Cosa può fare Myrmex
Interrogare eventi e flussi
Esegui ricerche su eventi e flussi di QRadar per rispondere alle domande di indagine, in sola lettura.
Esaminare le offense
Elenca e ispeziona le offense per capire cosa QRadar ha già correlato.
Arricchire le indagini
Recupera contesto in tempo reale su host, utenti e indicatori a supporto del triage degli alert.
In tempo reale, nulla memorizzato
Myrmex interroga QRadar in tempo reale e restituisce solo il risultato richiesto: nessuna copia viene conservata dalla parte di Myrmex.
Prima di iniziare
- Un Collector in grado di raggiungere la console QRadar tramite HTTPS (porta predefinita
443). Consulta Modalità Collector. - Un ruolo utente e un profilo di sicurezza QRadar in grado di leggere eventi, flussi e offense (la sola lettura è sufficiente per l’analisi).
- Un token di servizio autorizzato: lo crei nel Passaggio 1.
Passaggio 1 — Crea la credenziale in QRadar
1
Apri Authorized Services
Nella console QRadar, vai su Admin → User Management → Authorized Services.
2
Aggiungi un servizio autorizzato
Fai clic su Add Authorized Service, assegnagli un nome e associa un User Role e un Security Profile che definiscano cosa il token può leggere.
3
Genera e copia il token
Imposta una scadenza (o nessuna scadenza), crea il servizio e copia il token generato. QRadar si aspetta questo token nell’header HTTP
SEC, che Myrmex invia al posto tuo.Passaggio 2 — Aggiungi l’integrazione in Myrmex
Dalla Directory, scegli Add Integration → IBM QRadar, quindi compila:Connessione
Fai clic su Connect per convalidare la connessione REST e completare. QRadar comparirà quindi in Environment → Integrations e potrai porre domande al riguardo nel Workspace o tramite l’agente Integration Specialist.Preferisci HTTPS con un certificato valido sulla console. Se la tua API è esposta su una porta non predefinita, includila nel campo URL.