Création de modèles à l'aide de l'outil Mappage de casse

Utilisez l' outil de mappage de cas pour créer des modèles personnalisés qui indiquent à l'application IBM® QRadar® SOAR Plug-in comment mapper les zones d'infraction QRadar aux zones de cas SOAR .

Avant de commencer

Vous devez savoir comment écrire des expressions de filtre à l'aide du langage de modèle Jinja2 . Pour en savoir plus, voir Expressions de filtre.

Procédure

  1. Dans l'onglet QRadar Admin , dans la section IBM QRadar SOAR Plugin , cliquez sur Configuration.
  2. Cliquez sur l'onglet Escalade , puis sur Créer un nouveau modèle.

    La liste des zones que vous pouvez utiliser pour générer votre modèle est automatiquement extraite de SOAR.

  3. Dans la zone Nom du modèle , entrez un nom descriptif pour le modèle.
  4. Pour chaque zone à mapper, entrez l'expression de filtre Jinja2 .

    Un astérisque rouge en regard d'une zone indique que la zone est obligatoire.

    Astuce: L'icône d'actualisation qui apparaît en regard de la zone indique que la zone est mise à jour chaque fois que l'infraction est mise à jour. Si vous ne souhaitez pas que la zone soit actualisée, cliquez sur l'icône d'actualisation pour la verrouiller.
  5. Dans la section Générer des artefacts , sélectionnez les zones d'infraction à partir de lesquelles vous souhaitez créer automatiquement des artefacts.
    1. Cochez la case de chaque type d'infraction que vous souhaitez inclure.
    2. Pour chaque type de données d'infraction, cochez la case Appliquer la liste des éléments à ignorer si vous souhaitez exclure des adresses spécifiques de la création d'artefacts.

      Les adresses que vous souhaitez ignorer doivent faire partie d'un ensemble de références.

      Astuce: Le nom de l'ensemble de références à ignorer est spécifié dans l'onglet Escalade .
  6. Dans la section Créer des artefacts supplémentaires , ajoutez vos propres définitions pour créer des artefacts.

    Seules les zones d'infraction normalisées peuvent être utilisées pour créer des artefacts.

  7. Cliquez sur Tester le canevas.
    1. Sélectionnez Render Test Only pour valider uniquement les mappages de zones.
    2. Sélectionnez Rendu et soumission d'un incident simulé pour valider les mappages de champs et soumettre un cas simulé à la plateforme SOAR .
      Important: Pour créer un cas simulé, le rôle utilisateur ou la clé d'API SOAR doit avoir des droits de simulation spécifiés dans les paramètres d'administration SOAR .
  8. Cliquez sur Sauvegarder le modèle.
    Un fichier modèle est généré en fonction des définitions de nom et de mappage de zones que vous avez définies.