Mindest-Systemvoraussetzungen

Stellen Sie vor der Installation der App IBM QRadar SOAR Plug-in 5.x sicher, dass Ihre Implementierung die folgenden Voraussetzungen erfüllt.
Systemvoraussetzung Beschreibung

QRadar

Sie müssen QRadar 7.5.0 UP7 installiert haben, um die App IBM QRadar SOAR Plug-in 5.x verwenden zu können.

Wenn Sie frühere Versionen von QRadarverwenden, suchen Sie in IBM Security App Exchange nach einer kompatiblen Version des IBM QRadar SOAR -Plug-ins.

Frühere Versionen der App sind in IBM QRadar Assistantnicht verfügbar. Sie müssen sie von IBM Security App Exchangeherunterladen.

SOAR Plattform

Sie müssen SOAR Platform v46 oder höher installiert haben.

Das QRadar SOAR -Plug-in 5.x unterstützt keine Multi-Tenant-Konfigurationen. Wenn Ihre Bereitstellung für die Multi-Tenant-Funktionalität konfiguriert ist, führen Sie kein Upgrade für die App durch.

Content-Pack

Neu in 5.0

Das IBM QRadar SOAR Plug-in 5.x Content-Pack enthält die Regeln, die zum Senden von Ereignissen an SOAR -Eingangsziele verwendet werden.

Laden Sie das Content-Pack von IBM Security App Exchange herunter und installieren Sie es mit dem Erweiterungsmanagementtool.

Portzugriff

QRadar muss Zugriff auf die folgenden Ports haben:
  • SOAR-Plattform: 443, 65000, 65001
  • Cloud Pak for Security : 443
  • Port 443

    Ermöglicht QRadar die Verbindung zur Plattform SOAR über die REST-API. Die Verbindung erfolgt ausschließlich eingehend von QRadar zur SOAR-Plattform.

    Ermöglicht die Kommunikation mit Cloud Pak for Security über ActiveMQ OpenWire. Die Verbindung ist bidirektional.

  • Anschluss 65000

    Ermöglicht die Kommunikation mit der SOAR-Plattform über ActiveMQ OpenWire. Die Verbindung ist bidirektional.

QRadar -Speicher

Stellen Sie sicher, dass QRadar über mindestens 800 MB Speicher für die Ausführung der App verfügt.

Einschränkung: Der kombinierte Speicherbedarf aller Apps, die in einer QRadar -Konsole installiert sind, darf 10 Prozent des insgesamt verfügbaren Speichers nicht überschreiten. Ist die Speicherzuordnung von 10 Prozent überschritten, werden die Apps nicht ausgeführt.

Wenn in Ihrer QRadar -Konsole nicht genügend Speicher verfügbar ist, um die App zu installieren, können Sie sie auf einem App-Host installieren. Weitere Informationen finden Sie unter App-Hosts im QRadar -Administrationshandbuch.

Weitere Informationen zur Berechnung der Speichermenge, die von Apps verwendet wird, die in der QRadar Consoleinstalliert sind, finden Sie im technischen Hinweis Apps and Resource Limitation (https://www.ibm.com/support/pages/qradar-apps-and-memory-resource-limitation).

SOAR Platform -Benutzerkonto

Sie müssen über ein dediziertes SOAR Platform -Konto verfügen. Sie müssen den Benutzernamen und das Kennwort des Kontos kennen.

Der Account muss über Berechtigungen zum Erstellen von Fällen sowie zum Anzeigen und Ändern von Administrator-und Anpassungseinstellungen verfügen.

Wenn Sie das MSSP-Add-on verwenden, muss das Konto auch über Berechtigungen für den Zugriff auf die Konfiguration, das globale Dashboard und alle untergeordneten Organisationen verfügen.

Tipp: Wenn Sie Ihr SOAR-Plattformkonto ändern, stellen Sie sicher, dass das neue Konto über dieselben Berechtigungen verfügt.

Wenn Sie SOAR für IBM Cloud Pak® for Security verwenden, klicken Sie auf Case Management > Permissions and Access > API Keys, um den API-Schlüssel zu erstellen.

Konto für SOAR -API-Schlüssel

Sie müssen über ein dediziertes SOAR -API-Schlüsselkonto verfügen.

Das Konto muss über die folgenden Berechtigungen verfügen:
  • Vorfälle: Lesen, Erstellen
  • Vorfälle bearbeiten: Felder, Eigner, Mitglieder, Status, Hinweise, Arbeitsbereich
  • Simulationsberechtigungen: Simulationen erstellen
  • Verwaltungsberechtigungen: API-Schlüssel verwalten
  • Organisationsdaten: Lesen, Bearbeiten
  • Weitere Berechtigungen: Aufrufe von Vorfallaktionen lesen
  • Artefakte: Lesen, Erstellen

API-Schlüsselkonten in einer MSSP-Konfiguration

Wenn SOAR für MSSP (Managed Security Service Providers) konfiguriert ist, muss das API-Schlüsselkonto Zugriff auf alle untergeordneten Organisationen haben. Wenn Sie die API-Schlüsselberechtigungen ändern, müssen Sie die Konfiguration mit einer Push-Operation an alle untergeordneten Organisationen übertragen.

Sie können die API-Schlüsselberechtigungen über die SOAR -Produktschnittstelle an die untergeordneten Organisationen übertragen.

  1. Wechseln Sie zur Konfigurationsorganisation, die durch das -Symbol gekennzeichnet ist.
  2. Wählen Sie Administratoreinstellungen > Push-Operation für Konfiguration aus und klicken Sie auf Push-Konfiguration.

    Warten Sie einige Minuten, bis die Push-Operation für die Konfiguration abgeschlossen ist. Sie können den Status der Push-Operation für die Konfiguration in der Tabelle anzeigen. Klicken Sie auf die Spalte Status , um Details zum Status der Push-Operation für jede Organisation anzuzeigen.

Neue Informationen Weitere Informationen zum Erstellen von API-Schlüsselkonten ...