자동으로 케이스 닫기

해당 오펜스가 닫힐 때마다 SOAR 케이스를 자동으로 닫도록 IBM® QRadar® SOAR 플러그인 앱을 설정할 수 있습니다.

이 태스크에 대한 정보

오펜스가 닫히면 IBM QRadar SOAR 플러그인 5.x 컨텐츠 팩 컨텐츠 팩에 포함된 규칙이 메시지 큐에 닫기 메시지를 게시하는 데 사용됩니다. 앱이 닫기 메시지를 발견하면 해당 SOAR 케이스가 닫힙니다.

케이스를 자동으로 닫으려면 앱에서 SOAR 분석 필드를 구성해야 합니다.

프로시저

  1. QRadar 콘솔 에 관리자로 로그인하십시오.
  2. 관리 탭의 IBM QRadar SOAR 플러그인 섹션에서 구성을 클릭하십시오.
  3. 환경 설정 탭에서 오펜스가 닫힐 때 케이스 닫기 선택란을 선택하십시오.
  4. 닫을 때 필요한 SOAR 필드 맵핑 섹션에서 닫을 때 필요한 각 케이스 필드의 값을 맵핑하십시오.
    해상도 값을 맵핑하기 위한 앱 구성 화면을 표시하는 이미지입니다.

    해결 요약 에는 텍스트 또는 오펜스 필드가 포함될 수 있으며 일부 필드를 닫아야 할 수 있습니다. Jinja2 구문을 사용하여 해당 필드를 맵핑해야 합니다.

    예를 들어, 해결 요약은 다음과 같을 수 있습니다. QRadar Offense Status: {{offense.status}}.

    Jinja2 구문에 대한 자세한 정보는 필터 표현식을 참조하십시오.