실행

이 작업은 명령어셋을 사용하여 다양한 작업을 자동화하도록 설정할 수 있습니다. 로그프레소 앱을 설치하면 해당 앱에서 제공하는 명령어셋을 플레이북에서 사용할 수 있습니다.

작업 - 실행

명령어셋

명령어셋(command set)은 작업이 실행할 수 있는 명령어의 집합입니다. 기본 제공되는 명령어셋 외에 플레이북을 지원하는 로그프레소 앱을 설치하면 명령어셋도 확장됩니다.

명령

명령 목록 중에서 실행할 명령을 선택하세요. 명령을 선택하면 명령 실행에 필요한 입력 매개변수를 지정할 수 있고, 출력 매개변수를 확인할 수 있습니다.

마에스트로 명령어셋이 제공하는 명령은 다음과 같습니다.

명령설명
게시글 생성게시글 유형의 티켓을 추가하고 해당 티켓의 GUID를 출력 매개변수로 반환
디렉토리 경로 검증로그프레소 소나 시스템에서 로컬 디렉터리의 존재 여부 확인
블랙리스트 제거지정된 주소 목록에서 특정 IP 주소를 삭제
블랙리스트 추가지정된 주소 목록에 특정 IP 주소를 추가
이벤트로부터 티켓 생성입력 이벤트에 근거해 티켓을 생성하고 티켓의 GUID를 출력 매개변수로 반환
조사 자료 조회티켓의 조사 자료를 조회
조사 자료 추가쿼리 실행 결과를 조사 자료로 추가하고 조사 자료 GUID를 출력 매개변수로 반환
첨부파일 검증로그프레소 소나 시스템의 로컬 파일 경로와 크기를 검증
첨부파일 추가티켓에 파일을 첨부하고 파일의 GUID, 크기, 이름을 출력 매개변수로 반환
침해 지표 IP 주소 업데이트침해 지표(IP 주소)를 새로 생성하거나 수정
침해 지표 MD5 업데이트침해 지표(MD5)를 새로 생성하거나 수정
침해 지표 URL 업데이트침해 지표(URL)를 새로 생성하거나 수정
침해 지표 도메인 업데이트침해 지표(도메인)를 새로 생성하거나 수정
침해 지표 이메일 주소 업데이트침해 지표(이메일 주소)를 새로 생성하거나 수정
티켓 사고 여부 설정티켓의 사고 여부를 변경
티켓 상태 설정티켓의 상태 변경
티켓 생성새 티켓을 생성하고 티켓의 GUID를 출력 매개변수로 반환
티켓 정오탐 설정티켓의 정오탐 여부 변경
티켓 중요도 설정티켓의 중요도 변경
티켓 커멘트 추가티켓에 메모 추가
티켓 태그 설정티켓에 태그 지정
티켓 태그 추가티켓에 태그 추가
티켓 할당자 설정티켓의 담당자, 결재자 지정
패턴 추가패턴 그룹에 패턴 추가

소나 명령어셋이 제공하는 명령은 다음과 같습니다.

명령설명
보고서 파일 메일 전송등록된 보고서 서식을 이용하여 지정된 날짜 범위로 보고서를 생성하여 메일로 전송
보고서 파일 생성등록된 보고서 서식을 이용하여 지정된 날짜 범위로 보고서를 생성하여 저장

게시글 생성

명령이 게시글 생성일 때, 게시글 유형의 티켓을 생성하고, 티켓의 GUID를 출력 매개변수로 반환합니다.

게시글 생성

입력 매개변수
입력 매개변수는 다음과 같습니다.
입력 매개변수설명
티켓 저장소 GUID*티켓 분류 GUID
게시글 제목*생성할 티켓의 제목
형식게시글 내용의 입력 형식(PLAIN 또는 MARKDOWN, 미지정 시 MARKDOWN)
게시글 내용*게시글 내용
중요도LOW, MEDIUM, HIGH 중 하나. 미지정 시 LOW
  • 모든 입력 매개변수는 매개변수 목록에서 선택하거나 문자열을 선택하고 값을 입력할 수 있습니다.
  • 매개변수 목록은 선행 작업 출력 매개변수나 플레이북 입력 매개변수에 정의된 것만 지정할 수 있습니다.
출력 매개변수
출력 매개변수는 다음과 같습니다.
매개변수이름설명
ticket_guid티켓 GUID생성된 티켓의 GUID

디렉토리 경로 검증

명령이 디렉토리 경로 검증일 때, 플레이북이 실행되는 서버의 로컬 시스템에서 디렉터리의 존재 여부를 확인합니다. 디렉터리가 존재하지 않으면 작업이 실패합니다.

