Puede escalar los delitos automáticamente o puede escalarlos manualmente desde dentro de IBM® QRadar®.
Antes de empezar
Las escalabilidades automáticas se ejecutan en los delitos abiertos nuevos y existentes en QRadar cuando la aplicación se instala por primera vez.
Importante: Si no desea crear un caso para todos los delitos abiertos que coincidan con los criterios de escalado, cierre los delitos abiertos que coincidan con los criterios de escalado antes de habilitar el escalado automático.
Acerca de esta tarea
La pestaña Escalabilidad tiene valores para configurar cómo se envían los delitos a SOAR.
Procedimiento
- En la pestaña QRadar Admin , en la sección IBM QRadar SOAR Plugin , pulse Configuración.
- En la pestaña Escalabilidades , configure los valores.
- En la sección Archivos de plantilla , elija la plantilla que desea utilizar.
La plantilla especifica cómo se correlacionan los campos del delito QRadar con los campos de caso SOAR .
Para obtener más información, consulte Correlación de plantillas.
- En la sección Artefactos ignorados , especifique los conjuntos de referencia que contienen direcciones IP que no desea utilizar para crear artefactos.
Por ejemplo, puede añadir todas las direcciones IP de sistemas internos a un conjunto de referencia y, a continuación, utilizar ese conjunto de referencia para crear una lista de omisiones para la creación de artefactos.
- En la sección Escalaciones, seleccione un Límite de artefactos.
Cada vez que el caso se crea, o necesita ser actualizado, el Límite de Artefactos aplica un tope al número de artefactos enviados al SOAR. El límite se aplica por separado a los artefactos de dirección IP de origen y destino. El valor por defecto es 20. Es posible que se envíe un número inferior al límite si hay un solapamiento entre los datos de una actualización y los artefactos IP existentes en SOAR.
- En la sección Escalaciones, seleccione Número de hilos de artefactos.
Este ajuste establece el número máximo de peticiones simultáneas que el plugin realiza para actualizar un caso en SOAR. Si se utilizan playbooks de artefactos para actualizar el objeto del caso, este valor debe establecerse en 1.
- En la sección Escalaciones, seleccione Número máximo de artefactos por carga útil.
Este ajuste establece el número máximo de artefactos permitidos para cada carga útil de actualización de casos.
El plugin realizará una serie de peticiones a SOAR para añadir los artefactos a un caso. Cada carga útil de solicitud contiene como máximo el "Número máximo de artefactos por carga útil". Se prefieren los valores más pequeños.
- En la sección Condiciones de escalamiento automático , añada una regla de escalamiento especificando las condiciones de regla y la plantilla que se va a utilizar.
Para los campos de delito que tienen valores enteros como, por ejemplo, gravedad, magnitud, credibilidad y recuento de dispositivos, la regla se compara con el valor exacto que proporciona en el campo Expresión de coincidencia de valor .
Para obtener más información sobre el funcionamiento de los escalamientos automáticos, consulte Escalamientos automáticos.
- En la sección Opciones de escalado adicionales, seleccione Permitir actualizaciones de infracciones para crear casos SOAR.
Con esta opción, cualquier mensaje de actualización de infracción que no encuentre un caso SOAR coincidente en QRadar Infracción se considera una solicitud de case_create .
- En la sección Modalidad de escalamiento manual , seleccione el método de creación de casos.
Importante: Si Soporte de varias organizaciones está habilitado, este valor se aplica a todos los dominios de QRadar .
- Elija Crear incidencias inmediatamente después del escalamiento para enviar el delito directamente a SOAR.
- Elija Revisar incidencias antes del escalamiento para revisar los detalles del caso antes de que el delito se escale a SOAR.
Con esta opción, los ID de dirección IP no se convierten como artefactos durante el proceso de creación del caso. En su lugar, en el siguiente ciclo de actualización, si hay direcciones IP para convertir de ID, se correlacionan como artefactos hasta el límite especificado por el usuario.
Con cualquiera de las opciones, se crea el caso y puede editarlo en SOAR.
- Pulse Guardar.
Debe guardar la configuración para añadir las reglas de escalado a QRadar.
- Pulse Verificar y configurar.
Qué hacer a continuación
Configure las opciones en el separador Preferencias . Para más información, consulte Acciones personalizadas.