Cette page vous présente l'exploration des données avec Explore. À partir de cette page, vous saurez où commencer à extraire des données, comment modifier un rapport pour obtenir plus de détails et comment creuser pour obtenir des informations plus approfondies.
Les explorations sont le point de départ de l'exploration
La page Exploration présente un certain nombre d'explorations permettant d'examiner vos données de sécurité.
Vous pouvez choisir d'afficher des données provenant de trois domaines différents : Alertes, événements d'application, événements de pare-feu dans le nuage, événements de page, événements de réseau, événements de transaction et incidents. La collecte de données que vous voyez dans votre compte peut varier en fonction de votre licence Advanced Analytics.
Select une collection de données à explorer dans la liste déroulante Collection de données dans le coin supérieur droit de la fenêtre.
Les données affichées dans un Explore sont déterminées par les dimensions et les mesures que vous sélectionnez dans le sélecteur de champ situé à gauche. Une dimension peut être considérée comme un groupe de données. Une mesure est une information sur ce groupe de données. Les dimensions apparaissent sous forme de colonnes bleues et les mesures sous forme de colonnes orange dans votre tableau de données.

Tri des données
Les données de la page Explore sont triées par défaut selon l'ordre de priorité suivant :
La première dimension de la date, par ordre décroissant
S'il n'y a pas de dimension de date, la première mesure, en ordre décroissant, est prise en compte.
S'il n'existe pas de mesure, la première dimension ajoutée, par ordre croissant, est prise en compte.
Les données affichées dans un Explore sont déterminées par les dimensions et les mesures que vous sélectionnez dans le sélecteur de champ situé à gauche. Une dimension peut être considérée comme un groupe de données. Une mesure est une information sur ce groupe de données. Les dimensions apparaissent sous forme de colonnes bleues et les mesures sous forme de colonnes orange dans votre tableau de données.
Cependant, il arrive souvent que vous souhaitiez trier les données différemment. En cliquant sur l'en-tête d'une colonne, vous la trierez de la plus haute à la plus basse. Vous pouvez trier sur plusieurs colonnes en maintenant la touche Majuscule enfoncée, puis en cliquant sur les en-têtes de colonne dans l'ordre où vous souhaitez qu'elles soient triées.
En outre, les colonnes du tableau de données dans les requêtes Explore affichent des conseils utiles lorsque les utilisateurs ajoutent plusieurs ordres de tri. Cela permet aux utilisateurs de voir l'ordre dans lequel les ordres de tri sont exécutés ainsi que les limitations éventuelles.

Notez que si vous atteignez une limite de lignes, vous ne pourrez pas trier les totaux des lignes ou les calculs des tableaux.
Dimensions pivotantes
Les dimensions multiples sont souvent plus faciles à observer lorsque vous faites pivoter l'une d'entre elles horizontalement. Chaque valeur de la dimension devient une colonne. Les informations sont ainsi plus faciles à consulter visuellement et il n'est pas nécessaire de faire défiler la page pour trouver les données. New Les rapports prennent en charge jusqu'à 200 valeurs pivotantes.
Pour faire pivoter une dimension, cliquez sur PIVOT pour cette dimension. Avant d'exécuter le rapport, assurez-vous que vous avez également inclus au moins une dimension non dérivée et au moins une mesure. Vous pouvez faire pivoter des dimensions supplémentaires si vous le souhaitez, mais vous devez toujours inclure au moins une dimension non pivotée.
S'il n'y a pas de ligne de données dont la valeur apparaîtrait dans une colonne, cela est indiqué par le symbole de la valeur nulle, un zéro barré d'une barre oblique.
Vous pouvez également trier les dimensions pivotantes en cliquant sur le titre de la dimension. Pour trier plusieurs dimensions pivotantes, maintenez la touche Majuscule enfoncée, puis cliquez sur les titres des dimensions dans l'ordre où vous souhaitez les trier. Lors du tri d'une mesure pivotée, les lignes contenant des valeurs dans cette colonne sont triées en premier, suivies des lignes ne contenant pas de données dans cette colonne (indiquées par le symbole de la valeur nulle).
Réorganisation des colonnes
Vous pouvez réorganiser les colonnes dans la section des données en cliquant sur l'en-tête d'une colonne et en déplaçant la colonne à la position souhaitée. La visualisation d'Explore reflétera l'ordre des colonnes de New une fois que vous aurez cliqué sur Exécuter.
Dans la section des données, les colonnes sont organisées par type de champ : dimensions, calculs des tables de dimensions, mesures, calculs des tables de mesures et totaux des lignes. Dans la plupart des cas, les colonnes peuvent être réorganisées à l'intérieur de chaque type de champ, mais elles ne peuvent pas être déplacées en dehors de leur section de type de champ. Par exemple, les calculs des tables de dimensions peuvent être réorganisés entre eux, mais vous ne pouvez pas placer un calcul de table de dimensions entre deux mesures. Il existe toutefois une exception : vous pouvez utiliser la flèche située à côté de la case à cocher des totaux de ligne dans l'onglet des données pour déplacer la colonne des totaux de ligne de l'extrême droite du tableau des données vers la droite, juste après les calculs du tableau des dimensions.
Les colonnes sous une dimension pivotée peuvent être réorganisées, mais l'ordre des dimensions pivotées ne peut être modifié qu'en changeant l'ordre de tri, et non en réorganisant manuellement l'ordre.
Suppression de champs
Vous pouvez supprimer un champ de votre Explore en cliquant sur le champ sélectionné dans le sélecteur de champ ou en choisissant Supprimer dans le menu engrenage de la colonne :

