Las extensiones de contenido actualizan la información de seguridad de IBM®
QRadar® o añaden contenido nuevo como, por ejemplo, reglas, informes, búsquedas, conjuntos de referencia y propiedades personalizadas. Filtre el informe de reglas por extensiones de contenido para ver cómo puede aumentar la cobertura de reglas para orígenes de registro o tácticas y técnicas MITRE en su entorno instalando extensiones de contenido desde IBM Security
App Exchange.
Acerca de esta tarea
La aplicación IBM
QRadar Use Case Manager se sincroniza automáticamente con QRadar cada día a medianoche. Después de instalar una extensión de contenido desde IBM Security
App Exchange, la página Explorador de casos prácticos se renueva con datos en 15 minutos. O bien puede sincronizar inmediatamente la cobertura de regla con QRadar yendo a la página de configuración y borrando la memoria caché para la aplicación.Sugerencia: Puede utilizar plantillas predefinidas para ver las extensiones de contenido recomendadas para instalar o las extensiones instaladas actualmente, o filtrar manualmente los resultados del informe por atributos de extensión de contenido. Puede acceder a plantillas predefinidas a través del icono de la plantilla, en la barra de menús del informe de reglas. Seleccione la plantilla que quiera utilizar entre las categorías de la lista de filtros de la plantilla.
Procedimiento
- En la página Explorador de casos prácticos , vaya a los filtros de la sección Atributos de extensión de contenido . De forma predeterminada, la aplicación QRadar Use Case
Manager filtra las extensiones de contenido instaladas en el entorno.
- Para incluir en la búsqueda las extensiones de contenido creadas por IBMque no estén instaladas en el entorno, seleccione el recuadro de selección Incluir extensiones de contenido no instaladas .
- Para filtrar sólo las extensiones de contenido que no están instaladas en el entorno, seleccione Incluir extensiones de contenido no instaladas y, a continuación, seleccione Incluir sólo extensiones de contenido no instaladas.
- Filtre por el nombre específico de la extensión de contenido en una lista de las extensiones actualmente instaladas o aquellas que todavía no se hayan instalado en el entorno.
- Filtrar por categorías de extensión de contenido específicas de IBM Security
App Exchange.
- Añada las columnas siguientes al informe de reglas según sea necesario: Extensión de contenido: Nombre de extensión de contenido, Extensión de contenido: Categoría de contenidoy Atributos de regla: Regla instalada. Si no ve inmediatamente las columnas en el informe, desagrupe las filas de la tabla.
Sugerencia: Las extensiones de contenido del informe que no están instaladas en el entorno se indican en la columna
Nombre de regla mediante un icono
Falta contenido . Pase el ratón por encima de cada icono para ver qué extensión de contenido puede proporcionar las reglas que faltan.
- Para ver información sobre una regla que, actualmente, no está instalada, pulse el nombre de la regla. La exploración de los detalles de la regla le ayudará a determinar si la regla puede añadir una cobertura importante al entorno y, a continuación, podrá descargar la extensión de contenido que contenga la regla.
- Para personalizar cómo se agrupan las filas de la tabla, pulse el icono de flecha Configurar agrupación en el icono de estructura en árbol (
).
- Marque el recuadro de selección correspondiente para seleccionar las columnas que quiera agrupar. Solo se muestran las columnas agrupables que se recogen actualmente en el informe, en el mismo orden en el que aparecen en el informe.
A medida que se efectúan selecciones, se muestra en la ventana Configurar opciones para agrupar filas una muestra del aspecto que tendrá el informe.
- Para mostrar únicamente el número de fijas hijas en el informe, marque el recuadro de selección correspondiente.
- Realice las selecciones y, a continuación, pulse Aplicar.
- Para descargar la extensión de contenido, pulse el enlace en la columna Nombre de extensión de contenido para ir a la página de la extensión en IBM Security
App Exchange. Si la aplicación IBM
QRadar Assistant 2.0.0 está instalada en el despliegue de QRadar , puede descargar la extensión de contenido desde allí.
- Para borrar los resultados del informe, pulse Borrar filtros, elija nuevos filtros en el panel izquierdo y, a continuación, pulse Aplicar filtros para visualizar los nuevos resultados.
Resultados
Después de instalar nuevas extensiones de contenido, la página Explorador de casos prácticos renueva los datos en 15 minutos.