Requisitos mínimos del sistema

Antes de instalar la aplicación IBM QRadar SOAR Plug-in 5.x , asegúrese de que el despliegue cumple los requisitos siguientes.
Requisito del sistema Descripción

QRadar

Debe tener instalado QRadar 7.5.0 UP7 para utilizar la aplicación IBM QRadar SOAR Plug-in 5.x .

Si está utilizando versiones anteriores de QRadar, busque en IBM Security App Exchange para encontrar una versión compatible del Plug-in deIBM QRadar SOAR.

Las versiones anteriores de la aplicación no están disponibles en IBM QRadar Assistant. Debe descargarlos desde IBM Security App Exchange.

Plataforma SOAR

Debe tener instalado SOAR Platform v46 o posterior.

El plugin QRadar SOAR 5.x no da soporte a configuraciones de varios arrendatarios. Si el despliegue está configurado para multitenencia, no actualice la app.

Paquete de contenido

Novedades en 5.0

El paquete de contenidoIBM QRadar SOAR Plug-in 5.x contiene las reglas que se utilizan para enviar sucesos a destinos de entrada SOAR .

Descargue el paquete de contenido de IBM Security App Exchange y utilice la herramienta Gestión de extensiones para instalarlo.

Acceso a puerto

QRadar debe tener acceso a los puertos siguientes:
  • Plataforma SOAR: 443, 65000, 65001
  • Cloud Pak for Security : 443
  • puerto 443

    Permite que QRadar se conecte a la plataforma SOAR utilizando la API REST. La conexión es solo de entrada desde QRadar a SOAR Platform.

    Permite la comunicación con Cloud Pak for Security utilizando ActiveMQ OpenWire. La conexión es bidireccional.

  • Puerto 65000

    Permite la comunicación con SOAR Platform utilizando ActiveMQ OpenWire. La conexión es bidireccional.

Memoria de QRadar

Asegúrese de que QRadar tenga al menos 800 MB de memoria disponible para ejecutar la aplicación.

Restricción: Los requisitos de memoria combinada de todas las aplicaciones instaladas en un Consola de QRadar no pueden superar el 10 por ciento de la memoria total disponible. Si supera la asignación de memoria del 10 por ciento, las aplicaciones no se ejecutan.

Si la consola deQRadar no tiene suficiente memoria disponible para instalar la aplicación, puede instalarla en un host de aplicación. Para obtener más información, consulte Hosts de aplicaciones en la publicación QRadar Guía de administración.

Para obtener más información sobre cómo calcular la cantidad de memoria que utilizan las aplicaciones instaladas en la consola deQRadar, consulte la nota técnica Apps and Resource Limitation (https://www.ibm.com/support/pages/qradar-apps-and-memory-resource-limitation).

Cuenta de usuario de SOAR Platform

Debe tener una cuenta de SOAR Platform dedicada. Debe conocer el nombre de usuario y la contraseña de la cuenta.

La cuenta debe tener permisos para crear casos y ver y modificar los valores de administrador y personalización.

Si está utilizando el complemento MSSP, la cuenta también debe tener permisos para acceder a la configuración, al panel de control global y a todas las organizaciones hijas.

Sugerencia: Si cambia la cuenta de SOAR Platform , asegúrese de que la nueva cuenta tenga los mismos permisos.

Si utiliza SOAR para IBM Cloud Pak® for Security, haga clic en Gestión de casos > Permisos y acceso > Claves API para crear la clave API.

Cuenta de clave de API SOAR

Debe tener una cuenta de clave de API SOAR dedicada.

La cuenta debe tener los permisos siguientes:
  • Incidencias: Leer, Crear
  • Editar incidencias: Campos, Propietario, Miembros, Estado, Notas, Espacio de trabajo
  • Permisos de simulación: Crear simulaciones
  • Permisos de administración: Gestionar claves de API
  • Datos de la organización: Leer, Editar
  • Otros permisos: Leer invocaciones de acción de incidencia
  • Artefactos: Leer, Crear

Cuentas de clave de API en una configuración de MSSP

Si SOAR está configurado para Managed Security Service Providers (MSSP), la cuenta de clave de API debe tener acceso a TODAS las organizaciones hijas. Si cambia los permisos de clave de API, debe enviar la configuración a todas las organizaciones hijas.

Puede enviar los permisos de clave de API a las organizaciones hijas desde la interfaz del producto SOAR .

  1. Vaya a la organización de configuración, que se identifica mediante el icono .
  2. Seleccione Valores de administrador > Envío de configuración y pulse Envío de configuración.

    Espere unos minutos a que se complete el envío de configuración. Puede ver el estado del envío de configuración en la tabla. Al pulsar la columna Estado se proporcionan detalles sobre el estado del envío para cada organización.

Nueva información Más información sobre la creación de cuentas de clave de API ...