Noeuds finaux d'API publics

IBM® QRadar® Use Case Manager fournit des API que vous pouvez utiliser pour interagir avec les données.

Use Case Explorer

Générez et téléchargez les données du rapport aux formats CSV ou JSON.

Noeud final Descriptif
POST: /api/use_case_explorer Génère un rapport d'explorateur de cas d'utilisation.
GET: /api/use_case_explorer/{reportId}/status Vérifie le statut d'un rapport de l'explorateur de cas d'utilisation.
GET: /api/use_case_explorer/{reportId}/result Renvoie les résultats du résultat de l'explorateur de cas d'utilisation sous la forme d'un tableau JSON page par page.
POST: /api/use_case_explorer/{reportId}/download_csv Lance une tâche pour télécharger un rapport Use Explorer sous forme de fichier CSV.
GET: /api/use_case_explorer/download_csv/{jobId}/status Vérifie l'état d'une tâche de téléchargement de fichier de l' CSV.
GET: /api/use_case_explorer/download_csv/{jobId}/result Renvoie les résultats de la tâche de téléchargement de l' CSV ur Use Case Explorer.
POST: /api/use_case_explorer/{reportId}/download_json Démarre un travail pour télécharger le rapport de l'explorateur de cas d'utilisation sous forme de fichier JSON.
GET: /api/use_case_explorer/download_json/{jobId}/status Vérifie le statut d'un travail de téléchargement de fichier JSON de l'explorateur de cas d'utilisation.
GET: /api/use_case_explorer/download_json/{jobId}/result Renvoie les résultats du travail JSON de téléchargement de l'explorateur de cas d'utilisation.
POST: /api/rules_export/html/{reportId}/download_report Démarre un travail de téléchargement des règles de l'explorateur de cas d'utilisation sous forme de rapport HTML compressé.
Important: requiert la transmission du même jeton SEC que QRadar Use Case Manager dans l'en-tête de la demande.
GET: /api/rules_export/html/download_report/{jobId}/status Vérifie le statut d'un travail de téléchargement de rapport HTML compressé de l'explorateur de cas d'utilisation.
GET: /api/rules_export/html/download_report/{jobId}/result Renvoie les résultats du travail de rapport HTML compressé de téléchargement de l'explorateur de cas d'utilisation.

Couverture de la source de journal

Obtenir des informations sur l'activité et la couverture du type de source du journal des règles.

Noeud final Descriptif
GET: /api/log_source_types/activity_and_current_rules_count Renvoie des informations sur l'activité de type de source de journal de règles et la couverture en cours.
GET: /api/log_source_types/current_and_potential_rules_count Renvoie des informations sur la couverture de type de source de journal de règle actuelle et potentielle.

Noeuds finaux MITRE

Obtenir des informations sur les mappages de règles. Créer des groupes d'adversaires personnalisés et les adapter aux tactiques et techniques existantes. Télécharger des fichiers de techniques de groupe MITRE personnalisés.

Noeud final Descriptif
POST: /api/custom_mitre_group_technique Télécharger un fichier de technique de groupe MITRE personnalisé.
GET: /api/mappings Renvoie tous les mappages de règles MITRE ATT & CK dans QRadar Use Case Manager.
POST: /api/mappings Importe les mappages précédemment créés dans QRadar Use Case Manager.
Important: requiert la transmission du même jeton SEC que QRadar Use Case Manager dans l'en-tête de la demande.
DELETE: /api/mappings Supprime tous les mappages de règles personnalisés dans QRadar Use Case Manager et réinitialise les mappages à la valeur par défaut IBM .
Important: requiert la transmission du même jeton SEC que QRadar Use Case Manager dans l'en-tête de la demande.
GET: /api/mappings/by_name Renvoie les mappages de règles dans QRadar Use Case Manager.
POST: /api/mappings/by_name Crée de nouveaux mappages de règles dans QRadar Use Case Manager.
DELETE: /api/mappings/by_name Supprime les mappages de règle dans QRadar Use Case Manager par ID de règle.
Important: requiert la transmission du même jeton SEC que QRadar Use Case Manager dans l'en-tête de la demande.
GET: /api/mitre/mitre_coverage/{ruleUUID} Renvoie tous les mappages de règle et d'enfant dans QRadar Use Case Manager par identificateur unique universel de règle.
GET: /api/mappings/tactics Renvoie toutes les tactiques et techniques MITRE ATT & CK dans QRadar Use Case Manager.
GET: /api/mappings/tactics/{tactic_id} Renvoie toutes les techniques pour la tactique MITRE ATT & CK demandée dans QRadar Use Case Manager.
GET: /api/mappings/numbers_by_tactic Renvoie le nombre de mappages de règles MITRE ATT & CK par tactique dans QRadar Use Case Manager.
GET: /api/mappings/trends Renvoie le nombre de mappages de règles MITRE ATT & CK dans QRadar Use Case Manager par jour depuis l'heure spécifiée.

Résultats de l'optimisation

Obtenir des informations sur les résultats de l'accord.

Noeud final Descriptif
GET: /api/rule/findings Obtient tous les résultats de l'optimisation.
GET: /api/rule/findings/{ruleId}/findingsByRuleId Renvoie toutes les constatations d'optimisation pour un ID de règle spécifique.

Graphique des règles actives API

Obtenez des informations sur les tableaux Liste des infractions classées par motif et Aperçu des règles actives.

Elément Descriptif
GET: /api/rule/offense_count Renvoie l'ID du travail, qui peut être utilisé pour récupérer toutes les règles avec le nombre d'offenses.
GET: /api/rule/offense_count/{job_id}/status Renvoie l'état de l'appel de l'API "rule-offense count".
GET: /api/rule/offense_count/{job_id}/results Renvoie le résultat d'un appel API de comptage des règles et des infractions.
GET: /api/offenses Renvoie l'identifiant du travail, qui peut être utilisé pour obtenir la liste de toutes les infractions.
GET: /api/offenses/{job_id}/status Renvoie le statut de l'appel de l'API sur les infractions.
GET: /api/offenses/{job_id}/results Renvoie le résultat de l'appel à l'API sur les infractions.
GET: /api/offenses/closing_reasons Renvoie toutes les raisons de fermeture d'une infraction.

Exemple

L'exemple suivant illustre une demande qui transmet le jeton SEC dans l'en-tête.

curl -i -k -X 'POST' 'https://xxxxxx/console/plugins/app_proxy:UseCaseManager_Service/api/mappings/by_name?rule_id=234567'  -H 'accept: application/json' -H 'sec:xxxxxx'

-H 'sec:xxxxxx' est le même jeton SEC que celui utilisé dans QRadar Use Case Manager.