Шаг 7 (необязательный). Отображение событий на информационной панели
01 октября 2024
ID 167610
Информационная панель QRadar предназначена для визуализации результатов обнаружения киберугроз. Например, на диаграмме отображается соотношение количества событий разного типа.
Требуется QRadar 7.2.6 Patch 3 или более поздняя версия. Использование более ранней версии может привести к некорректным результатам.
Для добавления диаграммы, отображающей результаты обнаружения киберугроз Kaspersky CyberTrace Service в визуальном формате, необходимо выполнить три процедуры:
- Создание поиска событий.
- Добавление диаграммы на информационную панель.
- Настройка добавленной диаграммы.
Создание поиска событий.
Следующая процедура описывает порядок создания поиска событий.
Чтобы создать поиск событий, выполните следующие действия:
- В QRadar Console перейдите на вкладку Log Activity.
- Выберите Search > New Search.
- В форме Column Definition удалите
Event Name
из списка Available Columns и добавьтеEvent Name
в список Group By.Определение столбцов
- Прокрутите страницу вниз и в форме Search Parameters задайте
KL_Threat_Feed_Service_v2
в качестве источника журналов:- В раскрывающемся списке Parameter выберите
Log Source [Indexed]
. - В раскрывающемся списке Operator выберите
Equals
. - В списке Log Source выберите
KL_Threat_Feed_Service_v2
.Вариант
KL_Threat_Feed_Service_v2
соответствует имени источника журналов, который задан в параметрах формата событий обнаруженных киберугроз и формата оповещений о событиях на вкладке Events format в веб-интерфейсе Kaspersky CyberTrace. - Нажмите на кнопку Add Filter.
В список Current Filters добавляется строка
Log Source is KL_Threat_Feed_Service_v2
.
Настройка источника журнала
- В раскрывающемся списке Parameter выберите
- Нажмите на кнопку Filter или Save, чтобы отобразился результат поиска.
- Нажмите на кнопку Save Criteria.
Кнопка Save Criteria
- В форме Save Criteria установите флажок Include in my Dashboard, введите имя поиска в поле ввода Search Name и нажмите кнопку ОК.
Сохранение критериев
Добавление диаграммы на информационную панель
Следующая процедура описывает порядок добавления диаграммы на информационную панель.
Чтобы добавить диаграмму на информационную панель:
- В QRadar Console выберите вкладку Dashboard.
- Выберите Add Item > Log Activity > Event Searches > KL_Events.
Здесь
KL_Events
— это имя заданного поиска.Добавление элемента на информационную панель
На информационной панели появится диаграмма.
Новая диаграмма
Настройка добавленной диаграммы
Следующая процедура описывает порядок настройки диаграммы, добавленной на информационную панель.
Чтобы настроить добавленную диаграмму, выполните следующие действия:
- Нажмите на кнопку Settings () в правом верхнем углу диаграммы.
- Задайте требуемые настройки диаграммы.
Настройки диаграммы
Если установить флажок Capture Time Series Data, на диаграмме будут отображаться все входящие данные, полученные после установки этого флажка; элемент, выбранный в раскрывающемся списке Time Range, игнорироваться. Если снять флажок Capture Time Series Data, будет отображаться только информация, полученная в течение временного интервала, выбранного в раскрывающемся списке Time Range.
После получения событий они отображаются на диаграмме.
Гистограмма
В раскрывающемся списке Chart Type можно выбрать тип диаграммы, который будет использоваться для отображения данных.
Круговая диаграмма
Информация о диаграммах, основанных на результатах поиска, также приведена в справке QRadar (раздел «Dashboard management > Adding search-based dashboard items to the Add Items list»).