Correlación de campos de caso
La lista de campos de caso que puede correlacionar se obtiene directamente de SOAR. La lista se actualiza automáticamente cada vez que accede a la página Plantilla de correlación de casos . Los cambios en los campos de caso en SOAR, incluidos los campos personalizados, se muestran automáticamente en la página Plantilla de correlación de casos .
Los campos de delito de QRadar que puede correlacionar incluyen todos los campos de delito normalizados, más los campos que almacenan campos de ID que se convierten en valores de texto. La sintaxis para correlacionar el campo de delito con un campo de caso es {{offense.<fieldname>}}.
Antes de definir las correlaciones, puede utilizar la API interactiva de QRadar para probar la salida de los campos de delito. Para obtener más información sobre cómo utilizar la API interactiva para desarrolladores, consulte la documentación de la API REST en IBM Docs.
En el formulario de plantilla, un asterisco rojo indica que es un campo obligatorio, por lo que debe especificar una correlación. Cuando se correlaciona un campo, aparece un icono de renovación () junto a él para indicar que el campo se actualiza en cualquier momento en que se actualiza el delito. Si no desea que el campo se renueve, pulse el icono de renovación para bloquearlo. Cuando un campo está bloqueado, sólo se actualiza una vez cuando se crea el caso. El campo bloqueado no se actualiza cuando cambia en QRadar, pero puede modificar el campo bloqueado desde dentro de SOAR.
