Vous pouvez définir l'application IBM® QRadar® SOAR Plug-in pour fermer automatiquement un cas SOAR chaque fois que l'infraction correspondante est fermée.
A propos de cette tâche
Lorsqu'une infraction est fermée, les règles incluses dans le pack de contenu IBM QRadar SOAR Plug-in 5.x Content Pack sont utilisées pour publier un message de fermeture dans la file d'attente de messages. Lorsque l'application détecte le message de fermeture, le cas SOAR correspondant est fermé.
Pour fermer des cas automatiquement, vous devez configurer les zones de résolution SOAR dans l'application.
Procédure
- Connectez-vous à la console QRadar en tant qu'administrateur.
- Dans l'onglet Admin , dans la section IBM QRadar SOAR Plugin , cliquez sur Configuration.
- Dans l'onglet Préférences , cochez la case Fermer le dossier lorsque l'infraction se ferme .
- Dans la section Mapper les zones SOAR requises à la fermeture , mappez une valeur pour chacune des zones de cas requises à la fermeture.
Le Récapitulatif de la résolution peut inclure des zones de texte ou d'infraction, et certaines zones peuvent être requises pour la fermeture. Vous devez mapper ces zones à l'aide de la syntaxe Jinja2 .
Par exemple, le récapitulatif de résolution peut se présenter comme suit: QRadar Offense Status:
{{offense.status}}.
Pour plus d'informations sur la syntaxe Jinja2 , voir Expressions de filtre.