위 필드에 이 패널 조회의 범위 값을 입력하십시오. 이 값은 데이터 소스 범위 구성 값을 대체합니다.
  6. AQL 조회를 입력합니다.
    중요: 다음 AQL 조회 형식화가 필요합니다.

    AQL DATEFORMAT 함수는 다음 패턴을 지원합니다.

    yyyy-MM-dd hh:mm:ss
    AQL 함수 구문
    날짜/시간

    Unix 시간소인

    select starttime from events limit 5

    AQL DATEFORMAT 함수는 다음 패턴을 지원합니다.

    yyyy-MM-dd hh:mm:ss
    숫자

    필드에 대한 계산에는 AQL 형식화 함수가 필요합니다.

    select  long(starttime/1000*60) from events limit 5
    MetaData
    AQL 메타데이터 필드에는 알려진 AQL 데이터 유형으로 맵핑되는 큰따옴표 및 AS 연산자가 필요합니다.
    select "Events per Second Raw - Average 1 Min" as double from events
    select “element” as str from events
    GEO::텍스트 조회
    AQL GEO::LOOKUP 함수에는 데이터 유형 캐스팅과 AS 연산자가 필요합니다.
    double(GEO::LOOKUP_TEXT(destinationip, 'latitude')) as latitude,
    double(GEO::LOOKUP_TEXT(destinationip, 'longitude')) as longitude,
    str(GEO::LOOKUP_TEXT(destinationip, 'country_name')) as countryname 
    IF / ELSE

    AQL IF 조건부 연산자는 주 쿼리에 사용할 때 '=' 기호와 AS 연산자가 필요합니다.

    SELECT sourceip, 
    IF hostname = 'some_hostname' THEN 'ADMIN' 
    ELSE hostname AS host 
    FROM events 
  7. 조회 실행을 클릭하십시오.
  8. 선택사항: 제목 필드에 패널의 이름을 입력하십시오.
  9. 선택사항: 패널의 매개변수를 구성하십시오.
  10. 패널 변경사항을 적용하고 대시보드 페이지로 돌아가려면 적용을 클릭하십시오.
    중요: 변경사항을 적용해도 대시보드가 저장되지 않습니다.
    • 대시보드 페이지에서 대시보드에 다른 패널을 추가하려면 패널 추가 아이콘 () 을 클릭하십시오.
    • 대시보드 페이지에서 변경 사항을 저장하려면 저장 아이콘(저장 아이콘)을 클릭합니다.
  11. 대시보드를 저장하려면 저장을 클릭하십시오.
  12. 대시보드 저장 패널에서 대시보드의 이름을 입력하십시오.
  13. 폴더 필드에서 폴더를 선택하거나 이름을 입력하여 새 폴더를 작성한 후 저장을 클릭하십시오.
    ADashboard saved메시지가 표시됩니다. 대시보드가 선택한 폴더의 대시보드 페이지에 저장됩니다.
  14. 대시보드를 편집하려면 다음 단계를 수행하십시오.
    1. 대시보드 페이지에서 편집할 대시보드를 클릭하십시오.
    2. 수정하려는 패널에서 메뉴 아이콘(메뉴 아이콘)을 클릭한 다음 수정을 클릭합니다.
    3. 대시보드를 편집한 후 저장을 클릭하십시오.
    4. 대시보드 저장 패널에서 변경사항에 대한 설명을 입력한 후 저장을 클릭하십시오.
  15. 대시보드를 삭제하려면 다음 단계를 수행하십시오.
    1. 대시보드 페이지에서 대시보드를 클릭한 다음 대시보드 설정 아이콘(대시보드 설정 아이콘)을 클릭합니다.
    2. 대시보드 삭제를 클릭하십시오.
    3. 삭제 창에서 삭제를 클릭하십시오.

다음에 수행할 작업

주: Grafana Enterprise 및 Grafana Cloud 버전에서는 대시보드 보고서를 구성, 생성 및 배포할 수 있습니다. 자세한 내용은 보고서 만들기 및 관리하기에서 Grafana을 참조하세요. 플러그인 대시보드 보고서를 성공적으로 렌더링하려면 Grafana 클라우드 구성 설정(rendering_timeout)을 업데이트하세요(Grafana 지원팀에 문의하세요).