Ihre benutzerdefinierte Aktion testen

Testen Sie, ob Ihr Script erfolgreich ausgeführt wird und das gewünschte Ergebnis liefert, bevor Sie es einer Regel zuordnen.

Informationen zu dieser Task

Benutzerdefinierte Aktionsscripts werden in einer Testumgebung ausgeführt, die von der Produktionsumgebung isoliert ist. Benutzerdefinierte Aktionsscripts werden normalerweise auf dem verwalteten Host ausgeführt, auf dem der Ereignisprozessor aktiv ist. Wenn Sie jedoch über eine All-In-One-Appliance verfügen, werden angepasste Aktionen in QRadar Consoleausgeführt.

Die Testausführung wird nur auf dem QRadar Console und nicht auf verwalteten Hosts unterstützt.

Wenn Sie über ein angepasstes Aktionsscript auf die Platte schreiben müssen, müssen Sie folgendes Verzeichnis verwenden: /home/customactionuser.

Vorgehensweise

  1. Klicken Sie im Navigationsmenü ( Symbol 'Navigationsmenü' ) auf Verwaltung.
  2. Klicken Sie im Abschnitt Angepasste Aktionen auf Aktionen definieren.
  3. Wählen Sie in der Liste eine angepasste Aktion aus und wählen Sie Testausführung > Ausführen aus, um das Script zu testen. Es werden das Ergebnis des Tests und alle vom Script erzeugten Ausgaben zurückgegeben.
  4. Nachdem Sie Ihre angepasste Aktion konfiguriert und getestet haben, verwenden Sie den Regelassistenten , um eine neue Ereignisregel zu erstellen und ihr die angepasste Aktion zuzuordnen.

    Weitere Informationen zu Ereignisregeln finden Sie im IBM QRadar Benutzerhandbuch.