Vous pouvez faire remonter les infractions automatiquement ou les faire remonter manuellement depuis IBM® QRadar®.
Avant de commencer
Les escalades automatiques s'exécutent sur les infractions ouvertes nouvelles et existantes dans QRadar lors de la première installation de l'application.
Important: Si vous ne créez pas de cas pour toutes les infractions ouvertes qui correspondent aux critères d'escalade, fermez toutes les infractions ouvertes qui correspondent aux critères d'escalade avant d'activer l'escalade automatique.
A propos de cette tâche
L'onglet Escalade contient des paramètres permettant de configurer la manière dont les infractions sont envoyées à SOAR.
Procédure
- Dans l'onglet QRadar Admin , dans la section IBM QRadar SOAR Plugin , cliquez sur Configuration.
- Dans l'onglet Escalades , configurez les paramètres.
- Dans la section Fichiers modèle , choisissez le modèle à utiliser.
Le modèle indique comment les zones de l'infraction QRadar sont mappées aux zones de cas SOAR .
Pour plus d'informations, voir Mappage de modèle.
- Dans la section Artefacts ignorés , spécifiez les ensembles de référence qui contiennent des adresses IP que vous ne souhaitez pas utiliser pour créer des artefacts.
Par exemple, vous pouvez ajouter toutes les adresses IP des systèmes internes à un ensemble de références, puis utiliser cet ensemble de références pour générer une liste des éléments à ignorer pour la création d'artefacts.
- Dans la section Escalades, sélectionnez une limite d'artefact.
Chaque fois que le dossier est créé ou doit être mis à jour, la limite d'artefacts applique un plafond au nombre d'artefacts envoyés à SOAR. La limite s'applique séparément aux artefacts "adresse IP" de la source et de la destination. La valeur par défaut est 20. Un nombre inférieur à la limite peut être envoyé s'il y a un chevauchement entre les données d'une mise à jour et les artefacts de PI existants dans SOAR.
- Dans la section Escalades, sélectionnez Nombre de fils d'artefact.
Ce paramètre définit le nombre maximum de requêtes simultanées que le plugin effectue pour mettre à jour un dossier dans SOAR. Si des playbooks d'artefacts sont utilisés pour mettre à jour l'objet cas, cette valeur doit être fixée à 1.
- Dans la section Escalades, sélectionnez Nombre maximum d'artefacts par charge utile.
Ce paramètre définit le nombre maximal d'artefacts autorisés pour chaque charge utile de mise à jour de cas.
Le plugin fera une série de demandes à SOAR pour ajouter les artefacts à un dossier. Chaque requête contient au maximum le "nombre maximal d'artefacts par requête". Des valeurs plus petites sont préférables.
- Dans la section Conditions d'escalade automatique , ajoutez une règle d'escalade en spécifiant les conditions de règle et le modèle à utiliser.
Pour les zones d'infraction comportant des valeurs entières, telles que la gravité, la magnitude, la crédibilité et le nombre de périphériques, la règle est mise en correspondance avec la valeur exacte que vous fournissez dans la zone Expression de correspondance de valeur .
Pour plus d'informations sur le fonctionnement des escalades automatiques, voir escalades automatiques.
- Dans la section Options d'escalade supplémentaires, sélectionnez Autoriser les mises à jour des infractions pour créer des cas SOAR.
Avec cette option, tout message de mise à jour d'une infraction qui ne trouve pas de cas SOAR correspondant dans l'infraction QRadar est considéré comme une demande case_create .
- Dans la section Mode d'escalade manuelle , sélectionnez la méthode de création des cas.
Important: Si l'option Prise en charge de plusieurs organisations est activée, ce paramètre s'applique à tous les domaines QRadar .
- Choisissez Créer des incidents immédiatement après l'escalade pour envoyer l'infraction directement à SOAR.
- Choisissez Passer en revue les incidents avant l'escalade pour passer en revue les détails du dossier avant que l'infraction ne soit transférée à SOAR.
Avec cette option, les ID d'adresse IP ne sont pas convertis en tant qu'artefacts lors du processus de création de cas. A la place, dans le cycle de mise à jour suivant, si des adresses IP doivent être converties à partir d'ID, elles sont mappées en tant qu'artefacts jusqu'à la limite spécifiée par l'utilisateur.
Avec l'une ou l'autre de ces options, le cas est créé et vous pouvez l'éditer dans SOAR.
- Cliquez sur Sauvegarder.
Vous devez sauvegarder la configuration pour ajouter les règles d'escalade à QRadar.
- Cliquez sur Vérifier et configurer.
Etape suivante
Configurez les options dans l'onglet Préférences . Pour plus d'informations, voir Actions personnalisées.