이벤트 및 플로우 사용자 정의 이메일 알림 구성

IBM QRadar에서 규칙을 구성할 때 규칙이 응답을 생성할 때마다 수신인에게 이메일 알림이 전송되도록 지정하십시오. 이메일 알림은 이벤트 또는 플로우 특성과 같은 유용한 정보를 제공합니다.

이 태스크에 대한 정보

alert-config.xml 파일을 편집하여 룰 응답에 대한 이메일 알림에 포함된 컨텐츠를 사용자 정의할 수 있습니다.
참고: 플로우에 대한 참조는 IBM QRadar Log Manager에 적용되지 않습니다.

기본 파일을 겹쳐쓸 위험이 없이 안전하게 파일의 사본을 편집할 수 있는 임시 디렉토리를 작성해야 합니다. alert-config.xml 파일을 편집하고 저장한 후에는 변경사항의 유효성을 검증하는 스크립트를 실행해야 합니다. 유효성 검증 스크립트가 자동으로 변경사항을 스테이징 영역에 적용합니다. 모든 어플라이언스에 대한 구성 파일을 다시 빌드하려면 전체 구성을 배치해야 합니다.

중요: IBM QRadar on Cloud의 경우 IBM 지원 센터에서 티켓을 열어 alert-config.xml 파일의 사본을 가져와야 합니다. 업데이트된 alert-config.xml 파일을 QRadar on Cloud 인스턴스에 적용하려면 다른 티켓을 열어야 합니다.

프로시저

  1. SSH를 사용하여 루트 사용자로 QRadar Console 에 로그인하십시오.
  2. 기본 파일의 사본을 안전하게 편집하는 데 사용할 새 임시 디렉토리를 작성하십시오.
  3. custom_alerts 디렉토리에 저장된 파일을 임시 디렉토리로 복사하려면 다음 명령을 입력하십시오.
    cp /store/configservices/staging/globalconfig/templates/custom_alerts/*.* <directory_name>

    <directory_name>은(를) 사용자가 작성한 임시 디렉토리의 이름입니다.

  4. 파일 복사가 완료되었는지 확인하십시오.
    1. 디렉토리의 파일을 나열하려면 ls -lah를 입력하십시오.
    2. alert-config.xml 파일이 나열되어 있는지 확인하십시오.
  5. 편집할 alert-config.xml 파일을 여십시오.
  6. <template> 요소의 컨텐츠를 편집하십시오.
    1. 필수: 사용할 템플리트 유형을 지정하십시오. 올바른 옵션은 event 또는 flow입니다.
      <templatetype>event</templatetype>
      <templatetype>flow</templatetype>
    2. 이메일 템플리트의 이름을 입력하십시오.
      <templatename>Default flow template</templatename>

      둘 이상의 템플리트가 있는 경우 템플리트 이름이 고유한지 확인하십시오.

    3. <active> 요소를 true로 설정하십시오.

      <active>true</active>

    4. 보려는 정보를 포함하도록 <body> 또는 <subject> 요소의 매개변수를 편집하십시오.
      중요: QRadar에서 옵션으로 표시하려는 각 이벤트 및 플로우 템플리트 유형에 대해 <active></active> 특성을 True 로 설정해야 합니다. 각 유형에 대해 하나 이상의 활성 템플리트가 있어야 합니다.

      또한 <filename></filename> 특성이 비어 있는지 확인해야 합니다.

