IBM QRadar 違反の取り込み統合での Now Platform インスタンスの設定

  • リリースバージョン: Xanadu
  • 更新日 2024年08月01日
  • 所要時間:3分
  • 次のセクションでは、ServiceNow Store からアプリケーションをインストールする前に Now Platform® インスタンスで完了する必要があるセットアップタスクを示します。

    始める前に

    必要なロール:sn_si.admin

    このタスクについて

    スムーズなインストールと構成を行うために、 アプリケーションをダウンロードしてインストールする前に、次のテーブルを参照して、リストされたすべてのタスクを完了していることを確認してください。

    セットアップタスク 説明

    必要な Now Platform® および セキュリティインシデントレスポンス (SIR) のロールがアサインされていることを確認します。

    Now Platform® インスタンスで統合をインストール、セットアップ、および使用するには、次のロールが必要です。

    • Now Platform® アドミニストレーターロール (admin) を持つユーザーが ServiceNow Store からアプリケーションをインストールし、セキュリティインシデントアドミニストレーター (sn_si.admin) ロールをアサインします。
    • sn_si.admin ロールを持つユーザーは、Now Platform® で次のタスクを監督します。
      • 違反プロファイルに名前を付け、作成し、編集します。
      • IBM QRadar 違反データフィールドを選択して、セキュリティインシデントフィールドにマッピングします。
      • 構成を確定する前に、正確性を確認するためにセキュリティインシデントの詳細をプレビューします。
      • 進行中の違反の取り込みをスケジュールします。
      • SIR インシデントが作成されてクローズされたときに、違反の更新を有効にします。
      • セキュリティインシデントアナリスト (sn_si.analyst) ロールをアサインします。
      • sn_si.analyst を持つユーザーは、セキュリティインシデントを処理します。

    ロールとユーザーへのロールの割り当ての詳細については、Servicenow 製品ドキュメント Web サイトの「 ロール」を参照してください。

    次のバージョンを使用していることを確認します。
    • IBM QRadar バージョン 7.3.2 以降。
    • IBM QRadar API バージョン 10 以降。
    以前のバージョンはサポートされていません。

    IBM QRadar コンソールへのアクセス権がある場合は、この統合に必要な API にアクセスできます。API に必要なその他の特別なセットアップはありません。

    MID サーバーアプリケーションがインストールおよび設定されていることを確認します。 設定された MID サーバーアプリケーション。

    IBM QRadar サーバーが企業ネットワーク内に展開されている場合、Now Platform® インスタンスの MID サーバーを IBM QRadar サービスに接続する必要があります。MID サーバーの詳細については、ServiceNow 製品ドキュメント Web サイトを参照してください。

    IBM QRadar クラウドサービスを使用している場合、MID サーバーは必要ありません。

    統合用のアプリケーションをインストールする前に、統合をサポートするために必要な ServiceNow コアアプリケーションがインストールされ、アクティブ化されていることを確認します。

    次の Security Operations アプリケーションが、ServiceNow Store からインストールされ、アクティブ化されていることを確認します。インストールされていない場合は、スムーズにインストールできるように、次の順序で一度に 1 つずつアプリケーションをインストールしてアクティブ化します。

    1. セキュリティインシデントレスポンス
    2. Security Operations のイベントとアラートの取り込み:このアプリケーションでは次のものが必要です。
      • com.glide.hub.integration.runtime => ServiceNow 統合ハブランタイム
      • com.glide.hub.action_step.rest => ServiceNow 統合ハブアクションステップ - REST
      注:
      Integration Hub コンポーネントは、イベントおよびアラートの取り込みプラグインとともにインストールされます。これらがインストールされていない場合は、 カスタマーサポートに連絡してください。

    Security Operations コアアプリケーションのインストールの詳細については、「」および「」を参照してください。

    次のタスク

    統合のために Now Platform® インスタンスが正常に設定されました。次のステップでは、統合のために ServiceNow Store から IBM QRadar アプリケーションをインストールします。