보안 운영에서 이메일 파서 생성
이메일 구문 분석 보안, 취약성 및 옵저버블에 대한 이메일에서 기록을 생성하여 보안 운영 위협 대응 및 정정을 신속하게 처리합니다.
시작하기 전에
- 중앙 이메일 주소로 이메일을 보내도록 외부 탐지 도구를 설정합니다.
- 보안 운영 속성에서 이메일 주소를 설정합니다. 자세한 내용은 이메일 속성 만들기 보안 운영 문서를 참조하십시오.
- 이 이메일 주소에 사용자 계정을 할당하고 해당 사용자에게 이메일 이벤트 기록을 만들고 업데이트할 수 있는 보안 접근 제어를 제공합니다.
- 외부 탐지 도구의 관련 이메일 사본을 앞에 두십시오.
- 생성할 기록 유형, 보안 인시던트, 취약성 기록, 작업 등을 결정합니다. 이 선택에 따라 선택한 테이블이 결정됩니다.
프로시저
- 다음으로 이동 모두 > 보안 운영 > 이메일 구문 분석.
- 새로 만들기를 클릭합니다.
-
양식의 필드에 적절히 입력합니다.
주:두 개 이상의 필드가 지정된 경우 기록을 생성하려면 모든 필드가 이메일과 일치해야 합니다.
표 1. 이메일 파서 필드 설명 이름 이메일 파서의 이름입니다. 이메일 송신 입력된 경우 이 주소의 이메일만 이 이메일 파서에 의해 변환됩니다. 이메일 수신 입력된 경우 이 주소의 이메일만 이 이메일 파서에 의해 변환됩니다. 이메일 제목에 포함 이 문구를 입력하면 제목에 이 문구가 포함된 이메일만 이 이메일 파서에 의해 변환됩니다. 중복 규칙 이 변환으로 처리되는 모든 이메일의 중복 이메일 처리 방법을 관리합니다. 자세한 내용은 공유 데이터 변환 문서를 참조하십시오. 순서 변환을 고려할 순서입니다. 첫 번째로 일치하는 이메일 변환이 사용됩니다. 일반적으로 낮은 숫자에 약간의 대체를 사용하여 가장 구체적인 이메일 파서를 설정하려고 합니다. 다른 것이 일치하지 않으면 실행되도록 포괄적인 이메일 파서에 더 높은 순서 번호를 부여합니다. 기본값은 100입니다. 모든 항목이 일치하면 가장 구체적인 이메일 파서( 보낸 사람, 받는 사람 및 제목과 일치)가 사용됩니다. 대상 테이블 기록을 생성하려는 테이블입니다. 활성 이 변환이 활성 상태인지, 사용 중인지, 비활성 상태인지 여부입니다. 이 옵션을 선택하지 않으면 이 코드로 이메일이 변환되지 않습니다. 기록 구분 기호 이 이메일 파서에서 처리하는 이메일이 여러 기록을 만들 때 이 필드에는 해당 기록에 대한 정보 사이의 구분 기호가 포함됩니다. 자세한 내용은 보안 운영 이메일 구문 분석 문서를 참조하십시오. 설명 이 이메일 파서에 대한 설명, 작동하는 도구, 목적 등입니다. -
입력을 완료했으면 양식 헤더를 마우스 오른쪽 버튼으로 클릭하고 저장을 선택합니다.
필드 변환 탭이 나타납니다. 이 탭은 대상 테이블 내의 개별 필드가 이메일 컨텐츠를 기반으로 설정되는 방식을 보여줍니다.
-
필드 변환을 추가하려면 다음 단계를 수행합니다.
- 필드 변환 탭에서 새로 만들기를 클릭합니다.
- 양식의 필드에 적절히 입력합니다.
옵션 설명 필드 설명 필드 또는 관련 목록에 값 저장 값을 찾을 위치를 선택합니다. 선택 항목은 다음과 같습니다. - 새 기록의 필드에 값을 저장합니다.
- 관련 목록에서 이 값에 연결
- 이 값에 연결, 일치하는 기록이 없는 경우 새 레코드 생성주:대상 테이블에 관련 목록이 없으면 이 필드가 표시되지 않습니다.
필드 이 값을 입력할 필드를 선택합니다. 관련 목록 필드 또는 관련 목록의 값 저장을관련 목록의 이 값에 연결 또는 이 값에 대한 연결로 설정하고 일치하는 기록이 없는 경우 새 기록을 생성하면 이 필드는 정보를 추가할 관련 목록을 지정합니다.
값 필드 필드 또는 관련 목록의 저장 값이관련 목록에서 이 값에 연결 또는 이 값에 연결로 설정되면 일치하는 기록이 없는 경우 새 레코드를 생성하며, 이 필드는 관련 목록에 표시되는 테이블 내의 필드를 지정합니다. 기존 기록을 조회하고 찾는 데 사용됩니다. 예를 들어, 관련 목록이 영향을 받는 CI인 경우 이 필드에는 이름 , 전체 주소 도메인 이름 또는 영향을 받는 CI 목록에 추가된 CI 를 조회하는 데 사용되는 CI 기록의 다른 필드가 포함될 수 있습니다.
