Skip to main content
Collega il tuo SIEM IBM QRadar in modo che Myrmex possa interrogare eventi e flussi, esaminare le offense e arricchire le indagini. Myrmex raggiunge QRadar tramite la sua API REST (HTTPS) attraverso un Collector sulla tua rete. Ogni ricerca viene eseguita in tempo reale, su richiesta: Myrmex restituisce solo ciò che chiedi in quel momento e non copia né memorizza nulla di QRadar dalla propria parte. Le credenziali vengono risolte dalla tua parte e non transitano mai attraverso il modello.

Cosa può fare Myrmex

Interrogare eventi e flussi

Esegui ricerche su eventi e flussi di QRadar per rispondere alle domande di indagine, in sola lettura.

Esaminare le offense

Elenca e ispeziona le offense per capire cosa QRadar ha già correlato.

Arricchire le indagini

Recupera contesto in tempo reale su host, utenti e indicatori a supporto del triage degli alert.

In tempo reale, nulla memorizzato

Myrmex interroga QRadar in tempo reale e restituisce solo il risultato richiesto: nessuna copia viene conservata dalla parte di Myrmex.

Prima di iniziare

  • Un Collector in grado di raggiungere la console QRadar tramite HTTPS (porta predefinita 443). Consulta Modalità Collector.
  • Un ruolo utente e un profilo di sicurezza QRadar in grado di leggere eventi, flussi e offense (la sola lettura è sufficiente per l’analisi).
  • Un token di servizio autorizzato: lo crei nel Passaggio 1.

Passaggio 1 — Crea la credenziale in QRadar

1

Apri Authorized Services

Nella console QRadar, vai su Admin → User Management → Authorized Services.
2

Aggiungi un servizio autorizzato

Fai clic su Add Authorized Service, assegnagli un nome e associa un User Role e un Security Profile che definiscano cosa il token può leggere.
3

Genera e copia il token

Imposta una scadenza (o nessuna scadenza), crea il servizio e copia il token generato. QRadar si aspetta questo token nell’header HTTP SEC, che Myrmex invia al posto tuo.
Inizia con un ruolo e un profilo di sicurezza in sola lettura. Concedi un accesso più ampio solo se in seguito vuoi che gli agenti agiscano, non solo analizzino.

Passaggio 2 — Aggiungi l’integrazione in Myrmex

Dalla Directory, scegli Add Integration → IBM QRadar, quindi compila:

Connessione

Fai clic su Connect per convalidare la connessione REST e completare. QRadar comparirà quindi in Environment → Integrations e potrai porre domande al riguardo nel Workspace o tramite l’agente Integration Specialist.
Preferisci HTTPS con un certificato valido sulla console. Se la tua API è esposta su una porta non predefinita, includila nel campo URL.