Application QRadar SOAR Plug-in

L'application IBM® QRadar SOAR Plug-in vous aide à simplifier et à rationaliser le processus d'escalade et de gestion des cas en fournissant un transfert bidirectionnel des informations entre IBM Security QRadar SIEM et QRadar SOAR.

L'application est installée sur la consoleQRadar. L'application envoie des informations d'infraction à SOARet garantit la synchronisation des données, des cas et des informations de fermeture sur les deux systèmes. La synchronisation est prise en charge uniquement dans la connexion entre IBM Security QRadar SIEM et QRadar SOAR.

L'application inclut également des fonctions et des flux de travaux supplémentaires qui étendent les capacités SOAR . A partir d'un cas, vous pouvez utiliser le langage QRadar Ariel Query Language (AQL) pour rechercher des données QRadar et vous pouvez ajouter des données de cas à des jeux de références QRadar .

Tout au long du flux de travaux, SOAR renvoie les remarques d'investigation de cas à l'infraction QRadar . Vous pouvez également configurer l'application pour qu'elle ferme l'infraction QRadar lorsque le cas SOAR est fermé.

Organisations SOAR

Dans une configuration standard, une seule organisation est utilisée pour tous les dossiers. Vous pouvez également configurer SOAR avec plusieurs organisations. Par exemple, vous pouvez configurer une organisation pour chaque division commerciale de votre société. Vous pouvez également configurer une organisation pour le développement et les tests et une autre pour la production. Dans une configuration standard comportant plusieurs organisations, chaque organisation est gérée séparément.

Déploiements MSSP

L'option de déploiement SOAR for Managed Security Service Providers (MSSP) permet de gérer plusieurs organisations enfant SOAR à partir d'une seule organisation de configuration. Les analystes de sécurité et les autres utilisateurs peuvent surveiller les cas dans plusieurs organisations enfant.

Si vous vous connectez à un déploiement SOAR for Managed Security Service Providers (MSSP), vous devez configurer le plug-inQRadar SOAR. Pour plus d'informations, voir Configuration système minimale requise.