Cierre automático de casos

Puede establecer la aplicación IBM® QRadar® SOAR Plug-in para cerrar un caso SOAR automáticamente siempre que se cierre el delito correspondiente.

Acerca de esta tarea

Cuando se cierra un delito, las reglas que se incluyen en el paquete de contenido IBM QRadar SOAR Plug-in 5.x paquete de contenido se utilizan para publicar un mensaje de cierre en la cola de mensajes. Cuando la aplicación detecta el mensaje de cierre, se cierra el caso SOAR correspondiente.

Para cerrar los casos automáticamente, debe configurar los campos de resolución SOAR en la aplicación.

Procedimiento

  1. Inicie sesión en la consola de QRadar como administrador.
  2. En la pestaña Admin , en la sección Plugin deIBM QRadar SOAR , pulse Configuración.
  3. En la pestaña Preferencias , seleccione el recuadro de selección Cerrar caso cuando se cierre el delito .
  4. En la sección Correlacionar campos SOAR necesarios al cerrar , correlacione un valor para cada uno de los campos de caso necesarios al cerrar.
    Imagen que muestra la pantalla de configuración de la aplicación para correlacionar valores de resolución.

    El Resumen de resolución puede incluir campos de texto o de delito, y es posible que sea necesario cerrar algunos campos. Debe correlacionar estos campos utilizando la sintaxis Jinja2 .

    Por ejemplo, el Resumen de resolución podría tener el siguiente aspecto: QRadar Offense Status: {{offense.status}}.

    Para obtener más información sobre la sintaxis de Jinja2 , consulte Filtrar expresiones.