Vorlagen mit dem Fallzuordnungstool erstellen

Mit dem Fallzuordnungstool können Sie angepasste Vorlagen erstellen, die der App IBM® QRadar® SOAR Plug-in mitteilen, wie die QRadar -Angriffsfelder den SOAR -Fallfeldern zugeordnet werden.

Vorbereitende Schritte

Sie müssen wissen, wie Filterausdrücke unter Verwendung der Vorlagensprache Jinja2 geschrieben werden. Weitere Informationen finden Sie unter Filterausdrücke.

Vorgehensweise

  1. Klicken Sie auf der Registerkarte QRadar Admin im Abschnitt IBM QRadar SOAR Plugin auf Konfiguration.
  2. Klicken Sie auf die Registerkarte Eskalation und anschließend auf Neue Vorlage erstellen.

    Die Liste der Felder, die Sie zum Erstellen Ihrer Vorlage verwenden können, wird automatisch aus SOARabgerufen.

  3. Geben Sie im Feld Vorlagenname einen beschreibenden Namen für die Vorlage ein.
  4. Geben Sie für jedes zuzuordnende Feld den Filterausdruck Jinja2 ein.

    Ein roter Stern neben einem Feld gibt an, dass das Feld erforderlich ist.

    Tipp: Das Aktualisierungssymbol , das neben dem Feld angezeigt wird, gibt an, dass das Feld bei jeder Aktualisierung des Angriffs aktualisiert wird. Wenn das Feld nicht aktualisiert werden soll, klicken Sie auf das Aktualisierungssymbol, um es zu sperren.
  5. Wählen Sie im Abschnitt Artefakte generieren die Angriffsfelder für die automatische Erstellung von Artefakten aus.
    1. Wählen Sie das Kontrollkästchen für jeden Angriffstyp aus, den Sie einschließen möchten.
    2. Wählen Sie für jeden Angriffsdatentyp das Kontrollkästchen Ignorierungsliste anwenden aus, um bestimmte Adressen von der Erstellung von Artefakten auszuschließen.

      Die Adressen, die ignoriert werden sollen, müssen Teil eines Referenzsets sein.

      Tipp: Der Name des zu ignorierenden Referenzsets wird auf der Registerkarte Eskalation angegeben.
  6. Fügen Sie im Abschnitt Zusätzliche Artefakte erstellen Ihre eigenen Definitionen zum Erstellen von Artefakten hinzu.

    Zum Erstellen von Artefakten können nur normalisierte Angriffsfelder verwendet werden.

  7. Klicken Sie auf Schablone testen.
    1. Wählen Sie Nur Wiedergabe testen aus, um nur die Feldzuordnungen zu validieren.
    2. Wählen Sie Simulierten Vorfall wiedergeben und übergeben aus, um die Feldzuordnungen zu validieren und einen simulierten Fall an die SOAR -Plattform zu übergeben.
      Wichtig: Zum Erstellen eines simulierten Falls muss für die Benutzerrolle SOAR oder den API-Schlüssel Simulationsberechtigungen in den SOAR -Verwaltungseinstellungen angegeben sein.
  8. Klicken Sie auf Vorlage speichern.
    Eine Schablonendatei wird auf der Basis der von Ihnen definierten Namens-und Feldzuordnungsdefinitionen generiert.