Regeln exportieren

Exportieren Sie Regeldaten in den Formaten CSV, XML oder HTML. Verwenden Sie das CSV-Format, um Regeldaten zu verarbeiten oder sie in Excel anzuzeigen. Exportieren Sie Regeln im HTML-Format, um sie offline anzuzeigen. Verwenden Sie das XML-Format, damit Sie die Regeldaten in eine andere QRadar® -Implementierung importieren können. Exportieren Sie Regeln mit Zuordnungen von MITRE- und angepassten Regelattributen. Sie können auch eine manifest.txt-Datei erstellen, die zu der exportierten .zip-Datei hinzugefügt wird. Regeln in einen formatierten HTML-Bericht exportieren, der offline angezeigt werden kann.

Informationen zu dieser Task

Sie müssen ein Administrator sein, um Regeldaten im XML-Format zu exportieren.
Tipp: Der Export in XML wird ab QRadar 7.4.0 unterstützt.

Vorgehensweise

  1. Wählen Sie auf der Seite Anwendungsfallexplorer eine der folgenden Methoden aus:
    1. Um alle Regeln im Tabellenbericht zu exportieren, klicken Sie in der Menüleiste auf das Symbol Download .
    2. Klicken Sie zum Exportieren ausgewählter Regeln im Tabellenbericht auf das Stiftsymbol in der Berichtstabelle, um Kontrollkästchen für jede Tabellenzeile anzuzeigen. Wählen Sie anschließend die relevanten Regeln oder Bausteine für den Export aus und klicken Sie auf Ausgewählte Regeln exportieren.
  2. Um die Regeldaten im Bericht in das Format „ CSV “ zu exportieren, das Sie in Excel weiterverarbeiten oder anzeigen können, wählen Sie die erste Option im Fenster „Exportieren“ und geben Sie einen Namen für die Datei „ CSV “ ein.
    Sie können den zu exportierenden Inhalt mithilfe der Option zum Steuern der Spaltensichtbarkeit und -reihenfolge (Zahnradsymbol) in der Berichtsansicht anpassen.
  3. Wählen Sie die zweite Option im Fenster Exportieren aus, um Regeln und ihre Abhängigkeiten, wie z. B. angepasste Eigenschaften und Referenzsets, in eine XML-Datei zu exportieren, um sie in eine andere QRadar -Implementierung zu importieren. Standardmäßig sind die Kontrollkästchen für den Export von MITRE-Zuordnungen und für angepasste Regelattributzuordnungen aktiviert, wenn die Regeln die Zuordnungen enthalten. Die exportierten Dateien werden gleichzeitig in einer .zip -Datei generiert.
    1. Klicken Sie auf Weiter.
    2. Zum Erstellen einer manifest.txt -Datei, die der exportierten .zip -Datei hinzugefügt wird, wählen Sie das Kontrollkästchen manifest.txt aus. Die Manifestdatei enthält den Erweiterungsnamen (obligatorisch), den Autor (obligatorisch), die Beschreibung, die eindeutige ID, die Version und die Unterstützung für E-Mail-Informationen. Diese Felder werden auf der Seite Erweiterungsmanagement angezeigt, wenn Sie die Datei in eine andere QRadar -Implementierung importieren.
      Wenn Sie weitere Regeln exportieren und denselben Erweiterungsnamen und dieselbe eindeutige ID in der Datei manifest.txt verwenden, gibt es beim Importieren einen Eintrag im Fenster Erweiterungsmanagement.
    Tipp: Sie importieren die XML-Datei als Inhaltserweiterung in eine andere QRadar -Implementierung. Weitere Informationen finden Sie unter Erweiterungen mit dem Erweiterungsmanagement installieren.
    Wichtig: MITRE-Zuordnungen müssen über importiert QRadar Use Case Manager werden, nicht über die Erweiterungsverwaltung.
  4. Um Regeln in einen formatierten HTML-Bericht zu exportieren, den Sie offline anzeigen können, wählen Sie die dritte Option im Fenster Exportieren aus. Standardmäßig werden die Abhängigkeiten, abhängigen Elemente und Visualisierungen für die ausgewählten Regeln in die exportierte Datei .zip eingeschlossen. Teilen Sie die Datei .zip mit Kollegen oder dem Management, die keinen Zugriff auf QRadar oder QRadar Use Case Managerhaben.
    Die exportierte HTML-Datei enthält Anweisungen zur Verwendung des exportierten Berichts.
  5. Klicken Sie auf Exportieren.

Nächste Schritte

Verwenden Sie die CSV-Datei, um Ihre Regeln weiter zu untersuchen. Teilen oder importieren Sie die XML-Datei in eine andere QRadar-Bereitstellung.