Security Operations에서 이메일 파서 생성
이메일 구문 분석 이메일에서 보안, 취약성 및 옵저버블에 대한 기록을 생성 Security Operations 하여 위협 대응 및 정정을 신속하게 처리합니다.
시작하기 전에
- 외부 탐지 도구를 설정하여 중앙 이메일 주소로 이메일을 보냅니다.
- Security Operations 속성에서 이메일 주소를 설정합니다. 자세한 내용은 이메일 속성 만들기 Security Operations 문서를 참조하십시오.
- 이 이메일 주소에 사용자 계정을 할당하고 사용자에게 이메일 이벤트 기록을 만들고 업데이트할 수 있는 보안 접근 제어를 부여합니다.
- 외부 탐지 도구의 관련 이메일 사본을 앞에 두십시오.
- 만들려는 기록 유형, 보안 인시던트, 취약성 기록, 작업 등을 결정합니다. 이 선택에 따라 선택하는 테이블이 결정됩니다.
프로시저
- 다음으로 이동 모두 > Security Operations > 이메일 구문 분석레이블이 표시됩니다.
- 새로 만들기를 클릭합니다.
-
양식의 필드에 적절히 입력합니다.
주:두 개 이상의 필드가 지정된 경우 기록을 생성하려면 모든 필드가 이메일과 일치해야 합니다.
표 1. 이메일 파서 필드 설명 이름 이메일 파서의 이름입니다. 이메일 송신 입력하면 이 주소의 이메일만 이 이메일 파서에 의해 변환됩니다. 이메일 수신 입력하면 이 주소의 이메일만 이 이메일 파서에 의해 변환됩니다. 이메일 제목에 포함 입력하면 제목에 이 구문이 포함된 이메일만 이 이메일 파서에 의해 변환됩니다. 중복 규칙 이 변환이 처리하는 모든 이메일에 대해 중복 이메일을 처리하는 방법을 관리합니다. 자세한 내용은 공유 데이터 변환 문서를 참조하십시오. 순서 변환을 고려하는 순서입니다. 일치하는 첫 번째 이메일 변환이 사용됩니다. 일반적으로 가장 구체적인 이메일 파서를 낮은 숫자로 설정하고 일부 대체를 사용하려고 합니다. catchall 이메일 구문 분석기에게 더 높은 순서 번호를 부여하여 일치하는 항목이 없는 경우 실행되도록 합니다. 기본값은 100입니다. 모든 항목이 일치하면 가장 구체적인 이메일 파서( 일치 대상, 받는 사람 및 제목)가 사용됩니다. 대상 테이블 기록을 생성할 테이블입니다. 활성 이 변환이 활성 상태인지, 사용 중인지, 활성 상태가 아닌지 나타냅니다. 선택하지 않으면 이 코드로 변환되는 이메일이 없습니다. 기록 구분 기호 이 이메일 파서가 처리하는 이메일이 여러 기록을 만들 때 이 필드에는 해당 기록의 정보 사이의 구분 기호가 포함됩니다. 자세한 내용은 Security Operations 이메일 구문 분석 문서를 참조하십시오. 설명 이 이메일 파서에 대한 설명, 함께 작동하는 도구, 목적 등입니다. -
입력을 완료했으면 양식 헤더를 마우스 오른쪽 버튼으로 클릭하고 저장을 선택합니다.
필드 변환 탭이 나타납니다. 이 탭에는 대상 테이블 내의 개별 필드가 이메일 내용을 기반으로 설정되는 방식이 표시됩니다.
-
필드 변환을 추가하려면 다음 단계를 수행하십시오.
- Field Transforms(필드 변환) 탭에서 New(새로 만들기)를 클릭합니다.
- 양식의 필드에 적절히 입력합니다.
옵션 설명 필드 설명 필드 또는 관련 목록에 값 저장 값을 찾을 위치를 선택합니다. 선택 항목은 다음과 같습니다. - 새 기록의 필드에 값 저장
- 관련 목록에서 이 값에 연결
- 이 값에 연결, 일치하는 기록이 없는 경우 새 레코드 생성주:대상 테이블에 관련 목록이 없으면 이 필드가 표시되지 않습니다.
필드 이 값으로 채울 필드를 선택합니다. 관련 목록 필드 또는 관련 목록에 값 저장이관련 목록의 이 값에 연결 또는 이 값에 연결로 설정된 경우, 일치하는 기록이 없는 경우 새 기록 생성, 이 필드는 정보를 추가할 관련 목록을 지정합니다.
값 필드 필드 또는 관련 목록에 값 저장이 관련 목록의 이 값에 연결 또는 이 값에 대한 링크로 설정된 경우, 일치하는 기록이 없는 경우 새 기록 생성, 이 필드는 관련 목록에 표시되는 테이블 내의 필드를 지정합니다. 기존 기록을 조회하고 찾는 데 사용됩니다. 예를 들어 관련 목록이 영향을 받는 CI인 경우 이 필드에는 이름 또는 전체 주소 도메인 이름, 또는 영향을 받는 CI 목록에 추가된 CI를 조회하는 데 사용할 CI 기록의 다른 필드가 포함될 수 있습니다.
