查詢 SOAR 應對手冊

支援的國家/地區:

本文適用於安全營運中心 (SOC) 管理員和分析師,他們希望使用精選的儀表板監控威脅情勢和系統健康狀態。這些儀表板是預先定義的,可讓您掌握各種安全用途的資訊。這份文件提供精選的資訊主頁,以及 SOAR 應對手冊來源類型所用的基礎查詢。

您可以在查詢編輯器中使用這些查詢,或將其做為自訂小工具的基準。 如要瞭解如何建立及管理資訊主頁,請參閱「管理資訊主頁」。

資訊主頁名稱 說明 圖表名稱 查詢
應對手冊資訊主頁 (SOAR) 提供應對手冊成效和自動化效率的洞察資訊,包括處理的快訊、平均執行時間和執行錯誤等指標。
注意:套用篩選器即可顯示相關結果。
Failed Playbooks Distribution
playbook.status = "FAILED"

$Playbook_Name = playbook.display_name

match:
   $Playbook_Name

outcome:
   $Total_Playbook_Runs = count(playbook.name)

order:
   $Total_Playbook_Runs desc
應對手冊資訊主頁 (SOAR) 提供應對手冊成效和自動化效率的洞察資訊,包括處理的快訊、平均執行時間和執行錯誤等指標。
注意:套用篩選器即可顯示相關結果。
依環境劃分的自動化分配
$Automatic = playbook.metadata.automatic
$Environment = playbook.metadata.environments

match:
    $Environment, $Automatic

outcome:
    $Total_Playbook_Runs = count(playbook.name)

order:
    $Total_Playbook_Runs desc
應對手冊資訊主頁 (SOAR) 提供應對手冊成效和自動化效率的洞察資訊,包括處理的快訊、平均執行時間和執行錯誤等指標。
注意:套用篩選器即可顯示相關結果。
執行失敗
outcome:
   $Total_Playbook_Runs = count(playbook.name)
   $Playbook_Failed = sum(if(playbook.status = "FAILED", 1, 0))
   $Percentage = math.round(($Playbook_Failed/$Total_Playbook_Runs) *100, 2)
應對手冊資訊主頁 (SOAR) 提供應對手冊成效和自動化效率的洞察資訊,包括處理的快訊、平均執行時間和執行錯誤等指標。
注意:套用篩選器即可顯示相關結果。
每個應對手冊的失敗執行作業
$Playbook_Name = playbook.display_name

match:
    $Playbook_Name

outcome:
    $Total_Playbook_Runs = count(playbook.name)
    $Playbook_Failed = sum(if(playbook.status = "FAILED", 1,0))
    $Percentage = math.round(($Playbook_Failed/$Total_Playbook_Runs) *100, 2)

order:
    $Percentage desc
應對手冊資訊主頁 (SOAR) 提供應對手冊成效和自動化效率的洞察資訊,包括處理的快訊、平均執行時間和執行錯誤等指標。
注意:套用篩選器即可顯示相關結果。
每個應對手冊解決的警告
$Playbook_Name = playbook.display_name

match:
    $Playbook_Name

outcome:
    $Total_Playbook_Runs = count(playbook.name)
    $Alerts_Closed = sum(if(playbook.status = "COMPLETED" and playbook.action.action = /close/ nocase, 1,0))
    $Percentage = math.round(($Alerts_Closed/$Total_Playbook_Runs) *100, 2)

order:
    $Percentage desc
應對手冊資訊主頁 (SOAR) 提供應對手冊成效和自動化效率的洞察資訊,包括處理的快訊、平均執行時間和執行錯誤等指標。
注意:套用篩選器即可顯示相關結果。
失敗的動作
$Action_Name =  playbook.action.action

match:
   $Action_Name

outcome:
   $Total_Actions = count(playbook.action.name)
   $Faulted_Action = sum(if(playbook.action.status="FAULTED", 1, 0))
   $Percentage = math.round(($Faulted_Action/$Total_Actions)*100, 2)

order:
   $Percentage desc
應對手冊資訊主頁 (SOAR) 提供應對手冊成效和自動化效率的洞察資訊,包括處理的快訊、平均執行時間和執行錯誤等指標。
注意:套用篩選器即可顯示相關結果。
無法生成應對手冊摘要
playbook.status = "FAILED"

