보안 운영에서 이메일 파서 생성

  • 릴리스 버전: Australia
  • 업데이트 날짜 2026년 03월 12일
  • 소요 시간: 6분
  • 이메일 구문 분석 는 보안, 취약성 및 옵저버블에 대한 이메일에서 기록을 생성 보안 운영 하여 위협 대응 및 정정을 신속히 처리합니다.

    시작하기 전에

    • 이메일을 중앙 이메일 주소로 보내도록 외부 탐지 도구를 설정합니다.
    • 속성에서 보안 운영 이메일 주소를 설정합니다. 자세한 내용은 이메일 속성 만들기 보안 운영 문서를 참조하십시오.
    • 이 이메일 주소에 사용자 계정을 할당하고 해당 사용자에게 이메일 이벤트 기록을 만들고 업데이트할 수 있는 접근 권한을 부여합니다.
    • 외부 탐지 도구에서 가져온 관련 이메일의 사본을 앞에 두십시오.
    • 보안 인시던트, 취약성 기록, 작업 등 생성할 기록 유형을 결정합니다. 이 선택에 따라 선택할 테이블이 결정됩니다.
    필요한 역할: sn_sec_cmn.admin

    프로시저

    1. 다음으로 이동 모두 > 보안 운영 > 이메일 구문 분석.
    2. 새로 만들기를 선택합니다.
    3. 양식의 필드에 적절한 정보를 입력합니다.
      주:
      둘 이상의 필드를 지정한 경우 모든 필드가 이메일과 일치해야 기록이 생성됩니다.
      표 1. 이메일 파서
      필드 설명
      이름 이메일 파서의 이름입니다.
      이메일 송신 입력하면 이 주소의 이메일만 이 이메일 파서에 의해 변환됩니다.
      이메일 수신 입력하면 이 주소의 이메일만 이 이메일 파서에 의해 변환됩니다.
      이메일 제목에 포함 입력한 경우, 제목에 이 구문이 포함된 이메일만 이 이메일 파서에 의해 변환됩니다.
      중복 규칙 이 변환이 처리하는 모든 이메일에 대해 중복 이메일을 처리하는 방법을 제어합니다. 자세한 내용은 공유 데이터 변환 문서를 참조하십시오.
      순서 변환을 고려할 순서. 일치하는 첫 번째 이메일 변환이 사용됩니다. 일반적으로 가장 구체적인 이메일 파서를 더 낮은 숫자로 설정하고 약간의 폴백을 사용하려고 합니다. catchall 이메일 파서에 더 높은 순서 번호를 제공하여 일치하는 항목이 없는 경우 실행되도록 합니다. 기본값은 100입니다. 모든 것이 일치하면 가장 구체적인 이메일 파서( 보낸 사람, 받는 사람제목 일치)가 사용됩니다.
      대상 테이블 기록을 생성할 테이블입니다.
      활성 이 변환이 활성인지, 사용 중인지, 아니면 활성 상태가 아닌지 여부입니다. 선택하지 않으면 이 코드로 변환되는 이메일이 없습니다.
      기록 구분 기호 이 이메일 파서에서 처리하는 이메일이 여러 기록을 생성하는 경우 이 필드에는 해당 기록에 대한 정보 사이의 구분 기호가 포함됩니다. 자세한 내용은 보안 운영 이메일 구문 분석 문서를 참조하십시오.
      설명 이 이메일 파서에 대한 설명, 함께 작동하는 도구, 용도 등입니다.
    4. 입력을 완료했으면 양식 헤더를 길게 누르거나 마우스 오른쪽 버튼으로 클릭하고 저장을 선택합니다.
      필드 변환 탭이 나타납니다. 이 탭에는 대상 테이블 내의 개별 필드가 이메일 콘텐츠를 기반으로 설정되는 방법이 표시됩니다.
      필드 변환 양식
    5. 필드 변환을 추가하려면 다음 단계를 수행하십시오.
      1. 필드 변환 탭에서 새로 만들기를 선택합니다.
      2. 양식의 필드에 적절한 정보를 입력합니다.
      옵션설명
      필드 설명
      필드 또는 관련 목록에 값 저장 값을 찾을 위치를 선택합니다. 선택 항목은 다음과 같습니다.
      • 새 기록의 필드에 값 저장
      • 관련 목록에서 이 값에 연결
      • 이 값에 연결, 일치하는 기록이 없는 경우 새 레코드 생성
        주:
        대상 테이블에 관련 목록이 없으면 이 필드가 표시되지 않습니다.
      필드 이 값으로 채울 필드를 선택합니다.
      주:

      선택 필드의 경우 기본 선택 레이블 또는 값을 사용하여 기존 선택 사항과 일치합니다. 일치하는 항목이 없으면 필드가 설정되지만 새 항목이 선택 목록에 추가되지 않습니다. 자세한 내용은 다음을 참조하십시오. 선택 목록.

      참조 필드의 경우 기록의 표시 이름과 일치하는 값 또는 유효한 sys_id 이 있는 경우에만 항목이 설정됩니다. 자세한 내용은 다음을 참조하십시오. 참조 필드.

      관련 목록

      필드 또는 관련 목록의 값 저장을 관련 목록에서 이 값에 연결 또는 이 값에 연결로 설정한 경우 새 기록을 만듭니다. 일치하는 기록이 없는 경우 이 필드는 정보를 추가할 관련 목록을 지정합니다.

