Configuration système minimale requise

Avant d'installer l'application IBM QRadar SOAR Plug-in 5.x , vérifiez que votre déploiement répond aux exigences suivantes.
Configuration système requise Descriptif

QRadar

QRadar 7.5.0 UP7 doit être installé pour que vous puissiez utiliser l'application IBM QRadar SOAR Plug-in 5.x .

Si vous utilisez des versions antérieures de QRadar, recherchez dans IBM Security App Exchange une version compatible du plug-in IBM QRadar SOAR.

Les versions antérieures de l'application ne sont pas disponibles dans IBM QRadar Assistant. Vous devez les télécharger à partir d' IBM Security App Exchange.

Plateforme SOAR

Vous devez avoir installé SOAR Platform v46 ou version ultérieure.

QRadar SOAR Plug-in 5.x ne prend pas en charge les configurations à service partagé. Si votre déploiement est configuré pour la multilocation, ne mettez pas à niveau l'application.

Pack de contenu

Nouveau dans 5.0

Le pack de contenuIBM QRadar SOAR Plug-in 5.x contient les règles utilisées pour envoyer des événements aux destinations entrantes SOAR .

Téléchargez le pack de contenu à partir d' IBM Security App Exchange et utilisez l'outil Extension Management pour l'installer.

Accès au port

QRadar doit avoir accès aux ports suivants:
  • Plateforme SOAR: 443, 65000, 65001
  • Cloud Pak for Security : 443
  • Port 443

    Permet à QRadar de se connecter à la plateforme SOAR à l'aide de l'API REST. La connexion est entrante uniquement depuis QRadar vers la plateforme SOAR.

    Permet la communication avec Cloud Pak for Security à l'aide d' ActiveMQ OpenWire. La connexion est bidirectionnelle.

  • Port 65000

    Permet la communication avec SOAR Platform à l'aide d' ActiveMQ OpenWire. La connexion est bidirectionnelle.

Mémoire QRadar

Vérifiez que QRadar dispose d'au moins 800 Mo de mémoire disponible pour exécuter l'application.

Restriction: Les exigences de mémoire combinées de toutes les applications installées sur une consoleQRadar ne peuvent pas dépasser 10% de la mémoire totale disponible. Si vous dépassez les 10 % de mémoire allouée, les applications ne fonctionnent pas.

Si votre console QRadar ne dispose pas de suffisamment de mémoire pour installer l'application, vous pouvez l'installer sur un hôte d'application. Pour plus d'informations, voir App Hosts dans le manuel QRadar -Guide d'administration.

Pour plus d'informations sur le calcul de la quantité de mémoire utilisée par les applications installées sur la console QRadar, voir la note technique Apps and Resource Limitation (https://www.ibm.com/support/pages/qradar-apps-and-memory-resource-limitation).

Compte utilisateur SOAR Platform

Vous devez disposer d'un compte SOAR Platform dédié. Vous devez connaître le nom d'utilisateur et le mot de passe du compte.

Le compte doit disposer des droits permettant de créer des cas, d'afficher et de modifier les paramètres d'administrateur et de personnalisation.

Si vous utilisez le module complémentaire MSSP, le compte doit également disposer des droits d'accès à la configuration, au tableau de bord global et à toutes les organisations enfant.

Astuce: Si vous modifiez votre compte SOAR Platform , assurez-vous que le nouveau compte possède les mêmes droits.

Si vous utilisez SOAR for IBM Cloud Pak® for Security, cliquez sur Case Management > Permissions and Access > API Keys pour créer la clé API.

Compte à clé d'API SOAR

Vous devez disposer d'un compte à clé d'API SOAR dédié.

Le compte doit disposer des droits suivants:
  • Incidents: Lecture, Création
  • Editer les incidents: Zones, Propriétaire, Membres, Statut, Remarques, Espace de travail
  • Droits de simulation: Créer des simulations
  • Droits d'administration: Gérer les clés d'API
  • Données d'organisation: Lecture, Edition
  • Autres droits: Lecture des appels d'action d'incident
  • Artefacts: lecture, création

Comptes à clé d'API dans une configuration MSSP

Si SOAR est configuré pour les fournisseurs de services de sécurité gérés (MSSP), le compte à clé d'API doit avoir accès à TOUTES les organisations enfant. Si vous modifiez les droits d'accès aux clés d'API, vous devez envoyer la configuration à toutes les organisations enfant.

Vous pouvez envoyer les droits de clé d'API aux organisations enfant à partir de l'interface de produit SOAR .

  1. Accédez à l'organisation de configuration, qui est identifiée par l'icône .
  2. Sélectionnez Paramètres d'administrateur > Configuration Push et cliquez sur Configuration Push.

    Attendez quelques minutes que l'envoi de la configuration soit terminé. Vous pouvez voir l'état de l'envoi de configuration dans le tableau. Cliquez sur la colonne Statut pour obtenir des détails sur l'état de la commande push pour chaque organisation.

Nouvelles informations En savoir plus sur la création de comptes à clé d'API ...