$Environment = playbook.metadata.environments
$CaseID = playbook.action.case_metadata.case_id
$Playbook_Name = playbook.display_name
$Playbook_Status = playbook.status
$Action_Name = playbook.action.action
$Action_Status = playbook.action.status
$Action_Status = "FAULTED"
$Action_Message = playbook.action.result_message

match:
    $Environment, $CaseID, $Playbook_Name, $Playbook_Status, $Action_Name, $Action_Status, $Action_Message

outcome:
    $Playbook_Triggered_Time = timestamp.get_timestamp(max(playbook.start_time.seconds), "%F %T")

order:
    $Playbook_Triggered_Time desc
應對手冊資訊主頁 (SOAR) 提供應對手冊成效和自動化效率的洞察資訊,包括處理的快訊、平均執行時間和執行錯誤等指標。
注意:套用篩選器即可顯示相關結果。
應對手冊執行作業總數
outcome:
   $Total_Playbook_Runs = count(playbook.name)
應對手冊資訊主頁 (SOAR) 提供應對手冊成效和自動化效率的洞察資訊,包括處理的快訊、平均執行時間和執行錯誤等指標。
注意:套用篩選器即可顯示相關結果。
一段時間內失敗的應對手冊
playbook.status = "FAILED"

$Playbook_Name = playbook.display_name
$Date = timestamp.get_date(playbook.start_time.seconds)

match:
    $Date, $Playbook_Name

outcome:
    $Total_Playbook_Runs = count(playbook.name)

order:
    $Date asc
應對手冊資訊主頁 (SOAR) 提供應對手冊成效和自動化效率的洞察資訊,包括處理的快訊、平均執行時間和執行錯誤等指標。
注意:套用篩選器即可顯示相關結果。
失敗的應對手冊執行作業總數
playbook.status = "FAILED"

outcome:
   $Total_Playbook_Runs = count(playbook.name)
應對手冊資訊主頁 (SOAR) 提供應對手冊成效和自動化效率的洞察資訊,包括處理的快訊、平均執行時間和執行錯誤等指標。
注意:套用篩選器即可顯示相關結果。
平均執行時間 (分鐘)
outcome:
    $Average = math.round(avg((playbook.end_time.seconds  - playbook.start_time.seconds)/60), 2)

    
應對手冊資訊主頁 (SOAR) 提供應對手冊成效和自動化效率的洞察資訊,包括處理的快訊、平均執行時間和執行錯誤等指標。
注意:套用篩選器即可顯示相關結果。
自動化解決的警告
playbook.metadata.automatic = true
playbook.action.automatic = true

outcome:
    $Total_Playbook_Runs = count(playbook.name)
    $Alerts_Closed = sum(if(playbook.status = "COMPLETED" and playbook.action.action = /close/ nocase, 1,0))
    $Percentage = math.round(($Alerts_Closed/$Total_Playbook_Runs) *100, 2)
應對手冊資訊主頁 (SOAR) 提供應對手冊成效和自動化效率的洞察資訊,包括處理的快訊、平均執行時間和執行錯誤等指標。
注意:套用篩選器即可顯示相關結果。
失敗動作分布
playbook.action.status = "FAULTED"

$Action_Name = playbook.action.action

match:
    $Action_Name

outcome:
    $Total_Actions = count(playbook.action.name)

order:
    $Total_Actions desc
應對手冊資訊主頁 (SOAR) 提供應對手冊成效和自動化效率的洞察資訊,包括處理的快訊、平均執行時間和執行錯誤等指標。
注意:套用篩選器即可顯示相關結果。
失敗的動作
outcome:
   $Total_Actions = count(playbook.action.name)
   $Faulted_Actions = sum(if(playbook.action.status = "FAULTED", 1, 0))
   $Percentage = math.round(($Faulted_Actions/$Total_Actions)*100, 2)
應對手冊資訊主頁 (SOAR) 提供應對手冊成效和自動化效率的洞察資訊,包括處理的快訊、平均執行時間和執行錯誤等指標。
注意:套用篩選器即可顯示相關結果。
每個應對手冊的平均執行時間
$Playbook_Name = playbook.display_name

match:
    $Playbook_Name

outcome:
    $Average = math.round(window.avg((playbook.end_time.seconds  - playbook.start_time.seconds)/60), 2)

order:
    $Average desc
應對手冊資訊主頁 (SOAR) 提供應對手冊成效和自動化效率的洞察資訊,包括處理的快訊、平均執行時間和執行錯誤等指標。
注意:套用篩選器即可顯示相關結果。
各環境中透過自動化功能關閉的快訊
playbook.metadata.automatic = true
playbook.action.automatic = true

