None Of SMTP 응답 룰 작성

Symantec DLP에서 None Of SMTP 응답 규칙을 구성할 수 있습니다.

프로시저

  1. 메뉴에서 관리 > 정책 > 응답 규칙을 선택하십시오.
  2. 응답 규칙 추가를 클릭하십시오.
  3. 다음 응답 규칙 유형 중 하나를 선택하십시오.
    • 자동 응답 - 자동 응답 규칙이 인시던트가 발생할 때 자동으로 트리거됩니다. 이는 기본값입니다.
    • 스마트 응답 - 스마트 응답 규칙이 인시던트 명령 화면에 추가되고 권한 부여된 Symantec DLP 사용자에 의해 처리됩니다.
  4. 다음을 클릭하십시오.

    다음 값을 구성하십시오.

  5. 규칙 이름 -작성 중인 규칙의 이름을 입력하십시오. 이 이름은 이상적으로 규칙을 식별하기 위해 정책 작성자를 위해 충분히 기술적입니다. 예를 들어, QRadar Syslog None Of SMTP 입니다.
  6. 설명 -선택사항입니다. 작성 중인 규칙에 대한 설명을 입력하십시오.
  7. 조건 추가를 클릭하십시오.
  8. 조건 분할창에서 다음 조건을 선택하십시오.
    • 첫 번째 목록에서 프로토콜 또는 엔드포인트 모니터링을 선택하십시오.
    • 두 번째 목록에서 있음을 선택하십시오.
    • 세 번째 목록에서 None Of SMTP를 선택하십시오.
  9. 조치 분할창에서 조치 추가를 클릭하십시오.
  10. 조치 목록에서 모두: Syslog 서버에 로그를 선택하십시오.
  11. 다음 옵션을 구성하십시오.
    1. 호스트 - QRadar의 IP 주소를 입력하십시오.
  12. Port - 514 를 syslog 포트로 입력하십시오.
  13. 메시지 -다음 문자열을 입력하여 None Of SMTP 이벤트에 대한 메시지를 추가하십시오.
    LEEF:1.0|Symantec|DLP|2:medium|$POLICY$|src=$SENDER$|dst=$RECIPIENTS$|rules=$RULES$|matchCount=$MATCH_COUNT$|blocked=$BLOCKED$|incidentID=$INCIDENT_ID$|incidentSnapshot=$INCIDENT_SNAPSHOT$|subject=$SUBJECT$|fileName=$FILE_NAME$|parentPath=$PARENT_PATH$|path=$PATH$|quarantineParentPath=$QUARANTINE_PARENT_PATH$|scan=$SCAN$|target=$TARGET$
  14. 레벨 -이 목록에서 6-정보용을 선택하십시오.
  15. 저장을 클릭하십시오.

다음에 수행할 작업

이제 IBM QRadar를 구성할 준비가 되었습니다.