Mappage de zones de cas

IBM® QRadar SOAR Plug-in utilise un modèle pour mapper les zones d'une infraction IBM QRadar à des zones de cas SOAR .

La liste des zones de cas que vous pouvez mapper provient directement de SOAR. La liste est automatiquement mise à jour chaque fois que vous accédez à la page Modèle de mappage de cas . Toutes les modifications apportées aux zones de cas dans SOAR, y compris les zones personnalisées, sont automatiquement affichées sur la page Modèle de mappage de cas .

Les zones d'infraction QRadar que vous pouvez mapper incluent toutes les zones d'infraction normalisées, ainsi que les zones qui stockent les zones d'ID converties en valeurs de texte. La syntaxe permettant de mapper la zone d'infraction à une zone de cas est {{offense.<fieldname>}}.

Astuce: Pour afficher la liste complète des zones d'infraction que vous pouvez utiliser, dans l'onglet Escalade , cliquez sur Créer un nouveau modèle, puis sur Afficher les zones dans la boîte de message.

Avant de définir les mappages, vous pouvez utiliser l'API interactive QRadar pour tester la sortie des zones d'infraction. Pour plus d'informations sur l'utilisation de l' API interactive pour les développeurs, voir la documentation de l'API REST sur IBM Docs.

Dans le modèle de formulaire, un astérisque rouge indique qu'il s'agit d'une zone obligatoire. Vous devez donc spécifier un mappage. Lorsque vous mappez une zone, une icône d'actualisation () apparaît en regard pour indiquer que la zone est mise à jour à chaque fois que l'infraction est mise à jour. Si vous ne souhaitez pas que la zone soit actualisée, cliquez sur l'icône d'actualisation pour la verrouiller. Lorsqu'une zone est verrouillée, elle n'est mise à jour qu'une seule fois lorsque le cas est créé. La zone verrouillée n'est pas mise à jour lorsqu'elle est modifiée dans QRadar, mais vous pouvez la modifier à partir de SOAR.