Fallfeldzuordnung

IBM® QRadar SOAR Plug-in verwendet eine Vorlage, um die Felder in einem IBM QRadar -Angriff SOAR -Fallfeldern zuzuordnen.

Die Liste der Fallfelder, die Sie zuordnen können, stammt direkt aus SOAR. Die Liste wird bei jedem Zugriff auf die Seite Fallzuordnungsschablone automatisch aktualisiert. Änderungen an den Fallfeldern in SOAR, einschließlich angepasster Felder, werden automatisch auf der Seite Fallzuordnungsvorlage angezeigt.

Die QRadar -Angriffsfelder, die Sie zuordnen können, umfassen alle normalisierten Angriffsfelder sowie Felder, in denen ID-Felder gespeichert werden, die in Textwerte konvertiert werden. Die Syntax für die Zuordnung des Angriffsfelds zu einem Fallfeld lautet {{offense.<fieldname>}}.

Tipp: Wenn Sie eine vollständige Liste der Angriffsfelder anzeigen möchten, die Sie verwenden können, klicken Sie auf der Registerkarte Eskalation auf Neue Vorlage erstellenund anschließend im Nachrichtenfeld auf Felder anzeigen .

Bevor Sie die Zuordnungen definieren, können Sie die interaktive API QRadar verwenden, um die Ausgabe der Angriffsfelder zu testen. Weitere Informationen zur Verwendung der Interactive API for Developersfinden Sie in der REST-API-Dokumentation in IBM Docs.

Im Schablonenformular gibt ein roter Stern an, dass es sich um ein erforderliches Feld handelt. Daher müssen Sie eine Zuordnung angeben. Wenn Sie ein Feld zuordnen, wird neben dem Feld ein Aktualisierungssymbol () angezeigt, das darauf hinweist, dass das Feld bei jeder Aktualisierung des Angriffs aktualisiert wird. Wenn das Feld nicht aktualisiert werden soll, klicken Sie auf das Aktualisierungssymbol, um es zu sperren. Wenn ein Feld gesperrt ist, wird es nur einmal aktualisiert, wenn der Fall erstellt wird. Das gesperrte Feld wird nicht aktualisiert, wenn es in QRadargeändert wird, aber Sie können das gesperrte Feld in SOARändern.