Uso compartido de archivos de correlación de MITRE

Ahorre tiempo y esfuerzo al correlacionar reglas y bloques de construcción con tácticas y técnicas compartiendo archivos de correlación de reglas entre instancias de QRadar®.

Acerca de esta tarea

La prestación de exportación proporciona correlaciones de MITRE solo directamente a las reglas, no a sus dependencias. Si utiliza las plantillas predeterminadas relacionadas con MITRE en la página Explorador de casos prácticos, puede ver las correlaciones directas a las reglas y sus dependencias. También puede personalizar la plantilla para ver solo las correlaciones directas, si es necesario. Para obtener más información, consulte Personalización de plantillas de contenido de informe.

Utilice la opción Exportar para crear copias de seguridad de las correlaciones en su entorno. También puede utilizar las opciones Exportar e Importar para mover las reglas de un despliegue a otro, en lugar de copiar manualmente las reglas.

Procedimiento

  1. Para exportar las correlaciones de MITRE, siga estos pasos:
    1. En la página Explorador de casos prácticos , pulse Acciones ATT & CK > Exportar.
    2. Seleccione qué correlaciones de MITRE desea exportar: Todas o Exportar correlaciones a reglas o bloques de construcción en la vista actual.
    3. Seleccione uno de los formatos de exportación siguientes:
      • Exporte a un archivo JSON que se pueda importar en QRadar Use Case Manager. Utilice esta opción para crear una copia de seguridad de las correlaciones o para mover las correlaciones y sus reglas correspondientes a otro despliegue de QRadar .
      • Exportar información sobre la cobertura de MITRE a un archivo JSON que se pueda importar como capa en el navegador de MITRE ATT&CK. El archivo JSON importado muestra los mismos colores que representan la cobertura que el mapa de calor que ve en QRadar Use Case Manager.
    4. Pulse Exportar.
  2. Para exportar correlaciones desde la página MITRE ATT & CK Mapping , consulte el paso 5 en Edición de correlaciones MITRE en varias reglas o bloques de construcción.
  3. Para importar un archivo de correlaciones de regla, siga estos pasos:
    1. En la página Explorador de casos prácticos , pulse Acciones ATT & CK > Importar.
    2. Pulse el icono de importación, vaya a la ubicación del archivo en el sistema y seleccione el archivo y, a continuación, pulse Importar.