오펜스 데이터 소스에서 위젯 작성

오펜스 API 엔드포인트를 위젯의 데이터 소스로 사용하십시오.

이 태스크에 대한 정보

관리자는 다른 사용자를 위해 위젯 또는 대시보드를 작성할 수 없지만 다른 사용자와 자신의 대시보드를 공유할 수 있습니다.

오펜스 데이터 소스(/siem/offenses 엔드포인트)를 조회하려면 오펜스 권한이 있어야 합니다. 리턴되는 데이터는 보안 프로파일에 따라 제한됩니다.

프로시저

  1. 대시보드 구성을 클릭하십시오.

    대시보드 구성 화면은 각 위젯에 대한 세부사항과 함께 사용 가능한 위젯의 라이브러리를 표시합니다.

  2. 새 위젯 작성을 클릭하십시오.
  3. 새 대시보드 항목 페이지에서 위젯에 대한 이름 및 설명을 입력하십시오.
  4. 조회 섹션의 데이터 소스 목록에서 Offense 를 선택하고 필드 목록의 결과에서 보려는 API 필드를 선택하십시오. 필터정렬 옵션을 사용하여 결과를 세부 조정하십시오.

    API 필드에 대한 자세한 정보는 QRadar 콘솔 APIhttps://<ConsoleIPaddress>/api_doc/) 를 참조하십시오. 오펜스 API 필드는 GET /siem/offenses 섹션에 있습니다.

    다음 이미지는 완료된 API 매개변수의 예제를 보여 줍니다.
    오펜스 API 매개변수를 표시하는 이미지
    참고: 이 예제에서 assigned_to 필터는 결과를 검색하기 위해 현재 사용자로 설정되어야 합니다.
    팁: 오펜스 조회에서 하나 이상의 로그 소스로 필터링할 수 있습니다. 예를 들어, 필터 상자에 log_sources CONTAINS (type_name="IBM Trusteer" OR type_name="CREEvents") 를 입력하여 IBM® Trusteer ® 또는 CREEvents 로그 소스만 보십시오.
  5. 데이터 소스를 폴링하는 빈도에 대한 새로 고치기 시간을 선택하십시오.
    선택한 조회 시간보다 큰 새로 고치기 비율을 선택하십시오. 기본 새로 고치기 간격은 5분입니다. 새로 고치기 시간이 짧을수록 IBM QRadar®에 대한 성능 영향이 커집니다.
  6. 조회 실행을 클릭하십시오.
    위젯을 처음 만들 때 데이터 결과가 리턴되지 않으면 차트를 구성할 수 없습니다. 필드의 기준을 덜 엄격하게 만들고 조회를 다시 실행하십시오.
  7. 보기 섹션에서 보기를 작성하십시오.
    동일한 조회에서 여러 보기를 작성할 수 있으므로 보기에 고유한 이름을 지정하십시오. 기본적으로 제목 표시줄에 차트의 제목과 상태가 표시됩니다. 숨기려면 추가 옵션 아이콘을 클릭하고 설정을 끄기로 전환하십시오.
  8. 차트 유형을 선택하고 차트에 해당하는 필드를 완료하십시오. 사용할 차트 유형을 결정하는 데 도움이 되는 유스 케이스는 위젯 차트 유형을 참조하십시오.
    차트 유형 지시사항
    막대형 막대형 차트 작성
    큰 숫자 큰 수치 차트 작성
    지리적 지리적 차트 작성
    원형 원형 차트 작성
    산점도 분산형 차트 작성
    표 형식 테이블형 차트 작성
    시계열 시계열 차트 작성
  9. 차트의 모양을 미리 본 후 저장을 클릭하십시오.

결과

조회를 다시 실행하지 않고도 위젯을 편집하고 저장할 수 있습니다. 예를 들어 기간이 새 이벤트를 선택하기에 충분하지 않은 경우와 같이 조회가 결과를 리턴하지 않거나, 조회를 실행할 때 크기 또는 심각도 값을 적용할 수 없는 경우 위젯을 저장할 수 있습니다. 조회를 편집하는 경우 위젯을 저장하기 전에 조회를 다시 실행해야 합니다.

위젯을 삭제하면 해당 위젯이 속한 모든 대시보드에서 제거됩니다. 삭제된 대시보드에 매개변수가 포함된 경우 매개변수는 삭제되지 않습니다.