      값 필드

      필드 또는 관련 목록의 값 저장을 관련 목록에서 이 값에 연결 또는 이 값에 연결로 설정하고 새 기록을 만드는 경우 일치하는 기록이 없는 경우 이 필드는 관련 목록에 표시되는 테이블 내의 필드를 지정합니다. 기존 기록을 조회하고 찾는 데 사용됩니다. 예를 들어 관련 목록이 영향을 받는 CI인 경우 이 필드에는 이름 또는 정규화된 도메인 이름 또는 영향을 받는 CI 목록에 추가된 CI를 조회하는 데 사용할 CI 기록의 다른 필드가 포함될 수 있습니다.

      관계 데이터

      필드 또는 관련 목록의 값 저장관련 목록의 이 값에 연결로 설정하면 해당 기록(예: 보안 인시던트)을 값(CI, 옵저버블 등)에 연결하는 기록이 생성됩니다. 이 필드는 링크 기록에 추가해야 하는 추가 정보(필드 및 값 쌍)를 지정합니다. 예를 들어 소스 IP에 대한 옵저버블을 추가할 때 이 IP가 대상 IP가 아닌 소스로 지정합니다. 여러 값의 경우 ^ 구분 기호를 사용합니다(예: type= Source IP^Active=true).

      새 기록 데이터

      필드 또는 관련 목록의 값 저장이 값에 연결로 설정하면 일치하는 기록이 없을 경우 새 기록을 생성합니다. 구문 분석된 값과 일치하는 관련 기록이 없으면 기록이 생성됩니다. 이 필드는 해당 기록에 추가할 정적 데이터를 지정합니다. 영향을 받는 CI의 경우 일치하는 CI가 없으면 CI 기록이 생성됩니다. 이 경우 이메일에서 찾은 값이 CI 기록의 필드로 설정됩니다. CI가 생성된 이유를 나타내는 메모, 작업 중인 CI 유형에 대한 정보 등 추가 데이터를 설정할 수 있습니다. 샘플은 description=Created by 맬웨어 스캐너 이메일 파서^type=autodetect입니다.

      값 검색 이메일에서 검색할 위치를 선택합니다. 선택 항목은 다음과 같습니다.
      • 이메일 본문의 줄 시작 부분에
      • 이메일 본문의 모든 곳
      • 이메일 제목 라인에
      • 항상 정적 값

      기록 구분자를 정의한 경우 추가 옵션(기록 섹션 안의 아무 곳이나 기록 섹션 내 줄의 시작 부분)을 사용하면 전체 이메일 본문이 아닌 현재 섹션 내에서만 검색할 수 있습니다(자세한 내용은 참조보안 운영 이메일 구문 분석).

      모든 기록에 적용되는 머리글 또는 바닥글에 있는 정보는 전체 이메일 본문에서 검색됩니다. 기록마다 다른 정보는 섹션 내에서만 검색됩니다.

      값 구분자

      필드 또는 관련 목록의 값 저장을 관련 목록의 이 값에 연결 또는 이 값에 연결로 설정하고 새 기록을 만드는 경우 일치하는 기록이 없는 경우 이 필드는 항목 목록에 사용할 구분 기호를 지정합니다. 예를 들어, 이메일의 데이터가 IP 주소 목록인 경우 쉼표 또는 세미콜론을 사용합니다.

      값 프리픽스

      추출할 이 필드 내에 배치된 값 앞에 항상 오는 텍스트입니다.

      값의 끝

      값의 끝을 나타내는 항목을 선택합니다. 선택 사항으로는 줄 끝, 이메일의 끝 (이메일에 남아 있는 모든 텍스트 가져오기) 또는 까지 (지정된 텍스트를 찾으면 중지) 또는 까지 (지정된 텍스트를 찾으면 중지)가 있습니다.

      값 서픽스

      값의 끝종료로 설정되면 이 필드는 항상 이 필드 내에 배치된 값 뒤에 오는 텍스트를 지정합니다.

      예를 들어, "영향을 받는 컴퓨터는" 뒤, "." 앞에 오는 값을 찾으면 "미친 토끼 바이러스가 발견되었습니다. 영향을 받는 컴퓨터는 AB123입니다. 예상 감염 시간은 오후 3시 45분이었습니다."

      값 변환 적용할 필드 변환 항목을 선택합니다. 이메일에서 찾은 값을 다른 값으로 변환하여 선택 필드, 경우에 따라 참조 및 기타 필드를 채우는 데 사용됩니다.
      순서 가장 낮은 것부터 가장 높은 것까지 필드가 변환되는 실행 순서입니다. 순서 항목이 100인 필드 변환이 먼저 시도됩니다. 해당 필드 변환이 값을 찾지 못하는 경우에만 동일한 필드에서 더 높은 순서(200)의 필드 변환이 실행됩니다.
      이메일 변환 이 필드 변환이 속한 변환입니다.
      대상 테이블 이메일 변환의 대상 테이블입니다. 여기에는 이메일 변환의 정보 데이터가 포함됩니다.
      활성 기본값이 선택되어 있습니다. 선택하면 필드 변환이 활성화됩니다. 필드 변환을 비활성화하려면 이 확인란의 선택을 취소합니다.
      1. 제출을 선택합니다.
        새 기록은 이메일의 정보를 새 기록으로 구문 분석하는 데 사용됩니다.