수동으로 케이스 에스컬레이션

보안 분석가는 QRadar® 콘솔오펜스 탭에서 SOAR 로 오펜스를 수동으로 에스컬레이션할 수 있습니다. 기존 SOAR 케이스에 IP 주소 아티팩트를 추가할 수도 있습니다.

중요:

케이스를 제기하고 케이스에 아티팩트를 추가하려면 사용자 역할에 IBM® QRadar SOAR 플러그인 권한이 있어야 합니다. 이 권한이 없으면 QRadar오펜스 탭에서 SOAR에 전송 단추를 볼 수 없습니다.

시작하기 전에

브라우저에서 팝업 창이 사용 가능한지 확인하십시오.

프로시저

  1. QRadar 콘솔에서 오펜스 탭을 클릭하십시오.
  2. 오펜스 테이블에서 오펜스를 선택하십시오.
  3. 도구 모음에서 SOAR로 보내기를 클릭하십시오.

    케이스를 작성하는 데 사용할 맵핑 템플리트를 선택할 수 있는 케이스 템플리트 파일 선택 팝업 창이 열립니다. 자세한 정보는 템플리트 맵핑을 참조하십시오.

    팁: QRadar 오펜스 세부사항 창에 있는 경우 SOAR로 전송 단추는 오펜스 세부사항 도구 모음에 있습니다.

    QRadar Analyst Workflow조치 메뉴에서 SOAR 로 오펜스를 전송할 수도 있습니다.

  4. 목록에서 템플리트를 선택하고 확인을 클릭하십시오.

    케이스가 작성되고 아티팩트가 추가됩니다.

    다중 조직 지원 이 사용으로 설정된 경우 선택된 오펜스의 도메인 정보를 사용하여 맵핑된 SOAR 조직을 찾습니다. 조직이 발견되면 오펜스가 해당 조직으로 에스컬레이션됩니다. 찾을 수 없는 경우 오류 메시지가 표시됩니다.

결과

QRadar 오펜스가 에스컬레이션되어 SOAR로 전송됩니다.

위반 사항 요약 페이지에서 SOAR 사례 URL 를 사용하여 SOAR에서 볼 수 있습니다.

팁:

SOAR에 로그인한 후 케이스를 볼 수 없고 다음 메시지가 표시되는 경우,Error: Unable to find object with ID <xxxxx>잘못된 조직에 로그인했을 수 있습니다.

QRadar SOAR 플러그인 앱에서 구성된 것과 동일한 SOAR 조직에 로그인되어 있는지 확인하십시오.