로컬 디렉토리 검증

입력 매개변수
입력 매개변수는 다음과 같습니다.
입력 매개변수설명
경로*file://로 시작하는 디렉터리 경로

블랙리스트 제거

명령이 블랙리스트 제거일 때, 지정된 주소 목록에서 특정 IP 주소를 삭제합니다.

블랙리스트 제거

입력 매개변수
입력 매개변수는 다음과 같습니다.
입력 매개변수설명
group*주소 그룹의 GUID
ip*주소 그룹에서 삭제할 IP 주소

블랙리스트 추가

명령이 블랙리스트 추가일 때, 지정한 주소 그룹에 블랙리스트로 간주하여 관리할 IP 주소를 추가합니다.

블랙리스트 추가

입력 매개변수
입력 매개변수는 다음과 같습니다.
입력 매개변수설명
주소 그룹 GUID*주소 그룹의 GUID
IP 주소*주소 그룹에 추가할 IP 주소
설명IP 주소에 대한 상세 설명
기간(분)IP 주소의 유지 기간

이벤트로부터 티켓 생성

명령이 이벤트로부터 티켓 생성일 때, 지정한 이벤트를 기반으로 새 티켓을 생성하고 티켓의 GUID를 출력 매개변수로 반환합니다.

이벤트로 티켓 생성

입력 매개변수
입력 매개변수는 다음과 같습니다.
입력 매개변수설명
티켓 저장소 GUID*티켓 분류 GUID
이벤트 GUID*티켓이 참조할 이벤트 GUID
티켓 제목티켓의 제목
중요도LOW, MEDIUM, HIGH 중 하나. 미지정 시 LOW
출력 매개변수
출력 매개변수는 다음과 같습니다.
매개변수이름설명
ticket_guid티켓 GUID생성된 티켓의 GUID

조사 자료 조회

명령이 조사 자료 조회일 때, 티켓의 조사 자료를 조회합니다.

조사 자료 조회

입력 매개변수
입력 매개변수는 다음과 같습니다.
입력 매개변수설명
조사 자료 GUID*조회할 조사 자료의 GUID

조사 자료 추가

명령이 조사 자료 추가일 때, 쿼리를 실행한 결과를 티켓의 조사 자료로 추가하고, 조사 자료의 GUID를 출력 매개변수로 반환합니다.

조사 자료 추가

입력 매개변수

입력 매개변수는 다음과 같습니다.

입력 매개변수설명
티켓 GUID*조사 자료를 추가할 티켓 GUID
제목*추가할 조사 자료의 제목
쿼리*조사 자료 생성용 쿼리문
설명조사 자료에 대한 설명

쿼리는 문자열 모드로 입력합니다. 입력한 값은 그대로 저장되며, 명령 실행 시 따옴표 처리는 자동으로 이뤄집니다.

출력 매개변수

출력 매개변수는 다음과 같습니다.

매개변수이름설명
guid조사 자료 GUID생성된 조사 자료의 GUID

첨부파일 검증

명령이 첨부파일 검증일 때, 플레이북이 실행되는 서버의 로컬 파일 시스템에 있는 파일 크기를 검증합니다.

로컬 파일 검증

입력 매개변수

입력 매개변수는 다음과 같습니다.

입력 매개변수설명
파일 경로*file://로 시작하는 파일 경로
파일 크기 (바이트)*검증할 파일 크기

지정된 경로에 있는 파일이 지정된 크기와 일치하는지 확인합니다.

첨부파일 추가

명령이 첨부파일 추가일 때, 기존에 등록된 티켓에 파일을 첨부하고 파일의 GUID, 크기, 이름을 출력 매개변수로 반환합니다.

