Configuration de l'application Cyber Adversary Framework Mapping Application

Vous devez créer un jeton de service autorisé pour authentifier les services d'arrière-plan utilisés par l'application pour demander des données à votre instance locale de IBM® QRadar®.

Avant de commencer

Avec 2.6.0, QRadar Use Case Manager est installé avec QRadar Advisor with Watson et la version QRadar Use Case Manager est mise à jour vers 2.3.1. QRadar Use Case Manager inclut le mappage et la visualisation MITRE ATT & CK. Vous devez suivre les instructions de la rubrique QRadar Use Case Manager. Pour plus d'informations, voir QRadar Use Case Manager.
Attention: Si vous utilisez QRadar Advisor with Watson 2.5.3 ou une version antérieure, vous pouvez utiliser l'application Cyber Adversary Framework Mapping Application qui est incluse avec QRadar Advisor with Watson. N'utilisez pas à la fois QRadar Use Case Manager et l'application Cyber Adversary Framework Mapping Application en même temps, sinon vous rencontrerez des problèmes de désynchronisation.

Vous devez disposer des privilèges d'administrateur QRadar pour créer des jetons de service autorisés.

Les instructions suivantes s'appliquent à l'application Cyber Adversary Framework Mapping Application et non à QRadar Use Case Manager.

A propos de cette tâche

Vous devez créer un jeton de service autorisé pour l'application Cyber Adversary Framework Mapping Application afin d'obtenir son contenu le plus récent.
Remarque: l'application QRadar Advisor with Watson mappe automatiquement les tactiques MITRE ATT & CK aux règles CRE. L'application Cyber Adversary Framework Mapping Application vous permet de mapper vos règles personnalisées à des tactiques spécifiques.

Procédure

  1. Dans le menu de navigation ( Icône du menu Navigation ), cliquez sur Admin.
  2. Dans QRadar 7.3.3 ou version ultérieure, cliquez sur Applications > Cyber Adversary Framework Mapping Application > Configuration.
    Application Tactiques
  3. Cliquez sur l'icône Paramètres .
  4. Dans l'onglet Jeton d'autorisation , cliquez sur le lien Gérer les services autorisés .
  5. Dans la fenêtre Gérer les services autorisés , cliquez sur Ajouter un service autorisé.
  6. Ajoutez les informations appropriées dans les zones suivantes et cliquez sur Créer un service.
    1. Dans la zone Nom du service , entrez un nom pour ce service autorisé. Le nom peut comporter 255 caractères maximum.
    2. Dans la liste Rôle utilisateur , sélectionnez le rôle approprié pour le type d'utilisateur.
    3. Dans la liste Profil de sécurité , sélectionnez le profil de sécurité à affecter à ce service autorisé. Le profil de sécurité détermine les réseaux et les sources de journal auxquels ce service peut accéder dans l'interface utilisateur QRadar .
    4. Dans la liste Date d'expiration , entrez ou sélectionnez la date à laquelle ce service doit expirer. Si une date d'expiration n'est pas requise, sélectionnez Pas d'expiration.
  7. Cliquez sur la ligne qui contient le service que vous avez créé, sélectionnez et copiez la chaîne de jeton dans la zone Jeton sélectionné de la barre de menus, puis fermez la fenêtre Gérer les services autorisés .
  8. Collez la chaîne de jeton d'administration dans la zone Jeton d'administration .
  9. Cliquez sur Sauvegarder le jeton.
  10. Si vous disposez d'un proxy, cliquez sur l'onglet Paramètres du proxy et cochez la case Utiliser le proxy .
  11. Sélectionnez le type de protocole sécurisé que vous souhaitez utiliser pour votre proxy :
    • HTTPS
    • SOCKS5
  12. Si votre serveur proxy ne requiert pas de nom d'utilisateur et de mot de passe, cochez la case Désactiver l'authentification .
    • Dans la zone Serveur proxy, entrez l'URL du serveur proxy. Le serveur proxy est requis si le serveur d'applications utilise un serveur proxy pour se connecter à internet.
    • Dans la zone Port du proxy, entrez le numéro de port du serveur proxy.
    • Dans la zone Nom d'utilisateur de proxy, entrez le nom d'utilisateur du serveur proxy. Un nom d'utilisateur est requis si vous utilisez un proxy authentifié.
    • Dans la zone Mot de passe du proxy, entrez le mot de passe du serveur proxy. Un mot de passe est requis si vous utilisez un proxy authentifié.
  13. Si vous disposez d'un certificat SSL personnalisé pour la communication de proxy entre votre instance QRadar et X-Force® Exchange, cochez la case Activer la validation de certificat SSL personnalisé .
  14. Cliquez sur l'icône de téléchargement de fichier Icône de téléchargement de fichier de certificat SSL personnalisé et sélectionnez votre certificat SSL personnalisé. Seuls les fichiers .pem sont pris en charge.
  15. Cliquez sur Sauvegarder la configuration.

Exemple

Ecran de configuration du proxy