查询 SOAR playbook

支持的服务:

本文档面向安全运营中心 (SOC) 经理和分析师,他们希望使用精选的信息中心(预定义的信息中心,旨在提供各种安全用例的可见性)来监控威胁形势和系统健康状况。 本文档提供了一系列精选的信息中心及其底层查询,适用于 SOAR playbook 来源类型。

您可以在查询编辑器中使用这些查询,也可以将其用作自定义 widget 的基准。 如需了解如何创建和管理信息中心, 请参阅管理信息中心

信息中心名称 说明 图表名称 查询
Playbook 信息中心 (SOAR) 提供对 playbook 性能和自动化效率的洞见,包括处理的提醒数、平均运行时长和执行错误等指标。
注意:应用过滤条件以显示相关结果。
失败的 playbook 分布
playbook.status = "FAILED"

$Playbook_Name = playbook.display_name

match:
   $Playbook_Name

outcome:
   $Total_Playbook_Runs = count(playbook.name)

order:
   $Total_Playbook_Runs desc
Playbook 信息中心 (SOAR) 提供对 playbook 性能和自动化效率的洞见,包括处理的提醒数、平均运行时长和执行错误等指标。
注意:应用过滤条件以显示相关结果。
按环境划分的自动化分布
$Automatic = playbook.metadata.automatic
$Environment = playbook.metadata.environments

match:
    $Environment, $Automatic

outcome:
    $Total_Playbook_Runs = count(playbook.name)

order:
    $Total_Playbook_Runs desc
Playbook 信息中心 (SOAR) 提供对 playbook 性能和自动化效率的洞见,包括处理的提醒数、平均运行时长和执行错误等指标。
注意:应用过滤条件以显示相关结果。
执行失败
outcome:
   $Total_Playbook_Runs = count(playbook.name)
   $Playbook_Failed = sum(if(playbook.status = "FAILED", 1, 0))
   $Percentage = math.round(($Playbook_Failed/$Total_Playbook_Runs) *100, 2)
Playbook 信息中心 (SOAR) 提供对 playbook 性能和自动化效率的洞见,包括处理的提醒数、平均运行时长和执行错误等指标。
注意:应用过滤条件以显示相关结果。
每个 playbook 的 playbook 执行失败次数
$Playbook_Name = playbook.display_name

match:
    $Playbook_Name

outcome:
    $Total_Playbook_Runs = count(playbook.name)
    $Playbook_Failed = sum(if(playbook.status = "FAILED", 1,0))
    $Percentage = math.round(($Playbook_Failed/$Total_Playbook_Runs) *100, 2)

order:
    $Percentage desc
Playbook 信息中心 (SOAR) 提供对 playbook 性能和自动化效率的洞见,包括处理的提醒数、平均运行时长和执行错误等指标。
注意:应用过滤条件以显示相关结果。
每个 playbook 关闭的提醒数
$Playbook_Name = playbook.display_name

match:
    $Playbook_Name

outcome:
    $Total_Playbook_Runs = count(playbook.name)
    $Alerts_Closed = sum(if(playbook.status = "COMPLETED" and playbook.action.action = /close/ nocase, 1,0))
    $Percentage = math.round(($Alerts_Closed/$Total_Playbook_Runs) *100, 2)

order:
    $Percentage desc
Playbook 信息中心 (SOAR) 提供对 playbook 性能和自动化效率的洞见,包括处理的提醒数、平均运行时长和执行错误等指标。
注意:应用过滤条件以显示相关结果。
失败的操作
$Action_Name =  playbook.action.action

match:
   $Action_Name

outcome:
   $Total_Actions = count(playbook.action.name)
   $Faulted_Action = sum(if(playbook.action.status="FAULTED", 1, 0))
   $Percentage = math.round(($Faulted_Action/$Total_Actions)*100, 2)

order:
   $Percentage desc
Playbook 信息中心 (SOAR) 提供对 playbook 性能和自动化效率的洞见,包括处理的提醒数、平均运行时长和执行错误等指标。
注意:应用过滤条件以显示相关结果。
失败的 playbook 摘要
playbook.status = "FAILED"

