Konfigurieren der App QRadar SOAR Plug-in

Sie müssen die Verbindung zwischen IBM® QRadar® und SOARkonfigurieren.

Vorbereitende Schritte

Stellen Sie sicher, dass Sie die CA-Zertifikate in die QRadar -Konsole kopiert haben, um den Zugriff auf die eingehenden Ziele für Ihre SOAR -Umgebung zuzulassen. Weitere Informationen finden Sie unter Zugriff auf eingehende Ziele konfigurieren.

Sie müssen ein autorisiertes Service-Token erstellen, um die API-Aufrufe von IBM Security SOARzu authentifizieren. Weitere Informationen finden Sie unter Token für autorisierten Service erstellen.

Vorgehensweise

  1. Melden Sie sich als Administrator bei QRadar -Konsole an.
  2. Klicken Sie auf der Registerkarte Verwaltung im Abschnitt IBM QRadar SOAR Plugin auf Konfiguration.

Geben Sie auf der Registerkarte Zugriff die Konfigurationsinformationen an.

  1. Konfigurieren Sie den QRadar Zielnamen, das Service-Token und SOAR URL.
    Konfigurationseinstellung Beschreibung

    QRadar -Zielname

    Ein eindeutiger Name für die Zielposition für diese IBM QRadar SOAR Plug-in -Integration.

    Ab QRadar SOAR Plug-in 4.0unterstützt dieses Feld die Synchronisation mehrerer QRadar -Instanzen mit einer einzigen SOAR -Plattform. Der Zielname muss für jede QRadar -Instanz eindeutig sein.

    Wichtig: Wenn Sie den Zielnamen ändern, werden alle vorhandenen offenen Fälle aktualisiert, um den neuen Wert zu speichern.

    Token für autorisierte Services

    Das Token für den autorisierten Service, das zur Authentifizierung der API-Aufrufe des QRadar SOAR -Plug-insverwendet wird.
    Wichtig: Das Token muss über vollständige Administratorberechtigungen verfügen, um die Anwendung mit QRadarkonfigurieren zu können.

    Weitere Informationen finden Sie unter Token für autorisierten Service erstellen.

    SOAR-Server URL

    Die URL Ihres SOAR-Plattform-Servers.

    Die Zeichenfolge URL muss mit http:// oder https:// beginnen.

  2. Falls zutreffend, konfigurieren Sie die Verbindungsparameter für SOAR für IBM Cloud Pak® for Security.

    Wenn Sie das Kontrollkästchen CP4S aktivieren, werden weitere Felder zur Konfiguration der Verbindung zu SOAR für IBM Cloud Pak for Security angezeigt.

    Konfigurationseinstellung Beschreibung

    ModusCP4S

    Aktivieren Sie dieses Kontrollkästchen, wenn Sie QRadar zu SOAR für IBM Cloud Pak for Security eskalieren möchten.

    REST- URL

    Die URL, die für den Zugriff auf die SOAR-API verwendet wird.

    Die Zeichenfolge URL muss mit https:// beginnen und das Zusatzzeichen cases-rest enthalten. Beispiel: https:// CUSTOMER-INSTANCE .cases-rest.xdr.security.ibm.com.

    STOMP-Host

    Der Hostname, der für den Zugriff auf das STOMP-Messaging-Protokoll verwendet wird, einschließlich cases-stomp -Endungen. Beispiel:  CUSTOMER-INSTANCE .cases-stomp.xdr.security.ibm.com.

    STOMP-Port

    Der mit dem STOMP URL zu verwendende Anschluss für den Zugriff auf das SOAR für IBM Cloud Pak for Security STOMP-Protokoll.

    OpenWire -Host

    Der Hostname, der für den Zugriff auf das OpenWire -Protokoll verwendet wird, einschließlich cases-openwire -Anhang.

    QRadar verwendet das OpenWire zur Weiterleitung von Verstößen an SOAR für IBM Cloud Pak for Security.

    Beispiel:  CUSTOMER-INSTANCE .cases-openwire.xdr.security.ibm.com

    OpenWire -Port

    Der Port, der mit dem Hostnamen von OpenWire verwendet wird

  3. Konfigurieren Sie die Berechtigungsnachweise des SOAR -API-Schlüssels für die Authentifizierung.
    Konfigurationseinstellung

    Beschreibung

    API-Schlüssel-ID

    Die ID des SOAR -API-Schlüsselkontos, das für die Authentifizierung verwendet wird.

    Geheimer API-Schlüssel

    Der geheime Schlüssel des SOAR -API-Schlüsselkontos.

