플레이북 속성

모든 플레이북은 공통 속성을 갖습니다. GUID를 제외한 모든 속성은 속성 패널에서 조회하거나 변경할 수 있습니다.

플레이북 추가

GUID

플레이북의 GUID는 속성 패널에서 확인할 수 없는 고유한 속성입니다. GUID는 플레이북이 생성되는 시점에 자동으로 부여되며, 웹 브라우저의 주소 표시줄에 /playbook/<GUID> 형식으로 표시됩니다.

GUID는 고유한 값으로, 이름이 다르더라도 GUID가 동일한 플레이북은 동일한 것으로 간주됩니다. 앱을 통해 제공되는 플레이북은 미리 정의된 GUID가 할당되어 있습니다.

이름

플레이북의 이름은 필수 속성입니다.

설명

플레이북에 대한 설명은 최대 2,000자를 넘을 수 없습니다.

시작 유형

시작 유형은 플레이북 실행 조건을 지정하는 속성으로, 언제 플레이북을 실행할지 결정합니다. 시작 유형이 무엇이든지 사용자는 임의로 플레이북을 직접 실행할 수 있습니다.

플레이북 시작 유형

시작 유형관련 속성설명
수동입력/출력 매개변수사용자가 플레이북을 직접 실행, 다른 플레이북의 호출로 시작
티켓 생성시나리오 목록하나 이상의 지정된 시나리오에서 티켓이 발생하면 플레이북 실행
이벤트 생성시나리오 목록하나 이상의 지정된 시나리오에서 이벤트가 발생하면 플레이북 실행
침해 지표 생성시작 조건특정한 침해 지표가 추가되면 플레이북 실행

시나리오 목록

시나리오 목록은 시작 유형이 티켓 생성 또는 이벤트 생성일 때 정의되는 속성입니다. 목록에서 플레이북 실행 대상이 되는 시나리오를 선택하세요.

시나리오 목록

입력/출력 매개변수

플레이북 입력 매개변수와 플레이북 출력 매개변수는 플레이북의 작업 흐름에서 중요한 역할을 합니다.

  • 플레이북 입력 매개변수: 작업 흐름의 입력으로 사용됩니다.
  • 플레이북 출력 매개변수: 모든 작업이 종료된 후 값을 반환하는 데 사용됩니다.
입력 매개변수

시작 유형이 티켓 생성, 이벤트 생성, 침해 지표 생성일 때 입력 매개변수는 다음과 같습니다.

입력 매개변수이름티켓 생성이벤트 생성침해지표 생성
guidGUIDOO
title제목O
first_seen최초 발생 시각OO
last_seen최근 발생 시각OO
priority중요도OO
src_ip출발지 IPOO
src_port출발지 포트OO
dst_ip목적지 IPOO
dst_port목적지 포트OO
protocol프로토콜OO
userEmployeeOO
host_ip호스트OO
mail_from메일 송신자OO
mail_to메일 수신자OO
mail_cc메일 참조OO
urlURLOO
md5MD5OO
URLURL O
MD5MD5 O
IP 주소IP 주소 O
도메인도메인 O
이메일 주소이메일 주소 O

그러나 시작 유형이 수동일 때는 입력 매개변수를 직접 정의해야 합니다. 입력 매개변수를 추가하려면 속성 패널에서 플레이북 입력 매개변수 영역에 있는 추가(+) 아이콘을 클릭하세요.

입력 매개변수 추가

  • 필수: 반드시 필요한 매개변수로 정의하려면 선택
  • 유형: 데이터 유형(범위: 문자열, 날짜, 정수, 실수, IP 주소, 논리(불리언))
  • 매개변수: 매개변수로 지정할 필드 이름.
  • 이름: 매개변수의 표시 이름
  • 설명: 매개변수에 대한 설명

입력 매개변수를 수정하려면 입력 매개변수의 이름을 클릭하세요.

입력 매개변수의 순서를 변경하려면 입력 매개변수 행에 있는 위·아래 화살표 버튼을 원하는 방향으로 클릭하세요.

입력 매개변수를 삭제하려면 삭제할 입력 매개변수 행에 있는 체크박스를 선택하고 삭제(휴지통) 아이콘을 클릭하세요.

입력 매개변수 순서 변경

출력 매개변수

출력 매개변수는 플레이북에 있는 작업의 출력 변수 중에서 선택해 지정합니다(작업이 하나도 없으면 선택 목록이 비어 있습니다). 출력 매개변수를 추가하려면 속성 패널에서 플레이북 출력 매개변수 영역에 있는 추가(+) 아이콘을 클릭하세요.

출력 매개변수 추가

출력 매개변수는 수정할 수 없고 삭제만 가능합니다. 출력 매개변수를 삭제하려면 삭제할 출력 매개변수 행에 있는 체크박스를 선택하고 삭제(휴지통) 아이콘을 클릭하세요.

시작 조건

시작 조건은 시작 유형이 침해 지표 생성일 때 정의되는 속성입니다. 목록에서 침해 지표의 유형(URL, MD5, IP 주소, 도메인, 이메일 주소) 중에서 하나를 선택하세요. 유형이 일치하는 침해 지표가 등록되면 플레이북이 자동으로 실행됩니다.

시작 조건