Konfigurieren der Anwendung Cyber Adversary Framework Mapping

Sie müssen ein Token für autorisierte Services erstellen, um die Hintergrundservices zu authentifizieren, die die App verwendet, um Daten von Ihrer lokalen Instanz von IBM® QRadar®anzufordern.

Vorbereitende Schritte

Bei 2.6.0wird QRadar Use Case Manager mit QRadar Advisor with Watson installiert und die QRadar Use Case Manager -Version wird auf 2.3.1aktualisiert. QRadar Use Case Manager enthält die MITRE ATT & CK-Zuordnung und -Visualisierung. Sie sollten die Anweisungen für QRadar Use Case Managerbefolgen. Weitere Informationen finden Sie unter QRadar Use Case Manager.
Achtung: Wenn Sie QRadar Advisor with Watson 2.5.3 oder früher verwenden, können Sie die App "Cyber Adversary Framework Mapping Application" verwenden, die in QRadar Advisor with Watsonenthalten ist. Verwenden Sie nicht gleichzeitig die Anwendung QRadar Use Case Manager und die Anwendung Cyber Adversary Framework Mapping, da sonst Probleme auftreten, die nicht synchron sind.

Zum Erstellen von Tokens für autorisierte Services müssen Sie QRadar-Administratorberechtigungen besitzen.

Die folgenden Anweisungen gelten für die Anwendung Cyber Adversary Framework Mapping und nicht für QRadar Use Case Manager.

Informationen zu dieser Task

Sie müssen für die Anwendung Cyber Adversary Framework Mapping ein Token für autorisierte Services erstellen, um die aktuellen Inhalte der Anwendung Cyber Adversary Framework Mapping abrufen zu können.
Hinweis: Die QRadar Advisor with Watson -App ordnet MITRE ATT & CK-Taktiken automatisch CRE-Regeln zu. Mit der Anwendung Cyber Adversary Framework Mapping können Sie bestimmten Taktiken Ihre angepassten Regeln zuordnen.

Vorgehensweise

  1. Klicken Sie im Navigationsmenü ( Symbol 'Navigationsmenü' ) auf Verwaltung.
  2. Klicken Sie in QRadar 7.3.3 oder höher auf Apps > Anwendung Cyber Adversary Framework Mapping > Configuration.
    Tactics-App
  3. Klicken Sie auf das Symbol Einstellungen .
  4. Klicken Sie auf der Registerkarte Berechtigungstoken auf den Link Autorisierte Services verwalten .
  5. Klicken Sie im Fenster Autorisierte Services verwalten auf Autorisierten Service hinzufügen.
  6. Fügen Sie die relevanten Informationen in den folgenden Felder hinzu und wählen Sie Service erstellenaus.
    1. Geben Sie im Feld Servicename einen Namen für diesen autorisierten Service ein. Der Name kann maximal 255 Zeichen lang sein.
    2. Wählen Sie in der Liste Benutzerrolle die entsprechende Rolle für den Benutzertyp aus.
    3. Wählen Sie in der Liste Sicherheitsprofil das Sicherheitsprofil aus, das Sie diesem autorisierten Service zuordnen wollen. Das Sicherheitsprofil bestimmt die Netze und Protokollquellen, auf die dieser Service in der QRadar -Benutzerschnittstelle zugreifen kann.
    4. Geben Sie in der Liste Ablaufdatum ein Datum ein oder wählen Sie ein Datum aus, an dem dieser Service ablaufen soll. Ist kein Ablaufdatum erforderlich, wählen Sie Kein Ablaufdatum aus.
  7. Klicken Sie auf die Zeile mit dem von Ihnen erstellten Service, wählen und kopieren Sie die Tokenzeichenfolge aus dem Feld Ausgewähltes Token in der Menüleiste und schließen Sie das Fenster Autorisierte Services verwalten .
  8. Fügen Sie die Zeichenfolge des Admin-Tokens in das Feld Admin-Token ein.
  9. Klicken Sie auf Token speichern.
  10. Wenn Sie einen Proxy haben, klicken Sie auf die Registerkarte Proxy-Einstellungen und wählen Sie das Kontrollkästchen Proxy verwenden aus.
  11. Wählen Sie das sichere Protokoll aus, das Sie für Ihren Proxy verwenden möchten:
    • HTTPS
    • SOCKS5
  12. Wenn Ihr Proxy-Server keinen Benutzernamen und kein Kennwort erfordert, wählen Sie das Kontrollkästchen Authentifizierung inaktivieren aus.
    • Geben Sie im Feld Proxy-Server die URL für den Proxy-Server ein. Der Proxy-Server ist erforderlich, wenn der Anwendungsserver einen Proxy-Server zum Herstellen der Verbindung zum Internet verwendet.
    • Geben Sie in das Feld Proxy-Port die Portnummer für den Proxy-Server ein.
    • Geben Sie in das Feld Proxy-Benutzername den Benutzernamen für den Proxy-Server ein. Ein Benutzername ist erforderlich, wenn Sie einen authentifizierten Proxy verwenden.
    • Geben Sie in das Feld Proxy-Kennwort das Kennwort für den Proxy-Server ein. Ein Kennwort ist erforderlich, wenn Sie einen authentifizierten Proxy verwenden.
  13. Wenn Sie über ein angepasstes SSL-Zertifikat für die Proxy-Kommunikation zwischen Ihrer QRadar -Instanz und dem X-Force® Exchangeverfügen, wählen Sie das Kontrollkästchen Enable Custom SSL Certificate Validation aus.
  14. Klicken Sie auf das Dateiuploadsymbol Symbol für das Hochladen einer angepassten SSL-Zertifikatsdatei und wählen Sie Ihr angepasstes SSL-Zertifikat aus. Es werden nur PEM-Dateien unterstützt.
  15. Klicken Sie auf Konfiguration speichern.

Beispiel

Anzeige "Proxy-Konfiguration"