    • Um API-Schlüssel in SOAR für IBM Cloud Pak for Security zu erstellen, muss Ihre globale Rolle über die Berechtigung API-Schlüssel verfügen. Stellen Sie sicher, dass der API-Schlüssel in der Einstellung Anwendungseinstellungen > Fallmanagement > Berechtigungen und Zugriff > API-Schlüssel erstellt wird. Erstellen Sie den API-Schlüssel nicht in Allgemeine Einstellungen > API-Schlüssel.

      Wenn Sie SOAR mit einer MSSP-Konfiguration verwenden, stellen Sie sicher, dass der API-Schlüssel mit Push-Operation an die untergeordneten Organisationen übertragen wird und über den entsprechenden Zugriff verfügt. Weitere Informationen finden Sie unter Systemmindestvoraussetzungen.

  4. Wenn Ihre Implementierung für MSSP (Managed Security Service Providers) konfiguriert ist, konfigurieren Sie die Einstellungen für die SOAR -Organisation.
    Konfigurationseinstellung Beschreibung

    Unterstützung mehrerer Organisationen

    Aktivieren Sie dieses Kontrollkästchen, um die Zuordnung zwischen QRadar -Domänen und mehreren SOAR -Organisationen zu unterstützen.

    Diese Option ist in einer SOAR for Managed Security Service Providers -Implementierung erforderlich.

    Organisationsname

    Der Name Ihrer SOAR-Organisation (oder Ihres Kontos in CP4S). Die Organisations-ID (Konto-ID in CP4S) wird nicht unterstützt.

    • Wenn Sie eine Verbindung zu einer SOAR-Plattform herstellen, die für Managed Security Service Providers (MSSP) konfiguriert ist, ist der Organisationsname der Name der Konfigurationsorganisation. Sie können die Konfigurationsorganisation über das Symbol angeben.

  5. Konfigurieren Sie die App für die Verwendung sicherer Verbindungen.
    Konfigurationseinstellung Beschreibung

    Sichere Verbindung

    Wählen Sie dieses Kontrollkästchen aus, um CA-signierte Zertifikate zu überprüfen.

    Bei lokalen Bereitstellungen, die selbstsignierte „ SSL “-Zertifikate verwenden, oder bei Bereitstellungen, bei denen Probleme mit „ SSL “-Zertifikaten auftreten, müssen Sie möglicherweise die Option „Sicher verbinden“ deaktivieren, damit die Integration eine erfolgreiche, aber nicht verifizierte Verbindung herstellen kann.

      1. Laden Sie das vertrauenswürdige Zertifikat in den persistenten Speicher der App hoch.

        Der persistente Speicher befindet sich in /store/docker/volumes/qapp-<app-id>/<cert_name.cer>.

        Um die App-ID zu finden, geben Sie /opt/qradar/support/qappmanager ein und suchen Sie das IBM QRadar SOAR -Plug-in im Abschnitt App-Definitionen .

      2. Setzen Sie in " app.config die Option " cafile auf den absoluten Pfad zum Zertifikat.
      3. Starten Sie die App QRadar SOAR Plug-in mithilfe der QRadar -API erneut.
        Das folgende Beispiel zeigt curl-Befehle zum Neustart des Dienstes unter Verwendung von API 10.0.
        curl -s -X POST -u <USER> -H 'Version: 19.0' -H 'Accept: application/json' &&
        'https://<QRADAR_IP_ADDRESS/api/gui_app_framework/applications/<QAPP_ID>?status=STOPPED'
        
        
        curl -s -X POST -u <USER> -H 'Version: 19.0' -H 'Accept: application/json' &&
        'https://<QRADAR_IP_ADDRESS/api/gui_app_framework/applications/<QAPP_ID>?status=RUNNING'

        Abhängig von Ihrer QRadar -Installation haben Sie möglicherweise eine andere API-Version. Weitere Informationen über die Verwendung von API-Aufrufen in anderen Versionen finden Sie im Abschnitt ' QRadar API-Dokumentation.

  6. Konfigurieren Sie die übrigen Konfigurationseinstellungen.
    Konfigurationseinstellung Beschreibung

    SOAR-Zeitlimit (Sekunden)

    Die Zeit, die die App QRadar SOAR Plug-in versucht, eine Verbindung zu SOAR herzustellen, bevor das Zeitlimit überschritten wird.

    Der Standardwert ist 30 Sekunden.

    DEBUG für Protokollebene aktivieren

    Wählen Sie dieses Kontrollkästchen aus, um die Protokollierung der Debugstufe sowohl für die App QRadar SOAR Plug-in als auch für resilient-circuitszu aktivieren.

