Escalações automáticas

Os administradores do QRadar® podem configurar uma regra para escalar automaticamente ofensas para SOAR. As regras de escalação podem ser baseadas em gravidade, tipo de ofensa ou outros critérios.

Quando uma nova ofensa é criada no QRadar, uma mensagem é incluída em uma fila de entrada QRadar SOAR que indica que um candidato de caso em potencial foi identificado

Quando as regras de escalação são configuradas no QRadar SOAR Plug-in, as tarefas automatizadas são executadas em segundo plano para monitorar a fila e escalar a ofensa recebida se ela corresponder às condições de escalação.

Os seguintes curingas são suportados na expressão de correspondência:
Padrão Significado
* Corresponde a tudo.
? Corresponde a um único caractere
[seq] Corresponde a qualquer caractere na sequência
[!seq] Corresponde a qualquer caractere não em sequência.
Se uma ofensa corresponder a mais de uma regra de escalada, a primeira regra correspondente será usada.
Figura 1. Exemplo de condições de escalação automática
Uma imagem mostrando a tabela na interface do produto para definir condições de escalação automática. Cada linha da tabela define uma regra que inclui o campo de ofensa, a expressão para correspondência e o modelo de mapeamento a ser usado.

Quando uma ofensa atende aos critérios de escalação, o aplicativo procura SOAR para um caso aberto que foi anteriormente escalado com o mesmo ID de ofensa... Se nenhum for localizado, ele criará um novo caso Dessa forma, novas ofensas são mapeadas automaticamente e continuamente para novos casos do SOAR

Importante: os escalonamentos automáticos ocorrem apenas para as ofensas QRadar que são criadas após a instalação do aplicativo QRadar SOAR Plug-in. Quando um novo domínio é criado, os administradores devem redefinir a conexão do aplicativo para que o escalonamento automático de ofensas funcione no domínio recém-adicionado. Para obter mais informações, consulte Solução de problemas do aplicativo IBM QRadar SOAR Plug-in.

Se Suporte de diversas organizações estiver ativado, as regras de escalação automática serão aplicadas a todos os domínios mapeados do QRadar . As informações de domínio de uma ofensa são usadas para procurar a organização mapeada em SOAR Se uma organização mapeada não for localizada, a ofensa não será escalada mesmo se uma condição de escalação automática for atendida.

O mapeamento de campo entre a ofensa e o caso é definido por um modelo de mapeamento O modelo determina automaticamente o tipo de caso, os grupos designados e quaisquer outros campos de caso.. Cada regra de escalação de caso pode usar um modelo diferente Para obter mais informações sobre o uso de modelos para mapear campos, consulte Mapeamento de modelos.