Escalade manuelle d'un dossier

Un analyste de sécurité peut transférer manuellement une infraction à SOAR à partir de l'onglet Infractions de la consoleQRadar®. Vous pouvez également ajouter des artefacts d'adresse IP à des cas SOAR existants.

Important :

Pour générer un cas et ajouter des artefacts à un cas, votre rôle utilisateur doit disposer du droit IBM® QRadar SOAR Plug-in . Sans cette autorisation, vous ne pouvez pas voir le bouton Envoyer à SOAR dans l'onglet Infractions dans QRadar.

Avant de commencer

Vérifiez que les fenêtres en incrustation sont activées dans votre navigateur.

Procédure

  1. Dans la console QRadar, cliquez sur l'onglet Infractions .
  2. Sélectionnez une infraction dans le tableau des infractions.
  3. Dans la barre d'outils, cliquez sur Envoyer à SOAR.

    La fenêtre en incrustation Sélectionner un fichier modèle de cas s'affiche pour vous permettre de sélectionner le modèle de mappage à utiliser pour créer le cas. Pour plus d'informations, voir Mappage de modèle.

    Astuce: Si vous vous trouvez dans la fenêtre QRadar Détails de l'infraction , le bouton Envoyer à SOAR se trouve dans la barre d'outils Détails de l'infraction .

    Dans QRadar Analyst Workflow, vous pouvez également envoyer une infraction à SOAR à partir du menu Actions .

  4. Sélectionnez un modèle dans la liste et cliquez sur OK.

    Le dossier est créé et les artefacts sont ajoutés.

    Si l'option Prise en charge de plusieurs organisations est activée, les informations de domaine de l'infraction sélectionnée sont utilisées pour rechercher l'organisation SOAR mappée. Si une organisation est trouvée, l'infraction est transférée à cette organisation. S'il est introuvable, un message d'erreur s'affiche.

Résultats

L'infraction QRadar est transférée à un niveau supérieur et envoyée à SOAR.

Sur la page Résumé de l'infraction, vous pouvez utiliser le cas SOAR URL pour le visualiser dans SOAR.

Astuce :

Après vous être connecté à SOAR, si vous ne voyez pas le cas et que le message suivant s'affiche:Error: Unable to find object with ID <xxxxx>, vous pouvez être connecté à la mauvaise organisation.

Vérifiez que vous êtes connecté à la même organisation SOAR que celle qui est configurée dans l'application QRadar SOAR Plug-in .