Configuración de QRadar Use Case Manager
El Explorador de casos prácticos utiliza registros de QID e información de correlación de sucesos de DSM para determinar la cobertura de reglas por tipo de origen de registro. El explorador de casos prácticos se carga automáticamente, pero sus valores se pueden renovar en cualquier momento. Si es necesario, configure una conexión de proxy, el rendimiento de la aplicación relacionado con los delitos y los resultados de ajuste.
Procedimiento
- En la pestaña Admin , pulse QRadar Use Case Manager > Configuration.
- Para sincronizar con los datos en QRadar®, pulse Sincronizar registros de QID. Este proceso puede tardar aproximadamente 30 minutos en completarse. Puede seguir utilizando la aplicación mientras los registros se están sincronizando, pero puede que los datos con los que trabaja no sean precisos.
- Para renovar manualmente las correlaciones de sucesos, pulse Sincronizar correlaciones de sucesos DSM. Cuando instala la aplicación por primera vez, se sincroniza automáticamente después de la instalación. Si actualiza a QRadar Use Case Manager 2.0.0 o posterior, no es necesario sincronizar.
- Para realizar una copia de seguridad de las correlaciones de MITRE (personalizadas y predeterminadas de IBM ), pulse Exportar correlaciones de MITRE. Más adelante, podrá importar este archivo de copia de seguridad en la página Explorador de casos prácticos.Solo se importan las correlaciones personalizadas del archivo.
- Si está actualizando a QRadar Use Case
Manager 3.1.0 o posterior, es posible que vea una sección denominada Report on migration from MITRE v6.3 to vx.x. Este informe aparece si hay correlaciones MITRE en la versión anterior de la aplicación que ahora están en desuso con el soporte para MITRE v8.1 o posterior. Todas las correlaciones personalizadas creadas en versiones anteriores de la aplicación migran automáticamente a la nueva versión. Las correlaciones a técnicas que ahora están en desuso o que no existen en una táctica determinada se suprimen e incluyen en el informe de migración. Se recomienda crear nuevas correlaciones con estas reglas.Cuando haya anotado las correlaciones afectadas, puede pulsar Borrar informe de migración para eliminar de forma permanente la notificación del informe. Los usuarios no administrativos pueden ver la notificación de migración de informes en la página Explorador de casos de uso .
- Para configurar un servidor proxy, expanda la sección Configuración de proxy y especifique la información siguiente para el servidor proxy:
- Protocolo
- Dirección o nombre de host
- Puerto
- Nombre de usuario
- Contraseña
- Para configurar las contribuciones de delitos, expanda la sección Configuración de rendimiento , modifique las opciones siguientes y, a continuación, pulse Enviar.
- Contribución de delito
- El valor predeterminado es habilitado. Cuando esta opción está inhabilitada, se inhabilitan las características siguientes:
- Los informes inactivos en el Explorador de casos prácticos están inhabilitados, incluido el punto de acceso a la tarjeta 'Ajustar reglas inactivas' en la página de inicio Ajuste.
- La tendencia de contribución de delito de regla en la página Reglas activas no está visible.
- La columna de recuento de sucesos de la tabla de informes de la página Reglas activas se elimina.
- Contribución de delito en días
- El valor predeterminado es de 90 días. Este valor sólo entra en vigor cuando la opción Contribución de delito está habilitada. Los gráficos de tendencia de contribución de delito de regla y de tendencia de recuento de sucesos en la página Reglas activas son visibles, pero sólo puede ver los datos de los últimos (número de) días. Los datos que ya están almacenados en la base de datos no se borran cuando se cambia el número de días. Sólo los datos nuevos se ven afectados por una actualización de este valor.
- Si experimenta problemas de rendimiento inesperados causados por la generación de los resultados de ajuste, como por ejemplo un largo tiempo para cargar QRadar Use Case
Manager o la app deja de responder, realice los pasos siguientes:
- Inhabilite los resultados de ajuste individuales en la sección Configuración de los resultados de ajuste .
- Establezca el número de elementos de conjunto de referencia que desencadenan un resultado si se supera el número. El valor predeterminado es de 5000.
- Pulse Enviar y, a continuación, renueve el informe Búsqueda de ajuste o reinicie la aplicación para implementar los cambios actualizados.
- Pulse Enviar y, a continuación, cierre la página Valores .