O Que o Myrmex Pode Fazer
Consultar eventos e fluxos
Execute pesquisas sobre eventos e fluxos do QRadar para responder a perguntas de investigação — somente leitura.
Revisar offenses
Liste e inspecione offenses para entender o que o QRadar já correlacionou.
Enriquecer investigações
Puxe contexto ao vivo sobre hosts, usuários e indicadores para apoiar a triagem de alertas.
Ao vivo, nada armazenado
O Myrmex consulta o QRadar em tempo real e retorna apenas o resultado que você pediu — nenhuma cópia é mantida do lado do Myrmex.
Antes de Começar
- Um Collector que consiga alcançar o console do QRadar por HTTPS (porta padrão
443). Veja Modo Collector. - Um user role e um security profile do QRadar que possam ler eventos, fluxos e offenses (somente leitura é suficiente para análise).
- Um token de serviço autorizado — você o cria no Passo 1.
Passo 1 — Crie a Credencial no QRadar
1
Abra Authorized Services
No console do QRadar, vá em Admin → User Management → Authorized Services.
2
Adicione um serviço autorizado
Clique em Add Authorized Service, dê um nome e atribua um User Role e um Security Profile que delimitem o que o token pode ler.
3
Gere e copie o token
Defina uma expiração (ou nenhuma), crie o serviço e copie o token gerado. O QRadar espera esse token no cabeçalho HTTP
SEC, que o Myrmex envia por você.Passo 2 — Adicione a Integração no Myrmex
No Directory, escolha Add Integration → IBM QRadar e preencha:Conectar
Clique em Connect para validar a conexão REST e concluir. O QRadar então aparece em Environment → Integrations, e você pode perguntar sobre ele no Workspace ou por meio do agente Integration Specialist.Prefira HTTPS com um certificado válido no console. Se sua API estiver exposta em uma porta que não é a padrão, inclua-a no campo URL.