Escalamientos automáticos
Los administradores de QRadar® pueden configurar una regla para escalar automáticamente los delitos a SOAR. Las reglas de escalamiento se pueden basar en la gravedad, el tipo de delito u otros criterios.
Cuando se crea un nuevo delito en QRadar, se añade un mensaje a una cola de entrada QRadar SOAR que indica que se ha identificado un candidato de caso potencial.
Cuando las reglas de escalado se configuran en el Plug-inQRadar SOAR, las tareas automatizadas se ejecutan en segundo plano para supervisar la cola y escalar el delito de entrada si coincide con las condiciones de escalado.
| Patrón | Significado |
|---|---|
| * | Coincide con todo. |
| ? | Coincide con un único carácter. |
| [seq] | Coincide con cualquier carácter de la secuencia. |
| [!seq] | Coincide con cualquier carácter que no esté en secuencia. |

Cuando un delito cumple los criterios de escalabilidad, la aplicación busca en SOAR un caso abierto que anteriormente se había escalado con el mismo ID de delito. Si no se encuentra ninguno, crea un caso nuevo. De esta forma, los nuevos delitos se correlacionan de forma automática y continua con los nuevos casos SOAR .
Si Soporte de varias organizaciones está habilitado, las reglas de escalado automático se aplican a todos los dominios de QRadar correlacionados. La información de dominio de un delito se utiliza para buscar la organización correlacionada en SOAR. Si no se encuentra una organización correlacionada, el delito no se escalará incluso si se cumple una condición de escalamiento automático.
La correlación de campos entre el delito y el caso se define mediante una plantilla de correlación. La plantilla determina automáticamente el tipo de caso, los grupos asignados y cualquier otro campo de caso. Cada regla de escalamiento de caso puede utilizar una plantilla diferente. Para obtener más información sobre el uso de plantillas para asignar campos, consulte Asignación de plantillas.