유효성 검증 보고서 읽기

유효성 검증이 완료되고 나면 보고서를 내보내거나 온라인으로 보고서를 읽을 수 있습니다.

프로시저

  1. QRadar® 콘솔에서 사전 유효성 검증 을 클릭하십시오.
  2. JSON 형식으로 보고서를 다운로드하려면 페이지의 오른쪽 상단에 있는 다운로드 아이콘 ( 다운로드 아이콘) 을 클릭하십시오.
  3. 보고서를 온라인으로 읽으려면 페이지의 오른쪽 상단에 있는 문서 아이콘 ( 보고서 읽기 아이콘) 을 클릭하십시오.
    다음 표에서는 유효성 검증 단계를 설명하고 오류를 수정하기 위한 해결책을 제공합니다.
    표 1. 확장 .zip 파일
    룰 이름 설명
    확장 .zip 파일 컨텐츠 확인 확장 .zip 파일을 추출할 수 있고 필요한 파일을 포함하는지 여부를 확인합니다.
    컨텐츠 내보내기 XML이 있는지 확인 확장 .zip 파일에 컨텐츠 XML이 포함되어 있는지 확인합니다. 그렇지 않으면 검사 프로세스가 중단됩니다.
    확장 manifest가 있는지 확인 확장자 .zip 파일에 manifest.txt가 포함되어 있는지 확인합니다. 그렇지 않으면 검사 프로세스가 중단됩니다.
    표 2. 확장 manifest(manifest.txt)
    룰 이름 설명
    확장 속성 정의 파일 manifest.txt (확장 정보) 가 JSON 형식인지 확인합니다. 그렇지 않으면 검사 프로세스가 중단됩니다. X-Force App Exchange 제출 포털에서 manifest.txt 파일을 다운로드할 수 있으며 관련 필드가 자동으로 생성됩니다.
    확장 버전 형식이 유효함 확장 버전 ( manifest.txtversion 필드) 이 MAJOR.MINOR.PATCH입니다.
    최소 QRadar 버전이 올바름 지원되는 QRadar 버전 ( manifest.txt에 정의된min_qradar_version ) 이 올바른지 확인합니다. 세 자리 (2019.14.6) 또는 네 자리 (2019.14.6.20201205215722) 의 시퀀스로 형식화될 수 있습니다. SSH를 사용하여 QRadar 에 로그인하고 /opt/qradar/bin/myver 를 사용하여 개발 환경에서 QRadar 버전을 찾을 수 있습니다.
    확장은 영어를 지원해야 함 doc.extension_manifest.supported_language_set (배열) 에 최소한 'en-US' 가 포함되어 있는지 확인합니다. 이 필드는 X-Force App Exchange 제출 포털에서 생성됩니다.
    확장 패키지 크기가 유효함 manifest.txt 파일에서 doc.extension_manifest.package_size 를 확인합니다. 이 필드는 X-Force App Exchange 제출 포털에서 생성됩니다.
    기타 필드에 대한 검사 필수 필드 (이름, 설명, 작성자 및 작성자 이메일) 가 manifest.txt 파일에 정의되어 있는지 확인합니다. 이 필드는 X-Force App Exchange 제출 포털에서 생성됩니다.
    표 3. 확장 서명
    룰 이름 설명
    서명 아티팩트는 META-INF 디렉토리에 배치됩니다. 확장이 서명되었는지 여부를 확인합니다. 자세한 정보는 유효성 검증을 위해 확장 .zip 파일을 준비하는 방법을 참조하십시오.
    표 4. 컨텐츠 XML
    룰 이름 설명
    컨텐츠 내보내기 XML 로드 컨텐츠 XML을 로드할 수 있는지 확인합니다.
    애플리케이션 정보가 유효함 이 컨텐츠 XML에서 애플리케이션을 내보내는지 여부를 확인합니다. 예인 경우 해당 애플리케이션의 정보가 올바른지 확인하십시오.
    QRadar 버전 번호의 형식이 올바른 형식입니다. <qradarversion>...</qradarversion> 에 올바른 형식의 올바른 QRadar 버전이 포함되어 있는지 확인합니다. 이 필드는 QRadar에 의해 자동으로 생성됩니다. 자세한 정보는 다른 유형의 사용자 정의 컨텐츠 항목 내보내기를 참조하십시오.
    사용자 정의 이벤트 특성 상태 검사 이 컨텐츠 XML의 사용자 정의 특성이 공개된 확장과 충돌하는지 확인합니다. 확장에 공개된 다른 확장과 이름이 동일한 특성이 포함되어 있는 경우 올바르게 설치할 수 없습니다. 충돌하는 사용자 정의 특성을 수정하거나 방지하기 위해 IBM QRadar 사용자 정의 특성 사전QRadar 콘솔에 설치하고 콘솔 UI에서 특성을 선택하여 컨텐츠 XML을 내보낼 수 있습니다.
    사용자 정의 검색 상태 검사 수동 수정으로 인해 검색 속성이 누락되었는지 여부를 확인합니다.
    사용자 정의 규칙 상태 검사 수동 수정으로 인해 규칙 속성이 누락되었는지 여부를 확인합니다.
    표 5. 애플리케이션 .zip 파일
    룰 이름 설명
    애플리케이션 .zip 파일 추출 애플리케이션 .zip 파일을 추출할 수 있는지 여부를 확인합니다.
    애플리케이션 로드 중 manifest.json manifest.json 파일이 올바른 JSON 형식인지 확인합니다.
    애플리케이션 버전 형식이 올바름 애플리케이션 버전 ( manifest.jsonversion 필드) 이 MAJOR.MINOR.PATCH입니다.
    App Framework V2 에서 지원됨 애플리케이션이 앱 프레임워크 V2에서 제공하는 새 기본 이미지를 사용하는지 여부를 확인합니다. 자세한 정보는 QRadar: 앱 프레임워크 v1 에서 V2로 애플리케이션을 마이그레이션하는 방법을 참조하십시오.
    환경 변수 확인 manifest.json 파일의 environment_variables 값이 올바른 형식인지 확인합니다. 자세한 정보는 QRadar 앱 프레임워크-Manifest 오브젝트 유형-환경 변수를 참조하십시오.
    서비스 이름 및 포트 확인 manifest.json 파일의 environment_variables 값이 올바른 형식인지 확인합니다. 자세한 정보는 QRadar 앱 프레임워크-Manifest 오브젝트 유형-서비스 유형을 참조하십시오.
    참고: 확장에 앱이 포함되지 않은 경우 Application.zip 파일의 규칙 검사를 건너뜁니다.
    표 6. 설치 스크립트
    룰 이름 설명
    폴더 구조가 올바름 앱 .zip 파일에 필수 폴더가 포함되어 있는지 확인합니다.
    인터넷에 액세스하지 않고 Python 패키지의 종속성을 분석해야 합니다. Python 패키지의 종속성을 로컬에서 분석할 수 있는지 확인합니다. 인터넷에 액세스하지 않고 애플리케이션을 성공적으로 설치할 수 있어야 합니다.
    설치 스크립트가 인터넷에 액세스하지 않아야 함 container/runcontainer/buildinit 스크립트에 인터넷에 액세스하기 위한 명령이 포함되어 있지 않은지 확인합니다.
    대체 패키지 확인 애플리케이션 .zip 파일이 OpenSSH 및 SQLite3의 자체 버전을 설치하는지 확인합니다. 이러한 패키지는 이미 App Framework V2 런타임 환경에서 제공됩니다.
    init 스크립트에서 sudo를 사용하지 않아야 함 sudo 명령이 container/runcontainer/build 디렉토리의 init 스크립트에서 사용되는지 확인합니다.
    사용자 정의 encdec.py 및 qpylib를 사용하지 않아야 함 애플리케이션 .zip 파일에 홈 빌드된 qpylib 라이브러리가 포함되어 있는지 확인합니다. qpylib 라이브러리는 App Framework V2 런타임 환경에 이미 제공되어 있습니다.
    참고: 확장에 앱이 포함되지 않은 경우 설치 스크립트 의 규칙 검사를 건너뜁니다.
    표 7. 확장 및 애플리케이션 교차 확인
    룰 이름 설명
    제공된 최소 지원 QRadar 버전에 컨텐츠를 설치할 수 있습니다. 컨텐츠 XML을 지원되는 최소 QRadar 버전에 설치할 수 있는지 여부를 확인합니다. 이 버전은 manifest.txtmin_qradar_version 필드에 정의되어 있습니다.

