이벤트 및 플로우 사용자 정의 이메일 알림 구성
IBM QRadar에서 규칙을 구성할 때 규칙이 응답을 생성할 때마다 수신인에게 이메일 알림이 전송되도록 지정하십시오. 이메일 알림은 이벤트 또는 플로우 특성과 같은 유용한 정보를 제공합니다.
이 태스크에 대한 정보
참고: 플로우에 대한 참조는 IBM
QRadar Log Manager에 적용되지 않습니다.
기본 파일을 겹쳐쓸 위험이 없이 안전하게 파일의 사본을 편집할 수 있는 임시 디렉토리를 작성해야 합니다. alert-config.xml 파일을 편집하고 저장한 후에는 변경사항의 유효성을 검증하는 스크립트를 실행해야 합니다. 유효성 검증 스크립트가 자동으로 변경사항을 스테이징 영역에 적용합니다. 모든 어플라이언스에 대한 구성 파일을 다시 빌드하려면 전체 구성을 배치해야 합니다.
중요: IBM
QRadar on Cloud의 경우 IBM 지원 센터에서 티켓을 열어 alert-config.xml 파일의 사본을 가져와야 합니다. 업데이트된 alert-config.xml 파일을 QRadar on Cloud 인스턴스에 적용하려면 다른 티켓을 열어야 합니다.
프로시저
- SSH를 사용하여 루트 사용자로 QRadar Console 에 로그인하십시오.
- 기본 파일의 사본을 안전하게 편집하는 데 사용할 새 임시 디렉토리를 작성하십시오.
- custom_alerts 디렉토리에 저장된 파일을 임시 디렉토리로 복사하려면 다음 명령을 입력하십시오.
cp /store/configservices/staging/globalconfig/templates/custom_alerts/*.* <directory_name><directory_name>은(를) 사용자가 작성한 임시 디렉토리의 이름입니다. - 파일 복사가 완료되었는지 확인하십시오.
- 디렉토리의 파일을 나열하려면
ls -lah를 입력하십시오. -
alert-config.xml파일이 나열되어 있는지 확인하십시오.
- 디렉토리의 파일을 나열하려면
- 편집할 alert-config.xml 파일을 여십시오.
-
<template>요소의 컨텐츠를 편집하십시오.- 필수: 사용할 템플리트 유형을 지정하십시오. 올바른 옵션은 event 또는 flow입니다.
<templatetype>event</templatetype><templatetype>flow</templatetype> - 이메일 템플리트의 이름을 입력하십시오.
<templatename>Default flow template</templatename>둘 이상의 템플리트가 있는 경우 템플리트 이름이 고유한지 확인하십시오.
-
<active>요소를 true로 설정하십시오.<active>true</active> - 보려는 정보를 포함하도록
<body>또는<subject>요소의 매개변수를 편집하십시오.중요: QRadar에서 옵션으로 표시하려는 각 이벤트 및 플로우 템플리트 유형에 대해<active></active>특성을True로 설정해야 합니다. 각 유형에 대해 하나 이상의 활성 템플리트가 있어야 합니다.또한
<filename></filename>특성이 비어 있는지 확인해야 합니다.템플리트에서 사용할 수 있는 알림 매개변수:표 1. 채택된 알림 매개변수 공통 매개변수 이벤트 매개변수 플로우 매개변수 AppName EventCollectorID 유형 RuleName DeviceId CompoundAppID RuleDescription DeviceName FlowSourceIDs EventName DeviceTime SourceASNList EventDescription DstPostNATPort DestinationASNList EventProcessorId SrcPostNATPort InputIFIndexList Qid DstMACAddress OutputIFIndexList 카테고리 DstPostNATIPAddress AppId RemoteDestinationIP DstPreNATIPAddress 호스트 페이로드 SrcMACAddress 포트 신뢰성 SrcPostNATIPAddress SourceBytes 관련성 SrcPreNATIPAddress SourcePackets 소스 SrcPreNATPor 방향 SourcePort DstPreNATPort SourceTOS SourceIP SourceDSCP 대상 SourcePrecedence DestinationPort DestinationTOS DestinationIP DestinationDSCP DestinationUserName SourceASN 프로토콜 DestinationASN StartTime InputIFIndex 지속 기간 OutputIFIndex StopTime FirstPacketTime EventCount LastPacketTime SourceV6 TotalSourceBytes DestinationV6 TotalDestinationBytes UserName TotalSourcePackets DestinationNetwork TotalDestinationPackets SourceNetwork SourceQOS 심각도(Severity) DestinationQOS CustomProperty SourcePayload CustomPropertiesList CalculatedProperty CalculatedPropertiesList AQLCustomProperty AqlCustomPropertiesList LogSourceId LogSourceName 참고: CustomProperties, CalculatedProperties, 또는 AqlCustomProperties 매개변수를 사용할 때 전체 목록을 검색하지 않으려면 다음 태그를 사용하여 특정 속성을 선택할 수 있습니다:- 사용자 정의 특성:
