Data Explorer 에서 검색 결과 탐색

리턴된 결과는 연결된 데이터 소스 및 검색 기준에 따라 달라질 수 있습니다. 이러한 결과를 관리하려면 다음 옵션을 참조하십시오.

시작하기 전에

결과 세부사항을 보려면 조회 결과 카드를 클릭합니다. 관심있는 결과에 집중하기 위해 다음 기능을 사용할 수 있습니다. 검색 조회를 보거나 편집하려면 보기를 펼치십시오.

이 태스크에 대한 정보

중요: 검색이 수행될 때마다 Analytics Toolkit 작업 (aitk_job) 이 하나의 팟 (Pod) 으로 작성됩니다. Data Explorer 에서 처리할 수 있는 동시 검색은 Analytics Toolkit 작업의 최대 한계 (기본적으로 100) 를 초과하지 않아야 합니다.

프로시저

검색 결과 필터링

더 신속하게 결과를 찾거나 검토에서 관심 있는 데이터만 표시되도록 데이터의 범위를 좁히려면 필터를 사용하십시오.

프로시저

  1. 필터 카테고리 옵션 메뉴를 열거나 닫으려면 필터를 클릭하십시오. 필터 검색을 수행하려면, 검색 아이콘 필드에서 검색 기준을 지정하십시오.
    선택할 수 있는 필터는 연결된 데이터 소스에 따라 다릅니다.
  2. 결과 정렬 옵션을 사용하여 사전 정의된 필터를 기반으로 결과를 선택하고 구성하십시오.
    이러한 필터 옵션은 특성 또는 테이블 컬럼 이름에 해당하며 연결된 데이터 소스에 따라 달라집니다.

시간 경과에 따른 검색 결과 보기

이 태스크에 대한 정보

짧은 시간 범위를 표시하려면 막대 차트의 일부를 확대합니다. 결과에서 특정 시간 범위를 확대하려면 다음을 수행하십시오.

프로시저

  1. 마우스 포인터를 클릭하고 끌어 차트의 영역을 선택합니다.
    참고: 선택한 영역이 즉시 펼쳐져 사용 가능한 보기 공간을 채웁니다. 클릭하고 끌 때마다 차트가 확대되어 더 자세한 정보가 표시됩니다.
  2. 확대/축소 조치를 실행 취소하려면 Esc를 누르십시오.
    주: 플롯 영역은 이전 크기로 돌아갑니다.

설명 보기에서 검색 결과 탐색

검색 결과는 기본적으로 설명 보기로 표시됩니다. 표 형식으로 결과를 보려면 표 보기로 전환 아이콘을 클릭하십시오.

이 태스크에 대한 정보

주: KQL 결과는 이 릴리스에서 설명 보기를 지원하지 않습니다.

프로시저

  1. 케이스 아이콘을 클릭하여 행의 데이터를 기존 케이스에 추가하거나 데이터를 새 케이스와 연관시키십시오. 자세한 정보는 케이스 관리를 참조하십시오.
  2. 오브젝트 간의 관계를 포함하여 데이터 행과 연관된 조회의 전체 결과를 보려면 해당 행을 클릭하십시오.
  3. 자세한 내용을 보려면 값을 클릭하십시오.
  4. STIX 2.0 코드 형식으로 결과를 보려면 STIX 2.0 을 누르십시오.
  5. 테이블 보기에서 결과를 보려면 테이블 보기로 전환 아이콘을 클릭하십시오.
  6. 표시되는 항목 수를 지정하려면 페이지당 항목 수 를 클릭하십시오.

테이블 보기에서 검색 결과 탐색

프로시저

  1. 추가 옵션 (...) 을 클릭하여 행의 맨 끝에 있는 케이스에 추가 를 클릭하여 행의 데이터를 기존 케이스에 추가하거나 데이터를 새 케이스와 연관시키십시오. 자세한 정보는 케이스 관리를 참조하십시오.
  2. 오브젝트 간의 관계를 포함하는 데이터 행과 연결된 조회의 전체 결과를 보려면 첫 번째 열 위로 마우스를 가져갑니다.
  3. 자세한 내용을 보려면 값을 클릭하십시오.
  4. 결과를 오름차순 또는 내림차순으로 정렬하려면 열 헤더를 클릭하십시오.
  5. 설명 보기에서 결과를 보려면 설명 보기로 전환 아이콘을 클릭하십시오.
  6. 표시되는 항목 수를 지정하려면 페이지당 항목 수를 클릭하십시오.

분석 툴킷을 사용하여 검색 결과 조사

분석 툴킷을 사용하여 추가 분석을 실행할 수 있습니다. 예를 들어, 기간별 관찰, 가장 일반적인 값, 가장 적은 공통 값 및 잠재적 이상치입니다.

프로시저

  1. Analytics Toolkit창을 열려면 Analytics 스위치를 클릭하십시오.
  2. 특성 선택 을 클릭하고 분석할 STIX 특성을 선택하십시오.
    Analytics 창에는 기간별 관찰, 최대 공통 값, 최소 공통 값, 잠재적 특이치와 같은 속성에 대한 정보가 표시됩니다.

연합 검색에 경보 추가

연합 검색에 경보를 추가하고 STIX 명령을 실행하여 모든 경보를 가져오십시오. 생성된 모든 경보를 보면 각 경보 간의 상관을 찾는 데 도움이 될 수 있습니다.

프로시저

  1. ALERT 레이블로 시작하는 데이터 소스 ID를 사용하여 검색 결과 카드를 선택하고 고급 빌더 탭에 있는지 확인하십시오.
  2. 정렬 기준 막대에서 케이스에 추가를 클릭하십시오.
  3. 케이스에 찾은 결과 추가 창에서 다음 매개변수를 완료하십시오.
    1. 이름: 찾은 결과의 이름을 입력하십시오.
    2. 설명: 선택적으로 설명 텍스트 또는 유용한 힌트를 입력하십시오.
    3. 케이스 이름: 기존 케이스를 선택하거나 새 케이스를 작성하십시오.
    4. 요약 찾기: 선택한 결과의 자세한 정보입니다.
  4. 찾은 결과 추가를 클릭하십시오.
  5. 페이지 맨 아래에 표시되는 알림을 클릭하십시오.

다음에 수행할 작업

모든 경보를 검색하려면 다음을 수행하십시오.
  1. IBM Data Explorer > 연합 검색으로 이동하십시오.
  2. STIX를 클릭하십시오.
  3. 다음 쿼리를 실행하십시오.
    [x-ibm-finding:event_type = 'ALERT']

검색 결과 내보내기

프로시저

  1. 검색 결과 페이지에서 내보내기 를 클릭하고 파일 형식을 선택하십시오. 새 탭이 열리고 다운로드가 시작됩니다.
  2. 파일이 준비되면 시스템은 파일을 다운로드하도록 프롬프트를 표시합니다. 일부 브라우저에서는 다운로드가 자동으로 발생합니다.
  3. 내보내기 프로세스를 취소하려면 취소를 클릭하십시오.