티켓 파일 첨부

입력 매개변수
입력 매개변수는 다음과 같습니다.
입력 매개변수설명
티켓 GUID*파일을 추가할 티켓 GUID
파일 경로*file://, https://, http://로 시작하는 파일 경로
출력 매개변수
출력 매개변수는 다음과 같습니다.
매개변수이름설명
file_guid파일 GUID첨부 파일의 GUID
file_size파일 크기단위: 바이트
file_name파일 이름파일의 이름

침해 지표 IP/MD5/URL/도메인/이메일 업데이트

명령이 침해 지표 IP 주소 업데이트·침해 지표 MD5 업데이트·침해 지표 URL 업데이트·침해 지표 도메인 업데이트·침해 지표 이메일 주소 업데이트 중 하나일 때, 침해 지표(IP 주소, MD5, URL, 도메인, 이메일 주소)를 새로 생성하거나 수정합니다.

이 명령의 속성 패널은 위 실행 절의 그림(출발지 IP 평판 등록 작업)과 같습니다.

입력 매개변수
입력 매개변수는 다음과 같습니다.
입력 매개변수설명
IoC 식별자*침해 지표의 유형별 식별값(IP, MD5, URL, 도메인, 이메일 주소)
평판UNKNOWN(미정), BENIGN(정상), SUSPICIOUS(의심), MALICIOUS(악성) 중 하나
위험도HIGH(상), MEDIUM(중), LOW(하), BENIGN(정상) 중 하나

티켓 사고 여부 설정

명령이 티켓 사고 여부 설정일 때, 지정된 티켓의 사고 여부를 변경합니다.

티켓 사고 여부 설정

입력 매개변수
입력 매개변수는 다음과 같습니다.
입력 매개변수설명
티켓 GUID*티켓 GUID
사고 여부*티켓의 사고 여부. true(사고)/false(정상) 중 하나

티켓 상태 설정

명령이 티켓 상태 설정일 때, 티켓의 상태를 변경합니다.

입력 매개변수
입력 매개변수는 다음과 같습니다.
입력 매개변수설명
티켓 GUID*티켓 GUID
티켓 상태*티켓의 상태. APPROVED(승인)/SUBMITTED(결재 중)/REJECTED(반려)/CLOSED(완료) 중 하나

티켓 생성

새 티켓을 생성하고 티켓의 GUID를 출력 매개변수로 반환합니다.

티켓 생성

입력 매개변수
입력 매개변수는 다음과 같습니다.
입력 매개변수설명
티켓 저장소 GUID*티켓 분류 GUID
티켓 제목*티켓 제목
출발지 IP생성할 티켓의 출발지 IP 주소
출발지 포트생성할 티켓의 출발지 포트
목적지 IP생성할 티켓의 목적지 IP 주소
목적지 포트생성할 티켓의 목적지 포트
프로토콜생성할 티켓의 프로토콜
계정생성할 티켓의 계정
호스트생성할 티켓의 호스트
메일 송신자생성할 티켓의 메일 송신자
메일 수신자생성할 티켓의 메일 수신자
메일 참조생성할 티켓의 메일 참조
URL생성할 티켓의 URL
MD5생성할 티켓의 MD5
장치 IP생성할 티켓의 자산 IP
장치 이름생성할 티켓의 장비 이름(자산 IP의 장비명(호스트명))
사이트생성할 티켓의 사이트
중요도LOW, MEDIUM, HIGH 중 하나. 미지정 시 LOW
출력 매개변수
출력 매개변수는 다음과 같습니다.
매개변수이름설명
ticket_guid티켓 GUID생성된 티켓의 GUID

티켓 정오탐 설정

명령이 티켓 정오탐 설정일 때, 기존에 등록된 티켓의 정오탐 여부를 변경합니다.

티켓 정오탐 설정

입력 매개변수
입력 매개변수는 다음과 같습니다.
입력 매개변수설명
티켓 GUID*티켓 GUID
정오탐 여부*티켓의 정오탐 여부. true(정탐)/false(오탐) 중 하나

티켓 중요도 설정

명령이 티켓 중요도 설정일 때, 기존에 등록된 티켓의 중요도를 변경합니다.

티켓 중요도 설정

입력 매개변수
입력 매개변수는 다음과 같습니다.
입력 매개변수설명
티켓 GUID*티켓 GUID
중요도*LOW, MEDIUM, HIGH 중 하나

티켓 커멘트 추가

명령이 티켓 커멘트 추가일 때, 티켓에 메모를 추가합니다.

