Creación manual de plantillas

En la mayoría de los casos, las plantillas generadas por la Plantilla de correlación de casos son suficientes. Sin embargo, es posible que desee utilizar una plantilla más avanzada. Puede utilizar la Plantilla de correlación de casos para modificar una plantilla existente y acercarla a lo que desee y, a continuación, descargarla y modificarla.

Antes de empezar

Debe saber cómo escribir expresiones de filtro que utilicen el lenguaje de plantilla Jinja2 . Para obtener más información, consulte Expresiones de filtro.

Acerca de esta tarea

La plantilla se representa como un documento JSON. El documento se envía a la plataforma SOAR para crear un nuevo caso, o se convierte en un URL con parámetros clave-valor en el formato web SOAR URL. Para más información, consulte la Guía de integración Web URL.

Procedimiento

  1. En la pestaña QRadar Admin , en la sección IBM QRadar SOAR Plugin , pulse Configuración.
  2. Pulse la pestaña Escalabilidad .
  3. Opcional: Utilice la Plantilla de correlación de casos para modificar una plantilla existente.
    1. Seleccione una plantilla de la lista y pulse Modificar.

      Para obtener más información sobre cómo utilizar la Plantilla de correlación de casos, consulte Creación de plantillas utilizando la herramienta de correlación de casos.

  4. Para descargar una plantilla existente y editarla manualmente, siga estos pasos:
    1. En la pestaña QRadar Admin , en la sección IBM QRadar SOAR Plugin , pulse Configuración.
    2. En la pestaña Escalabilidad , en la sección Archivos de plantilla , seleccione la plantilla con la que desea empezar y pulse Descargar.
    3. Utilizando una aplicación de editor de texto, abra el archivo JSON que ha descargado y edítelo.
  5. Para crear una nueva plantilla desde cero, siga estos pasos:
    1. Utilizando un editor de texto, cree un nuevo archivo de texto sin formato.
    2. Cree la especificación de plantilla de correlación de casos utilizando el idioma de plantilla Jinja2 .

      Asegúrese de que los nombres de variable y las asignaciones de serie estén entre comillas dobles.

      En el ejemplo siguiente, la plantilla se modifica para dar soporte a la correlación del campo Tipo de incidencia con distintos valores basados en la descripción del delito.

      {
      "name": "QRadar {{offense.offense_type_name}} - {{offense.offense_source}}, ID:
      {{offense.id}}",
      {# Set incident id from description #}
      {% if "malware" in offense.description %}
      "incident_type_ids": "Malware",
      {% else %}
      "incident_type_ids": "Other",
      {% endif %}
      "confirmed": 0,
      "description" : "{{offense.event_count}} events in {{offense.category_count}} categories:
      {{offense.description}}",
          "discovered_date": {{offense.start_time}},
          "start_date": {{offense.start_time}},
          "severity_code" : {{offense.severity | severity}}
      }
      "type": "IP Address",
      "value": "{{e.sourceip|js}}",
      "description": "Source {{e.sourceip|js}}" } {% if not loop.last %},{% endif %}
          {% endfor %} ]
      }
      FROZEN="incident_type_ids","name","start_date","confirmed","discovered_date"
    3. Guarde el archivo con una extensión .json .
  6. Para volver a cargar la plantilla revisada en la aplicación Plug-inQRadar SOAR , siga estos pasos:
    1. En la pestaña Escalabilidad , en la sección Archivos de plantilla , pulse Cargar una plantilla.
    2. Vaya al archivo y pulse Cargar.
    3. Para probar la plantilla, selecciónela en la lista, pulse Modificar y, a continuación, pulse Plantilla de prueba.