Fermeture automatique des infractions

L'application IBM® QRadar® SOAR Plug-in utilise une action automatique pour avertir QRadar lorsqu'un cas SOAR est fermé. Vous pouvez également configurer l'action pour fermer l'infraction correspondante.

A propos de cette tâche

Lorsque l'infraction est fermée, une raison de fermeture est fournie. Si la résolution du cas correspond à une raison de fermeture dans QRadar, cette raison est utilisée. Si la résolution n'existe pas en tant que motif de fermeture dans QRadar, la raison de fermeture de l'infraction est par défaut Violation de politique.

Idéalement, les raisons de fermeture d'infraction personnalisée dans QRadar et les valeurs de résolution dans SOAR correspondent. Pour plus d'informations sur la configuration des raisons de fermeture d' QRadar , voir Motifs de fermeture d'infraction personnalisés.

Lorsque vous configurez l'application, elle vous avertit des valeurs de résolution SOAR qui n'ont pas de raison de fermeture QRadar correspondante.

Procédure

  1. Connectez-vous à la console QRadar en tant qu'administrateur.
  2. Dans l'onglet Admin , dans la section IBM QRadar SOAR Plugin , cliquez sur Configuration.
  3. Dans l'onglet Préférences , cochez la case Fermer l'infraction à la fermeture du dossier .
  4. Sélectionnez les zones de résolution SOAR requises pour fermer le cas.

Résultats

Lorsque l'infraction est fermée, une remarque est ajoutée pour indiquer l'utilisateur SOAR qui a fermé le dossier, l'ID de résolution et le récapitulatif de résolution.