필터 표현식

수동으로 또는 케이스 맵핑 도구를 사용하여 템플리트를 빌드하는지 여부에 관계없이 Jinja2 템플리트 언어를 사용하여 맵핑 표현식을 정의해야 합니다. Jinja2 필터는 QRadar® 오펜스 데이터를 SOAR에서 사용할 수 있는 형식으로 변환합니다.
Jinja 필터 표현식은 값이 케이스에 복사되기 전에 값을 형식화하거나 수정합니다. 필터 표현식을 빌드할 때 필터는 파이프 (|) 로 오펜스 필드 이름과 구분됩니다. 기호를 사용하십시오 (다음 예제 참조).
{{ offense.<offense_field>|<filter_name> }}

다음 표에서는 SOAR 맵핑 템플리트를 빌드할 때 사용할 수 있는 필터의 예제를 표시합니다. Jinja 사용에 대한 자세한 정보는 JINJA 3.1.x 문서 (https://jinja.palletsprojects.com/en/3.1.x/) 를 참조하십시오.

표 1. Jinja2 필터 표현식
필터 이름 설명 샘플 사용법

ago

epoch 밀리초 시간소인 값을 경과된 시간의 문자열 표시 (밀리초) 로 변환합니다.

{{ offense.start_time|ago }}

csv

값 목록을 쉼표로 구분된 문자열로 변환합니다.

{{ offense.categories|csv }}

res_email

이메일 주소가 SOAR 조직에 있는 경우 표시 이름을 이메일 주소로 변환합니다.

이메일이 없으면 app.config 파일에 지정된 기본 SOAR 이메일 주소를 리턴합니다.

{{ offense.assigned_to|res_email }}

html

값의 HTML 이스케이프 버전입니다.

iso8601

epoch 밀리초 시간소인 값을 ISO8601 datetime값으로 변환합니다.

{{ offense.start_time|iso8601 }}

js

json 필터와 동일하지만 결과에서 주변 따옴표를 제거합니다.

{{ offense.description|js }}

json

값의 JSON 친화적 버전입니다.

{{ offense.description|js }}

local_dest_ip_whitelist

로컬 대상 IP 무시 목록에 있는 모든 항목을 값 목록에서 제거합니다.

{{ offense.local_destination_addresses|local_dest_ip_whitelist }}

severity

숫자 QRadar 심각도를 SOAR 심각도에 맵핑합니다.
  • 8-10 = 높음
  • 4-7 = 중간
  • 1-3 = 낮음
{{ offense.severity|severity }}

src_ip_whitelist

값 목록에서 소스 IP 무시 목록에 있는 모든 항목을 제거합니다.

{{ offense.source_addresses|src_ip_whitelist }}

uniq

값 목록에서 중복 항목을 제거합니다.

템플리트는 .json 문서로 렌더링됩니다. 이 문서는 SOAR에 게시되어 새 케이스를 생성하거나 SOAR 웹 URL 형식의 키 값 매개변수를 사용하여 URL 로 변환됩니다. 웹 URL 형식에 대한 자세한 내용은 웹 URL 통합 가이드를 참조하세요.