Qué puede hacer Myrmex
Consultar eventos y flujos
Ejecuta búsquedas sobre los eventos y flujos de QRadar para responder preguntas de investigación: solo lectura.
Revisar ofensas
Enumera e inspecciona ofensas para entender lo que QRadar ya ha correlacionado.
Enriquecer investigaciones
Extrae contexto en vivo sobre hosts, usuarios e indicadores para apoyar la clasificación de alertas.
En vivo, sin almacenar nada
Myrmex consulta QRadar en tiempo real y devuelve solo el resultado que pediste: no se conserva ninguna copia del lado de Myrmex.
Antes de comenzar
- Un Collector que pueda alcanzar la consola de QRadar por HTTPS (puerto por defecto
443). Consulta el modo Collector. - Un rol de usuario y un perfil de seguridad de QRadar que puedan leer eventos, flujos y ofensas (solo lectura es suficiente para el análisis).
- Un token de servicio autorizado: lo creas en el Paso 1.
Paso 1 — Crear la credencial en QRadar
1
Abre Authorized Services
En la consola de QRadar, ve a Admin → User Management → Authorized Services.
2
Agrega un servicio autorizado
Haz clic en Add Authorized Service, asígnale un nombre y asígnale un User Role y un Security Profile que acoten lo que el token puede leer.
3
Genera y copia el token
Establece una expiración (o sin expiración), crea el servicio y copia el token generado. QRadar espera este token en el encabezado HTTP
SEC, que Myrmex envía por ti.Paso 2 — Agregar la integración en Myrmex
Desde el Directory, elige Add Integration → IBM QRadar y luego completa:Conectar
Haz clic en Connect para validar la conexión REST y finalizar. QRadar aparecerá entonces en Environment → Integrations, y podrás preguntar sobre él en el Workspace o a través del Integration Specialist agent.Prefiere HTTPS con un certificado válido en la consola. Si tu API está expuesta en un puerto no predeterminado, inclúyelo en el campo URL.