보안 운영에서 이메일 파서 생성
이메일 구문 분석 는 보안, 취약성 및 옵저버블에 대한 이메일에서 기록을 생성 보안 운영 하여 위협 대응 및 정정을 신속히 처리합니다.
시작하기 전에
- 이메일을 중앙 이메일 주소로 보내도록 외부 탐지 도구를 설정합니다.
- 속성에서 보안 운영 이메일 주소를 설정합니다. 자세한 내용은 이메일 속성 만들기 보안 운영 문서를 참조하십시오.
- 이 이메일 주소에 사용자 계정을 할당하고 해당 사용자에게 이메일 이벤트 기록을 만들고 업데이트할 수 있는 접근 권한을 부여합니다.
- 외부 탐지 도구에서 가져온 관련 이메일의 사본을 앞에 두십시오.
- 보안 인시던트, 취약성 기록, 작업 등 생성할 기록 유형을 결정합니다. 이 선택에 따라 선택할 테이블이 결정됩니다.
프로시저
- 다음으로 이동 모두 > 보안 운영 > 이메일 구문 분석.
- 새로 만들기를 선택합니다.
-
양식의 필드에 적절한 정보를 입력합니다.
주:둘 이상의 필드를 지정한 경우 모든 필드가 이메일과 일치해야 기록이 생성됩니다.
표 1. 이메일 파서 필드 설명 이름 이메일 파서의 이름입니다. 이메일 송신 입력하면 이 주소의 이메일만 이 이메일 파서에 의해 변환됩니다. 이메일 수신 입력하면 이 주소의 이메일만 이 이메일 파서에 의해 변환됩니다. 이메일 제목에 포함 입력한 경우, 제목에 이 구문이 포함된 이메일만 이 이메일 파서에 의해 변환됩니다. 중복 규칙 이 변환이 처리하는 모든 이메일에 대해 중복 이메일을 처리하는 방법을 제어합니다. 자세한 내용은 공유 데이터 변환 문서를 참조하십시오. 순서 변환을 고려할 순서. 일치하는 첫 번째 이메일 변환이 사용됩니다. 일반적으로 가장 구체적인 이메일 파서를 더 낮은 숫자로 설정하고 약간의 폴백을 사용하려고 합니다. catchall 이메일 파서에 더 높은 순서 번호를 제공하여 일치하는 항목이 없는 경우 실행되도록 합니다. 기본값은 100입니다. 모든 것이 일치하면 가장 구체적인 이메일 파서( 보낸 사람, 받는 사람 및 제목 일치)가 사용됩니다. 대상 테이블 기록을 생성할 테이블입니다. 활성 이 변환이 활성인지, 사용 중인지, 아니면 활성 상태가 아닌지 여부입니다. 선택하지 않으면 이 코드로 변환되는 이메일이 없습니다. 기록 구분 기호 이 이메일 파서에서 처리하는 이메일이 여러 기록을 생성하는 경우 이 필드에는 해당 기록에 대한 정보 사이의 구분 기호가 포함됩니다. 자세한 내용은 보안 운영 이메일 구문 분석 문서를 참조하십시오. 설명 이 이메일 파서에 대한 설명, 함께 작동하는 도구, 용도 등입니다. -
입력을 완료했으면 양식 헤더를 길게 누르거나 마우스 오른쪽 버튼으로 클릭하고 저장을 선택합니다.
필드 변환 탭이 나타납니다. 이 탭에는 대상 테이블 내의 개별 필드가 이메일 콘텐츠를 기반으로 설정되는 방법이 표시됩니다.
-
필드 변환을 추가하려면 다음 단계를 수행하십시오.
- 필드 변환 탭에서 새로 만들기를 선택합니다.
- 양식의 필드에 적절한 정보를 입력합니다.
옵션 설명 필드 설명 필드 또는 관련 목록에 값 저장 값을 찾을 위치를 선택합니다. 선택 항목은 다음과 같습니다. - 새 기록의 필드에 값 저장
- 관련 목록에서 이 값에 연결
- 이 값에 연결, 일치하는 기록이 없는 경우 새 레코드 생성주:대상 테이블에 관련 목록이 없으면 이 필드가 표시되지 않습니다.
필드 이 값으로 채울 필드를 선택합니다. 관련 목록 필드 또는 관련 목록의 값 저장을 관련 목록에서 이 값에 연결 또는 이 값에 연결로 설정한 경우 새 기록을 만듭니다. 일치하는 기록이 없는 경우 이 필드는 정보를 추가할 관련 목록을 지정합니다.
값 필드 필드 또는 관련 목록의 값 저장을 관련 목록에서 이 값에 연결 또는 이 값에 연결로 설정하고 새 기록을 만드는 경우 일치하는 기록이 없는 경우 이 필드는 관련 목록에 표시되는 테이블 내의 필드를 지정합니다. 기존 기록을 조회하고 찾는 데 사용됩니다. 예를 들어 관련 목록이 영향을 받는 CI인 경우 이 필드에는 이름 또는 정규화된 도메인 이름 또는 영향을 받는 CI 목록에 추가된 CI를 조회하는 데 사용할 CI 기록의 다른 필드가 포함될 수 있습니다.
