수동으로 템플리트 작성

대부분의 경우 케이스 맵핑 템플리트 에 의해 생성되는 템플리트가 충분합니다. 그러나 고급 템플리트를 사용할 수 있습니다. 케이스 맵핑 템플리트 를 사용하여 기존 템플리트를 수정하고 원하는 템플리트를 얻은 후 다운로드하여 수정할 수 있습니다.

시작하기 전에

Jinja2 템플리트 언어를 사용하는 필터 표현식을 작성하는 방법을 알아야 합니다. 자세한 정보는 필터 표현식을 참조하십시오.

이 태스크에 대한 정보

템플리트는 JSON 문서로 렌더링됩니다. 문서는 SOAR 플랫폼에 게시되어 새 케이스를 생성하거나 SOAR 웹 URL 형식의 키-값 매개변수를 사용하여 URL 로 변환됩니다. 자세한 내용은 웹 URL 통합 가이드를 참조하세요.

프로시저

  1. QRadar 관리 탭의 IBM QRadar SOAR 플러그인 섹션에서 구성을 클릭하십시오.
  2. 에스컬레이션 탭을 클릭하십시오.
  3. 선택사항: 케이스 맵핑 템플리트 를 사용하여 기존 템플리트를 수정하십시오.
    1. 목록에서 템플리트를 선택하고 수정을 클릭하십시오.

      케이스 맵핑 템플리트사용에 대한 자세한 정보는 케이스 맵핑 도구를 사용하여 템플리트 작성을 참조하십시오.

  4. 기존 템플리트를 다운로드하여 수동으로 편집하려면 다음 단계를 수행하십시오.
    1. QRadar 관리 탭의 IBM QRadar SOAR 플러그인 섹션에서 구성을 클릭하십시오.
    2. 에스컬레이션 탭의 템플리트 파일 섹션에서 시작할 템플리트를 선택하고 다운로드를 클릭하십시오.
    3. 텍스트 편집기 애플리케이션을 사용하여 다운로드한 JSON 파일을 열고 편집하십시오.
  5. 새 템플리트를 처음부터 작성하려면 다음 단계를 수행하십시오.
    1. 텍스트 편집기를 사용하여 새 일반 텍스트 파일을 작성하십시오.
    2. Jinja2 템플리트 언어를 사용하여 케이스 맵핑 템플리트 스펙을 작성하십시오.

      변수 이름 및 문자열 지정이 큰따옴표로 묶여 있는지 확인하십시오.

      다음 예제에서는 오펜스 설명을 기반으로 인시던트 유형 필드를 다른 값으로 맵핑하는 것을 지원하도록 템플리트가 수정되었습니다.

      {
      "name": "QRadar {{offense.offense_type_name}} - {{offense.offense_source}}, ID:
      {{offense.id}}",
      {# Set incident id from description #}
      {% if "malware" in offense.description %}
      "incident_type_ids": "Malware",
      {% else %}
      "incident_type_ids": "Other",
      {% endif %}
      "confirmed": 0,
      "description" : "{{offense.event_count}} events in {{offense.category_count}} categories:
      {{offense.description}}",
          "discovered_date": {{offense.start_time}},
          "start_date": {{offense.start_time}},
          "severity_code" : {{offense.severity | severity}}
      }
      "type": "IP Address",
      "value": "{{e.sourceip|js}}",
      "description": "Source {{e.sourceip|js}}" } {% if not loop.last %},{% endif %}
          {% endfor %} ]
      }
      FROZEN="incident_type_ids","name","start_date","confirmed","discovered_date"
    3. .json 확장자를 사용하여 파일을 저장하십시오.
  6. 개정된 템플리트를 다시 QRadar SOAR 플러그인 앱에 업로드하려면 다음 단계를 따르십시오.
    1. 에스컬레이션 탭의 템플리트 파일 섹션에서 템플리트 업로드를 클릭하십시오.
    2. 파일을 찾아보고 업로드를 클릭하십시오.
    3. 템플리트를 테스트하려면 목록에서 템플리트를 선택하고 수정 을 클릭한 후 템플리트 테스트를 클릭하십시오.