Parte 3: criando uma consulta com a Visualização global no Pulse
Depois de verificar a Visualização global, é possível alternar para o IBM® QRadar® Pulse e criar uma consulta com relação a essa nova Visualização global
Procedimento
- Clique em Configurar painel.
A tela Configurar painel exibe uma biblioteca de widgets disponíveis, com detalhes sobre cada widget.
- Clique em Criar novo widget.
- Na página Novo Item do Painel , digite um nome e uma descrição para o item.
- Selecione AQL na lista de origens de dados na seção Consulta e insira a instrução AQL a seguir para executar uma consulta a partir da nova Visualização Global:
SELECT * FROM GLOBALVIEW('Pulse Category Count','NORMAL') LAST 7 days - Clique em Executar Consulta.A consulta exibe as colunas no campo de resultados.
- Ajuste a instrução AQL:
- Inclua as seguintes colunas: COUNT_category, Timee Category. Inclua uma cláusula WHERE Category e uma cláusula ORDER BY para que a consulta seja executada na sequência de tempo correta..
- As Visualizações globais são acumuladas em três intervalos de tempo: NORMAL (por minuto), HOURLY e DAILY. Inclua uma cláusula GROUP BY para permitir a flexibilidade para alterar a consulta entre os três níveis de acumulação. A nova consulta é semelhante ao exemplo a seguir:
SELECT SUM(COUNT_category), Time * 1000 as Time FROM GLOBALVIEW('Pulse Category Count','NORMAL') WHERE Category = 16001 GROUP BY Time ORDER BY Time LAST 7 daysNota: O intervalo de tempo HOURLY não retorna nenhum dado até que o Global View seja executado por pelo menos 1 hora. Da mesma forma, o intervalo de tempo DAILY não retorna nenhum dado até que a Visualização global seja executada por pelo menos 1 dia.
- Agora é possível criar o gráfico de série temporal no Pulse como nos exemplos a seguir:
Figura 1. Visualização global com agregação normal 
Figura 2 Visão global com agregação de hora em hora 
Figura 3. Visualização global com agregação diária 