    예:

    • min_qradar_version 이 "7.3.2" 로 설정되고 컨텐츠 XML이 7.3.2 수정팩 5 (7.3.2 20191022133252) 에서 내보내집니다.
    • min_qradar_version 이 "7.3.2" 로 설정되고 컨텐츠 XML이 7.3.1 GA (7.3.1. 20171206222136) 에서 내보내집니다.
    • min_qradar_version 이 "2019.14.0" (7.3.3 GA) 으로 설정되고 컨텐츠 XML이 7.3.3 수정팩 6 (2019.14.6.20201205215722) 에서 내보내집니다.
    참고:
    • /opt/qradar/bin/myver 를 사용하여 SSH를 통해 QRadar 콘솔에 로그인하여 내부 QRadar 버전 (4자리숫자) 을 볼 수 있습니다.
    • manifext.txtmin_qradar_version 은 세 자리 (2019.14.6) 또는 네 자리 (2019.14.6.20201205215722) 의 시퀀스입니다.
    컨텐츠 XML에서앱 프레임워크 V2 를 제공하는 내보낸 QRadar 버전을 확인하십시오. App Framework V2 는 QRadar 7.3.3 수정팩 6+, 7.4.1 수정팩 2+또는 QRadar 7.4.2+( 7.4.0.x에서 지원되지 않음) 에서 제공됩니다. 확장에 App Framework V2에서 실행되는 애플리케이션이 하나 이상 포함되어 있는 경우 이 규칙은 지원되는 QRadar 버전 목록에서 컨텐츠 XML을 내보냈는지 여부를 확인합니다.
    manifest.txt 제공 App Framework V2 에서 지원되는 최소 QRadar 버전을 확인하십시오. 확장에 App Framework V2에서 실행되는 애플리케이션이 하나 이상 포함된 경우 이 규칙은 지원되는 최소 버전 ( manifest.txtmin_qradar_version ) 이 App Framework V2를 제공하는지 확인합니다.
    표 8. 보안 검사
    룰 이름 설명
    Python 코드에 대한 보안 검사

    IBM QRadar Pre-Validation 앱은 Bandit를 사용하여 Python 코드에서 공통 보안 문제를 찾습니다.

    Bandit 또는 다른 자동화 도구에서 False Positive 결과를 생성하는 것은 흔한 일입니다. 보고서를 분석하여 결과의 유효성을 판별하십시오.

  4. 필요한 경우 정정된 압축 파일을 업로드하고 패키지의 유효성을 다시 검증하십시오.