$Environment = playbook.metadata.environments

match:
    $Environment

outcome:
    $Total_Alerts = count(playbook.name)
    $Alerts_Closed = sum(if(playbook.status = "COMPLETED" and playbook.action.action = /close/ nocase, 1,0))
    $Percentage = math.round(($Alerts_Closed/$Total_Alerts) *100, 2)

order:
    $Percentage desc
應對手冊資訊主頁 (SOAR) 提供應對手冊成效和自動化效率的洞察資訊,包括處理的快訊、平均執行時間和執行錯誤等指標。
注意:套用篩選器即可顯示相關結果。
各應對手冊處理的警告數量 (依狀態分類)
$Playbook_Name = playbook.display_name
$Playbook_Status = playbook.status

match:
    $Playbook_Name, $Playbook_Status

outcome:
    $Total_Alerts = count(playbook.name)

order:
    $Total_Alerts desc
應對手冊資訊主頁 (SOAR) 提供應對手冊成效和自動化效率的洞察資訊,包括處理的快訊、平均執行時間和執行錯誤等指標。
注意:套用篩選器即可顯示相關結果。
應對手冊總數
outcome:
   $Playbook_Count = count_distinct(playbook.display_name)
應對手冊資訊主頁 (SOAR) 提供應對手冊成效和自動化效率的洞察資訊,包括處理的快訊、平均執行時間和執行錯誤等指標。
注意:套用篩選器即可顯示相關結果。
應對手冊觸發趨勢
playbook.start_time.seconds > 0

$Playbook_Name = playbook.display_name
$Date = timestamp.get_date(playbook.start_time.seconds)

match:
    $Date, $Playbook_Name

outcome:
    $Total_Playbook_Runs = count(playbook.name)

order:
    $Date asc
應對手冊資訊主頁 (SOAR) 提供應對手冊成效和自動化效率的洞察資訊,包括處理的快訊、平均執行時間和執行錯誤等指標。
注意:套用篩選器即可顯示相關結果。
應對手冊發布
$Playbook_Name = playbook.display_name

match:
    $Playbook_Name

outcome:
    $Total_Playbook_Runs = count(playbook.name)

order:
    $Total_Playbook_Runs desc
應對手冊資訊主頁 (SOAR) 提供應對手冊成效和自動化效率的洞察資訊,包括處理的快訊、平均執行時間和執行錯誤等指標。
注意:套用篩選器即可顯示相關結果。
手動動作
outcome:
    $Total_Playbook_Actions = count(playbook.action.automatic)
    $Manual_Action = sum(if(playbook.action.automatic = false, 1,0))
    $Percentage = math.round(($Manual_Action/$Total_Playbook_Actions)*100, 2)
應對手冊資訊主頁 (SOAR) 提供應對手冊成效和自動化效率的洞察資訊,包括處理的快訊、平均執行時間和執行錯誤等指標。
注意:套用篩選器即可顯示相關結果。
應對手冊執行失敗的案件總數
playbook.status = "FAILED"

outcome:
    $Total_Case_IDs = count_distinct(playbook.action.case_metadata.case_id)

應對手冊資訊主頁 (SOAR) 提供應對手冊成效和自動化效率的洞察資訊,包括處理的快訊、平均執行時間和執行錯誤等指標。
注意:套用篩選器即可顯示相關結果。
前 10 大應對手冊動作
$Playbook_Name = playbook.display_name
$Action_Name = playbook.action.action
$Action_Automatic = playbook.action.automatic
$Action_Status = playbook.action.status
$Action_Message = playbook.action.result_message

match:
    $Playbook_Name, $Action_Name, $Action_Automatic, $Action_Status, $Action_Message

outcome:
    $Total_Playbook_Runs = count(playbook.name)
    $Playbook_Triggered_Time = timestamp.get_timestamp(max(playbook.start_time.seconds), "%F %T")

order:
    $Total_Playbook_Runs desc

limit:
    10
應對手冊資訊主頁 (SOAR) 提供應對手冊成效和自動化效率的洞察資訊,包括處理的快訊、平均執行時間和執行錯誤等指標。
注意:套用篩選器即可顯示相關結果。
應對手冊佇列
playbook.status = "PENDING_IN_QUEUE"

$Environment = playbook.metadata.environments
$Playbook_Name = playbook.display_name
$Playbook_Status = playbook.status

match:
   $Playbook_Name, $Playbook_Status, $Environment

outcome:
    $Total_Playbook_Runs = count(playbook.name)

order:
    $Total_Playbook_Runs desc
應對手冊資訊主頁 (SOAR) 提供應對手冊成效和自動化效率的洞察資訊,包括處理的快訊、平均執行時間和執行錯誤等指標。
注意:套用篩選器即可顯示相關結果。
失敗的應對手冊總數
playbook.status = "FAILED"

outcome:
    $Total_Failed_Playbooks = count_distinct(playbook.display_name)

還有其他問題嗎?向社群成員和 Google SecOps 專業人員尋求答案。