Dans la plupart des cas, les modèles générés par le modèle de mappage de cas sont suffisants. Toutefois, vous souhaiterez peut-être utiliser un modèle plus avancé. Vous pouvez utiliser le modèle de mappage de cas pour modifier un modèle existant et le rapprocher de ce que vous souhaitez, puis le télécharger et le modifier.
Avant de commencer
Vous devez savoir comment écrire des expressions de filtre qui utilisent le langage de modèle Jinja2 . Pour en savoir plus, voir Expressions de filtre.
A propos de cette tâche
Le modèle est rendu en tant que document JSON. Le document est soit posté sur la plateforme SOAR pour créer un nouveau cas, soit converti en URL avec des paramètres clé-valeur dans le format web SOAR URL. Pour plus d'informations, voir le guide d'intégration du site Web URL.
Procédure
- Dans l'onglet QRadar Admin , dans la section IBM QRadar SOAR Plugin , cliquez sur Configuration.
- Cliquez sur l'onglet Escalade .
- Facultatif: Utilisez le modèle de mappage de cas pour modifier un modèle existant.
- Sélectionnez un modèle dans la liste et cliquez sur Modifier.
- Pour télécharger un modèle existant et le modifier manuellement, procédez comme suit:
- Dans l'onglet QRadar Admin , dans la section IBM QRadar SOAR Plugin , cliquez sur Configuration.
- Dans l'onglet Escalade , dans la section Fichiers modèle , sélectionnez le modèle avec lequel vous souhaitez commencer et cliquez sur Télécharger.
- A l'aide d'une application d'éditeur de texte, ouvrez le fichier JSON que vous avez téléchargé et éditez-le.
- Pour créer un nouveau modèle à partir de zéro, procédez comme suit:
- A l'aide d'un éditeur de texte, créez un nouveau fichier texte en clair.
- Créez la spécification de modèle de mappage de cas à l'aide du langage de modèle Jinja2 .
Assurez-vous que les noms de variable et les affectations de chaîne sont placés entre guillemets.
Dans l'exemple suivant, le modèle est modifié pour prendre en charge le mappage de la zone Type d'incident à des valeurs différentes en fonction de la description de l'infraction.
{
"name": "QRadar {{offense.offense_type_name}} - {{offense.offense_source}}, ID:
{{offense.id}}",
{# Set incident id from description #}
{% if "malware" in offense.description %}
"incident_type_ids": "Malware",
{% else %}
"incident_type_ids": "Other",
{% endif %}
"confirmed": 0,
"description" : "{{offense.event_count}} events in {{offense.category_count}} categories:
{{offense.description}}",
"discovered_date": {{offense.start_time}},
"start_date": {{offense.start_time}},
"severity_code" : {{offense.severity | severity}}
}
"type": "IP Address",
"value": "{{e.sourceip|js}}",
"description": "Source {{e.sourceip|js}}" } {% if not loop.last %},{% endif %}
{% endfor %} ]
}
FROZEN="incident_type_ids","name","start_date","confirmed","discovered_date"
- Sauvegardez le fichier avec l'extension .json .
- Pour télécharger à nouveau le modèle révisé dans l'application QRadar SOAR Plug-in , procédez comme suit:
- Dans l'onglet Escalade , dans la section Fichiers modèles , cliquez sur Télécharger un modèle.
- Accédez au fichier et cliquez sur Télécharger.
- Pour tester le canevas, sélectionnez-le dans la liste, cliquez sur Modifier , puis sur Tester le canevas.