SMTP 응답 규칙 작성
Symantec DLP에서 SMTP 응답 룰을 구성할 수 있습니다.
프로시저
- Symantec DLP 사용자 인터페이스에 로그인하십시오.
- 메뉴에서 관리 > 정책 > 응답 규칙을 선택하십시오.
- 응답 규칙 추가를 클릭하십시오.
- 다음 응답 규칙 유형 중 하나를 선택하십시오.
- 자동 응답 - 자동 응답 규칙이 인시던트가 발생할 때 자동으로 트리거됩니다. 기본값입니다.
- 스마트 응답 - 스마트 응답 규칙이 인시던트 명령 화면에 추가되고 권한 부여된 Symantec DLP 사용자에 의해 처리됩니다.
- 다음을 클릭하십시오.
다음 값을 구성하십시오.
- 규칙 이름 -작성 중인 규칙의 이름을 입력하십시오. 이 이름은 정책 작성자가 규칙을 식별하기에 충분히 설명적인 이름입니다.예를 들면
QRadar Syslog SMTP입니다. - 설명 -선택사항입니다. 작성 중인 규칙에 대한 설명을 입력하십시오.
- 조건 추가를 클릭하십시오.
- 조건 패널에서 다음 조건을 선택하십시오.
- 첫 번째 목록에서 프로토콜 또는 엔드포인트 모니터링을 선택하십시오.
- 두 번째 목록에서 있음을 선택하십시오.
- 세 번째 목록에서 SMTP를 선택하십시오.
- 조치 분할창에서 조치 추가를 클릭하십시오.
- 조치 목록에서 모두: Syslog 서버에 로그를 선택하십시오.
- 다음 옵션을 구성하십시오.
- 호스트 - IBM QRadar의 IP 주소를 입력하십시오.
- 포트 - 514 를 syslog 포트로 입력하십시오.
- 메시지 -SMTP 이벤트에 대한 메시지를 추가하려면 다음 문자열을 입력하십시오.
LEEF:2.0|Symantec|DLP|2:medium|$POLICY$|||usrName=$SENDER$|duser=$RECIPIENTS$|rules=$RULES$|matchCount=$MATCH_COUNT$|blocked=$BLOCKED$|incidentID=$INCIDENT_ID$|incidentSnapshot=$INCIDENT_SNAPSHOT$|subject=$SUBJECT$|fileName=$FILE_NAME$|parentPath=$PARENT_PATH$|path=$PATH$|quarantineParentPath=$QUARANTINE_PARENT_PATH$|scan=$SCAN$|target=$TARGET${color} - 레벨 -이 목록에서 6-정보용을 선택하십시오.
- 저장을 클릭하십시오.