$Environment = playbook.metadata.environments
$CaseID = playbook.action.case_metadata.case_id
$Playbook_Name = playbook.display_name
$Playbook_Status = playbook.status
$Action_Name = playbook.action.action
$Action_Status = playbook.action.status
$Action_Status = "FAULTED"
$Action_Message = playbook.action.result_message

match:
    $Environment, $CaseID, $Playbook_Name, $Playbook_Status, $Action_Name, $Action_Status, $Action_Message

outcome:
    $Playbook_Triggered_Time = timestamp.get_timestamp(max(playbook.start_time.seconds), "%F %T")

order:
    $Playbook_Triggered_Time desc
Playbook 信息中心 (SOAR) 提供对 playbook 性能和自动化效率的洞见,包括处理的提醒数、平均运行时长和执行错误等指标。
注意:应用过滤条件以显示相关结果。
playbook 执行总次数
outcome:
   $Total_Playbook_Runs = count(playbook.name)
Playbook 信息中心 (SOAR) 提供对 playbook 性能和自动化效率的洞见,包括处理的提醒数、平均运行时长和执行错误等指标。
注意:应用过滤条件以显示相关结果。
失败的 playbook 随时间变化
playbook.status = "FAILED"

$Playbook_Name = playbook.display_name
$Date = timestamp.get_date(playbook.start_time.seconds)

match:
    $Date, $Playbook_Name

outcome:
    $Total_Playbook_Runs = count(playbook.name)

order:
    $Date asc
Playbook 信息中心 (SOAR) 提供对 playbook 性能和自动化效率的洞见,包括处理的提醒数、平均运行时长和执行错误等指标。
注意:应用过滤条件以显示相关结果。
playbook 执行失败总次数
playbook.status = "FAILED"

outcome:
   $Total_Playbook_Runs = count(playbook.name)
Playbook 信息中心 (SOAR) 提供对 playbook 性能和自动化效率的洞见,包括处理的提醒数、平均运行时长和执行错误等指标。
注意:应用过滤条件以显示相关结果。
平均运行时长(分钟)
outcome:
    $Average = math.round(avg((playbook.end_time.seconds  - playbook.start_time.seconds)/60), 2)

    
Playbook 信息中心 (SOAR) 提供对 playbook 性能和自动化效率的洞见,包括处理的提醒数、平均运行时长和执行错误等指标。
注意:应用过滤条件以显示相关结果。
Automation 关闭的提醒数
playbook.metadata.automatic = true
playbook.action.automatic = true

outcome:
    $Total_Playbook_Runs = count(playbook.name)
    $Alerts_Closed = sum(if(playbook.status = "COMPLETED" and playbook.action.action = /close/ nocase, 1,0))
    $Percentage = math.round(($Alerts_Closed/$Total_Playbook_Runs) *100, 2)
Playbook 信息中心 (SOAR) 提供对 playbook 性能和自动化效率的洞见,包括处理的提醒数、平均运行时长和执行错误等指标。
注意:应用过滤条件以显示相关结果。
失败的操作分布
playbook.action.status = "FAULTED"

$Action_Name = playbook.action.action

match:
    $Action_Name

outcome:
    $Total_Actions = count(playbook.action.name)

order:
    $Total_Actions desc
Playbook 信息中心 (SOAR) 提供对 playbook 性能和自动化效率的洞见,包括处理的提醒数、平均运行时长和执行错误等指标。
注意:应用过滤条件以显示相关结果。
失败的操作
outcome:
   $Total_Actions = count(playbook.action.name)
   $Faulted_Actions = sum(if(playbook.action.status = "FAULTED", 1, 0))
   $Percentage = math.round(($Faulted_Actions/$Total_Actions)*100, 2)
Playbook 信息中心 (SOAR) 提供对 playbook 性能和自动化效率的洞见,包括处理的提醒数、平均运行时长和执行错误等指标。
注意:应用过滤条件以显示相关结果。
每个 playbook 的平均运行时长
$Playbook_Name = playbook.display_name

match:
    $Playbook_Name

outcome:
    $Average = math.round(window.avg((playbook.end_time.seconds  - playbook.start_time.seconds)/60), 2)

order:
    $Average desc
Playbook 信息中心 (SOAR) 提供对 playbook 性能和自动化效率的洞见,包括处理的提醒数、平均运行时长和执行错误等指标。
注意:应用过滤条件以显示相关结果。
每个环境 Automation 关闭的提醒数
playbook.metadata.automatic = true
playbook.action.automatic = true

