Fall manuell eskalieren

Ein Sicherheitsanalyst kann einen Angriff über die Registerkarte Angriffe in der QRadar® -Konsolemanuell an SOAR eskalieren. Sie können auch Artefakte von IP-Adressen zu vorhandenen SOAR -Fällen hinzufügen.

Wichtig:

Um einen Fall zu erstellen und Artefakte zu einem Fall hinzuzufügen, muss Ihre Benutzerrolle über die Berechtigung IBM® QRadar SOAR Plug-in verfügen. Ohne diese Berechtigung wird die Schaltfläche An SOAR senden auf der Registerkarte Angriffe in QRadarnicht angezeigt.

Vorbereitende Schritte

Stellen Sie sicher, dass Popup-Fenster in Ihrem Browser aktiviert sind.

Vorgehensweise

  1. Klicken Sie in der QRadar -Konsoleauf die Registerkarte Angriffe .
  2. Wählen Sie in der Angriffstabelle einen Angriff aus.
  3. Klicken Sie in der Symbolleiste auf An SOAR senden.

    Das Popup-Fenster Fallschablonendatei auswählen wird geöffnet, in dem Sie die Zuordnungsschablone für die Erstellung des Falls auswählen können. Weitere Informationen finden Sie unter Vorlagenzuordnung.

    Tipp: Wenn Sie sich im Fenster QRadar Angriffsdetails befinden, befindet sich die Schaltfläche An SOAR senden in der Symbolleiste Angriffsdetails .

    In QRadar Analyst Workflowkönnen Sie auch über das Menü Aktionen einen Angriff an SOAR senden.

  4. Wählen Sie eine Vorlage aus der Liste und klicken Sie auf OK.

    Der Fall wird erstellt und die Artefakte werden hinzugefügt.

    Wenn Unterstützung mehrerer Organisationen aktiviert ist, werden die Domäneninformationen des ausgewählten Angriffs verwendet, um die zugeordnete SOAR -Organisation zu suchen. Wenn eine Organisation gefunden wird, wird der Angriff an diese Organisation eskaliert. Wenn nicht gefunden, wird eine Fehlernachricht angezeigt.

Ergebnisse

Der QRadar -Angriff wird eskaliert und an SOARgesendet.

Auf der Seite Deliktzusammenfassung können Sie den SOAR-Fall URL verwenden, um ihn in SOAR anzuzeigen.

Tipp:

Wenn Sie nach der Anmeldung bei SOARden Fall nicht sehen können und die folgende Nachricht angezeigt wird:Error: Unable to find object with ID <xxxxx>sind Sie möglicherweise bei der falschen Organisation angemeldet.

Stellen Sie sicher, dass Sie bei derselben SOAR -Organisation angemeldet sind wie die, die in der App QRadar SOAR Plug-in konfiguriert ist.