Filterausdrücke

Unabhängig davon, ob Sie eine Vorlage manuell oder mit dem Fallzuordnungstoolerstellen, müssen Sie die Zuordnungsausdrücke mithilfe der Vorlagensprache Jinja2 definieren. Die Jinja2 -Filter transformieren die QRadar® -Angriffsdaten in ein Format, das von SOARverwendet werden kann.
Jinja-Filterausdrücke formatieren oder ändern einen Wert, bevor der Wert in den Fall kopiert wird. Wenn Sie einen Filterausdruck erstellen, wird der Filter durch eine Pipe (|) vom Namen des Angriffsfelds getrennt. wie im folgenden Beispiel gezeigt.
{{ offense.<offense_field>|<filter_name> }}

Die folgende Tabelle enthält Beispiele für die Filter, die Sie beim Erstellen der SOAR -Zuordnungsvorlage verwenden können. Weitere Informationen zur Verwendung von Jinja finden Sie in der JINJA 3.1.x -Dokumentation (https://jinja.palletsprojects.com/en/3.1.x/).

Tabelle 1. Jinja2 Filterausdrücke
Filtername Beschreibung Verwendungsbeispiel

ago

Konvertiert den Zeitmarkenwert für Millisekunden der Epoche in eine Zeichenfolgedarstellung der abgelaufenen Zeit in Millisekunden.

{{ offense.start_time|ago }}

csv

Konvertiert eine Liste von Werten in eine durch Kommas getrennte Zeichenfolge.

{{ offense.categories|csv }}

res_email

Konvertiert den Anzeigenamen in eine E-Mail-Adresse, wenn die E-Mail-Adresse in der SOAR -Organisation vorhanden ist

Wenn die E-Mail nicht vorhanden ist, gibt sie die standardmäßige SOAR -E-Mail-Adresse zurück, die in der Datei app.config angegeben ist.

{{ offense.assigned_to|res_email }}

html

HTML-maskierte Version des Werts.

iso8601

Konvertiert den Zeitmarkenwert für Millisekunden der Epoche in einen ISO8601 -Wert für Datum und Uhrzeit.

{{ offense.start_time|iso8601 }}

js

Entspricht dem Filter json , entfernt jedoch die umschließenden Anführungszeichen aus dem Ergebnis.

{{ offense.description|js }}

json

JSON-freundliche Version des Werts.

{{ offense.description|js }}

local_dest_ip_whitelist

Entfernt alle Einträge, die sich in der Liste der zu ignorierenden lokalen Ziel-IPs befinden, aus einer Liste von Werten.

{{ offense.local_destination_addresses|local_dest_ip_whitelist }}

severity

Ordnet eine numerische QRadar -Wertigkeit einer SOAR -Wertigkeit zu:
  • 8-10 = Hoch
  • 4-7 = Mittel
  • 1-3 = Niedrig
{{ offense.severity|severity }}

src_ip_whitelist

Entfernt alle Einträge, die in der Liste der ignorierten Quellen-IPs enthalten sind, aus einer Liste von Werten.

{{ offense.source_addresses|src_ip_whitelist }}

uniq

Entfernt doppelte Einträge aus einer Liste von Werten.

Die Vorlage wird als .json -Dokument wiedergegeben. Das Dokument wird in SOAR gebucht, um einen neuen Fall zu erstellen, oder es wird in eine URL mit Schlüsselwertparametern im SOAR-Webformat URL umgewandelt. Weitere Informationen über das Webformat URL finden Sie im Web URL Integrationsleitfaden.