编写自动化作业
支持:
Google SecOps
SOAR
作业调度器 页面包含默认的 Google Security Operations 作业,以及在 IDE 中创建的作业,这些作业 是可安排定期运行的脚本。作业可以访问所有环境中的数据。
以下是可用的预定义作业:
| 选项 | 说明 |
|---|---|
| Actions Monitor | 如果特定操作在所有执行案例中至少失败了三次,则会发出通知(发送到内容中心内 Siemplify 集成配置中设置的预定义电子邮件地址)。 |
| Cases Collector DB | 从发布者提取提醒,然后将其发送到 ETL 以进行 提取。此作业是自动预配的,不应创建、 停用或修改。 |
| Google Chronicle Alerts Creator Job | 将非 Chronicle SIEM 中的 SOAR 提醒同步回 Chronicle SIEM。 |
| Google Chronicle Sync Job | 将案例元数据同步回 SIEM,以便将 SIEM 提取的提醒同步到 SOAR。 |
| Logs Collector | 从不支持 Cloud Logging 的旧版代理提取日志, 并允许从平台下载这些日志。此作业是 自动预配的,不应创建、停用或修改。 |
配置新作业
在配置新作业之前,您必须先在 IDE 中创建其脚本。如需详细了解如何在 IDE 中创建作业,请参阅 使用 IDE。
如需配置作业,请按以下步骤操作:
- 在左侧导航栏中,依次前往响应 > 作业调度器。 系统会显示作业调度器 页面。
- 选择 add 创建新作业。
- 选择您在 IDE 中创建的作业。
- 可选:选中远程代理 复选框。
- 点击保存 。
- 点击作业以打开其属性。
- 在作业调度器 部分,选择时间表类型:
- 基本:基于间隔的调度(例如,每 5 分钟一次)。
- 高级:类似日历的选项和更精确的控制。如需了解详情,请参阅 高级调度。
- 点击保存 以完成作业创建。
- 可选:点击立即运行 以立即运行脚本。
配置并保存作业的时间表后,作业调度器 页面会以本地时区显示下次作业执行 日期和时间。
删除作业
您可以在作业调度器 页面上删除不再需要的作业。
如需删除作业,请按以下步骤操作:
- 前往响应 > 作业调度器。
- 选择要删除的作业。
- 点击 more_vert 菜单 ,然后选择删除作业 。
- 在系统提示时,确认删除。
高级调度
如果您选择高级 作为时间表类型,则可以使用以下选项配置作业 :
- 运行一次: 安排作业在指定的未来日期和时间仅运行一次。
- 每天: 安排作业每天在同一时间运行。
- 每周: 将作业配置为在一周中的特定日期运行。
- 每月: 安排作业在每月的特定日期运行。
- 如果您选择的日期(例如 29 日、30 日或 31 日)在特定月份不 存在,则该作业在该月份将被跳过。
对于每隔 X 个间隔重复发生的重复性事件,开始日期会设置第一个间隔。第一个间隔将是开始日期的日/周/月(无论是否实际运行),第二个间隔将是
X 天/周/月之后。
例如,如果您安排每隔两周的周一、周三重复运行,并且您在周二开始,则作业将在周三运行,跳过一周,然后从那时起在周一、周三运行。
此外,您还可以配置以下参数:
- 运行时间: 指定作业运行的确切时间。
- 时区: 您可以为作业的 时间表指定时区。作业将根据您为其配置的时区中的时间运行,无论您的个人用户偏好设置 时区或平台的默认时区如何。在作业配置期间,从提供的菜单中选择相关 时区。
- 开始时间: 选择作业时间表开始的未来日期和时间。
需要更多帮助?获得社区成员和 Google SecOps 专业人士的解答。