Tipps und Tricks zum Anpassen von E-Mail-Vorlagen

Die Vorlagen für benutzerdefinierte Alert-E-Mails in IBM® QRadar ® werden mithilfe von Velocity -Vorlagen implementiert. Geschwindigkeit ist eine Java-basierte Vorlagensprache, die eine enorme Menge an Leistung und Programmierbarkeit bietet.

Anmerkung: Dieser technische Blogartikel ist Unverändert und hat kein zusätzliches Vetting durchlaufen.

Problem-Multitenancy-Domänen

Derzeit ist die DomainID für die Multi-Tenant-Funktionalität oder für sich überschneidende IP-Adressen in den benutzerdefinierten E-Mail-Vorlagen nicht verfügbar.

Lösung-Angepasste AQL-Eigenschaften verwenden QRadar-Netzdiagramm

QRadar-Netzdiagramm verfügt über angepasste AQL-Eigenschaften (Ariel Query Language), die in den E-Mail-Vorlagen verfügbar sind, wenn Sie die folgende Syntax verwenden:

${AqlCustomPropertiesList}
Wie der folgende Screenshot zeigt, ist es einfach, eine angepasste AQL-Eigenschaft zu erstellen, die die Domäneninformationen enthält:
Abb. 1. Angepasste AQL-Eigenschaft
Die Abbildung zeigt, dass Domäneninformationen in das Beschreibungsfeld eingegeben werden müssen.

Wir haben jedoch mehrere angepasste AQL-Eigenschaften und die einzige Sache, die die E-Mail-Vorlage zulässt, ist, die Liste der AqlCustomProperties und ihre Werte abzurufen:

AQL Custom Properties: GregAQL: Net_10_0_0_0
00MYAQL: Net_10_0_0_0
DomainInformation: ApophisDomain (ID: 1)
SystemName: ApophisQAFedora
Da Velocity eine flexible, auf Java basierende Vorlagensprache ist, können wir einfach jede von ihnen durchgehen und das drucken, was wir wollen:
#foreach ( $str in $AqlCustomPropertiesList.split("\n") )
#if ( $str.contains('DomainInformation') )
                DomainInformation:                             $str
#end
#end
Wenn Sie das vorherige Codebeispiel in der E-Mail-Vorlage hinzufügen, erhalten Sie das gewünschte Ergebnis:
DomainInformation: DomainInformation: ApophisDomain  (ID: 1)

Sie können die Werte einer beliebigen angepassten, berechneten oder AQL-Eigenschaft auch mit einer der folgenden Zeichenfolgen ausgeben:

  • ${body.CustomProperty(“CustomName”)}
  • ${body.CalculatedProperty(“CalculatedName”)}
  • ${body.AqlCustomProperty(“AQLName”)}

Die Vorlage ist so einfach wie das folgende Code-Snippet:

DomainInformation: ${body.AqlCustomProperty(“DomainInformation”)}