${body.CustomProperty("<custom_property_name>")} - 계산된 특성:
${body.CalculatedProperty("<calculated_property_name>")} - AQL 사용자 정의 특성:
${body.AqlCustomProperty("<AQL_custom_property_name>")}
- 사용자 정의 특성:
- 필수: 사용할 템플리트 유형을 지정하십시오. 올바른 옵션은 event 또는 flow입니다.
- 선택사항: 여러 이메일 템플리트를 작성하려면 alert-config.xml 파일의
<template>요소에 다음 샘플 이메일 템플리트를 복사하여 붙여넣으십시오. 추가하는 각 템플리트에 대해 6단계를 반복하십시오.샘플 이메일 템플리트:<template> <templatename>Default Flow</templatename> <templatetype>flow</templatetype> <active>true</active> <filename></filename> <subject>${RuleName} Fired </subject> <body> The ${AppName} event custom rule engine sent an automated response: ${StartTime} Rule Name: ${RuleName} Rule Description: ${RuleDescription} Source IP: ${SourceIP} Source Port: ${SourcePort} Source Username (from event): ${UserName} Source Network: ${SourceNetwork} Destination IP: ${DestinationIP} Destination Port: ${DestinationPort} Destination Username (from Asset Identity): ${DestinationUserName} Destination Network: ${DestinationNetwork} Protocol: ${Protocol} QID: ${Qid} Event Name: ${EventName} Event Description: ${EventDescription} Category: ${Category} Log Source ID: ${LogSourceId} Log Source Name: ${LogSourceName} Payload: ${Payload} CustomPropertiesList: ${CustomPropertiesList} AQL Custom Property, CEP_aql_1: ${body.AqlCustomProperty("CEP_aql_1")} Calculated Property, CEP_calc_2: ${body.CalculatedProperty("CEP_calc_2")} Regex Property, CEP_reg_3: ${body.CustomProperty("CEP_reg_3")} </body> <from></from> <to></to> <cc></cc> <bcc></bcc> </template>참고: 현재 멀티 테넌시 또는 겹치는 IP 주소에 대한 DomainID 는 사용자 정의 이메일 템플리트에서 사용할 수 없습니다. -
alert-config.xml파일을 저장하고 닫으십시오. - 다음 명령을 입력하여 변경사항을 유효성 검증하십시오.
/opt/qradar/bin/runCustAlertValidator.sh <directory_name><directory_name> 매개변수는 작성한 임시 디렉토리의 이름입니다.
스크립트에서 변경의 유효성 검증을 완료하면 다음 메시지가 표시됩니다.File alert-config.xml was deployed successfully to staging! - QRadar에 변경사항을 배치하십시오.
- QRadar에 로그인하십시오.
- 탐색 메뉴 (
) 에서 관리를 클릭하십시오. - 고급 > 전체 구성 배치를 클릭하십시오.중요: QRadar 는 전체 구성을 배치할 때 계속해서 이벤트를 수집합니다. 이벤트 콜렉션 서비스를 다시 시작해야 하는 경우 QRadar 는 자동으로 다시 시작하지 않습니다. 배치를 취소하고 더 편리한 시간에 서비스를 다시 시작할 수 있는 옵션이 있음을 나타내는 메시지가 표시됩니다.