Sie können die App IBM® QRadar® SOAR Plug-in so festlegen, dass ein SOAR -Fall automatisch geschlossen wird, wenn der entsprechende Angriff geschlossen wird.
Informationen zu dieser Task
Wenn ein Angriff geschlossen wird, werden Regeln, die im IBM QRadar SOAR Plug-in 5.x Content-Pack enthalten sind, verwendet, um eine Nachricht zum Schließen in der Nachrichtenwarteschlange zu veröffentlichen. Wenn die App die Abschlussnachricht erkennt, wird der entsprechende SOAR -Fall geschlossen.
Damit Fälle automatisch geschlossen werden, müssen Sie die SOAR -Auflösungsfelder in der App konfigurieren.
Vorgehensweise
- Melden Sie sich als Administrator bei QRadar -Konsole an.
- Klicken Sie auf der Registerkarte Verwaltung im Abschnitt IBM QRadar SOAR Plugin auf Konfiguration.
- Wählen Sie auf der Registerkarte Vorgaben das Markierungsfeld Fall schließen, wenn Angriff geschlossen wird .
- Ordnen Sie im Abschnitt Beim Schließen erforderliche SOAR-Felder zuordnen einen Wert für jedes Fallfeld zu, das beim Schließen erforderlich ist.
Die Auflösungszusammenfassung kann Text-oder Angriffsfelder enthalten und einige Felder müssen möglicherweise geschlossen werden. Sie müssen diese Felder mithilfe der Jinja2 -Syntax zuordnen.
Die Auflösungszusammenfassung könnte beispielsweise wie folgt aussehen: QRadar Offense Status:
{{offense.status}}.
Weitere Informationen zur Jinja2 -Syntax finden Sie unter Filterausdrücke.