관계 데이터 필드 또는 관련 목록의 값 저장을 관련 목록의 이 값에 연결로 설정하면 해당 기록(예: 보안 인시던트)을 값(CI, 옵저버블 등)에 연결하는 기록이 생성됩니다. 이 필드는 연결 기록에 추가해야 하는 추가 정보(필드 및 값 쌍)를 지정합니다. 예를 들어 소스 IP에 대한 옵저버블을 추가할 때 이 IP가 대상 IP가 아닌 소스임을 지정합니다. 여러 값의 경우 ^ 구분 기호를 사용합니다(예: type= Source IP^Active=true).
새 기록 데이터 필드 또는 관련 목록의 값 저장이 이 값에 연결로 설정된 경우, 일치하는 기록이 없으면 새 기록을 만들고, 구문 분석된 값과 일치하는 관련 기록이 없으면 기록을 만듭니다. 이 필드는 해당 기록에 추가할 정적 데이터를 지정합니다. 영향을 받는 CI의 경우 일치하는 CI가 없으면 CI 기록이 생성됩니다.) 이 경우 이메일에 있는 값이 CI 기록의 값 필드로 설정됩니다. CI가 생성된 이유를 나타내는 메모, 작업 중인 CI 유형에 대한 일부 정보 등 추가 데이터를 설정할 수 있습니다. 샘플은 description=Created by Malware Scanner email parser^type=autodetect입니다.
값 검색 이메일에서 검색할 위치를 선택합니다. 선택 항목은 다음과 같습니다. - 이메일 본문의 줄 시작 부분에
- 이메일 본문의 모든 곳
- 이메일 제목 라인에
- 항상 정적 값
레코드 구분 기호를 정의하면 추가 옵션(레코드 섹션 내의 모든 곳 및 레코드 섹션 내의 줄 시작 부분)을 사용하여 전체 이메일 본문 대신 현재 섹션 내에서만 검색할 수 있습니다(자세한 내용은 참조Security Operations 이메일 구문 분석).
머리글 또는 바닥글에 있는 정보는 모든 기록에 적용되며 전체 이메일 본문에서 검색됩니다. 기록 간에 다른 정보는 섹션 내에서만 검색됩니다.
값 구분자 필드 또는 관련 목록에 값 저장이 관련 목록의 이 값에 연결 또는 이 값에 연결로 설정되어 일치하는 기록이 없는 경우 새 기록을 생성하면 이 필드는 항목 목록에 사용할 구분 기호를 지정합니다. 예를 들어, 이메일의 데이터가 IP 주소 목록인 경우 쉼표 또는 세미콜론을 사용합니다.
값 프리픽스 추출하기 위해 이 필드 내에 배치된 값 앞에 항상 오는 텍스트입니다.
값의 끝 값의 끝을 나타내는 항목을 선택합니다. 선택 사항으로는 줄 끝, 전자 메일 끝 (전자 메일에 남아 있는 모든 텍스트 가져오기) 또는 Until (지정된 텍스트를 찾으면 중지) 또는 Until (지정된 텍스트를 찾으면 중지)이 있습니다.
값 서픽스 값의 끝이다음까지로 설정된 경우 이 필드는 이 필드에 배치된 값 뒤에 항상 오는 텍스트를 지정합니다.
예를 들어 "The affected computer is" 뒤와 "." 앞에 오는 값을 찾으면 "The demented bunny virus has been found"에서 "AB123"이 구문 분석됩니다. 영향을 받는 컴퓨터는 AB123입니다. 감염 추정 시간은 오후 3시 45분이었다"고 밝혔다.
값 변환 적용할 필드 변환 항목을 선택합니다. 이메일에 있는 값을 다른 값으로 변환하여 선택 필드, 가끔 참조 및 기타 필드를 채우는 데 사용합니다. 순서 필드 변환이 실행되는 순서(가장 낮은 것에서 가장 높은 것)입니다. 순서 항목이 100인 필드 변환이 먼저 시도됩니다. 해당 필드 변환이 값을 찾지 못하는 경우에만 동일한 필드에서 더 높은 순서(200)의 필드 변환이 실행됩니다. 이메일 변환 이 필드 변환이 속한 변환입니다. 대상 테이블 이메일 변환의 대상 테이블입니다. 여기에는 이메일 변환의 정보 데이터가 포함되어 있습니다. 활성 기본값은 선택되어 있습니다. 선택하면 필드 변환이 활성화됩니다. 필드 변환을 비활성화하려면 이 확인란의 선택을 취소합니다. -
제출을 클릭합니다.
새 기록은 이메일의 정보를 새 기록으로 구문 분석하는 데 사용됩니다.