Configuration de QRadar Use Case Manager
Use Case Explorer utilise les enregistrements QID et les informations de mappage d’évènement DSM pour déterminer la couverture des règles par type de source de journal. Use Case Explorer se charge automatiquement, mais vous pouvez actualiser les paramètres à tout moment. Si nécessaire, configurez une connexion proxy, des performances d'application liées aux infractions et des résultats d'optimisation.
Procédure
- Dans l'onglet Admin , cliquez sur QRadar Use Case Manager > Configuration.
- Pour effectuer une synchronisation avec les données dans QRadar®, cliquez sur Synchroniser les enregistrements QID. Ce processus peut prendre environ 30 minutes. Vous pouvez continuer à utiliser l'application pendant que les enregistrements sont en cours de synchronisation, mais les données avec lesquelles vous travaillez risquent de ne pas être exactes.
- Pour actualiser manuellement les mappages d'événements, cliquez sur Synchroniser les mappages d'événements DSM. Lorsque vous installez l'application pour la première fois, elle se synchronise automatiquement après l'installation. Si vous effectuez une mise à niveau vers QRadar Use Case Manager 2.0.0 ou une version ultérieure, vous n'avez pas besoin d'effectuer de synchronisation.
- Pour sauvegarder vos mappages MITRE (personnalisés et IBM par défaut), cliquez sur Exporter les mappages MITRE. Vous pouvez ensuite importer ce fichier de sauvegarde ultérieurement sur la page Use Case Explorer.Seuls les mappages personnalisés sont importés du fichier.
- Si vous effectuez une mise à niveau vers QRadar Use Case
Manager 3.1.0 ou version ultérieure, vous pouvez voir une section intitulée Report on migration from MITRE v6.3 to vx.x. Ce rapport apparaît s'il existe des mappages MITRE dans la version précédente de l'application qui sont désormais obsolètes avec la prise en charge de MITRE v8.1 ou ultérieure. Tous les mappages personnalisés créés dans les versions précédentes de l'application sont automatiquement migrés vers la nouvelle version. Les mappages à des techniques qui sont désormais obsolètes ou qui n'existent pas sous une tactique particulière sont supprimés et inclus dans le rapport de migration. Envisagez de créer de nouveaux mappages à ces règles.Une fois que vous avez noté les mappages affectés, vous pouvez cliquer sur Effacer le rapport de migration pour supprimer définitivement la notification de rapport. Les utilisateurs non administrateurs peuvent voir la notification de migration de rapport sur la page Explorateur de cas d'utilisation .
- Pour configurer un serveur proxy, développez la section Configuration du proxy et entrez les informations suivantes pour votre serveur proxy:
- Protocole
- Adresse ou nom d'hôte
- Port
- Nom d'utilisateur
- Mot de passe
- Pour configurer les contributions d'infraction, développez la section Configuration des performances , modifiez les options suivantes, puis cliquez sur Soumettre.
- Contribution d'infraction
- L'option est activée par défaut. Lorsque cette option est désactivée, les fonctions suivantes sont désactivées:
- Les rapports inactifs dans l'explorateur de cas d'utilisation sont désactivés, y compris le point d'accès à la carte'Optimiser les règles inactives'sur la page d'accueil Optimisation.
- La tendance de contribution à l'infraction de règle sur la page Règles actives n'est pas visible.
- La colonne de nombre d'événements de la table de rapport Règles actives est supprimée.
- Contribution de l'infraction en jours
- La valeur par défaut est de 90 jours. Ce paramètre prend effet uniquement lorsque l'option Contribution de l'infraction est activée. Les graphiques de tendance de contribution d'infraction de règle et de tendance de nombre d'événements de la page Règles actives sont visibles, mais vous ne pouvez voir que les données des derniers (nombre de) jours. Les données déjà stockées dans la base de données ne sont pas effacées lorsque vous modifiez le nombre de jours. Seules les nouvelles données sont affectées par une mise à jour de ce paramètre.
- Si vous rencontrez des problèmes de performances inattendus dus à la génération de résultats d'optimisation, tels qu'un temps de chargement long QRadar Use Case
Manager ou l'arrêt de la réponse de l'application, procédez comme suit:
- Désactivez les constatations d'optimisation individuelles dans la section Configuration des constatations d'optimisation .
- Définissez le nombre d'éléments de l'ensemble de références qui déclenchent une constatation si ce nombre est dépassé. La valeur par défaut est 5000.
- Cliquez sur Soumettre , puis actualisez le rapport Recherche d'optimisation ou redémarrez l'application pour implémenter les modifications mises à jour.
- Cliquez sur Soumettre , puis fermez la page Paramètres .