$Environment = playbook.metadata.environments

match:
    $Environment

outcome:
    $Total_Alerts = count(playbook.name)
    $Alerts_Closed = sum(if(playbook.status = "COMPLETED" and playbook.action.action = /close/ nocase, 1,0))
    $Percentage = math.round(($Alerts_Closed/$Total_Alerts) *100, 2)

order:
    $Percentage desc
Playbook 信息中心 (SOAR) 提供对 playbook 性能和自动化效率的洞见,包括处理的提醒数、平均运行时长和执行错误等指标。
注意:应用过滤条件以显示相关结果。
每个 playbook 按状态处理的提醒数
$Playbook_Name = playbook.display_name
$Playbook_Status = playbook.status

match:
    $Playbook_Name, $Playbook_Status

outcome:
    $Total_Alerts = count(playbook.name)

order:
    $Total_Alerts desc
Playbook 信息中心 (SOAR) 提供对 playbook 性能和自动化效率的洞见,包括处理的提醒数、平均运行时长和执行错误等指标。
注意:应用过滤条件以显示相关结果。
playbook 总数
outcome:
   $Playbook_Count = count_distinct(playbook.display_name)
Playbook 信息中心 (SOAR) 提供对 playbook 性能和自动化效率的洞见,包括处理的提醒数、平均运行时长和执行错误等指标。
注意:应用过滤条件以显示相关结果。
playbook 触发趋势
playbook.start_time.seconds > 0

$Playbook_Name = playbook.display_name
$Date = timestamp.get_date(playbook.start_time.seconds)

match:
    $Date, $Playbook_Name

outcome:
    $Total_Playbook_Runs = count(playbook.name)

order:
    $Date asc
Playbook 信息中心 (SOAR) 提供对 playbook 性能和自动化效率的洞见,包括处理的提醒数、平均运行时长和执行错误等指标。
注意:应用过滤条件以显示相关结果。
playbook 分布
$Playbook_Name = playbook.display_name

match:
    $Playbook_Name

outcome:
    $Total_Playbook_Runs = count(playbook.name)

order:
    $Total_Playbook_Runs desc
Playbook 信息中心 (SOAR) 提供对 playbook 性能和自动化效率的洞见,包括处理的提醒数、平均运行时长和执行错误等指标。
注意:应用过滤条件以显示相关结果。
人工处置措施
outcome:
    $Total_Playbook_Actions = count(playbook.action.automatic)
    $Manual_Action = sum(if(playbook.action.automatic = false, 1,0))
    $Percentage = math.round(($Manual_Action/$Total_Playbook_Actions)*100, 2)
Playbook 信息中心 (SOAR) 提供对 playbook 性能和自动化效率的洞见,包括处理的提醒数、平均运行时长和执行错误等指标。
注意:应用过滤条件以显示相关结果。
playbook 执行失败的总案例数
playbook.status = "FAILED"

outcome:
    $Total_Case_IDs = count_distinct(playbook.action.case_metadata.case_id)

Playbook 信息中心 (SOAR) 提供对 playbook 性能和自动化效率的洞见,包括处理的提醒数、平均运行时长和执行错误等指标。
注意:应用过滤条件以显示相关结果。
前 10 大 playbook 操作
$Playbook_Name = playbook.display_name
$Action_Name = playbook.action.action
$Action_Automatic = playbook.action.automatic
$Action_Status = playbook.action.status
$Action_Message = playbook.action.result_message

match:
    $Playbook_Name, $Action_Name, $Action_Automatic, $Action_Status, $Action_Message

outcome:
    $Total_Playbook_Runs = count(playbook.name)
    $Playbook_Triggered_Time = timestamp.get_timestamp(max(playbook.start_time.seconds), "%F %T")

order:
    $Total_Playbook_Runs desc

limit:
    10
Playbook 信息中心 (SOAR) 提供对 playbook 性能和自动化效率的洞见,包括处理的提醒数、平均运行时长和执行错误等指标。
注意:应用过滤条件以显示相关结果。
playbook 队列
playbook.status = "PENDING_IN_QUEUE"

$Environment = playbook.metadata.environments
$Playbook_Name = playbook.display_name
$Playbook_Status = playbook.status

match:
   $Playbook_Name, $Playbook_Status, $Environment

outcome:
    $Total_Playbook_Runs = count(playbook.name)

order:
    $Total_Playbook_Runs desc
Playbook 信息中心 (SOAR) 提供对 playbook 性能和自动化效率的洞见,包括处理的提醒数、平均运行时长和执行错误等指标。
注意:应用过滤条件以显示相关结果。
失败的 playbook 总数
playbook.status = "FAILED"

outcome:
    $Total_Failed_Playbooks = count_distinct(playbook.display_name)

需要更多帮助?获得社区成员和 Google SecOps 专业人士的解答。