사용자 정의 조치 추가

네트워크 이벤트에 대한 응답으로 특정 조치를 수행하는 사용자 정의 룰에 스크립트를 첨부하십시오. 사용자 정의 조치 창에서 사용자 정의 조치 스크립트를 관리하십시오.

사용자 조치를 사용하여 스크립트 및 결과 조치에 전달되는 값을 선택하거나 정의하십시오.

예를 들어 정해진 수의 로그인 시도 횟수가 실패하면 트리거되는 룰에 대한 응답에서 네트워크의 소스 IP 주소를 차단하는 방화벽 룰을 작성하도록 스크립트를 작성할 수 있습니다.

다음 예는 결과적으로 스크립트에 값을 전달하게 되는 사용자 조치입니다.

  • 사용자와 도메인을 차단합니다.
  • 외부 시스템에서 워크플로우와 업데이트를 초기화합니다.
  • 위험의 STIX 표시를 사용하여 TAXI 서버를 업데이트합니다.

사용자 정의 조치는 볼륨이 적은 사용자 정의 이벤트와 응답 리미터 값이 낮은 사용자 정의 룰에서 최적으로 작동합니다.

  1. 탐색 메뉴 ( 탐색 메뉴 아이콘 ) 에서 관리를 클릭하십시오.
  2. 사용자 정의 조치 섹션에서 조치 정의를 클릭하십시오.
  3. 스크립트를 업로드하려면 추가를 클릭하십시오. 제품에서 지원되는 프로그래밍 언어 버전이 인터프리터 목록에 나열됩니다.

    배치의 보안을 위해 QRadar 는 Python, Perl또는 Bash 언어에서 제공하는 전체 범위의 스크립팅 기능을 지원하지 않습니다.

  4. 업로드한 스크립트에 전달하려는 매개변수를 정의하십시오.
    표 1. 사용자 정의 조치 매개변수
    매개변수 설명
    Fixed property 사용자 정의 조치 스크립트에 전달되는 값입니다.

    이러한 특성이 이벤트나 플로우의 기반이 되지는 않지만 스크립트를 사용하여 활용할 다른 정의된 값을 대신할 수 있습니다. 예를 들어, 써드 파티 시스템에 대한 고정 특성 usernamepassword을(를) 스크립트로 전달하여 SMS 경보를 전송하십시오.

    값 암호화 선택란을 사용하여 고정 특성을 암호화하십시오.

    Network event property 이벤트에서 생성되는 동적 Ariel 특성입니다. 특성 목록에서 선택하십시오.

    예를 들어, 네트워크 이벤트 특성 sourceip은(는) 트리거된 이벤트의 소스 IP 주소와 일치하는 매개변수를 제공합니다.

    Ariel 특성에 대한 자세한 정보는 IBM QRadar Ariel Query Language 안내서를 참조하십시오.

매개변수는 사용자 정의 조치 창에서 추가된 순서대로 스크립트에 전달됩니다.

사용자 정의 조치 스크립트가 실행되면 chroot jail/opt/qradar/bin/ca_jail/ 디렉토리에 설정됩니다. /opt/qradar/bin/ca_jail/ 디렉토리의 모든 콘텐츠는 스크립트로 수정하고 쓸 수 있습니다. 사용자 정의 조치 사용자의 홈 디렉토리(/home/customactionuser)도 수정할 수 있습니다.

스크립트는 QRadar 실행 환경을 방해하지 않도록 감옥 환경 내에서만 실행할 수 있습니다. 사용자 정의 조치 실행 중 모든 파일 액세스는 /opt/qradar/bin/ca_jail/ 디렉토리에 상대적입니다.

사용자 정의 조치 사용자 계정은 방화벽에 로그인하고 IP 주소를 차단하는 등의 후속 명령을 실행하는 권한을 갖지 않습니다. 스크립트를 룰과 연관시키기 전에 스크립트가 제대로 실행되는지 테스트하십시오.

참고: 구현하는 사용자 정의 조치의 유형은 네트워크 인프라 및 해당 구성요소에 따라 다릅니다. 예를 들어 사용 불가능 IP 주소를 차단하도록 Cisco 디바이스에 REST API를 구성할 수 있습니다. 다른 써드파티 공급업체가 REST 인터페이스를 제공하지 않을 수 있으므로 사용자 정의 조치를 실행하기 위해 자체 웹 서비스 솔루션을 개발해야 할 수 있습니다.

Windows 또는 DOS 시스템에서 생성되는 스크립트에서 dos2unix 유틸리티를 실행해야 합니다. Windows 또는 DOS 시스템은 일반적으로 제어 문자를 추가합니다. QRadar의 스크립트 테스트 실행 함수를 사용하여 사용자 정의 조치 스크립트를 테스트하려면 제어 문자를 제거해야 합니다.