Mises à jour automatiques des cas

Une infraction dans IBM® QRadar® continue d'évoluer au fil du temps et de nouveaux événements et de nouvelles adresses IP peuvent être associés à une infraction après sa création.

Ces mises à jour sont automatiquement envoyées au cas correspondant si le cas et l'infraction restent ouverts. Etant donné que le même modèle que celui qui a été utilisé pour créer un cas est utilisé pour le mettre à jour, toute modification apportée à ce modèle après la création d'un cas affecte la façon dont il est mis à jour. De même, la suppression d'un modèle n'entraîne aucune mise à jour supplémentaire des cas qui ont été créés avec ce modèle.

Les zones de cas qui contiennent un mappage utilisant la syntaxe Jinja2 sont mises à jour chaque fois que l'infraction est modifiée, sauf si le modèle marque la zone comme étant verrouillée. Pour plus d'informations, voir Mappage de zones de cas.

Selon la manière dont l'application est configurée, les mises à jour de l'infraction QRadar peuvent également déclencher la création de nouveaux artefacts pour le cas SOAR . Pour plus d'informations sur la personnalisation du canevas pour inclure la création d'artefacts, voir Création de canevas à l'aide de l'outil Mappage de casse.