매개변수 섹션을 사용하여 대시보드에 표시되는 데이터를 필터링하고 범위를 지정하십시오.
시작하기 전에
매개변수는 다음 AQL 예제와 같이 중괄호 안에 표시됩니다.
중괄호는 인용 문자열(따옴표 사이의 문자열 리터럴) 내의 AQL문에서도 사용되기 때문에 인용 문자열에서 여는 중괄호 앞에 이스케이프 문자로 백슬래시(\)를 사용해야 합니다. 이 구문을 사용하면 QRadar® Pulse 가 따옴표로 묶인 문자열을 매개변수로 해석하지 않으므로 올바르지 않은 조회 결과가 발생합니다. 인용 문자열에 백슬래시가 있는 경우 이스케이프 문자로 백슬래시를 추가하십시오.
프로시저
- QRadar Network Visibility 대시보드 중 하나에서 를 클릭하십시오.
매개변수 값 관리 페이지에 작업공간에서 이미 작성한 매개변수가 표시됩니다. 매개변수에 기본값이 있는 경우 이는 기본값 컬럼에 나열됩니다. 발생 수 컬럼은 각 매개변수를 사용하는 위젯 수를 나타냅니다. 숫자 위로 마우스를 가져 가면 매개변수를 사용하는 위젯을 볼 수 있습니다.
- 매개변수의 기본값을 설정하려면 추가 옵션 아이콘을 클릭하고 필드에 기본값을 입력한 후 저장을 클릭하십시오. 다음 표에 설명된 매개변수를 수정하십시오.
| 매개변수 |
설명 |
| AQL 시간 기준 |
세 개의 대시보드는 AQL 시간 기준 매개변수를 사용합니다. 이 매개변수의 기본값은 "LAST 1 HOURS"이며 데이터가 검색되는 기간의 범위를 지정하는 데 사용됩니다. 이 매개변수는 절대 기간을 지정하는 "START x STOP y" 패턴과 상대적 기간을 지정하는 " LAST x" 패턴 모두를 지원합니다. 자세한 정보는 Ariel Query Language Guide (ibm.com/docs/en/SS42VS_7.4/com.ibm.qradar.doc/b_qradar_aql.pdf) 를 참조하십시오.
팁: 일부 배치에서는 기본값 " LAST 1 HOURS가 데이터를 채우기 위한 최적의 시간 창이 아닐 수 있습니다. 요구사항에 따라 기본값을 더 길거나 짧게 설정할 수 있습니다. 시간 창이 늘어나면 AQL 조회를 실행하는 데 더 많은 시간이 소요되고 창이 짧아지면 시간이 적게 소요됩니다.
|
| 네트워크 필터 |
개요 대시보드는 네트워크 필터 매개변수를 사용하여 대시보드 데이터의 범위를 네트워크 계층 구조의 특정 네트워크로 지정합니다. 이 매개변수의 기본값은 "all"이며, 이는 환경에 있는 모든 네트워크의 데이터를 전체 네트워크의 단일 개요로 결합합니다. 이 매개변수를 사용하려면 네트워크 계층 구조에 표시되는 대로 네트워크 이름을 입력하십시오.
|
| 애플리케이션/프로토콜 이름 |
애플리케이션/프로토콜 세부사항 대시보드는 애플리케이션/프로토콜 이름 매개변수를 사용하여 데이터를 보려는 애플리케이션 또는 프로토콜(계층 4-계층 7)을 지정합니다. 다른 대시보드에서 이 대시보드로 드릴 다운하는 경우 이 매개변수는 드릴 다운하는 애플리케이션 또는 프로토콜로 자동으로 채워집니다.
애플리케이션/프로토콜 이름 매개변수는 'PROTCOLNAME' AQL 함수에서 제공하는 대로 네트워크 활동 탭에 표시되는 애플리케이션 이름 즉 계층 4 프로토콜인 TCP, UDP, ICMP, IPv6ICMP를 지원합니다. QRadar 사용한다면, 레이어 5-7 프로토콜 값은 "프로토콜 이름" 필드에 제공됩니다(예를 들어, HTTP 또는 SMB). 이 매개변수는 퍼지 일치를 지원합니다. 매개변수에서는 대소문자를 구분하지 않으며 부분 이름 일치를 지원합니다.
|
| IP 주소 |
IP 세부사항 대시보드에서는 IP 주소 매개변수를 사용하여 추가로 조사할 IP 주소를 지정합니다. 다른 대시보드에서 이 대시보드로 드릴 다운하는 경우 이 매개변수는 드릴 다운하는 IP 주소로 자동으로 채워집니다. 이 매개변수는 IPv4 주소만 지원하며 CIDR은 지원하지 않습니다.
|
중요:
- 이 조치는 매개변수를 사용하는 모든 위젯의 기본값을 설정하며 매개변수 카드는 자동으로 업데이트됩니다. 또는 특정 위젯에서 매개변수 값을 추가할 수 있습니다.
- 매개변수의 기본값을 변경하면 확장되거나 고정된 대시보드 및 위젯을 제외하고 작업공간에서 매개변수가 사용되는 모든 위치에서 값이 변경됩니다. 값을 기본값으로 설정하지 않으면 업데이트된 변경사항이 현재 세션에만 적용됩니다. 그러나 값을 기본값으로 설정하면 현재 세션 값도 해당 값을 사용합니다.
- 사전 정의된 SYSTEM:username 매개변수는 로그인한 사용자의 사용자 이름을 리턴합니다. 시스템 매개변수는 읽기 전용이며 기본값을 변경할 수 없습니다.
- 사전 정의된 SYSTEM:accountId 매개변수는 로그인한 사용자의 계정 ID를 리턴합니다. 시스템 매개변수는 읽기 전용이며 기본값을 변경할 수 없습니다.
- 작업공간에 매개변수를 추가하려면 추가를 클릭하고 매개변수에 이름 및 기본값을 제공한 후 저장을 클릭하십시오.
- 매개변수를 삭제하기 전에 숫자 위로 마우스를 가져 가서 매개변수를 사용하는 위젯의 이름을 확인하고 해당 매개변수가 위젯에 속하지 않는지 확인하십시오. 해당 위젯에서 매개변수를 제거한 후 삭제를 클릭할 수 있습니다.
- 기본 보기로 돌아가서 작업을 계속하려면 대시보드로 돌아가기 를 클릭하십시오.