Noeuds finaux d'API publics
IBM® QRadar® Use Case Manager fournit des API que vous pouvez utiliser pour interagir avec les données.
Use Case Explorer
Générez et téléchargez les données du rapport aux formats CSV ou JSON.
| Noeud final | Descriptif |
|---|---|
| POST: /api/use_case_explorer | Génère un rapport d'explorateur de cas d'utilisation. |
| GET: /api/use_case_explorer/{reportId}/status | Vérifie le statut d'un rapport de l'explorateur de cas d'utilisation. |
| GET: /api/use_case_explorer/{reportId}/result | Renvoie les résultats du résultat de l'explorateur de cas d'utilisation sous la forme d'un tableau JSON page par page. |
| POST: /api/use_case_explorer/{reportId}/download_csv | Lance une tâche pour télécharger un rapport Use Explorer sous forme de fichier CSV. |
| GET: /api/use_case_explorer/download_csv/{jobId}/status | Vérifie l'état d'une tâche de téléchargement de fichier de l' CSV. |
| GET: /api/use_case_explorer/download_csv/{jobId}/result | Renvoie les résultats de la tâche de téléchargement de l' CSV ur Use Case Explorer. |
| POST: /api/use_case_explorer/{reportId}/download_json | Démarre un travail pour télécharger le rapport de l'explorateur de cas d'utilisation sous forme de fichier JSON. |
| GET: /api/use_case_explorer/download_json/{jobId}/status | Vérifie le statut d'un travail de téléchargement de fichier JSON de l'explorateur de cas d'utilisation. |
| GET: /api/use_case_explorer/download_json/{jobId}/result | Renvoie les résultats du travail JSON de téléchargement de l'explorateur de cas d'utilisation. |
| POST: /api/rules_export/html/{reportId}/download_report | Démarre un travail de téléchargement des règles de l'explorateur de cas d'utilisation sous forme de rapport HTML compressé. Important: requiert la transmission du même jeton SEC que QRadar Use Case
Manager dans l'en-tête de la demande.
|
| GET: /api/rules_export/html/download_report/{jobId}/status | Vérifie le statut d'un travail de téléchargement de rapport HTML compressé de l'explorateur de cas d'utilisation. |
| GET: /api/rules_export/html/download_report/{jobId}/result | Renvoie les résultats du travail de rapport HTML compressé de téléchargement de l'explorateur de cas d'utilisation. |
Couverture de la source de journal
Obtenir des informations sur l'activité et la couverture du type de source du journal des règles.
| Noeud final | Descriptif |
|---|---|
| GET: /api/log_source_types/activity_and_current_rules_count | Renvoie des informations sur l'activité de type de source de journal de règles et la couverture en cours. |
| GET: /api/log_source_types/current_and_potential_rules_count | Renvoie des informations sur la couverture de type de source de journal de règle actuelle et potentielle. |
Noeuds finaux MITRE
Obtenir des informations sur les mappages de règles. Créer des groupes d'adversaires personnalisés et les adapter aux tactiques et techniques existantes. Télécharger des fichiers de techniques de groupe MITRE personnalisés.
| Noeud final | Descriptif |
|---|---|
| POST: /api/custom_mitre_group_technique | Télécharger un fichier de technique de groupe MITRE personnalisé. |
| GET: /api/mappings | Renvoie tous les mappages de règles MITRE ATT & CK dans QRadar Use Case Manager. |
| POST: /api/mappings | Importe les mappages précédemment créés dans QRadar Use Case
Manager. Important: requiert la transmission du même jeton SEC que QRadar Use Case
Manager dans l'en-tête de la demande.
|
| DELETE: /api/mappings | Supprime tous les mappages de règles personnalisés dans QRadar Use Case
Manager et réinitialise les mappages à la valeur par défaut IBM . Important: requiert la transmission du même jeton SEC que QRadar Use Case
Manager dans l'en-tête de la demande.
|
| GET: /api/mappings/by_name | Renvoie les mappages de règles dans QRadar Use Case Manager. |
| POST: /api/mappings/by_name | Crée de nouveaux mappages de règles dans QRadar Use Case Manager. |
| DELETE: /api/mappings/by_name | Supprime les mappages de règle dans QRadar Use Case
Manager par ID de règle. Important: requiert la transmission du même jeton SEC que QRadar Use Case
Manager dans l'en-tête de la demande.
|
| GET: /api/mitre/mitre_coverage/{ruleUUID} | Renvoie tous les mappages de règle et d'enfant dans QRadar Use Case Manager par identificateur unique universel de règle. |
| GET: /api/mappings/tactics | Renvoie toutes les tactiques et techniques MITRE ATT & CK dans QRadar Use Case Manager. |
| GET: /api/mappings/tactics/{tactic_id} | Renvoie toutes les techniques pour la tactique MITRE ATT & CK demandée dans QRadar Use Case Manager. |
| GET: /api/mappings/numbers_by_tactic | Renvoie le nombre de mappages de règles MITRE ATT & CK par tactique dans QRadar Use Case Manager. |
| GET: /api/mappings/trends | Renvoie le nombre de mappages de règles MITRE ATT & CK dans QRadar Use Case Manager par jour depuis l'heure spécifiée. |
Résultats de l'optimisation
Obtenir des informations sur les résultats de l'accord.
| Noeud final | Descriptif |
|---|---|
| GET: /api/rule/findings | Obtient tous les résultats de l'optimisation. |
| GET: /api/rule/findings/{ruleId}/findingsByRuleId | Renvoie toutes les constatations d'optimisation pour un ID de règle spécifique. |
Graphique des règles actives API
Obtenez des informations sur les tableaux Liste des infractions classées par motif et Aperçu des règles actives.
| Elément | Descriptif |
|---|---|
| GET: /api/rule/offense_count | Renvoie l'ID du travail, qui peut être utilisé pour récupérer toutes les règles avec le nombre d'offenses. |
| GET: /api/rule/offense_count/{job_id}/status | Renvoie l'état de l'appel de l'API "rule-offense count". |
| GET: /api/rule/offense_count/{job_id}/results | Renvoie le résultat d'un appel API de comptage des règles et des infractions. |
| GET: /api/offenses | Renvoie l'identifiant du travail, qui peut être utilisé pour obtenir la liste de toutes les infractions. |
| GET: /api/offenses/{job_id}/status | Renvoie le statut de l'appel de l'API sur les infractions. |
| GET: /api/offenses/{job_id}/results | Renvoie le résultat de l'appel à l'API sur les infractions. |
| GET: /api/offenses/closing_reasons | Renvoie toutes les raisons de fermeture d'une infraction. |
Exemple
L'exemple suivant illustre une demande qui transmet le jeton SEC dans l'en-tête.
curl -i -k -X 'POST' 'https://xxxxxx/console/plugins/app_proxy:UseCaseManager_Service/api/mappings/by_name?rule_id=234567' -H 'accept: application/json' -H 'sec:xxxxxx'
où -H 'sec:xxxxxx' est le même jeton SEC que celui utilisé dans QRadar Use Case
Manager.