Configuration de l'application QRadar SOAR Plug-in

Vous devez configurer la connexion entre IBM® QRadar® et SOAR.

Avant de commencer

Veillez à copier les certificats de l'autorité de certification dans la consoleQRadar afin d'autoriser l'accès aux destinations entrantes pour votre environnement SOAR . Pour plus d'informations, voir Configuration de l'accès aux destinations entrantes.

Vous devez créer un jeton de service autorisé pour authentifier les appels d'API effectués par IBM Security SOAR. Pour plus d'informations, voir Création d'un jeton de service autorisé.

Procédure

  1. Connectez-vous à la console QRadar en tant qu'administrateur.
  2. Dans l'onglet Admin , dans la section IBM QRadar SOAR Plugin , cliquez sur Configuration.

Dans l'onglet Accès , indiquez les informations de configuration.

  1. Configurez le nom de destination QRadar, le jeton de service et SOAR URL.
    Paramètre de configuration Descriptif

    QRadar -Nom de la destination

    Nom unique de l'emplacement de destination pour cette intégration IBM QRadar SOAR Plug-in .

    A partir du plug-in QRadar SOAR 4.0, cette zone prend en charge la synchronisation de plusieurs instances QRadar avec une seule plateforme SOAR . Le nom de destination doit être unique pour chaque instance QRadar .

    Important: si vous modifiez le nom de la destination, tous les cas ouverts existants sont mis à jour pour stocker la nouvelle valeur.

    Jeton de service autorisé

    Jeton de service autorisé utilisé pour authentifier les appels d'API effectués par le plug-in QRadar SOAR.
    Important: Le jeton doit disposer de droits d'administration complets pour configurer l'application avec QRadar.

    Pour plus d'informations, voir Création d'un jeton de service autorisé.

    Serveur SOAR URL

    Le site URL du serveur de la plate-forme SOAR.

    La chaîne URL doit commencer par http:// ou https://.

  2. Le cas échéant, configurez les paramètres de connexion pour SOAR for IBM Cloud Pak® for Security

    Lorsque vous cochez la case du modeCP4S, d'autres champs s'affichent pour configurer la connexion à SOAR pour IBM Cloud Pak for Security

    Paramètre de configuration Descriptif

    ModeCP4S

    Cochez cette case si vous souhaitez faire passer les QRadar infractions à des SOAR for IBM Cloud Pak for Security affaires.

    URL REST

    Le site URL qui est utilisé pour accéder à l'API SOAR.

    La chaîne URL doit commencer par https:// et inclure l'affixe cases-rest . Par exemple, https:// CUSTOMER-INSTANCE .cases-rest.xdr.security.ibm.com.

    Hôte STOMP

    Nom d'hôte utilisé pour accéder au protocole de messagerie STOMP, y compris cases-stomp . Par exemple,  CUSTOMER-INSTANCE .cases-stomp.xdr.security.ibm.com.

    Port STOMP

    Le port à utiliser avec le STOMP URL pour accéder au protocole SOAR for IBM Cloud Pak for Security STOMP.

    HôteOpenWire

    Nom d'hôte utilisé pour accéder au protocole OpenWire , y compris le cases-openwire .

    QRadar utilise le protocole OpenWire pour promouvoir les infractions vers SOAR pour IBM Cloud Pak for Security.

    Par exemple,  CUSTOMER-INSTANCE .cases-openwire.xdr.security.ibm.com

    PortOpenWire

    Port à utiliser avec le nom d'hôte OpenWire .

  3. Configurez les données d'identification de la clé d'API SOAR à utiliser pour l'authentification.
    Paramètre de configuration

    Descriptif

    ID de la clé d'API

    ID du compte à clé d'API SOAR utilisé pour l'authentification.

    Secret de la clé d'API

    Secret du compte à clé d'API SOAR .

    • Pour créer des clés API dans SOAR for IBM Cloud Pak for Security, votre rôle global doit disposer de l'autorisation Clés API. Assurez-vous que la clé d'API est créée dans le paramètre Paramètres de l'application > Case Management > Droits d'accès et accès > Clés d'API . Ne créez pas la clé d'API dans Paramètres généraux > Clés d'API.

      Si vous utilisez SOAR avec une configuration MSSP, assurez-vous que la clé d'API est envoyée aux organisations enfant et dispose des droits d'accès appropriés. Pour plus d'informations, voir Configuration système minimale requise.

  4. Si votre déploiement est configuré pour les fournisseurs de services de sécurité gérés (MSSP), configurez les paramètres d'organisation SOAR .
    Paramètre de configuration Descriptif

    Prise en charge de plusieurs organisations

    Cochez cette case pour prendre en charge le mappage entre les domaines QRadar et plusieurs organisations SOAR .

    Cette option est requise dans un déploiement SOAR for Managed Security Service Providers .

    Raison sociale

    Le nom de votre organisation SOAR (ou de votre compte dans CP4S). L'identifiant de l'organisation (identifiant du compte dans CP4S) n'est pas pris en charge.

    • Si vous vous connectez à une plateforme SOAR configurée pour les fournisseurs de services de sécurité gérés (MSSP), le nom de l'organisation est le nom de l'organisation de configuration. Vous pouvez identifier l'organisation de la configuration à l'aide de l'icône .

  5. Configurez l'application pour qu'elle utilise des connexions sécurisées.
    Paramètre de configuration Descriptif

    Connexion sécurisée

    Cochez cette case pour vérifier les certificats signés par une autorité de certification.

    Pour les déploiements sur site utilisant des certificats « SSL » auto-signés, ou pour les déploiements présentant des problèmes liés aux certificats « SSL », vous devrez peut-être désélectionner l'option « Se connecter en toute sécurité » afin de permettre à l'intégration d'établir une connexion réussie, mais non vérifiée.

