필터 표현식
수동으로 또는 케이스 맵핑 도구를 사용하여 템플리트를 빌드하는지 여부에 관계없이 Jinja2 템플리트 언어를 사용하여 맵핑 표현식을 정의해야 합니다. Jinja2 필터는 QRadar® 오펜스 데이터를 SOAR에서 사용할 수 있는 형식으로 변환합니다.
Jinja 필터 표현식은 값이 케이스에 복사되기 전에 값을 형식화하거나 수정합니다. 필터 표현식을 빌드할 때 필터는 파이프 (|) 로 오펜스 필드 이름과 구분됩니다. 기호를 사용하십시오 (다음 예제 참조).
{{ offense.<offense_field>|<filter_name> }}다음 표에서는 SOAR 맵핑 템플리트를 빌드할 때 사용할 수 있는 필터의 예제를 표시합니다. Jinja 사용에 대한 자세한 정보는 JINJA 3.1.x 문서 (https://jinja.palletsprojects.com/en/3.1.x/) 를 참조하십시오.
| 필터 이름 | 설명 | 샘플 사용법 |
|---|---|---|
|
epoch 밀리초 시간소인 값을 경과된 시간의 문자열 표시 (밀리초) 로 변환합니다. |
{{ offense.start_time|ago }} |
|
값 목록을 쉼표로 구분된 문자열로 변환합니다. |
{{ offense.categories|csv }} |
|
이메일 주소가 SOAR 조직에 있는 경우 표시 이름을 이메일 주소로 변환합니다. 이메일이 없으면 app.config 파일에 지정된 기본 SOAR 이메일 주소를 리턴합니다. |
{{ offense.assigned_to|res_email }} |
|
값의 HTML 이스케이프 버전입니다. |
|
|
epoch 밀리초 시간소인 값을 ISO8601 datetime값으로 변환합니다. |
{{ offense.start_time|iso8601 }} |
|
|
{{ offense.description|js }} |
|
값의 JSON 친화적 버전입니다. |
{{ offense.description|js }} |
|
로컬 대상 IP 무시 목록에 있는 모든 항목을 값 목록에서 제거합니다. |
{{ offense.local_destination_addresses|local_dest_ip_whitelist }} |
|
숫자 QRadar 심각도를 SOAR 심각도에 맵핑합니다.
|
{{ offense.severity|severity }} |
|
값 목록에서 소스 IP 무시 목록에 있는 모든 항목을 제거합니다. |
{{ offense.source_addresses|src_ip_whitelist }} |
|
값 목록에서 중복 항목을 제거합니다. |
|
템플리트는 .json 문서로 렌더링됩니다. 이 문서는 SOAR에 게시되어 새 케이스를 생성하거나 SOAR 웹 URL 형식의 키 값 매개변수를 사용하여 URL 로 변환됩니다. 웹 URL 형식에 대한 자세한 내용은 웹 URL 통합 가이드를 참조하세요.