Les extensions de contenu mettent à jour les informations de sécurité IBM®
QRadar® ou ajoutent de nouveaux contenus tels que des règles, des rapports, des recherches, des ensembles de référence et des propriétés personnalisées. Filtrez le rapport de règle par extensions de contenu pour voir comment vous pouvez augmenter la couverture de règles pour les sources de journaux ou les tactiques et techniques MITRE dans votre environnement en installant des extensions de contenu à partir de IBM Security
App Exchange.
A propos de cette tâche
L'application IBM
QRadar Use Case Manager se synchronise automatiquement avec QRadar chaque jour à minuit. Une fois que vous avez installé une extension de contenu à partir de IBM Security
App Exchange, la page Use Case Explorer est actualisée avec les données dans un délai de 15 minutes. Vous pouvez aussi synchroniser immédiatement la couverture de règle avec QRadar en accédant à la page de configuration et en vidant le cache de l'application.Astuce: Vous pouvez utiliser des modèles prédéfinis pour voir les extensions de contenu recommandées pour l'installation ou les extensions actuellement installées, ou filtrer manuellement les résultats de votre rapport par attributs d'extension de contenu. Les modèles prédéfinis sont disponibles via l'icône de modèle dans la barre de menus du rapport de règle. Sélectionnez le modèle que vous souhaitez utiliser dans les catégories de la liste de filtres de modèles.
Procédure
- Sur la page Explorateur de cas d'utilisation , accédez aux filtres de la section Attributs d'extension de contenu . Par défaut, l'application QRadar Use Case
Manager filtre les extensions de contenu installées dans votre environnement.
- Pour inclure dans votre recherche des extensions de contenu créées par IBMqui ne sont pas installées dans votre environnement, cochez la case Inclure les extensions de contenu non installées .
- Pour filtrer uniquement les extensions de contenu qui ne sont pas installées dans votre environnement, sélectionnez Inclure les extensions de contenu non installées , puis sélectionnez Inclure uniquement les extensions de contenu non installées.
- Filtrez par nom d'extension de contenu spécifique à partir d'une liste des extensions déjà installées ou en fonction celles qui ne sont pas encore installées dans votre environnement.
- Filtrer par catégories d'extension de contenu spécifiques à partir du IBM Security
App Exchange.
- Ajoutez les colonnes suivantes au rapport de règle si nécessaire: Extension de contenu: Nom d'extension de contenu, Extension de contenu: Catégorie de contenuet Attributs de règle: Règle installée. Si vous ne voyez pas immédiatement les colonnes dans le rapport, dégroupez les lignes de la table.
Astuce: toutes les extensions de contenu du rapport qui ne sont pas installées dans votre environnement sont indiquées dans la colonne
Nom de règle par une icône
Contenu manquant . Survolez chaque icône pour voir quelle extension de contenu peut fournir les règles manquantes.
- Pour afficher les détails d'une règle qui n'est pas installée, cliquez sur le nom de la règle. L'exploration des détails de la règle vous aide à déterminer si la règle peut ajouter une couverture importante dans votre environnement. Vous pouvez ensuite télécharger l'extension de contenu qui contient la règle.
- Pour personnaliser le mode de regroupement des lignes de la table, cliquez sur l'icône en forme de flèche Configurer le regroupement sur l'icône de structure arborescente (
).
- Sélectionnez les colonnes à regrouper en cochant la case correspondante. Seules les colonnes regroupables qui sont répertoriées dans le rapport sont affichées, dans l'ordre dans lequel elles apparaissent dans le rapport.
Au fur et à mesure que vous effectuez vos sélections, un exemple du rapport s'affiche dans la fenêtre Configurer les options de regroupement des lignes.
- Pour afficher uniquement le nombre de lignes enfant du rapport, cochez la case correspondante.
- Effectuez vos sélections, puis cliquez sur Appliquer.
- Pour télécharger l'extension de contenu, cliquez sur le lien dans la colonne Nom de l'extension de contenu pour accéder à la page de l'extension dans le IBM Security
App Exchange. Si l'application IBM
QRadar Assistant 2.0.0 est installée dans votre déploiement QRadar , vous pouvez y télécharger l'extension de contenu.
- Pour effacer les résultats du rapport, cliquez sur Effacer les filtres, choisissez de nouveaux filtres dans la sous-fenêtre de gauche, puis cliquez sur Appliquer des filtres pour afficher de nouveaux résultats.
Résultats
Lorsque vous avez installé de nouvelles extensions de contenu, la page Use Case Explorer actualise les données dans un délai de 15 minutes.