Utilice la herramienta de correlación de casos para crear plantillas personalizadas que indiquen a la aplicación IBM® QRadar® SOAR Plug-in cómo correlacionar los campos de delito QRadar con los campos de caso SOAR .
Antes de empezar
Debe saber cómo escribir expresiones de filtro utilizando el lenguaje de plantilla Jinja2 . Para obtener más información, consulte Expresiones de filtro.
Procedimiento
- En la pestaña QRadar Admin , en la sección IBM QRadar SOAR Plugin , pulse Configuración.
- Pulse la pestaña Escalabilidad y pulse Crear una nueva plantilla.
La lista de campos que puede utilizar para crear la plantilla se recupera automáticamente de SOAR.
- En el campo Nombre de plantilla , escriba un nombre descriptivo para la plantilla.
- Para cada campo que desee correlacionar, escriba la expresión de filtro Jinja2 .
Un asterisco rojo junto a un campo indica que el campo es obligatorio.
Sugerencia: El icono de renovación

que aparece junto al campo indica que el campo se actualiza cada vez que se actualiza el delito. Si no desea que el campo se renueve, pulse el icono de renovación para bloquearlo.
- En la sección Generar artefactos , seleccione los campos de delito desde los que desea crear artefactos automáticamente.
- Seleccione el recuadro de selección para cada tipo de campo de delito que desee incluir.
- Para cada tipo de datos de delito, seleccione el recuadro de selección Aplicar lista de omisiones si desea excluir direcciones específicas de la creación de artefactos.
Las direcciones que desea ignorar deben formar parte de un conjunto de referencia.
Sugerencia: El nombre del conjunto de referencia a ignorar se especifica en la pestaña Escalabilidad .
- En la sección Crear artefactos adicionales , añada sus propias definiciones para crear artefactos.
Sólo se pueden utilizar campos de delito normalizados para crear artefactos.
- Pulse Plantilla de prueba.
- Seleccione Sólo representar prueba para validar sólo las correlaciones de campos.
- Seleccione Representar y enviar incidencia simulada para validar las correlaciones de campos y enviar un caso simulado a la plataforma SOAR .
Importante: Para crear un caso simulado, el rol de usuario o clave de API SOAR debe tener Permisos de simulación especificados en los valores de administración de SOAR .
- Pulse Guardar plantilla.
Se genera un archivo de plantilla basado en el nombre y las definiciones de correlación de campos que ha definido.