Utilisez l' outil de mappage de cas pour créer des modèles personnalisés qui indiquent à l'application IBM® QRadar® SOAR Plug-in comment mapper les zones d'infraction QRadar aux zones de cas SOAR .
Avant de commencer
Vous devez savoir comment écrire des expressions de filtre à l'aide du langage de modèle Jinja2 . Pour en savoir plus, voir Expressions de filtre.
Procédure
- Dans l'onglet QRadar Admin , dans la section IBM QRadar SOAR Plugin , cliquez sur Configuration.
- Cliquez sur l'onglet Escalade , puis sur Créer un nouveau modèle.
La liste des zones que vous pouvez utiliser pour générer votre modèle est automatiquement extraite de SOAR.
- Dans la zone Nom du modèle , entrez un nom descriptif pour le modèle.
- Pour chaque zone à mapper, entrez l'expression de filtre Jinja2 .
Un astérisque rouge en regard d'une zone indique que la zone est obligatoire.
Astuce: L'icône d'actualisation

qui apparaît en regard de la zone indique que la zone est mise à jour chaque fois que l'infraction est mise à jour. Si vous ne souhaitez pas que la zone soit actualisée, cliquez sur l'icône d'actualisation pour la verrouiller.
- Dans la section Générer des artefacts , sélectionnez les zones d'infraction à partir de lesquelles vous souhaitez créer automatiquement des artefacts.
- Cochez la case de chaque type d'infraction que vous souhaitez inclure.
- Pour chaque type de données d'infraction, cochez la case Appliquer la liste des éléments à ignorer si vous souhaitez exclure des adresses spécifiques de la création d'artefacts.
Les adresses que vous souhaitez ignorer doivent faire partie d'un ensemble de références.
Astuce: Le nom de l'ensemble de références à ignorer est spécifié dans l'onglet Escalade .
- Dans la section Créer des artefacts supplémentaires , ajoutez vos propres définitions pour créer des artefacts.
Seules les zones d'infraction normalisées peuvent être utilisées pour créer des artefacts.
- Cliquez sur Tester le canevas.
- Sélectionnez Render Test Only pour valider uniquement les mappages de zones.
- Sélectionnez Rendu et soumission d'un incident simulé pour valider les mappages de champs et soumettre un cas simulé à la plateforme SOAR .
Important: Pour créer un cas simulé, le rôle utilisateur ou la clé d'API SOAR doit avoir des droits de simulation spécifiés dans les paramètres d'administration SOAR .
- Cliquez sur Sauvegarder le modèle.
Un fichier modèle est généré en fonction des définitions de nom et de mappage de zones que vous avez définies.