Abfrage konfigurieren

Im Dialogfenster für Konfigurationsoptionen können Sie die Polling-Optionen der App 'Incident Overview' konfigurieren.

Informationen zu dieser Task

Wenn Sie die App 'Incident Overview' zum ersten Mal installieren, wird sie im Livemodus ausgeführt und fragt QRadar ® in Echtzeit ab, indem nur die Browsersitzung verwendet wird. Die von der App empfangenen Daten werden im Livemodus nicht dauerhaft gespeichert, sondern gehen verloren, sobald Sie das Browserfenster aktualisieren oder schließen. Wenn Sie die App 'Incident Overview' verwenden möchten, um die Daten der letzten Stunde im zugehörigen internen Cache zu speichern, müssen Sie die Optionen auf der Registerkarte Polling konfigurieren.

Vorgehensweise

  1. Klicken Sie im Fenster Übersicht über Vorfälle auf Konfigurieren , um das Fenster Konfigurationsoptionen zu öffnen.
  2. Stellen Sie sicher, dass Sie die Tokenzeichenfolge des autorisierten Service in das Feld Berechtigungstoken eingefügt haben.
  3. Konfigurieren Sie X-Force-API-Tokens, indem Sie die Anweisungen auf der Seite Konfigurationsoptionen befolgen.
    1. Zur Verwendung der X-Force Exchange-API benötigen Sie eine IBM ID. Für eine IBM ID registrieren (https://www.ibm.com/account/profile/).
    2. Melden Sie sich bei X-Force Exchange ( https://exchange.xforce.ibmcloud.com/) an, indem Sie Ihre IBM ID verwenden, um einen API-Schlüssel und ein Kennwort zu erstellen.
    3. Klicken Sie auf das Profilsymbol in der rechten oberen Ecke der X-Force Exchange-Homepage.
    4. Klicken Sie unten links auf der Seite auf Einstellungen .
    5. Klicken Sie im Navigationsbereich von Einstellungen auf API-Zugriff , um die Seite mit den API-Details anzuzeigen.
    6. Klicken Sie auf Generieren , um einen neuen API-Schlüssel und ein neues Kennwort zu erstellen.
    7. Kopieren Sie den API-Schlüssel und das API-Kennwort und fügen Sie sie in die entsprechenden Felder im Dialogfenster Konfigurationsoptionen ein.
  4. Konfigurieren Sie die folgenden Optionen auf der Registerkarte Abfrage :
    Aktualisierungsintervall
    Definiert, wie oft die App QRadar-Netzdiagramm nach neuen Angriffsdaten abfragt. Der Standardwert ist 10 Minuten. Der Mindestwert, den Sie festlegen können, beträgt 2 Minuten.
    Bereinigungsintervall
    In diesem Feld können Sie definieren, wie lange Angriffsdaten von der Anwendung als persistent definiert werden. Der Standardwert beträgt 120 Minuten. Der Mindestwert, den Sie festlegen können, beträgt 60 Minuten.
    API-Filter für Verstöße
    Verwenden Sie dieses Feld, um API-Filter für Angriffe auf Angriffe anzuwenden, die von QRadar-Netzdiagrammzurückgegeben werden. Weitere Informationen zu API-Filtern für Angriffe finden Sie in API-Filter für Angriffe.
    API-Grenzwert für Verstöße
    Mit diesem Feld können Sie die Anzahl der anzeigbaren Angriffe begrenzen. Der Standardwert sind 100 Angriffe. Der Maximalwert, den Sie festlegen können, beträgt 200 Angriffe.
  5. Klicken Sie auf Speichern.
  6. Um einen Proxy für Internetzugriff hinzuzufügen, klicken Sie auf die Registerkarte Proxy- und geben Sie die Proxy-Details ein.

Nächste Schritte

Wenn Sie das IP-Positionskartenfeature der App verwenden möchten, lesen Sie den Abschnitt IP-Position der QRadar Incident Overview-App konfigurieren.