      1. Téléchargez le certificat de confiance dans le stockage persistant de l'application.

        Le stockage persistant se trouve dans /store/docker/volumes/qapp-<app-id>/<cert_name.cer>.

        Pour rechercher l'ID d'application, entrez /opt/qradar/support/qappmanager et localisez le plug-inIBM QRadar SOAR dans la section Définitions d'application .

      2. Dans l'option " app.config, indiquez dans l'option " cafile le chemin d'accès absolu au certificat.
      3. Redémarrez l'application QRadar SOAR Plug-in à l'aide de l'API QRadar .
        L'exemple suivant montre les commandes curl pour redémarrer le service en utilisant l'API 10.0
        curl -s -X POST -u <USER> -H 'Version: 19.0' -H 'Accept: application/json' &&
        'https://<QRADAR_IP_ADDRESS/api/gui_app_framework/applications/<QAPP_ID>?status=STOPPED'
        
        
        curl -s -X POST -u <USER> -H 'Version: 19.0' -H 'Accept: application/json' &&
        'https://<QRADAR_IP_ADDRESS/api/gui_app_framework/applications/<QAPP_ID>?status=RUNNING'

        En fonction de votre installation QRadar , vous pouvez avoir une version d'API différente. Pour plus d'informations sur l'utilisation des appels API dans d'autres versions, consultez la documentation API deQRadar.

  6. Configurez les paramètres de configuration restants.
    Paramètre de configuration Descriptif

    Délai d'attente SOAR (secondes)

    Durée pendant laquelle l'application QRadar SOAR Plug-in tente de se connecter à SOAR avant d'arriver à expiration.

    La valeur par défaut est de 30 secondes.

    Activer le niveau de journalisation DEBUG

    Cochez cette case pour activer la journalisation de niveau DEBUG pour l'application QRadar SOAR Plug-in et resilient-circuits.

    Activer la configuration de SOAR

    Cochez cette case pour activer l'application QRadar SOAR Plug-inafin de créer les zones, les actions et les destinations de message dans SOAR.

    Ces paramètres sont requis pour la communication bidirectionnelle entre QRadar et la plateforme SOAR .

    Configuration de proxy

    Cochez cette case lorsque votre configuration requiert une connexion via un serveur proxy.

    Lorsque cette case est cochée, d'autres paramètres de proxy sont affichés.
    • Dans le champ Hôte, saisissez le nom d'hôte sous forme d'adresse URL.

      Si le schéma n'est pas fourni pour l'hôte proxy, https:// est utilisé par défaut.

    • Dans le champ Port, saisissez le port qui doit être utilisé avec le nom d'hôte URL.
    • Si la connexion proxy requiert une authentification, entrez le nom d'utilisateur et le mot de passe. La fonction de proxy utilise la méthode d'authentification de base pour prendre en charge l'authentification.
  7. Cliquez sur Vérifier et configurer.
    Le processus de vérification vérifie les paramètres suivants:
    • Une connexion peut être établie avec le serveur SOAR URL.
    • Une zone QRadar ID est présente dans SOAR.
    • Le jeton de service autorisé est valide.
    • La connexion proxy, si elle est configurée, est valide.

    Lorsque le processus de vérification est terminé, le message suivant s'affiche à la fin de la page de configuration.Connection and Configuration Verified Successfully

  8. Si l'option Prise en charge de plusieurs organisations est activée, configurez le mappage.
    1. Cliquez sur l'onglet Mappage .
    2. Mapper les domaines QRadar et les organisations enfant SOAR .
    3. Cliquez sur Push de configuration pour envoyer les modifications de configuration aux organisations enfant.

      Dans SOAR, vous pouvez accéder à la page Organisation de configuration pour vérifier que l'envoi de la configuration a abouti.

  9. Dans QRadar, dans l'onglet Accès de la fenêtre de configuration de l'application QRadar SOAR Plug-in , cliquez sur Sauvegarder.

Résultats

Les objets suivants sont créés pour prendre en charge l'application QRadar SOAR Plug-in . La destination QRadar , qui apparaît entre crochets, est déterminée par la valeur du nom de destinationQRadar que vous avez fournie lors de la configuration de l'application.

Tableau 1. QRadar SOAR Plug-in 5.x création d'objet d'application
Type d'objet

Descriptif

destination de message

qradar_<QRadar_Destination>

Cette destination est la file d'attente de messages unifiée pour toutes les actions traitées par l'application QRadar SOAR Plug-in .

Destination entrante

qrp_inbound_<QRadar_Destination>

La destination entrante est une file d'attente pour chaque organisation qui lit et écrit des messages depuis QRadar.

Règles
Les règles suivantes sont créées.
  • close_offense for <QRadar_Destination>

    Lorsque la synchronisation est activée, cette règle automatisée ferme l'infraction QRadar ou le cas SOAR associé lorsque l'une ou l'autre est fermée.

  • qradar_note for <QRadar_Destination>

    Lorsque la synchronisation est activée, cette règle automatisée synchronise les remarques entre le cas et l'infraction.

  • Add to QRadar reference set for <QRadar_Destination>

    Cette règle ne s'applique pas aux déploiements MSSP.

    Lorsque des actions personnalisées sont activées, vous pouvez utiliser cette règle manuelle pour envoyer des artefacts de cas aux ensembles de référence QRadar de l'instance QRadar définie par la zone QRadar Destination Name .

  • QRadar Ariel Query for <QRadar_Destination>

    Lorsque des actions personnalisées sont activées, vous pouvez utiliser cette règle manuelle pour exécuter des requêtes Ariel sur les artefacts de cas dans l'instance QRadar définie par la zone QRadar Destination Name .

Etape suivante

Configurer les paramètres d'escalade.