Benutzerdefinierte E-Mail-Benachrichtigungen für Ereignisse und Datenflüsse konfigurieren

Wenn Sie Regeln in IBM QRadarkonfigurieren, geben Sie an, dass jedes Mal, wenn die Regel eine Antwort generiert, eine E-Mail-Benachrichtigung an die Empfänger gesendet wird. Die E-Mail-Benachrichtigung enthält hilfreiche Informationen wie beispielsweise Eigenschaften zu einem Ereignis oder Datenfluss.

Informationen zu dieser Task

Sie können den Inhalt anpassen, der in der E-Mail-Benachrichtigung für die Regelantwort enthalten ist, indem Sie die Datei alert-config.xml bearbeiten.
Hinweis: Verweise auf Abläufe gelten nicht für IBM QRadar Log Manager.

Sie müssen ein temporäres Verzeichnis erstellen, in dem Sie Ihre Kopie der Daten gefahrlos bearbeiten können, da die Standarddateien nicht überschrieben werden. Nachdem Sie die Datei alert-config.xml bearbeitet und gespeichert haben, müssen Sie ein Script ausführen, mit dem Ihre Änderungen geprüft werden. Das Prüfscript wendet Ihre Änderungen automatisch auf einen Bereitstellungsbereich an. Sie müssen die vollständige Konfiguration implementieren, um die Konfigurationsdateien für alle Appliances erneut zu erstellen.

Wichtig: Für IBM QRadar on Cloudmüssen Sie ein Ticket beim IBM Support öffnen, um eine Kopie der Datei alert-config.xml zu erhalten. Sie müssen ein weiteres Ticket öffnen, um die aktualisierte Datei alert-config.xml auf Ihre QRadar on Cloud -Instanz anzuwenden.

Vorgehensweise

  1. Melden Sie sich über SSH als Rootbenutzer bei QRadar Console an.
  2. Erstellen Sie ein neues temporäres Verzeichnis, das für die gefahrlose Bearbeitung von Kopien der Standarddateien verwendet werden kann.
  3. Geben Sie folgenden Befehl ein, um die Dateien, die im Verzeichnis custom_alerts gespeichert sind, in das temporäre Verzeichnis zu kopieren:
    cp /store/configservices/staging/globalconfig/templates/custom_alerts/*.* <directory_name>

    <directory_name> ist der Name des von Ihnen erstellten temporären Verzeichnisses.

  4. Vergewissern Sie sich, dass die Dateien erfolgreich kopiert wurden:
    1. Geben Sie ls -lahein, um die Dateien im Verzeichnis aufzulisten.
    2. Überprüfen Sie, ob die Datei alert-config.xml aufgelistet wird.
  5. Öffnen Sie die Datei alert-config.xml zur Bearbeitung.
  6. Bearbeiten Sie den Inhalt des Elements <template> .
    1. Erforderlich: Geben Sie den Typ der zu verwendenden Vorlage an. Gültige Optionen sind event oder flow.
      <templatetype>event</templatetype>
      <templatetype>flow</templatetype>
    2. Geben Sie einen Namen für die E-Mail-Vorlage ein:
      <templatename>Default flow template</templatename>

      Wenn Sie mehrere Vorlagen verwenden, müssen Sie sicherstellen, dass der Vorlagenname eindeutig ist.

    3. Setzen Sie das Element <active> auf "true":

      <active>true</active>

    4. Bearbeiten Sie die Parameter in den Elementen <body> oder <subject> , um die Informationen einzuschließen, die Sie anzeigen wollen.
      Wichtig: Die Eigenschaft <active></active> muss für jeden Ereignis-und Datenflussvorlagentyp, der als Option in QRadarangezeigt werden soll, auf True gesetzt werden. Es muss für jeden Typ mindestens eine aktive Vorlage vorhanden sein.

      Sie müssen außerdem sicherstellen, dass die Eigenschaft <filename></filename> leer bleibt.

