None Of SMTP 응답 룰 작성
Symantec DLP에서 None Of SMTP 응답 규칙을 구성할 수 있습니다.
프로시저
- 메뉴에서 관리 > 정책 > 응답 규칙을 선택하십시오.
- 응답 규칙 추가를 클릭하십시오.
- 다음 응답 규칙 유형 중 하나를 선택하십시오.
- 자동 응답 - 자동 응답 규칙이 인시던트가 발생할 때 자동으로 트리거됩니다. 이는 기본값입니다.
- 스마트 응답 - 스마트 응답 규칙이 인시던트 명령 화면에 추가되고 권한 부여된 Symantec DLP 사용자에 의해 처리됩니다.
- 다음을 클릭하십시오.
다음 값을 구성하십시오.
- 규칙 이름 -작성 중인 규칙의 이름을 입력하십시오. 이 이름은 이상적으로
규칙을 식별하기 위해 정책 작성자를 위해 충분히 기술적입니다. 예를 들어,
QRadar Syslog None Of SMTP입니다. - 설명 -선택사항입니다. 작성 중인 규칙에 대한 설명을 입력하십시오.
- 조건 추가를 클릭하십시오.
- 조건 분할창에서 다음 조건을 선택하십시오.
- 첫 번째 목록에서 프로토콜 또는 엔드포인트 모니터링을 선택하십시오.
- 두 번째 목록에서 있음을 선택하십시오.
- 세 번째 목록에서 None Of SMTP를 선택하십시오.
- 조치 분할창에서 조치 추가를 클릭하십시오.
- 조치 목록에서 모두: Syslog 서버에 로그를 선택하십시오.
- 다음 옵션을 구성하십시오.
- 호스트 - QRadar의 IP 주소를 입력하십시오.
- Port - 514 를 syslog 포트로 입력하십시오.
- 메시지 -다음 문자열을 입력하여 None Of SMTP 이벤트에 대한 메시지를 추가하십시오.
LEEF:1.0|Symantec|DLP|2:medium|$POLICY$|src=$SENDER$|dst=$RECIPIENTS$|rules=$RULES$|matchCount=$MATCH_COUNT$|blocked=$BLOCKED$|incidentID=$INCIDENT_ID$|incidentSnapshot=$INCIDENT_SNAPSHOT$|subject=$SUBJECT$|fileName=$FILE_NAME$|parentPath=$PARENT_PATH$|path=$PATH$|quarantineParentPath=$QUARANTINE_PARENT_PATH$|scan=$SCAN$|target=$TARGET$ - 레벨 -이 목록에서 6-정보용을 선택하십시오.
- 저장을 클릭하십시오.