관계 데이터 필드 또는 관련 목록의 값 저장을 관련 목록의 이 값에 연결로 설정하면 해당 기록(예: 보안 인시던트)을 값(CI, 옵저버블 등)에 연결하는 기록이 생성됩니다. 이 필드는 링크 기록에 추가해야 하는 추가 정보(필드 및 값 쌍)를 지정합니다. 예를 들어 소스 IP에 대한 옵저버블을 추가할 때 이 IP가 대상 IP가 아닌 소스로 지정합니다. 여러 값의 경우 ^ 구분 기호를 사용합니다(예: type= Source IP^Active=true).
새 기록 데이터 필드 또는 관련 목록의 값 저장을 이 값에 연결로 설정하면 일치하는 기록이 없을 경우 새 기록을 생성합니다. 구문 분석된 값과 일치하는 관련 기록이 없으면 기록이 생성됩니다. 이 필드는 해당 기록에 추가할 정적 데이터를 지정합니다. 영향을 받는 CI의 경우 일치하는 CI가 없으면 CI 기록이 생성됩니다. 이 경우 이메일에서 찾은 값이 CI 기록의 값 필드로 설정됩니다. CI가 생성된 이유를 나타내는 메모, 작업 중인 CI 유형에 대한 정보 등 추가 데이터를 설정할 수 있습니다. 샘플은 description=Created by 맬웨어 스캐너 이메일 파서^type=autodetect입니다.
값 검색 이메일에서 검색할 위치를 선택합니다. 선택 항목은 다음과 같습니다. - 이메일 본문의 줄 시작 부분에
- 이메일 본문의 모든 곳
- 이메일 제목 라인에
- 항상 정적 값
기록 구분자를 정의한 경우 추가 옵션(기록 섹션 안의 아무 곳이나 기록 섹션 내 줄의 시작 부분)을 사용하면 전체 이메일 본문이 아닌 현재 섹션 내에서만 검색할 수 있습니다(자세한 내용은 참조보안 운영 이메일 구문 분석).
모든 기록에 적용되는 머리글 또는 바닥글에 있는 정보는 전체 이메일 본문에서 검색됩니다. 기록마다 다른 정보는 섹션 내에서만 검색됩니다.
값 구분자 필드 또는 관련 목록의 값 저장을 관련 목록의 이 값에 연결 또는 이 값에 연결로 설정하고 새 기록을 만드는 경우 일치하는 기록이 없는 경우 이 필드는 항목 목록에 사용할 구분 기호를 지정합니다. 예를 들어, 이메일의 데이터가 IP 주소 목록인 경우 쉼표 또는 세미콜론을 사용합니다.
값 프리픽스 추출할 이 필드 내에 배치된 값 앞에 항상 오는 텍스트입니다.
값의 끝 값의 끝을 나타내는 항목을 선택합니다. 선택 사항으로는 줄 끝, 이메일의 끝 (이메일에 남아 있는 모든 텍스트 가져오기) 또는 까지 (지정된 텍스트를 찾으면 중지) 또는 까지 (지정된 텍스트를 찾으면 중지)가 있습니다.
값 서픽스 값의 끝이 종료로 설정되면 이 필드는 항상 이 필드 내에 배치된 값 뒤에 오는 텍스트를 지정합니다.
예를 들어, "영향을 받는 컴퓨터는" 뒤, "." 앞에 오는 값을 찾으면 "미친 토끼 바이러스가 발견되었습니다. 영향을 받는 컴퓨터는 AB123입니다. 예상 감염 시간은 오후 3시 45분이었습니다."
값 변환 적용할 필드 변환 항목을 선택합니다. 이메일에서 찾은 값을 다른 값으로 변환하여 선택 필드, 경우에 따라 참조 및 기타 필드를 채우는 데 사용됩니다. 순서 가장 낮은 것부터 가장 높은 것까지 필드가 변환되는 실행 순서입니다. 순서 항목이 100인 필드 변환이 먼저 시도됩니다. 해당 필드 변환이 값을 찾지 못하는 경우에만 동일한 필드에서 더 높은 순서(200)의 필드 변환이 실행됩니다. 이메일 변환 이 필드 변환이 속한 변환입니다. 대상 테이블 이메일 변환의 대상 테이블입니다. 여기에는 이메일 변환의 정보 데이터가 포함됩니다. 활성 기본값이 선택되어 있습니다. 선택하면 필드 변환이 활성화됩니다. 필드 변환을 비활성화하려면 이 확인란의 선택을 취소합니다. -
제출을 선택합니다.
새 기록은 이메일의 정보를 새 기록으로 구문 분석하는 데 사용됩니다.