      Benachrichtigungsparameter, die Sie in der Vorlage verwenden können:
      Tabelle 1. Akzeptierte Benachrichtigungsparameter
      Allgemeine Parameter Ereignisparameter Datenflussparameter
      AppName EventCollectorID Typ
      RuleName DeviceId CompoundAppID
      RuleDescription DeviceName FlowSourceIDs
      EventName DeviceTime SourceASNList
      EventDescription DstPostNATPort DestinationASNList
      EventProcessorId SrcPostNATPort InputIFIndexList
      Qualifizierte Kennung DstMACAddress OutputIFIndexList
      Kategorie DstPostNATIPAddress AppId
      RemoteDestinationIP DstPreNATIPAddress Moderator
      Nutzdaten SrcMACAddress Portierung
      Zuverlässigkeit SrcPostNATIPAddress SourceBytes
      Relevanz SrcPreNATIPAddress SourcePackets
      Quelle SrcPreNATPor Richtung
      SourcePort DstPreNATPort SourceTOS
      SourceIP   SourceDSCP
      Ziel   SourcePrecedence
      DestinationPort   DestinationTOS
      DestinationIP   DestinationDSCP
      DestinationUserName   SourceASN
      Protokoll   DestinationASN
      StartTime   InputIFIndex
      Dauer   OutputIFIndex
      StopTime   FirstPacketTime
      EventCount   LastPacketTime
      SourceV6   TotalSourceBytes
      DestinationV6   TotalDestinationBytes
      UserName   TotalSourcePackets
      DestinationNetwork   TotalDestinationPackets
      SourceNetwork   SourceQOS
      Fehlerkategorie   DestinationQOS
      CustomProperty   SourcePayload
      CustomPropertiesList    
      CalculatedProperty    
      CalculatedPropertiesList    
      AQLCustomProperty    
      AqlCustomPropertiesList    
      LogSourceId    
      LogSourceName    
      Hinweis: Wenn Sie nicht die gesamte Liste abrufen möchten, wenn Sie den Parameter CustomProperties, CalculatedProperties, oder AqlCustomProperties verwenden, können Sie eine bestimmte Eigenschaft auswählen, indem Sie die folgenden Tags verwenden:
      • Angepasste Eigenschaft: ${body.CustomProperty("<custom_property_name>")}
      • Berechnete Eigenschaft: ${body.CalculatedProperty("<calculated_property_name>")}
      • Angepasste AQL-Eigenschaft: ${body.AqlCustomProperty("<AQL_custom_property_name>")}
  7. Optional: Um mehrere E-Mail-Vorlagen zu erstellen, kopieren Sie die folgende Beispiel-E-Mail-Vorlage und fügen Sie sie in das Element <template> in der Datei alert-config.xml ein. Wiederholen Sie Schritt 6 für jede Vorlage, die Sie hinzufügen möchten.
    Beispiel-E-Mail-Vorlage:
    <template>
      <templatename>Default Flow</templatename>
      <templatetype>flow</templatetype>
      <active>true</active>
      <filename></filename>
      <subject>${RuleName} Fired </subject>
      <body>
         The ${AppName} event custom rule engine sent an automated response:
    
         ${StartTime}
    
         Rule Name:                                  ${RuleName}
         Rule Description:                           ${RuleDescription}
    
         Source IP:                                  ${SourceIP}
         Source Port:                                ${SourcePort}
         Source Username (from event):               ${UserName}
         Source Network:                             ${SourceNetwork}
    
         Destination IP:                             ${DestinationIP}
         Destination Port:                           ${DestinationPort}
         Destination Username (from Asset Identity): ${DestinationUserName}
         Destination Network:                        ${DestinationNetwork}
    
         Protocol:                                   ${Protocol}
         QID:                                        ${Qid}
    
         Event Name:                                 ${EventName}
         Event Description:                          ${EventDescription}
         Category:                                   ${Category}
    
         Log Source ID:                              ${LogSourceId}
         Log Source Name:                            ${LogSourceName}
    
         Payload:                                    ${Payload}
               
         CustomPropertiesList:                       ${CustomPropertiesList}
       
         AQL Custom Property, CEP_aql_1:             ${body.AqlCustomProperty("CEP_aql_1")}
    
         Calculated Property, CEP_calc_2:            ${body.CalculatedProperty("CEP_calc_2")} 
       
         Regex Property, CEP_reg_3:                  ${body.CustomProperty("CEP_reg_3")}
    
       </body>
       <from></from>
       <to></to>
       <cc></cc>
       <bcc></bcc>
    </template>
    Hinweis: Derzeit ist die DomainID für die Multi-Tenant-Funktionalität oder überlappende IP-Adressen in den angepassten E-Mail-Vorlagen nicht verfügbar.
  8. Speichern und schließen Sie die Datei alert-config.xml .
  9. Überprüfen Sie die Änderungen durch Eingabe des folgenden Befehls.
    /opt/qradar/bin/runCustAlertValidator.sh <directory_name>

    Der Parameter <directory_name> ist der Name des temporären Verzeichnisses, das Sie erstellt haben.

    Nach einer erfolgreichen Validierung der Änderungen gibt das Script folgende Nachricht aus: File alert-config.xml was deployed successfully to staging!
  10. Implementieren Sie die Änderungen in QRadar.
    1. Melden Sie sich an QRadar an.
    2. Klicken Sie im Navigationsmenü ( Symbol 'Navigationsmenü' ) auf Verwaltung.
    3. Klicken Sie auf Erweitert > Gesamte Konfiguration implementieren.
      Wichtig: QRadar fährt mit der Erfassung von Ereignissen fort, wenn Sie die vollständige Konfiguration implementieren. Wenn der Ereigniserfassungsservice erneut gestartet werden muss, startet QRadar ihn nicht automatisch erneut. Vielmehr erhalten Sie eine Nachricht, die Ihnen die Möglichkeit gibt, die Implementierung abzubrechen und den Neustart des Service auf einen geeigneteren Zeitpunkt zu verschieben.