이메일 템플리트를 사용자 정의하기 위한 팁 및 요령

IBM® QRadar ® 의 사용자 정의 경보 이메일 템플리트는 속도 템플리트를 사용하여 구현됩니다. 속도 는 막대한 양의 전력 및 프로그램을 제공하는 Java 기반 템플리트 언어입니다.

참고: 이 기술적 블로그 기사는 있는 그대로의 이며 추가 검증을 거치지 않았습니다.

문제점-다중 차용 도메인

현재는, 멀티 테넌시 또는 중첩된 IP 주소에 대한 DomainID가 사용자 정의 이메일 템플리트에서 사용 가능하지 않습니다.

솔루션-AQL 사용자 정의 특성 사용 QRadar

QRadar 에는 다음 구문을 사용할 때 이메일 템플리트에서 사용할 수 있는 AQL (Ariel query language) 사용자 정의 특성이 있습니다.

${AqlCustomPropertiesList}
다음 화면 캡처가 표시되면 도메인 정보를 포함하는 AQL 사용자 정의 특성을 작성하는 것이 간단하다.
그림 1. AQL 사용자 정의 특성
도메인 정보를 설명 필드에 입력해야 함을 표시하는 이미지입니다.

그러나, aas, 다중 AQL 사용자 정의 특성이 있으며 이메일 템플리트가 허용하는 유일한 것은 AqlCustomProperties 목록 및 해당 값을 가져오는 것입니다.

AQL Custom Properties: GregAQL: Net_10_0_0_0
00MYAQL: Net_10_0_0_0
DomainInformation: ApophisDomain (ID: 1)
SystemName: ApophisQAFedora
Velocity는 유연한 Java 기반의 템플릿 언어이기 때문에, 우리는 이 언어를 각각 살펴보고 우리가 원하는 것을 인쇄할 수 있다.
#foreach ( $str in $AqlCustomPropertiesList.split("\n") )
#if ( $str.contains('DomainInformation') )
                DomainInformation:                             $str
#end
#end
이메일 템플리트에 이전 코드 예제를 추가하면 원하는 결과를 얻을 수 있습니다.
DomainInformation: DomainInformation: ApophisDomain  (ID: 1)

다음 문자열 중 하나를 사용하여 지정된 사용자 정의, 계산 또는 AQL 특성의 값을 인쇄할 수도 있습니다.

  • ${body.CustomProperty(“CustomName”)}
  • ${body.CalculatedProperty(“CalculatedName”)}
  • ${body.AqlCustomProperty(“AQLName”)}

템플리트는 다음 코드 스니펫과 같이 단순합니다.

DomainInformation: ${body.AqlCustomProperty(“DomainInformation”)}