PSOE#4(observability)
ダッシュボード上で、過去 7 日間のユニークな攻撃元 IP の数を 1 セルで表示したいです。集計方式として正しいものはどれですか。
正解:B
正解の根拠
ユニーク件数の高速集計には distinct count 系関数 approx_distinct を用います。SecOps では HyperLogLog 近似で大規模データに対応します。
| 関数 | 意味 |
|---|---|
| count | レコード総数 |
| approx_distinct | ユニーク数 (近似) |
不正解の理由
- A はレコード数を返し重複が含まれます。
- B は文字列に対する sum は意味を成しません。
- D は文字列の最大値であり目的に合致しません。
参考:UDM 集計関数

コメント