Angriffe automatisch schließen

Die App IBM® QRadar® SOAR Plug-in verwendet eine automatische Aktion, um QRadar zu benachrichtigen, wenn ein SOAR -Fall geschlossen wird. Sie können die Aktion auch so konfigurieren, dass der entsprechende Angriff geschlossen wird.

Informationen zu dieser Task

Wenn der Angriff geschlossen wird, wird ein Schließgrund angegeben. Wenn die Lösung für den Fall mit einem Abschlussgrund in QRadarübereinstimmt, wird dieser Grund verwendet. Wenn die Auflösung nicht als Schließgrund in QRadarvorhanden ist, wird als Schließgrund für den Angriff standardmäßig Richtlinienverstoßverwendet.

Idealerweise stimmen die angepassten Ursachen für das Schließen von Angriffen in QRadar und die Auflösungswerte in SOAR überein. Weitere Informationen zum Konfigurieren von QRadar -Schließursachen finden Sie unter Angepasste Schließgründe für Angriffe.

Wenn Sie die App konfigurieren, werden Sie vor allen SOAR -Auflösungswerten gewarnt, die keinen entsprechenden QRadar -Schließgrund haben.

Vorgehensweise

  1. Melden Sie sich als Administrator bei QRadar -Konsole an.
  2. Klicken Sie auf der Registerkarte Verwaltung im Abschnitt IBM QRadar SOAR Plugin auf Konfiguration.
  3. Wählen Sie auf der Registerkarte Vorgaben das Kontrollkästchen Angriff schließen, wenn Fall geschlossen wird aus.
  4. Wählen Sie die SOAR -Auflösungsfelder aus, die zum Schließen des Falls erforderlich sind.

Ergebnisse

Wenn der Angriff abgeschlossen ist, wird ihm ein Hinweis hinzugefügt, der den SOAR -Benutzer, der den Fall abgeschlossen hat, die ID der Lösung und die Zusammenfassung der Lösung anzeigt.