插件 〉IBM Security QRadar
IBM Security QRadar
在 Grafana 仪表盘中可视化 AQL 查询
使用 IBM Security QRadar® AQL 插件,针对您的 IBM Security QRadar 实例运行 Ariel 查询语言 (AQL) 查询。
Grafana 仪表盘面板会显示您的查询结果。
Grafana 插件发行版还包含示例仪表盘 JSON。
有关插件的更多信息,请参阅 IBM Security QRadar AQL 插件用户文档。
有关 AQL 查询的更多信息,请参阅 Ariel 查询语言 (AQL) 概述。
重要提示:IBM Security QRadar AQL 插件支持 events、flows 和 globalview Ariel 数据库。所有查询的 AQL 函数语法均相同。
在 Grafana 中配置 IBM Security QRadar 数据源
在您的 Grafana 实例中为 IBM Security QRadar AQL 插件配置外部数据源,以与 IBM Security QRadar 通信。
开始之前
验证 IBM Security QRadar AQL 插件已安装。
- 在您的 Grafana 实例中,从导航菜单中,点击 Administration > Plugins and data > Plugins。
- 在 Search 字段中,输入 IBM Security QRadar。
- 点击 IBM Security QRadar 磁贴。
- 点击 Install。要在 Grafana 中配置 IBM Security QRadar 数据源,您必须完成以下任务:
- 从您的 IBM Security QRadar 实例中获取 IBM Security QRadar URL。
- 与 IBM Security QRadar 管理员协作,获取 IBM Security QRadar SSL 证书和授权服务令牌。
步骤
- 在您的 Grafana 实例中,从导航菜单中,点击 Administration > Data Sources。
- 在 Data sources 页面上,点击 Add new data source。
- 在 Filter by name or type 字段中,输入 IBM Security QRadar,然后选择 IBM Security QRadar 磁贴。
- 在 QRadar Host 字段中,输入您的 QRadar URL。
- 在 QRadar Port 字段中,输入您的 QRadar 端口(默认为 443)。
- 在 Results Range 字段中,输入所有查询的全局结果范围(默认为 0-49)。
- 在 Plugin Timeout 字段中,输入所有查询的响应超时限制。超时值格式为 xxhxxmxxs(默认为 5 分钟)。
- 在 Plugin TimeZone 字段中,输入所有查询的时区,例如 Europe/London(默认为 UTC)。
- 在 SSL Certificate 字段中,输入您的 QRadar SSL 证书。
- 在 Authorized Service Token 字段中,输入您的 QRadar 授权服务令牌。
- 点击 Save & test。如果您的配置成功,将显示 Data source is working 消息。
导入示例仪表盘
预构建仪表盘的 JSON 文件可在 IBM Security QRadar 数据源配置页面上找到。
使用示例仪表盘作为创建您自己仪表盘的参考。
关于此任务
如果您修改了示例仪表盘,系统会提示您保存或覆盖更改。
如果您想将更改保存到新仪表盘,点击 Save as。否则,您的更改将丢失。
重要提示
如果您保存示例仪表盘的副本,仪表盘数据链接 URL 中的唯一标识符 (UID) 值会发生变化。
您必须更新引用您已保存仪表盘的数据链接 URL 中的 UID 值和名称。
有关更多信息,请参阅 配置数据链接。
步骤
- 在您的 Grafana 实例中,从导航菜单中,点击 Connections > Data sources。
- 在 Data sources 页面上,从表格中选择 IBM Security QRadar 数据源。
- 在 IBM Security QRadar 页面上,点击 Dashboards 选项卡。
- 找到您想导入的示例仪表盘所在行,然后点击 Import。
- 从导航菜单中,点击 Dashboards 图标。
- 在 Dashboards 页面上,点击您已导入的示例仪表盘。示例仪表盘将显示。
在 Grafana Cloud 上安装 IBM Security QRadar
在 Grafana Cloud 实例上安装插件和更新插件都只需一键操作。很酷,对吧?
请注意,插件可能需要长达 1 分钟才能在您的 Grafana 中显示。
在 Grafana Cloud 实例上安装插件和更新插件都只需一键操作。很酷,对吧?
请注意,插件可能需要长达 1 分钟才能在您的 Grafana 中显示。
在 Grafana Cloud 实例上安装插件和更新插件都只需一键操作。很酷,对吧?
请注意,插件可能需要长达 1 分钟才能在您的 Grafana 中显示。
在 Grafana Cloud 实例上安装插件和更新插件都只需一键操作。很酷,对吧?
请注意,插件可能需要长达 1 分钟才能在您的 Grafana 中显示。
在 Grafana Cloud 实例上安装插件和更新插件都只需一键操作。很酷,对吧?
请注意,插件可能需要长达 1 分钟才能在您的 Grafana 中显示。
在 Grafana Cloud 实例上安装插件和更新插件都只需一键操作。很酷,对吧?
请注意,插件可能需要长达 1 分钟才能在您的 Grafana 中显示。
在 Grafana Cloud 实例上安装插件和更新插件都只需一键操作。很酷,对吧?
请注意,插件可能需要长达 1 分钟才能在您的 Grafana 中显示。
有关更多信息,请访问关于插件安装的文档。
在本地 Grafana 上安装
对于本地实例,插件通过简单的 CLI 命令安装和更新。插件不会自动更新,但当有可用更新时,您将在 Grafana 中收到通知。
1. 安装数据源
使用 grafana-cli 工具从命令行安装 IBM Security QRadar
grafana-cli plugins install
插件将安装到您的 grafana 插件目录中;默认目录为 /var/lib/grafana/plugins。关于 CLI 工具的更多信息。
2. 配置数据源
通过 Grafana 主菜单访问,新安装的数据源可以在 Data Sources 部分立即添加。
接下来,点击右上角的 Add data source 按钮。该数据源将在 Type 选择框中可供选择。
要查看已安装数据源列表,点击主菜单中的 Plugins 项。核心数据源和已安装的数据源都将显示。
变更日志
1.1.2
更新:. 安全更新
1.1.1
更新:. 安全更新
1.1
更新:. 支持:. AQL IF 条件运算符 . Ariel globalview 数据库 . MaxMind GEO LOOKUP 集成数据
. 新的插件时区配置设置 . 改进的仪表盘性能 . 错误修复和安全更新
1.0 GA
更新:. 查询编辑器 Run Query 按钮在查询运行时显示加载动画。
0.2(未发布)
更新:. AQL 查询构建器 . 示例仪表盘内容 . 数据源健康检查 . 用户配置的插件超时 . 仪表盘面板 QRadar Ariel 搜索 API 范围字段 . 增强的 AQL 查询和结果集解析 . 改进的插件日志记录
0.1.1(未发布)
更新:. 查询编辑器 QRadar Ariel 搜索 API 错误消息 . 改进的配置编辑器错误消息 . 漏洞和错误修复 . 配置编辑器工具提示 . AQL 子查询支持 . 配置编辑器 QRadar Ariel 搜索 API 范围字段 . 支持 Ariel flows 数据库查询
0.1(未发布)
初次发布。 . QRadar 连接认证 . AQL 查询编辑器 . Grafana 时间序列可视化 . Grafana 日期选择器支持 . Grafana 仪表盘模板变量支持 . QRadar Ariel 搜索 API 数据类型支持 . 用户文档和 README