대부분의 경우 케이스 맵핑 템플리트 에 의해 생성되는 템플리트가 충분합니다. 그러나 고급 템플리트를 사용할 수 있습니다. 케이스 맵핑 템플리트 를 사용하여 기존 템플리트를 수정하고 원하는 템플리트를 얻은 후 다운로드하여 수정할 수 있습니다.
시작하기 전에
Jinja2 템플리트 언어를 사용하는 필터 표현식을 작성하는 방법을 알아야 합니다. 자세한 정보는 필터 표현식을 참조하십시오.
이 태스크에 대한 정보
템플리트는 JSON 문서로 렌더링됩니다. 문서는 SOAR 플랫폼에 게시되어 새 케이스를 생성하거나 SOAR 웹 URL 형식의 키-값 매개변수를 사용하여 URL 로 변환됩니다. 자세한 내용은 웹 URL 통합 가이드를 참조하세요.
프로시저
- QRadar 관리 탭의 IBM QRadar SOAR 플러그인 섹션에서 구성을 클릭하십시오.
- 에스컬레이션 탭을 클릭하십시오.
- 선택사항: 케이스 맵핑 템플리트 를 사용하여 기존 템플리트를 수정하십시오.
- 목록에서 템플리트를 선택하고 수정을 클릭하십시오.
- 기존 템플리트를 다운로드하여 수동으로 편집하려면 다음 단계를 수행하십시오.
- QRadar 관리 탭의 IBM QRadar SOAR 플러그인 섹션에서 구성을 클릭하십시오.
- 에스컬레이션 탭의 템플리트 파일 섹션에서 시작할 템플리트를 선택하고 다운로드를 클릭하십시오.
- 텍스트 편집기 애플리케이션을 사용하여 다운로드한 JSON 파일을 열고 편집하십시오.
- 새 템플리트를 처음부터 작성하려면 다음 단계를 수행하십시오.
- 텍스트 편집기를 사용하여 새 일반 텍스트 파일을 작성하십시오.
- Jinja2 템플리트 언어를 사용하여 케이스 맵핑 템플리트 스펙을 작성하십시오.
변수 이름 및 문자열 지정이 큰따옴표로 묶여 있는지 확인하십시오.
다음 예제에서는 오펜스 설명을 기반으로 인시던트 유형 필드를 다른 값으로 맵핑하는 것을 지원하도록 템플리트가 수정되었습니다.
{
"name": "QRadar {{offense.offense_type_name}} - {{offense.offense_source}}, ID:
{{offense.id}}",
{# Set incident id from description #}
{% if "malware" in offense.description %}
"incident_type_ids": "Malware",
{% else %}
"incident_type_ids": "Other",
{% endif %}
"confirmed": 0,
"description" : "{{offense.event_count}} events in {{offense.category_count}} categories:
{{offense.description}}",
"discovered_date": {{offense.start_time}},
"start_date": {{offense.start_time}},
"severity_code" : {{offense.severity | severity}}
}
"type": "IP Address",
"value": "{{e.sourceip|js}}",
"description": "Source {{e.sourceip|js}}" } {% if not loop.last %},{% endif %}
{% endfor %} ]
}
FROZEN="incident_type_ids","name","start_date","confirmed","discovered_date"
- .json 확장자를 사용하여 파일을 저장하십시오.
- 개정된 템플리트를 다시 QRadar SOAR 플러그인 앱에 업로드하려면 다음 단계를 따르십시오.
- 에스컬레이션 탭의 템플리트 파일 섹션에서 템플리트 업로드를 클릭하십시오.
- 파일을 찾아보고 업로드를 클릭하십시오.
- 템플리트를 테스트하려면 목록에서 템플리트를 선택하고 수정 을 클릭한 후 템플리트 테스트를 클릭하십시오.