Fälle automatisch schließen

Sie können die App IBM® QRadar® SOAR Plug-in so festlegen, dass ein SOAR -Fall automatisch geschlossen wird, wenn der entsprechende Angriff geschlossen wird.

Informationen zu dieser Task

Wenn ein Angriff geschlossen wird, werden Regeln, die im IBM QRadar SOAR Plug-in 5.x Content-Pack enthalten sind, verwendet, um eine Nachricht zum Schließen in der Nachrichtenwarteschlange zu veröffentlichen. Wenn die App die Abschlussnachricht erkennt, wird der entsprechende SOAR -Fall geschlossen.

Damit Fälle automatisch geschlossen werden, müssen Sie die SOAR -Auflösungsfelder in der App konfigurieren.

Vorgehensweise

  1. Melden Sie sich als Administrator bei QRadar -Konsole an.
  2. Klicken Sie auf der Registerkarte Verwaltung im Abschnitt IBM QRadar SOAR Plugin auf Konfiguration.
  3. Wählen Sie auf der Registerkarte Vorgaben das Markierungsfeld Fall schließen, wenn Angriff geschlossen wird .
  4. Ordnen Sie im Abschnitt Beim Schließen erforderliche SOAR-Felder zuordnen einen Wert für jedes Fallfeld zu, das beim Schließen erforderlich ist.
    Abbildung mit der App-Konfigurationsanzeige für die Zuordnung von Auflösungswerten.

    Die Auflösungszusammenfassung kann Text-oder Angriffsfelder enthalten und einige Felder müssen möglicherweise geschlossen werden. Sie müssen diese Felder mithilfe der Jinja2 -Syntax zuordnen.

    Die Auflösungszusammenfassung könnte beispielsweise wie folgt aussehen: QRadar Offense Status: {{offense.status}}.

    Weitere Informationen zur Jinja2 -Syntax finden Sie unter Filterausdrücke.