관계 데이터 필드 또는 관련 목록의 값 저장을관련 목록의 이 값에 연결로 설정하면 해당 기록(예: 보안 인시던트)을 값(CI, 옵저버블 등)에 연결하기 위한 기록이 생성됩니다. 이 필드는 링크 기록에 추가해야 하는 추가 정보(필드 및 값 쌍)를 지정합니다. 예를 들어 소스 IP에 대한 옵저버블을 추가하는 경우 이 IP를 대상 IP가 아닌 소스로 지정합니다. 값이 여러 개인 경우 ^ 구분 기호(예: type= Source IP^Active=true)를 사용합니다.
새 기록 데이터 필드 또는 관련 목록의 값 저장을이 값에 연결로 설정하고 새 레코드를 만듭니다. 일치하는 레코드가 없으면 구문 분석된 값과 일치하는 관련 레코드가 없으면 레코드가 만들어집니다. 이 필드는 해당 기록에 추가할 정적 데이터를 지정합니다. 영향을 받는 CI의 경우 일치하는 CI가 없으면 CI 기록이 생성됩니다.) 이 경우 이메일에 있는 값이 CI 레코드의 값 필드로 설정됩니다. CI가 생성된 이유, 작업 중인 CI 유형에 대한 일부 정보 등을 나타내는 메모와 같은 추가 데이터를 설정할 수 있습니다. 샘플은 description=Created by Malware Scanner email parser^type=autodetect입니다.
값 검색 이메일에서 검색할 위치를 선택합니다. 선택 항목은 다음과 같습니다. - 이메일 본문의 줄 시작 부분에
- 이메일 본문의 모든 곳
- 이메일 제목 라인에
- 항상 정적 값
기록 구분 기호를 정의하면 추가 옵션(기록 섹션 내 아무 곳이나 및 기록 섹션 내 줄 시작 부분)을 사용하여 전체 이메일 본문 대신 현재 섹션 내에서만 검색할 수 있습니다(자세한 내용은 참조보안 운영 이메일 구문 분석).
모든 기록에 적용되는 머리글 또는 바닥글에 있는 정보는 전체 이메일 본문에서 검색됩니다. 기록마다 다른 정보는 섹션 내에서만 검색됩니다.
값 구분자 필드 또는 관련 목록의 저장 값이관련 목록에서 이 값에 연결 또는 이 값에 연결로 설정되면 일치하는 기록이 없는 경우 새 레코드를 생성하며, 이 필드는 항목 목록에 사용할 구분 기호를 지정합니다. 예를 들어 이메일의 데이터가 IP 주소 목록인 경우 쉼표 또는 세미콜론.
값 프리픽스 추출하기 위해 이 필드에 배치된 값보다 항상 선행하는 텍스트입니다.
값의 끝 값의 끝을 표시하는 항목을 선택합니다. 선택 사항에는 줄의 끝, 이메일의 끝 (이메일에 남아 있는 모든 텍스트 가져오기) 또는 때까지 (지정된 텍스트를 찾으면 중지) 또는 때까지 (지정된 텍스트를 찾으면 중지)가 포함됩니다.
값 서픽스 값의 끝이 종료 기간으로 설정된 경우 이 필드는 이 필드에 배치된 값 뒤에 항상 오는 텍스트를 지정합니다.
예를 들어 "영향을 받는 컴퓨터는" 뒤와 "." 앞에 오는 값을 찾으면 "치매 토끼 바이러스가 발견되었습니다"에서 "AB123"이 구문 분석됩니다. 영향을 받는 컴퓨터는 AB123입니다. 감염 추정 시간은 오후 3시 45분이었다"고 이메일에서 밝혔다.
값 변환 적용할 필드 변환 항목을 선택합니다. 이메일에 있는 값을 다른 값으로 변환하여 선택 필드, 경우에 따라 참조 및 기타 필드를 채우는 데 사용됩니다. 순서 필드 변환이 실행되는 순서(가장 낮은 순서에서 가장 높은 순서)입니다. 주문 항목이 100인 필드 변환이 먼저 시도됩니다. 해당 필드 변환이 값을 찾지 못하는 경우에만 동일한 필드에서 더 높은 순서(200)의 필드 변환이 실행됩니다. 이메일 변환 이 필드 변환이 속한 변환입니다. 대상 테이블 이메일 변환의 대상 테이블입니다. 여기에는 이메일 변환의 정보 데이터가 포함되어 있습니다. 활성 기본값은 선택되어 있습니다. 선택하면 필드 변환이 활성화됩니다. 필드 변환을 비활성화하려면 이 확인란의 선택을 취소합니다. -
제출을 클릭합니다.
새 기록은 이메일의 정보를 새 기록으로 구문 분석하는 데 사용됩니다.