Escalades automatiques
Les administrateurs QRadar® peuvent configurer une règle pour transmettre automatiquement les infractions à SOAR. Les règles d'escalade peuvent être basées sur la gravité, le type d'infraction ou d'autres critères.
Lorsqu'une nouvelle infraction est créée dans QRadar, un message est ajouté à une file d'attente entrante QRadar SOAR qui indique qu'un candidat de cas potentiel a été identifié.
Lorsque des règles d'escalade sont configurées dans le plug-inQRadar SOAR, des tâches automatisées sont exécutées en arrière-plan pour surveiller la file d'attente et faire remonter l'infraction entrante si elle correspond aux conditions d'escalade.
| Schéma | Signification |
|---|---|
| * | Correspond à tout. |
| ? | Correspond à un caractère unique. |
| [seq] | Correspond à n'importe quel caractère de la séquence. |
| [!seq] | Correspond à tout caractère qui n'est pas dans la séquence. |

Lorsqu'une infraction répond aux critères d'escalade, l'application recherche dans SOAR un cas ouvert précédemment transféré avec le même ID d'infraction. Si aucun cas n'est trouvé, un nouveau cas est créé. De cette manière, les nouvelles infractions sont automatiquement et continuellement mappées aux nouveaux cas SOAR .
Si l'option Prise en charge de plusieurs organisations est activée, les règles d'escalade automatique s'appliquent à tous les domaines QRadar mappés. Les informations de domaine d'une infraction sont utilisées pour rechercher l'organisation mappée dans SOAR. Si aucune organisation mappée n'est trouvée, l'infraction n'est pas transférée à un niveau supérieur même si une condition d'escalade automatique est remplie.
Le mappage de zones entre l'infraction et le cas est défini par un modèle de mappage. Le modèle détermine automatiquement le type de cas, les groupes affectés et toute autre zone de cas. Chaque règle d'escalade de cas peut utiliser un modèle différent. Pour plus d'informations sur l'utilisation de modèles pour mapper des champs, voir Mappage de modèles.