Vous pouvez également supprimer tous les champs d'une exploration en utilisant les raccourcis clavier Command-K (Mac) ou Ctrl+K (Windows). Une fois les champs supprimés, cliquez sur Exécuter pour obtenir les résultats du rapport New.
Affichage des totaux
Un résumé de vos données est parfois utile. Vous pouvez ajouter des totaux de colonne à votre rapport en cochant la case Totaux en haut à droite, puis en exécutant le rapport :
Vous pouvez également ajouter des totaux de ligne à votre rapport, mais uniquement si vous avez ajouté un pivot à votre rapport :
Si vous avez ajouté des totaux de lignes et que votre rapport dépasse la limite de lignes que vous avez fixée, vous ne pourrez pas trier la colonne des totaux de lignes (bien que vous puissiez trier les colonnes de dimensions et de mesures comme d'habitude). En effet, il peut manquer des lignes dans vos données qui devraient être incluses dans vos totaux. Si vous rencontrez ce problème, vous pouvez essayer d'augmenter votre limite de lignes (jusqu'à 5 000 lignes).
En outre, il convient de garder à l'esprit la manière dont les totaux fonctionnent dans certaines situations :
- Les colonnes qui comptent les éléments uniques peuvent ne pas donner les résultats escomptés, étant donné qu'un même élément peut apparaître dans plusieurs catégories, mais n'être compté que comme un seul élément unique dans les totaux.
- Certains calculs de tableaux qui effectuent des agrégations, tels que les calculs utilisant le percentile ou la médiane, peuvent ne pas s'additionner comme vous le souhaitez. En effet, les calculs de table calculent les totaux à l'aide des valeurs de la ligne de total, et non à l'aide des valeurs de la colonne de données.
- Si vous avez filtré votre rapport en fonction d'une mesure, les totaux peuvent sembler trop élevés. Cependant, en réalité, ce que vous voyez est un total de vos données avant l'application du filtre de mesure. En d'autres termes, le filtre de mesure peut masquer certaines données de votre rapport, même si ces données sont incluses dans le total.
- Si vous avez utilisé des totaux avec des résultats fusionnés, le système calcule des totaux sur chacun des états composants et utilise ces totaux dans le résultat fusionné. Par conséquent, les totaux peuvent sembler trop élevés, car ce que vous voyez sont des totaux calculés avant que les résultats ne soient fusionnés. Une façon d'éviter cela est d'aligner les filtres sur chaque rapport.
- De même, si vous avez imposé des limites de lignes ou de colonnes à votre rapport et que ce dernier dépasse ces limites, les totaux peuvent également sembler trop élevés. Cependant, ce que vous voyez est un total de vos données avant que les limites ne soient appliquées. En d'autres termes, les limites peuvent masquer certaines données de votre rapport, même si ces données sont incluses dans le total.
Copying Values
Vous pouvez copier toutes les données d'une colonne de tableau. Pour ce faire, survolez l'étiquette d'une colonne, cliquez sur l'icône de l'engrenage, puis sélectionnez Copier les valeurs :

Ces données peuvent ensuite être collées dans un document ou un outil comme Excel.

