在操作中分配审批链接
支持的环境:
Google SecOps
SOAR
使用 审批链接将等待用户输入的手动操作(待处理操作)发送给平台 外部的用户。 例如,如果您与无法访问 Google Security Operations 的最终用户合作,则可以向他们发送电子邮件,其中包含审批链接,他们可以随时随地批准或拒绝该操作(与待处理操作 widget 或您的工作台 中的待处理操作 标签页类似)。
作为托管安全服务提供商 (MSSP),您希望隔离最终客户网站上受感染的计算机,但希望最终客户公司的 IT 经理先批准此操作。如需通过电子邮件向 IT 经理发送批准或拒绝该操作的请求,您需要在操作中分配审批链接。
在操作中分配审批链接
此用例介绍了 MSSP 如何根据可疑的网络钓鱼提醒构建 playbook。
- 在您构建的 playbook 中,选择 Carbon Black Quarantine Device 操作。此操作是您希望最终用户批准的操作。
- 将操作类型 更改为手动 。系统会显示审批链接 开关。
- 点击审批链接 开关以将其开启。这会自动创建占位符(其中包含批准或拒绝隔离设备的链接),然后可以在 playbook 中此操作 之前的任何操作中使用这些占位符。
您可以将人工处置措施分配给特定用户或 SOC 角色,也可以将其留空。 - (可选)您可以同时启用响应时间 开关和审批链接 开关。这样,您就可以指定最终用户必须在特定时间之前点击其中一个链接来回复电子邮件。
- 将 Send Email 操作拖到 playbook 中 Carbon Black Quarantine Device 操作的 正前方。
- 在 Send Email 操作中,填写收件人的电子邮件地址。
- 在电子邮件正文中,点击 data_array 占位符 ,然后点击各个批准 和拒绝 链接,将其放置在邮件中。
- 请务必先撰写电子邮件,然后再添加占位符。
专业提示:将句子封装在 HTML 链接中,以便审批链接显示为 超文本链接。 - 保存 playbook。
保存 playbook 后,与触发器匹配的传入提醒会开始执行。当流程到达 Send Email 步骤时,系统会向收件人发送一封电子邮件,其中包含批准 和拒绝 操作链接。
这些审批链接是完全可移植的;您可以在各种位置使用它们,例如自定义 playbook 视图中的 HTML widget、Send to Slack 操作或 Send SMS with Twilio 操作。
需要更多帮助?获得社区成员和 Google SecOps 专业人士的解答。