Inhaltserweiterungen aktualisieren IBM®
QRadar® -Sicherheitsinformationen oder fügen neue Inhalte wie Regeln, Berichte, Suchen, Referenzsets und angepasste Eigenschaften hinzu. Filtern Sie den Regelbericht nach Inhaltserweiterungen, um zu sehen, wie Sie die Regelabdeckung für Protokollquellen oder MITRE-Taktiken und -Verfahren in Ihrer Umgebung erhöhen können, indem Sie Inhaltserweiterungen aus dem IBM Security
App Exchangeinstallieren.
Informationen zu dieser Task
Die IBM
QRadar Use Case Manager -App wird täglich um Mitternacht automatisch mit QRadar synchronisiert. Nachdem Sie eine Inhaltserweiterung über die IBM Security
App Exchange installiert haben, wird die Seite Anwendungsfall-Explorer innerhalb von 15 Minuten mit Daten aktualisiert. Oder Sie können die Regelabdeckung sofort mit QRadar synchronisieren, indem Sie auf die Konfigurationsseite wechseln und den Cache für die App löschen.Tipp: Sie können vordefinierte Vorlagen verwenden, um empfohlene Inhaltserweiterungen für die Installation oder zurzeit installierte Erweiterungen anzuzeigen, oder Ihre Berichtsergebnisse nach Inhaltserweiterungsattributen manuell filtern. Vordefinierte Vorlagen sind über das Vorlagensymbol in der Menüleiste des Regelberichts verfügbar. Wählen Sie die Vorlage, die Sie verwenden möchten, aus den Kategorien in der Liste mit den Vorlagenfiltern aus.
Vorgehensweise
- Wechseln Sie auf der Seite Anwendungsfallexplorer zu den Filtern im Abschnitt Inhaltserweiterungsattribute . Standardmäßig filtert die App QRadar Use Case
Manager die installierten Inhaltserweiterungen in Ihrer Umgebung.
- Wählen Sie das Kontrollkästchen Nicht installierte Inhaltserweiterungen einschließen aus, um von IBMerstellte Inhaltserweiterungen, die nicht in Ihrer Umgebung installiert sind, in Ihre Suche einzuschließen.
- Um nur die Inhaltserweiterungen zu filtern, die nicht in Ihrer Umgebung installiert sind, wählen Sie Nicht installierte Inhaltserweiterungen einschließen und anschließend Nur nicht installierte Inhaltserweiterungen einschließenaus.
- Sie können das Filtern nach dem Namen einer bestimmten Inhaltserweiterung aus einer Liste der aktuell installierten Erweiterungen oder der noch nicht in Ihrer Umgebung installierten Erweiterungen vornehmen.
- Filtern nach bestimmten Inhaltserweiterungskategorien aus dem IBM Security
App Exchange.
- Fügen Sie bei Bedarf die folgenden Spalten zum Regelbericht hinzu: Inhaltserweiterung: Inhaltserweiterungsname, Inhaltserweiterung: Inhaltskategorieund Regelattribute: Regel installiert. Wenn die Spalten nicht sofort im Bericht angezeigt werden, heben Sie die Gruppierung der Tabellenzeilen auf.
Tipp: Inhaltserweiterungen im Bericht, die nicht in Ihrer Umgebung installiert sind, werden in der Spalte
Regelname durch ein Symbol
Fehlender Inhalt gekennzeichnet. Bewegen Sie den Mauszeiger über jedes Symbol, um zu sehen, welche Inhaltserweiterung die fehlenden Regeln bereitstellen kann.
- Wenn Sie Einzelheiten zu einer Regel anzeigen möchten, die aktuell nicht installiert ist, klicken Sie auf den Namen der Regel. Beim Untersuchen der Regeldetails können Sie ermitteln, ob die Regel zu einer wichtigen Abdeckung in Ihrer Umgebung beitragen kann, und Sie können die Inhaltserweiterung mit der entsprechenden Regel anschließend herunterladen.
- Um die Gruppierung der Tabellenzeilen anzupassen, klicken Sie auf das Pfeilsymbol Gruppierung konfigurieren im Symbol für die Baumstruktur (
).
- Wählen Sie die Spalten aus, die Sie gruppieren möchten, indem Sie das entsprechende Kontrollkästchen aktivieren. Es werden nur gruppierbare Spalten, die aktuell im Bericht aufgeführt sind, in der Reihenfolge angezeigt, in der sie im Bericht erscheinen.
Wenn Sie Ihre Auswahl treffen, wird im Fenster Configure options for grouping rows (Optionen für die Gruppierung von Zeilen konfigurieren) gezeigt, wie der Bericht aussehen könnte.
- Wenn im Bericht nur die Anzahl der untergeordneten Zeilen angezeigt werden soll, wählen Sie das entsprechende Kontrollkästchen aus.
- Treffen Sie Ihre Auswahl und klicken Sie anschließend auf Anwenden.
- Klicken Sie zum Herunterladen der Inhaltserweiterung auf den Link in der Spalte Name der Inhaltserweiterung , um zur Seite der Erweiterung in IBM Security
App Exchangezu wechseln. Wenn die App IBM
QRadar Assistant 2.0.0 in Ihrer QRadar -Implementierung installiert ist, können Sie die Inhaltserweiterung von dort herunterladen.
- Um die Berichtsergebnisse zu löschen, klicken Sie auf Filter löschen, wählen Sie im linken Teilfenster neue Filter aus, und klicken Sie anschließend auf Filter anwenden, um neue Ergebnisse anzuzeigen.
Ergebnisse
Nachdem Sie neue Inhaltserweiterungen installiert haben, aktualisiert die Anwendungsfall-Explorer-Seite die Daten innerhalb von 15 Minuten.