Escalades automatiques

Les administrateurs QRadar® peuvent configurer une règle pour transmettre automatiquement les infractions à SOAR. Les règles d'escalade peuvent être basées sur la gravité, le type d'infraction ou d'autres critères.

Lorsqu'une nouvelle infraction est créée dans QRadar, un message est ajouté à une file d'attente entrante QRadar SOAR qui indique qu'un candidat de cas potentiel a été identifié.

Lorsque des règles d'escalade sont configurées dans le plug-inQRadar SOAR, des tâches automatisées sont exécutées en arrière-plan pour surveiller la file d'attente et faire remonter l'infraction entrante si elle correspond aux conditions d'escalade.

Les caractères génériques suivants sont pris en charge dans l'expression de correspondance:
Schéma Signification
* Correspond à tout.
? Correspond à un caractère unique.
[seq] Correspond à n'importe quel caractère de la séquence.
[!seq] Correspond à tout caractère qui n'est pas dans la séquence.
Si une infraction correspond à plusieurs règles d'escalade, la première règle correspondante est utilisée.
Figure 1 : Exemple de conditions d'escalade automatique
Image représentant la table dans l'interface du produit pour la définition de conditions d'escalade automatique. Chaque ligne de tableau définit une règle qui inclut la zone d'infraction, l'expression à mettre en correspondance et le modèle de mappage à utiliser.

Lorsqu'une infraction répond aux critères d'escalade, l'application recherche dans SOAR un cas ouvert précédemment transféré avec le même ID d'infraction. Si aucun cas n'est trouvé, un nouveau cas est créé. De cette manière, les nouvelles infractions sont automatiquement et continuellement mappées aux nouveaux cas SOAR .

Important : les escalades automatiques ne se produisent que pour les infractions QRadar créées après l'installation de l'application QRadar SOAR Plug-in. Lorsqu'un nouveau domaine est créé, les administrateurs doivent réinitialiser la connexion à l'application pour que l'escalade automatique des offenses fonctionne sur le domaine nouvellement ajouté. Pour plus d'informations, voir Dépannage de l'application IBM QRadar SOAR Plug-in.

Si l'option Prise en charge de plusieurs organisations est activée, les règles d'escalade automatique s'appliquent à tous les domaines QRadar mappés. Les informations de domaine d'une infraction sont utilisées pour rechercher l'organisation mappée dans SOAR. Si aucune organisation mappée n'est trouvée, l'infraction n'est pas transférée à un niveau supérieur même si une condition d'escalade automatique est remplie.

Le mappage de zones entre l'infraction et le cas est défini par un modèle de mappage. Le modèle détermine automatiquement le type de cas, les groupes affectés et toute autre zone de cas. Chaque règle d'escalade de cas peut utiliser un modèle différent. Pour plus d'informations sur l'utilisation de modèles pour mapper des champs, voir Mappage de modèles.