Escalações automáticas
Os administradores do QRadar® podem configurar uma regra para escalar automaticamente ofensas para SOAR. As regras de escalação podem ser baseadas em gravidade, tipo de ofensa ou outros critérios.
Quando uma nova ofensa é criada no QRadar, uma mensagem é incluída em uma fila de entrada QRadar SOAR que indica que um candidato de caso em potencial foi identificado
Quando as regras de escalação são configuradas no QRadar SOAR Plug-in, as tarefas automatizadas são executadas em segundo plano para monitorar a fila e escalar a ofensa recebida se ela corresponder às condições de escalação.
| Padrão | Significado |
|---|---|
| * | Corresponde a tudo. |
| ? | Corresponde a um único caractere |
| [seq] | Corresponde a qualquer caractere na sequência |
| [!seq] | Corresponde a qualquer caractere não em sequência. |

Quando uma ofensa atende aos critérios de escalação, o aplicativo procura SOAR para um caso aberto que foi anteriormente escalado com o mesmo ID de ofensa... Se nenhum for localizado, ele criará um novo caso Dessa forma, novas ofensas são mapeadas automaticamente e continuamente para novos casos do SOAR
Se Suporte de diversas organizações estiver ativado, as regras de escalação automática serão aplicadas a todos os domínios mapeados do QRadar . As informações de domínio de uma ofensa são usadas para procurar a organização mapeada em SOAR Se uma organização mapeada não for localizada, a ofensa não será escalada mesmo se uma condição de escalação automática for atendida.
O mapeamento de campo entre a ofensa e o caso é definido por um modelo de mapeamento O modelo determina automaticamente o tipo de caso, os grupos designados e quaisquer outros campos de caso.. Cada regra de escalação de caso pode usar um modelo diferente Para obter mais informações sobre o uso de modelos para mapear campos, consulte Mapeamento de modelos.