Puntos finales de API pública
IBM® QRadar® Use Case Manager proporciona las API que puede utilizar para interactuar con los datos.
Utilizar explorador de casos
Genere y descargue datos de informes en formatos CSV o o JSON.
| Punto final | Descripción |
|---|---|
| POST: /api/use_case_explorer | Genera un informe del Explorador de casos prácticos. |
| GET: /api/use_case_explorer/{reportId}/status | Comprueba el estado de un informe del Explorador de casos prácticos. |
| GET: /api/use_case_explorer/{reportId}/result | Devuelve los resultados del resultado del Explorador de casos prácticos como una matriz JSON página por página. |
| POST: /api/use_case_explorer/{reportId}/download_csv | Inicia una tarea para descargar un informe de Use Explorer como un archivo CSV. |
| GET: /api/use_case_explorer/download_csv/{jobId}/status | Comprueba el estado de una tarea de descarga de archivos del Explorador de casos de uso ( CSV ). |
| GET: /api/use_case_explorer/download_csv/{jobId}/result | Devuelve los resultados de la tarea de descarga del Explorador de casos de uso CSV. |
| POST: /api/use_case_explorer/{reportId}/download_json | Inicia un trabajo para descargar el informe del Explorador de casos prácticos como un archivo JSON. |
| GET: /api/use_case_explorer/download_json/{jobId}/status | Comprueba el estado de un trabajo de descarga de archivo JSON del Explorador de casos prácticos. |
| GET: /api/use_case_explorer/download_json/{jobId}/result | Devuelve los resultados del trabajo JSON de descarga del Explorador de casos prácticos. |
| POST: /api/rules_export/html/{reportId}/download_report | Inicia un trabajo para descargar las reglas del Explorador de casos prácticos como un informe HTML comprimido. Importante: Requiere pasar la misma señal SEC que QRadar Use Case
Manager en la cabecera de la solicitud.
|
| GET: /api/rules_export/html/download_report/{jobId}/status | Comprueba el estado de un trabajo de descarga de informe HTML comprimido del Explorador de casos prácticos. |
| GET: /api/rules_export/html/download_report/{jobId}/result | Devuelve los resultados del trabajo de informe HTML comprimido de descarga del Explorador de casos prácticos. |
Cobertura de origen de registro
Obtenga información sobre la actividad y la cobertura del tipo de fuente del registro de reglas.
| Punto final | Descripción |
|---|---|
| GET: /api/log_source_types/activity_and_current_rules_count | Devuelve información sobre la actividad de tipo de origen de registro de reglas y la cobertura actual. |
| GET: /api/log_source_types/current_and_potential_rules_count | Devuelve información sobre la cobertura de tipo de origen de registro de reglas actual y potencial. |
Puntos finales MITRE
Obtener información sobre la asignación de reglas. Crear grupos de adversarios personalizados y asignarlos a las tácticas y técnicas existentes. Cargar archivos de técnicas de grupo MITRE personalizados.
| Punto final | Descripción |
|---|---|
| POST: /api/custom_mitre_group_technique | Cargue un archivo personalizado de técnica de grupo MITRE. |
| GET: /api/mappings | Devuelve todas las correlaciones de reglas de MITRE ATT & CK en QRadar Use Case Manager. |
| POST: /api/mappings | Importa correlaciones creadas anteriormente en QRadar Use Case
Manager. Importante: Requiere pasar la misma señal SEC que QRadar Use Case
Manager en la cabecera de la solicitud.
|
| DELETE: /api/mappings | Suprime las correlaciones de reglas personalizadas en QRadar Use Case
Manager y restablece las correlaciones al valor predeterminado de IBM . Importante: Requiere pasar la misma señal SEC que QRadar Use Case
Manager en la cabecera de la solicitud.
|
| GET: /api/mappings/by_name | Devuelve las correlaciones de reglas en QRadar Use Case Manager. |
| POST: /api/mappings/by_name | Crea nuevas correlaciones de reglas en QRadar Use Case Manager. |
| DELETE: /api/mappings/by_name | Suprime las correlaciones de reglas en QRadar Use Case
Manager por ID de regla. Importante: Requiere pasar la misma señal SEC que QRadar Use Case
Manager en la cabecera de la solicitud.
|
| GET: /api/mitre/mitre_coverage/{ruleUUID} | Devuelve todas las correlaciones de regla e hijo en QRadar Use Case Manager por UUID de regla. |
| GET: /api/mappings/tactics | Devuelve todas las tácticas y técnicas de MITRE ATT & CK en QRadar Use Case Manager. |
| GET: /api/mappings/tactics/{tactic_id} | Devuelve todas las técnicas para la táctica MITRE ATT & CK solicitada en QRadar Use Case Manager. |
| GET: /api/mappings/numbers_by_tactic | Devuelve el número de correlaciones de reglas MITRE ATT & CK por táctica en QRadar Use Case Manager. |
| GET: /api/mappings/trends | Devuelve el número de correlaciones de reglas de MITRE ATT & CK en QRadar Use Case Manager por día desde la hora especificada. |
Búsquedas de ajustes
Obtenga información sobre los resultados de la puesta a punto.
| Punto final | Descripción |
|---|---|
| GET: /api/rule/findings | Obtiene todos los resultados de ajuste. |
| GET: /api/rule/findings/{ruleId}/findingsByRuleId | Devuelve todos los resultados de ajuste para un ID de regla específico. |
API de gráficos de reglas activas
Obtén información sobre los cuadros Lista de infracciones cerradas por motivo y Vista general de normas activas.
| Elemento | Descripción |
|---|---|
| GET: /api/rule/offense_count | Devuelve el ID del trabajo, que puede utilizarse para recuperar todas las reglas con recuento de infracciones. |
| GET: /api/rule/offense_count/{job_id}/status | Devuelve el estado de la llamada a la API de recuento de infracciones. |
| GET: /api/rule/offense_count/{job_id}/results | Devuelve el resultado de una llamada a la API de recuento de infracciones. |
| GET: /api/offenses | Devuelve el ID del trabajo, que puede utilizarse para obtener la lista de todos los delitos. |
| GET: /api/offenses/{job_id}/status | Devuelve el estado de la llamada a la API de infracciones. |
| GET: /api/offenses/{job_id}/results | Devuelve el resultado de la llamada a la API de infracciones. |
| GET: /api/offenses/closing_reasons | Devuelve todos los motivos de cierre por infracción. |
Ejemplo
El ejemplo siguiente muestra una solicitud que pasa la señal SEC en la cabecera.
curl -i -k -X 'POST' 'https://xxxxxx/console/plugins/app_proxy:UseCaseManager_Service/api/mappings/by_name?rule_id=234567' -H 'accept: application/json' -H 'sec:xxxxxx'
donde -H 'sec:xxxxxx' es la misma señal SEC que se utiliza en QRadar Use Case
Manager.