Requisitos mínimos do sistema

Antes de instalar o app IBM QRadar SOAR Plug-in 5.x , assegure-se de que sua implementação atenda aos requisitos a seguir.
Requisito do sistema Descrição

QRadar

Deve-se ter o QRadar 7.5.0 UP7 instalado para usar o aplicativo IBM QRadar SOAR Plug-in 5.x .

Se você estiver usando versões anteriores do QRadar, procure o IBM Security App Exchange para localizar uma versão compatível do IBM QRadar SOAR.

Versões anteriores do aplicativo não estão disponíveis no IBM QRadar Assistant. Deve-se fazer download a partir do IBM Security App Exchange.

Plataforma SOAR

Deve-se ter SOAR Platform v46 ou mais recente instalado.

O plug-in do QRadar SOAR 5.x não suporta configurações de diversos locatários. Se a sua implementação estiver configurada para ocupação variada, não faça upgrade do app

Pacote de conteúdo

Novo em 5.0

O pacote de conteúdo do IBM QRadar SOAR Plug-in 5.x contém as regras que são usadas para enviar eventos para destinos de entrada SOAR .

Faça download do pacote de conteúdo do IBM Security App Exchange e use a ferramenta Extension Management para instalá-lo.

Acesso à porta:

QRadar deve ter acesso às portas a seguir:
  • Plataforma SOAR: 443, 65000, 65001
  • Cloud Pak for Security : 443
  • Porta 443

    Permite que o QRadar se conecte à plataforma SOAR usando a API REST. A conexão é somente de entrada do QRadar para a Plataforma SOAR

    Permite comunicação com o Cloud Pak for Security usando ActiveMQ OpenWire. A conexão é bidirecional.

  • Porta 65000

    Permite a comunicação com a Plataforma SOAR usando ActiveMQ OpenWire A conexão é bidirecional.

QRadar memória

Assegure que o QRadar tenha pelo menos 800 MB de memória disponível para executar o app.

Restrição: os requisitos de memória combinados de todos os aplicativos instalados em um QRadar Console não podem exceder 10 por cento do total de memória disponível. Se você exceder a alocação de memória de 10 por cento, os aplicativos não serão executados.

Se o seu QRadar Console não tiver memória suficiente disponível para instalar o app, será possível instalá-lo em um App Host For more information, see Hosts de aplicativos.. in the QRadar Guia de Administração.

Para obter mais informações sobre como calcular a quantia de memória que é usada por aplicativos que estão instalados no QRadar Console, consulte a nota técnica Apps and Resource Limitation (https://www.ibm.com/support/pages/qradar-apps-and-memory-resource-limitation).

Conta do usuário do SOAR Platform

Você deve ter uma conta dedicada do SOAR Platform . Deve-se saber o nome do usuário e a senha da conta

A conta deve ter permissões para criar casos e visualizar e modificar configurações de administrador e customização.

Se estiver usando o complemento MSSP, a conta também deverá ter permissões para acessar a configuração, o painel global e todas as organizações-filhas.

Dica: se você mudar sua conta SOAR Platform , certifique-se de que a nova conta tenha as mesmas permissões.

Se você estiver usando o SOAR para IBM Cloud Pak® for Security, clique em Gerenciamento de casos > Permissões e acesso > Chaves de API para criar a chave de API.

SOAR Conta de chave de API

Deve-se ter uma conta de chave de API dedicada do SOAR

A conta deve ter as seguintes permissões:
  • Incidentes: leitura, criação
  • Editar Incidentes: Campos, Proprietário, Membros, Status, Notas, Área de Trabalho
  • Permissões de simulação: criar simulações
  • Permissões de Administração: Gerenciar Chaves API
  • Dados da organização: leitura, edição
  • Outras Permissões: Ler Chamadas de Ação de Incidente
  • Artefatos: ler, criar

Contas de chave API em uma configuração de MSSP

Se SOAR for configurado para Managed Security Service Providers (MSSP), a conta da chave de API deverá ter acesso a TODAS as organizações-filhas.. Se você mudar as permissões de chave de API, deverá enviar por push a configuração para todas as organizações-filhas

É possível enviar por push as permissões de chave de API para as organizações-filhas por meio da interface do produto SOAR

  1. Acesse a organização de configuração, identificada pelo ícone .
  2. Selecione Configurações do administrador > Push de configuração e clique em Push de configuração

    Aguarde alguns minutos para que o push de configuração seja concluído. É possível visualizar o status do push de configuração na tabela. Clicar na coluna Status fornece detalhes sobre o estado do push para cada organização.

Novas informações Saiba mais sobre como criar contas de chave de API ...