자동 에스컬레이션
QRadar® 관리자는 오펜스를 SOAR로 자동으로 에스컬레이션하는 규칙을 구성할 수 있습니다. 에스컬레이션 규칙은 심각도, 오펜스 유형 또는 기타 기준을 기반으로 할 수 있습니다.
QRadar에서 새 오펜스가 작성되면 잠재적 케이스 후보가 식별되었음을 나타내는 메시지가 QRadar SOAR 인바운드 큐에 추가됩니다.
QRadar SOAR 플러그인에서 에스컬레이션 규칙이 구성되면, 자동화된 태스크가 백그라운드에서 실행되어 큐를 모니터하고 에스컬레이션 조건과 일치하는 경우 수신 오펜스를 에스컬레이션합니다.
| 패턴 | 의미 |
|---|---|
| * | 모두 일치합니다. |
| ? | 단일 문자와 일치합니다. |
| [seq] | 임의의 문자를 순서대로 일치시킵니다. |
| [!seq] | 순서에 없는 문자와 일치합니다. |

오펜스가 에스컬레이션 기준을 충족하면 앱이 SOAR 에서 이전에 동일한 오펜스 ID로 에스컬레이션된 열린 케이스를 검색합니다. 찾을 수 없는 경우 새 케이스를 작성합니다. 이러한 방식으로 새 오펜스는 자동으로 계속해서 새 SOAR 케이스에 맵핑됩니다.
다중 조직 지원 을 사용하는 경우 자동 에스컬레이션 규칙이 맵핑된 모든 QRadar 도메인에 적용됩니다. 오펜스의 도메인 정보는 SOAR에서 맵핑된 조직을 찾는 데 사용됩니다. 맵핑된 조직을 찾을 수 없는 경우 자동 에스컬레이션 조건이 충족되더라도 오펜스가 에스컬레이션되지 않습니다.
오펜스와 케이스 간의 필드 맵핑은 맵핑 템플리트에 의해 정의됩니다. 템플리트는 자동으로 케이스 유형, 지정된 그룹 및 기타 케이스 필드를 판별합니다. 각 케이스 에스컬레이션 규칙은 다른 템플리트를 사용할 수 있습니다. 템플릿을 사용하여 필드를 매핑하는 방법에 대한 자세한 내용은 템플릿 매핑을 참조하세요.