케이스 맵핑 도구 를 사용하여 IBM® QRadar® SOAR 플러그인 앱에 QRadar 오펜스 필드를 SOAR 케이스 필드에 맵핑하는 방법을 알리는 사용자 정의된 템플리트를 작성하십시오.
시작하기 전에
Jinja2 템플리트 언어를 사용하여 필터 표현식을 작성하는 방법을 알고 있어야 합니다. 자세한 정보는 필터 표현식을 참조하십시오.
프로시저
- QRadar 관리 탭의 IBM QRadar SOAR 플러그인 섹션에서 구성을 클릭하십시오.
- 에스컬레이션 탭을 클릭하고 새 템플리트 빌드를 클릭하십시오.
템플리트를 빌드하는 데 사용할 수 있는 필드 목록은 SOAR에서 자동으로 검색됩니다.
- 템플리트 이름 필드에 템플리트의 설명 이름을 입력하십시오.
- 맵핑하려는 각 필드에 대해 Jinja2 필터 표현식을 입력하십시오.
필드 옆에 있는 빨간색 별표는 필드가 필수임을 표시합니다.
팁: 필드 옆에 표시되는 새로 고치기 아이콘

은 오펜스가 업데이트될 때마다 필드가 업데이트됨을 표시합니다. 필드를 새로 고치지 않으려면 새로 고치기 아이콘을 클릭하여 잠그십시오.
- 아티팩트 생성 섹션에서 아티팩트를 자동으로 작성할 오펜스 필드를 선택하십시오.
- 포함하려는 각 유형의 오펜스 필드에 대한 선택란을 선택하십시오.
- 각 유형의 오펜스 데이터에 대해 아티팩트 작성에서 특정 주소를 제외하려면 무시 목록 적용 선택란을 선택하십시오.
무시할 주소는 참조 세트의 일부여야 합니다.
팁: 무시할 참조 세트의 이름은 에스컬레이션 탭에서 지정됩니다.
- 추가 아티팩트 작성 섹션에서 아티팩트 작성을 위한 자체 정의를 추가하십시오.
정규화된 오펜스 필드만 아티팩트를 작성하는 데 사용할 수 있습니다.
- 테스트 템플리트를 클릭하십시오.
- 필드 맵핑만 유효성 검증하려면 렌더 테스트 전용 을 선택하십시오.
- 필드 맵핑의 유효성을 검증하고 시뮬레이션된 케이스를 SOAR 플랫폼에 제출하려면 시뮬레이션된 인시던트 렌더링 및 제출 을 선택하십시오.
중요: 시뮬레이션된 케이스를 작성하려면 SOAR 사용자 역할 또는 API키에 SOAR 관리 설정에 지정된 시뮬레이션 권한 이 있어야 합니다.
- 템플리트 저장을 클릭하십시오.
템플리트 파일은 사용자가 정의한 이름 및 필드 맵핑 정의를 기반으로 생성됩니다.