자동 케이스 업데이트
IBM® QRadar® 의 오펜스는 시간이 경과함에 따라 계속해서 진화하며 새 이벤트 및 IP 주소는 오펜스가 작성된 후에 오펜스와 연관될 수 있습니다.
이러한 업데이트는 케이스와 오펜스가 모두 열려 있는 경우 해당 케이스에 자동으로 푸시됩니다. 케이스를 작성하는 데 사용된 동일한 템플리트가 케이스를 업데이트하는 데 사용되기 때문에 케이스가 작성된 후 해당 템플리트에 대한 변경사항은 케이스가 업데이트되는 방법에 영향을 줍니다. 마찬가지로 템플리트를 삭제하면 템플리트를 사용하여 작성된 케이스가 더 이상 업데이트되지 않습니다.
Jinja2 구문을 사용하는 맵핑을 포함하는 케이스 필드는 템플리트가 필드를 잠김으로 표시하지 않는 한 오펜스가 변경될 때마다 업데이트됩니다. 자세한 정보는 케이스 필드 맵핑을 참조하십시오.
앱이 구성되는 방법에 따라 QRadar 오펜스에 대한 업데이트도 SOAR 케이스에 대해 작성될 새 아티팩트를 트리거할 수 있습니다. 아티팩트 작성을 포함하도록 템플리트를 사용자 정의하는 방법에 대한 정보는 케이스 맵핑 도구를 사용하여 템플리트 작성을 참조하십시오.