      템플리트에서 사용할 수 있는 알림 매개변수:
      표 1. 채택된 알림 매개변수
      공통 매개변수 이벤트 매개변수 플로우 매개변수
      AppName EventCollectorID 유형
      RuleName DeviceId CompoundAppID
      RuleDescription DeviceName FlowSourceIDs
      EventName DeviceTime SourceASNList
      EventDescription DstPostNATPort DestinationASNList
      EventProcessorId SrcPostNATPort InputIFIndexList
      Qid DstMACAddress OutputIFIndexList
      카테고리 DstPostNATIPAddress AppId
      RemoteDestinationIP DstPreNATIPAddress 호스트
      페이로드 SrcMACAddress 포트
      신뢰성 SrcPostNATIPAddress SourceBytes
      관련성 SrcPreNATIPAddress SourcePackets
      소스 SrcPreNATPor 방향
      SourcePort DstPreNATPort SourceTOS
      SourceIP   SourceDSCP
      대상   SourcePrecedence
      DestinationPort   DestinationTOS
      DestinationIP   DestinationDSCP
      DestinationUserName   SourceASN
      프로토콜   DestinationASN
      StartTime   InputIFIndex
      지속 기간   OutputIFIndex
      StopTime   FirstPacketTime
      EventCount   LastPacketTime
      SourceV6   TotalSourceBytes
      DestinationV6   TotalDestinationBytes
      UserName   TotalSourcePackets
      DestinationNetwork   TotalDestinationPackets
      SourceNetwork   SourceQOS
      심각도(Severity)   DestinationQOS
      CustomProperty   SourcePayload
      CustomPropertiesList    
      CalculatedProperty    
      CalculatedPropertiesList    
      AQLCustomProperty    
      AqlCustomPropertiesList    
      LogSourceId    
      LogSourceName    
      참고: CustomProperties, CalculatedProperties, 또는 AqlCustomProperties 매개변수를 사용할 때 전체 목록을 검색하지 않으려면 다음 태그를 사용하여 특정 속성을 선택할 수 있습니다:
      • 사용자 정의 특성:${body.CustomProperty("<custom_property_name>")}
      • 계산된 특성: ${body.CalculatedProperty("<calculated_property_name>")}
      • AQL 사용자 정의 특성: ${body.AqlCustomProperty("<AQL_custom_property_name>")}
  7. 선택사항: 여러 이메일 템플리트를 작성하려면 alert-config.xml 파일의 <template> 요소에 다음 샘플 이메일 템플리트를 복사하여 붙여넣으십시오. 추가하는 각 템플리트에 대해 6단계를 반복하십시오.
    샘플 이메일 템플리트:
    <template>
      <templatename>Default Flow</templatename>
      <templatetype>flow</templatetype>
      <active>true</active>
      <filename></filename>
      <subject>${RuleName} Fired </subject>
      <body>
         The ${AppName} event custom rule engine sent an automated response:
    
         ${StartTime}
    
         Rule Name:                                  ${RuleName}
         Rule Description:                           ${RuleDescription}
    
         Source IP:                                  ${SourceIP}
         Source Port:                                ${SourcePort}
         Source Username (from event):               ${UserName}
         Source Network:                             ${SourceNetwork}
    
         Destination IP:                             ${DestinationIP}
         Destination Port:                           ${DestinationPort}
         Destination Username (from Asset Identity): ${DestinationUserName}
         Destination Network:                        ${DestinationNetwork}
    
         Protocol:                                   ${Protocol}
         QID:                                        ${Qid}
    
         Event Name:                                 ${EventName}
         Event Description:                          ${EventDescription}
         Category:                                   ${Category}
    
         Log Source ID:                              ${LogSourceId}
         Log Source Name:                            ${LogSourceName}
    
         Payload:                                    ${Payload}
               
         CustomPropertiesList:                       ${CustomPropertiesList}
       
         AQL Custom Property, CEP_aql_1:             ${body.AqlCustomProperty("CEP_aql_1")}
    
         Calculated Property, CEP_calc_2:            ${body.CalculatedProperty("CEP_calc_2")} 
       
         Regex Property, CEP_reg_3:                  ${body.CustomProperty("CEP_reg_3")}
    
       </body>
       <from></from>
       <to></to>
       <cc></cc>
       <bcc></bcc>
    </template>
    참고: 현재 멀티 테넌시 또는 겹치는 IP 주소에 대한 DomainID 는 사용자 정의 이메일 템플리트에서 사용할 수 없습니다.
  8. alert-config.xml 파일을 저장하고 닫으십시오.
  9. 다음 명령을 입력하여 변경사항을 유효성 검증하십시오.
    /opt/qradar/bin/runCustAlertValidator.sh <directory_name>

    <directory_name> 매개변수는 작성한 임시 디렉토리의 이름입니다.

    스크립트에서 변경의 유효성 검증을 완료하면 다음 메시지가 표시됩니다. File alert-config.xml was deployed successfully to staging!
  10. QRadar에 변경사항을 배치하십시오.
    1. QRadar에 로그인하십시오.
    2. 탐색 메뉴 ( 탐색 메뉴 아이콘 ) 에서 관리를 클릭하십시오.
    3. 고급 > 전체 구성 배치를 클릭하십시오.
      중요: QRadar 는 전체 구성을 배치할 때 계속해서 이벤트를 수집합니다. 이벤트 콜렉션 서비스를 다시 시작해야 하는 경우 QRadar 는 자동으로 다시 시작하지 않습니다. 배치를 취소하고 더 편리한 시간에 서비스를 다시 시작할 수 있는 옵션이 있음을 나타내는 메시지가 표시됩니다.