    Konfigurieren von SOAR aktivieren

    Aktivieren Sie dieses Kontrollkästchen, um die App " QRadar SOAR Plug-in" zu aktivieren, um die Felder, Aktionen und Nachrichtenziele in SOARzu erstellen.

    Diese Einstellungen sind für die bidirektionale Kommunikation zwischen QRadar und der SOAR -Plattform erforderlich.

    Proxy-Konfiguration

    Wählen Sie dieses Kontrollkästchen aus, wenn Ihre Konfiguration eine Verbindung über einen Proxy-Server erfordert.

    Wenn dieses Kontrollkästchen ausgewählt ist, werden weitere Proxy-Einstellungen angezeigt.
    • Geben Sie in das Feld Host den Hostnamen als Adresse URL ein.

      Wenn das Schema für den Proxy-Host nicht bereitgestellt wird, wird standardmäßig https:// verwendet.

    • Geben Sie in das Feld Port den Port ein, der für den Hostnamen URL verwendet werden soll.
    • Wenn die Proxy-Verbindung eine Authentifizierung erfordert, geben Sie den Benutzernamen und das Kennwort ein. Das Proxy-Feature verwendet die Basisauthentifizierungsmethode zur Unterstützung der Authentifizierung.
  7. Klicken Sie auf Verify and Configure.
    Der Verifizierungsprozess überprüft die folgenden Einstellungen:
    • Es kann eine Verbindung zum SOAR-Server URL hergestellt werden.
    • Ein Feld QRadar ID ist in SOARvorhanden.
    • Das Token für den autorisierten Service ist gültig.
    • Die Proxy-Verbindung, falls konfiguriert, ist gültig.

    Wenn der Verifizierungsprozess abgeschlossen ist, wird die folgende Nachricht am Ende der Konfigurationsseite angezeigt:Connection and Configuration Verified Successfully

  8. Wenn die Unterstützung mehrerer Organisationen aktiviert ist, konfigurieren Sie die Zuordnung.
    1. Klicken Sie auf die Registerkarte Zuordnung .
    2. Ordnen Sie die Domänen QRadar und die untergeordneten Organisationen SOAR zu.
    3. Klicken Sie auf Push-Operation für Konfiguration , um die Konfigurationsänderungen an die untergeordneten Organisationen zu übertragen.

      In SOARkönnen Sie auf der Seite Konfigurationsorganisation überprüfen, ob die Push-Operation für die Konfiguration erfolgreich ausgeführt wurde.

  9. Klicken Sie in QRadarauf der Registerkarte Zugriff des Konfigurationsfensters der App QRadar SOAR Plug-in auf Speichern.

Ergebnisse

Die folgenden Objekte werden erstellt, um die App QRadar SOAR Plug-in zu unterstützen. Das in spitzen Klammern angezeigte Ziel QRadar wird durch den Wert des QRadar -Zielnamens bestimmt, den Sie bei der Konfiguration der App angegeben haben.

Tabelle 1. QRadar SOAR Plug-in 5.x App-Objekterstellung
Objekttyp

Beschreibung

Nachrichtenziel

qradar_<QRadar_Destination>

Dieses Ziel ist die einheitliche Nachrichtenwarteschlange für alle Aktionen, die von dem QRadar SOAR -Plug-in verarbeitet werden.

Eingehende Zieladresse

qrp_inbound_<QRadar_Destination>

Das eingehende Ziel ist eine Warteschlange für jede Organisation, die Nachrichten aus QRadarliest bzw. schreibt.

Regeln
Die folgenden Regeln werden erstellt.
  • close_offense for <QRadar_Destination>

    Wenn die Synchronisation aktiviert ist, schließt diese automatisierte Regel den zugehörigen QRadar -Angriff oder SOAR -Fall, wenn einer geschlossen wird.

  • qradar_note for <QRadar_Destination>

    Wenn die Synchronisation aktiviert ist, synchronisiert diese automatisierte Regel Notizen zwischen dem Fall und dem Angriff.

  • Add to QRadar reference set for <QRadar_Destination>

    Diese Regel gilt nicht für MSSP-Implementierungen.

    Wenn angepasste Aktionen aktiviert sind, können Sie diese manuelle Regel verwenden, um Fallartefakte an die QRadar -Referenzsets der QRadar -Instanz zu senden, die im Feld QRadar Destination Name definiert ist.

  • QRadar Ariel Query for <QRadar_Destination>

    Wenn angepasste Aktionen aktiviert sind, können Sie mit dieser manuellen Regel Ariel-Abfragen für die Fallartefakte in der QRadar -Instanz ausführen, die im Feld QRadar Destination Name definiert ist.

Nächste Schritte

Konfigurieren Sie die Eskalationseinstellungen.