티켓 메모 추가

입력 매개변수
입력 매개변수는 다음과 같습니다.
입력 매개변수설명
티켓 GUID*티켓 GUID
형식PLAIN (일반 텍스트), JSON, MARKDOWN (마크다운 문법) 중 하나. 미지정 시 MARKDOWN
커멘트 내용*메모 내용

티켓 태그 설정

명령이 티켓 태그 설정일 때, 티켓에 태그를 설정합니다.

입력 매개변수

입력 매개변수는 다음과 같습니다.

입력 매개변수설명
티켓 GUID*티켓 GUID
태그 GUID*쉼표(,)로 구분된 태그의 GUID 목록

여러 태그 GUID를 입력할 때는 쉼표로 구분하되, 쉼표 뒤에 공백을 삽입하지 않고 입력해야 합니다(예: 339ee35f-91c0-4eb9-a04e-9d614d295546,cc70f5cf-d9ad-4d6e-8e6d-17297904cea9).

Note
티켓 태그 설정 명령을 실행하면 기존에 설정된 모든 태그가 삭제되고, 새 태그가 설정됩니다.

티켓 태그 추가

명령이 티켓 태그 추가일 때, 티켓에 태그를 추가합니다.

입력 매개변수

입력 매개변수는 다음과 같습니다.

입력 매개변수설명
티켓 GUID*티켓 GUID
태그 GUID*쉼표(,)로 구분된 태그의 GUID 목록

여러 태그 GUID를 입력할 때는 쉼표로 구분하되, 쉼표 뒤에 공백을 삽입하지 않고 입력해야 합니다(예: 339ee35f-91c0-4eb9-a04e-9d614d295546,cc70f5cf-d9ad-4d6e-8e6d-17297904cea9).

Note
티켓 태그 추가 명령을 실행하면 기존에 설정된 태그는 유지되며, 중복된 태그를 제외하고 새로운 태그가 추가됩니다.

티켓 할당자 설정

명령이 티켓 할당자 설정일 때, 티켓의 담당자, 결재자를 설정합니다.

입력 매개변수
입력 매개변수는 다음과 같습니다.
입력 매개변수설명
티켓 GUID*티켓 GUID
사용자 GUID*계정 GUID. 배열 형태의 입력 가능.
티켓 할당 설정*APPROVER(결재자), ASSIGNEE(담당자)

패턴 추가

명령이 패턴 추가일 때, 패턴 그룹에 패턴을 추가합니다.

패턴 추가

입력 매개변수
입력 매개변수는 다음과 같습니다.
입력 매개변수설명
group*패턴 그룹 GUID
expr*패턴 문자열
rule패턴 규칙의 이름

보고서 파일 메일 전송

명령이 보고서 파일 메일 전송일 때, 보고서 서식에 따라 지정된 기간에 대해 보고서를 생성해 메일로 전송합니다.

입력 매개변수
입력 매개변수는 다음과 같습니다.
입력 매개변수설명
서식 GUID*보고서 서식 GUID
파일 포맷*보고서 파일 형식. docx, html, pdf, hwpx 중 하나
시작 시각*yyyyMMddHHmmss 형식의 보고 대상 기간 시작 일시
끝 시각*yyyyMMddHHmmss 형식의 보고 대상 기간 마지막 일시
메일 수신자*보고서를 수신할 메일 주소
Note
지정한 이메일 주소로 메일을 수신하려면 시스템 > 메일 서버에서 메일 송신용 SMTP 서버를 설정하세요.

보고서 파일 생성

명령이 보고서 파일 생성일 때, 보고서 서식에 따라 지정된 기간에 대해 보고서를 생성하여 저장합니다.

입력 매개변수
입력 매개변수는 다음과 같습니다.
입력 매개변수설명
서식 GUID*보고서 서식 GUID
파일 포맷*보고서 파일 형식. docx, html, pdf, hwpx 중 하나
시작 시각*yyyyMMddHHmmss 형식의 보고 대상 기간 시작 일시
끝 시각*yyyyMMddHHmmss 형식의 보고 대상 기간 마지막 일시
파일 경로*파일 생성 경로(예: /opt/logpresso/report.pdf)