将 playbook 附加到提醒或支持请求
支持的平台:
Google SecOps
SOAR
本文档概述了与 Google Security Operations 中的提醒或支持请求相关联的 playbook 的附加限制和优先级设置,然后介绍了将 playbook 或 playbook 块手动添加到有效调查所需的步骤。
附件和执行限制
为确保平台稳定性,请留意以下容量阈值:
- 提醒范围限制:您最多可以将 10 个 playbook 附加到任何单个提醒。只能使用提取触发器自动附加一个 playbook,另外还可以手动附加 9 个 playbook。(如果客户启用了反应触发器功能或支持请求 playbook 功能,则最多可以附加 30 个 playbook。)
- 支持请求范围限制:平台支持直接将最多 30 个 playbook 附加到支持请求容器。与提醒 playbook 类似,系统在提取时将自动附加的 playbook 限制为每个案例一个案例 playbook。(此功能仅面向部分区域的部分客户提供。)
- 重新运行次数上限:在单个支持请求或提醒中,每个独特的 playbook 最多可以重新运行 10 次。(如果客户启用了反应触发器功能或支持请求指南功能,则最多可以重新运行指南 30 次。)
playbook 执行优先级
您可以将 playbook 的优先级设置为介于 1(最高优先级)和 3(最低优先级)之间的值。如果附加了多个 playbook,系统会先执行优先级最高的 playbook。默认优先级为 2(中等)。
手动附加 playbook 或 playbook 块
如需将现有 playbook 或模块化 playbook 块直接添加到提醒或支持请求,请按以下步骤操作:
- 在案例或提醒标签页中,点击要添加 playbook 的特定容器。
- 在 Playbook 标签页上,点击添加 playbook。
- 选择要添加的 playbook 或 playbook 块。
- 设置执行优先级(默认值为 2)。
- 如果所选 playbook 区块需要输入参数,请确认或修改输入对话框中的字段。如果块逻辑不需要任何输入,系统会自动跳过此对话框。
添加的 playbook 或 playbook 块会直接显示在相应支持请求或提醒概览的 Playbook 标签页中。
需要更多帮助?获得社区成员和 Google SecOps 专业人士的解答。