In den meisten Fällen sind die Vorlagen, die von der Fallzuordnungsvorlage generiert werden, ausreichend. Sie können jedoch eine erweiterte Vorlage verwenden. Sie können die Fallzuordnungsvorlage verwenden, um eine vorhandene Vorlage zu ändern und sie Ihren Vorstellungen anzupassen. Anschließend können Sie sie herunterladen und ändern.
Vorbereitende Schritte
Sie müssen wissen, wie Filterausdrücke geschrieben werden, die die Vorlagensprache Jinja2 verwenden. Weitere Informationen finden Sie unter Filterausdrücke.
Informationen zu dieser Task
Die Vorlage wird als JSON-Dokument wiedergegeben. Das Dokument wird entweder auf die SOAR-Plattform gebucht, um einen neuen Fall zu erstellen, oder es wird in ein URL mit Schlüssel-Wert-Parametern im SOAR-Webformat URL umgewandelt. Weitere Informationen finden Sie in der Web URL Integrationsanleitung.
Vorgehensweise
- Klicken Sie auf der Registerkarte QRadar Admin im Abschnitt IBM QRadar SOAR Plugin auf Konfiguration.
- Klicken Sie auf die Registerkarte Eskalation .
- Optional: Verwenden Sie die Fallzuordnungsvorlage , um eine vorhandene Vorlage zu ändern.
- Wählen Sie eine Vorlage aus der Liste aus und klicken Sie auf Ändern.
- Gehen Sie wie folgt vor, um eine vorhandene Vorlage herunterzuladen und manuell zu bearbeiten:
- Klicken Sie auf der Registerkarte QRadar Admin im Abschnitt IBM QRadar SOAR Plugin auf Konfiguration.
- Wählen Sie auf der Registerkarte Eskalation im Bereich Vorlagendateien die Vorlage aus, mit der Sie beginnen möchten, und klicken Sie auf Herunterladen.
- Öffnen Sie mithilfe einer Texteditor-Anwendung die heruntergeladene JSON-Datei und bearbeiten Sie sie.
- Gehen Sie wie folgt vor, um eine völlig neue Vorlage zu erstellen:
- Erstellen Sie mit einem Texteditor eine neue einfache Textdatei.
- Erstellen Sie die Spezifikation der Fallzuordnungsvorlage mithilfe der Vorlagensprache Jinja2 .
Stellen Sie sicher, dass Variablennamen und Zeichenfolgezuordnungen in Anführungszeichen eingeschlossen sind.
Im folgenden Beispiel wird die Vorlage geändert, um die Zuordnung des Felds Vorfalltyp zu verschiedenen Werten basierend auf der Angriffsbeschreibung zu unterstützen.
{
"name": "QRadar {{offense.offense_type_name}} - {{offense.offense_source}}, ID:
{{offense.id}}",
{# Set incident id from description #}
{% if "malware" in offense.description %}
"incident_type_ids": "Malware",
{% else %}
"incident_type_ids": "Other",
{% endif %}
"confirmed": 0,
"description" : "{{offense.event_count}} events in {{offense.category_count}} categories:
{{offense.description}}",
"discovered_date": {{offense.start_time}},
"start_date": {{offense.start_time}},
"severity_code" : {{offense.severity | severity}}
}
"type": "IP Address",
"value": "{{e.sourceip|js}}",
"description": "Source {{e.sourceip|js}}" } {% if not loop.last %},{% endif %}
{% endfor %} ]
}
FROZEN="incident_type_ids","name","start_date","confirmed","discovered_date"
- Speichern Sie die Datei mit der Erweiterung .json .
- Gehen Sie wie folgt vor, um die überarbeitete Vorlage wieder in die App QRadar SOAR Plug-in hochzuladen:
- Klicken Sie auf der Registerkarte Eskalation im Abschnitt Vorlagendateien auf Vorlage hochladen.
- Navigieren Sie zur Datei und klicken Sie auf Hochladen.
- Zum Testen der Vorlage wählen Sie sie in der Liste aus, klicken Sie auf Ändern und anschließend auf Vorlage testen.