플레이북 속성
모든 플레이북은 공통 속성을 갖습니다. GUID를 제외한 모든 속성은 속성 패널에서 조회하거나 변경할 수 있습니다.
GUID
플레이북의 GUID는 속성 패널에서 확인할 수 없는 고유한 속성입니다. GUID는 플레이북이 생성되는 시점에 자동으로 부여되며, 웹 브라우저의 주소 표시줄에 /playbook/<GUID> 형식으로 표시됩니다.
GUID는 고유한 값으로, 이름이 다르더라도 GUID가 동일한 플레이북은 동일한 것으로 간주됩니다. 앱을 통해 제공되는 플레이북은 미리 정의된 GUID가 할당되어 있습니다.
이름
플레이북의 이름은 필수 속성입니다.
설명
플레이북에 대한 설명은 최대 2,000자를 넘을 수 없습니다.
시작 유형
시작 유형은 플레이북 실행 조건을 지정하는 속성으로, 언제 플레이북을 실행할지 결정합니다. 시작 유형이 무엇이든지 사용자는 임의로 플레이북을 직접 실행할 수 있습니다.
| 시작 유형 | 관련 속성 | 설명 |
|---|---|---|
| 수동 | 입력/출력 매개변수 | 사용자가 플레이북을 직접 실행, 다른 플레이북의 호출로 시작 |
| 티켓 생성 | 시나리오 목록 | 하나 이상의 지정된 시나리오에서 티켓이 발생하면 플레이북 실행 |
| 이벤트 생성 | 시나리오 목록 | 하나 이상의 지정된 시나리오에서 이벤트가 발생하면 플레이북 실행 |
| 침해 지표 생성 | 시작 조건 | 특정한 침해 지표가 추가되면 플레이북 실행 |
시나리오 목록
시나리오 목록은 시작 유형이 티켓 생성 또는 이벤트 생성일 때 정의되는 속성입니다. 목록에서 플레이북 실행 대상이 되는 시나리오를 선택하세요.
입력/출력 매개변수
플레이북 입력 매개변수와 플레이북 출력 매개변수는 플레이북의 작업 흐름에서 중요한 역할을 합니다.
- 플레이북 입력 매개변수: 작업 흐름의 입력으로 사용됩니다.
- 플레이북 출력 매개변수: 모든 작업이 종료된 후 값을 반환하는 데 사용됩니다.
입력 매개변수
시작 유형이 티켓 생성, 이벤트 생성, 침해 지표 생성일 때 입력 매개변수는 다음과 같습니다.
| 입력 매개변수 | 이름 | 티켓 생성 | 이벤트 생성 | 침해지표 생성 |
|---|---|---|---|---|
| guid | GUID | O | O | |
| title | 제목 | O | ||
| first_seen | 최초 발생 시각 | O | O | |
| last_seen | 최근 발생 시각 | O | O | |
| priority | 중요도 | O | O | |
| src_ip | 출발지 IP | O | O | |
| src_port | 출발지 포트 | O | O | |
| dst_ip | 목적지 IP | O | O | |
| dst_port | 목적지 포트 | O | O | |
| protocol | 프로토콜 | O | O | |
| user | Employee | O | O | |
| host_ip | 호스트 | O | O | |
| mail_from | 메일 송신자 | O | O | |
| mail_to | 메일 수신자 | O | O | |
| mail_cc | 메일 참조 | O | O | |
| url | URL | O | O | |
| md5 | MD5 | O | O | |
| URL | URL | O | ||
| MD5 | MD5 | O | ||
| IP 주소 | IP 주소 | O | ||
| 도메인 | 도메인 | O | ||
| 이메일 주소 | 이메일 주소 | O |
그러나 시작 유형이 수동일 때는 입력 매개변수를 직접 정의해야 합니다. 입력 매개변수를 추가하려면 속성 패널에서 플레이북 입력 매개변수 영역에 있는 추가(+) 아이콘을 클릭하세요.
- 필수: 반드시 필요한 매개변수로 정의하려면 선택
- 유형: 데이터 유형(범위: 문자열, 날짜, 정수, 실수, IP 주소, 논리(불리언))
- 매개변수: 매개변수로 지정할 필드 이름.
- 이름: 매개변수의 표시 이름
- 설명: 매개변수에 대한 설명
입력 매개변수를 수정하려면 입력 매개변수의 이름을 클릭하세요.
입력 매개변수의 순서를 변경하려면 입력 매개변수 행에 있는 위·아래 화살표 버튼을 원하는 방향으로 클릭하세요.
입력 매개변수를 삭제하려면 삭제할 입력 매개변수 행에 있는 체크박스를 선택하고 삭제(휴지통) 아이콘을 클릭하세요.
출력 매개변수
출력 매개변수는 플레이북에 있는 작업의 출력 변수 중에서 선택해 지정합니다(작업이 하나도 없으면 선택 목록이 비어 있습니다). 출력 매개변수를 추가하려면 속성 패널에서 플레이북 출력 매개변수 영역에 있는 추가(+) 아이콘을 클릭하세요.
출력 매개변수는 수정할 수 없고 삭제만 가능합니다. 출력 매개변수를 삭제하려면 삭제할 출력 매개변수 행에 있는 체크박스를 선택하고 삭제(휴지통) 아이콘을 클릭하세요.
시작 조건
시작 조건은 시작 유형이 침해 지표 생성일 때 정의되는 속성입니다. 목록에서 침해 지표의 유형(URL, MD5, IP 주소, 도메인, 이메일 주소) 중에서 하나를 선택하세요. 유형이 일치하는 침해 지표가 등록되면 플레이북이 자동으로 실행됩니다.






