Ajout de données à un ensemble de références QRadar

Vous pouvez configurer l'application IBM® QRadar® SOAR Plug-in afin de pouvoir ajouter des données aux ensembles de référence QRadar directement à partir de SOAR.

Vous pouvez utiliser des jeux de références pour suivre les données d'infraction QRadar qui ne sont pas utiles à SOAR, telles que les adresses IP des systèmes internes. Utilisée avec la fonction Artefacts ignorés , cette fonction empêche l'inclusion d'artefacts non souhaités dans les cas SOAR .

Si l'option Prise en charge de plusieurs organisations est activée, vous ne pouvez pas utiliser cette fonction.

Procédure

  1. Connectez-vous à la console QRadar en tant qu'administrateur.
  2. Dans l'onglet Admin , dans la section IBM QRadar SOAR Plugin , cliquez sur Configuration.
  3. Dans l'onglet Préférences , cochez la case Activer l'ajout d'entrées de référence à partir de SOAR .
  4. Sélectionnez les ensembles de référence que vous souhaitez rendre disponibles pour SOAR.

    Les ensembles de référence QRadar apparaissent dans la liste Ensembles de référence .

  5. Dans l'onglet Escalade , sous Artefacts ignorés, indiquez les ensembles de référence à utiliser pour supprimer la création d'artefacts.

Résultats

Les ensembles de référence sont configurés pour être utilisés dans SOAR.

Etape suivante

Dans SOAR, ouvrez un cas. Dans l'onglet Artefacts , sous le menu Actions , sélectionnez l'ensemble de références auquel ajouter les informations.

L'image montre l'onglet Artefact de cas dans SOAR, avec le menu Actions développé pour afficher l'option à ajouter à un ensemble de référence.

Choisissez l'ensemble de références auquel ajouter les données.

L'image représente la fenêtre SOAR avec la liste déroulante des ensembles de référence QRadar .
En tant qu'administrateur QRadar , vous pouvez voir les valeurs ajoutées à l'ensemble de référence.
  1. Dans l'onglet Admin , dans la section Configuration système , cliquez sur Gestion des ensembles de référence.
  2. Sélectionnez l'ensemble de références et cliquez sur Afficher le contenu.

    Les valeurs de l'ensemble de référence apparaissent dans la liste Contenu .

    L'image montre les valeurs d'un ensemble de références dans QRadar.