Benutzerdefinierte Aktionen
Die App IBM® QRadar® SOAR Plug-in führt einen Hintergrundprozess aus, der eine Verbindung zum Aktionsmodul IBM Security SOAR herstellt, das mehrere angepasste Aktionen auf der SOAR -Plattform verfügbar macht.
Sie können die folgenden angepassten Aktionen auf der Registerkarte Vorgaben in den Konfigurationseinstellungen der App QRadar SOAR Plug-in aktivieren:
- Aktivieren Sie SOAR -Benutzer, um die Ariel-Datenbanken über einen SOAR -Fall zu durchsuchen.
- Senden Sie Fallartefakte aus SOAR an die Referenzsets in QRadar.
Wichtig: Wenn Unterstützung mehrerer Organisationen aktiviert ist, müssen Sie die Ariel-Suche auf die richtige Domäne beschränken, indem Sie sicherstellen, dass die Syntax der angepassten Aktion das Token
domainid={{qradar_dom_id}} an allen richtigen Stellen enthält.Wenn die Unterstützung für mehrere Organisationen aktiviert ist, kann das Kontrollkästchen Hinzufügen von Referenzeinträgen aus SOAR aktivieren nicht ausgewählt werden. Derzeit unterstützt die API IBM QRadar das Hinzufügen von Referenzeinträgen zu einer bestimmten Domäne nicht.
