将 playbook 附加到提醒或支持请求

支持的平台:

本文档概述了与 Google Security Operations 中的提醒或支持请求相关联的 playbook 的附加限制和优先级设置,然后介绍了将 playbook 或 playbook 块手动添加到有效调查所需的步骤。

附件和执行限制

为确保平台稳定性,请留意以下容量阈值:

  • 提醒范围限制:您最多可以将 10 个 playbook 附加到任何单个提醒。只能使用提取触发器自动附加一个 playbook,另外还可以手动附加 9 个 playbook。(如果客户启用了反应触发器功能或支持请求 playbook 功能,则最多可以附加 30 个 playbook。)
  • 支持请求范围限制:平台支持直接将最多 30 个 playbook 附加到支持请求容器。与提醒 playbook 类似,系统在提取时将自动附加的 playbook 限制为每个案例一个案例 playbook。(此功能仅面向部分区域的部分客户提供。)
  • 重新运行次数上限:在单个支持请求或提醒中,每个独特的 playbook 最多可以重新运行 10 次。(如果客户启用了反应触发器功能或支持请求指南功能,则最多可以重新运行指南 30 次。)

playbook 执行优先级

您可以将 playbook 的优先级设置为介于 1(最高优先级)和 3(最低优先级)之间的值。如果附加了多个 playbook,系统会先执行优先级最高的 playbook。默认优先级为 2(中等)。

手动附加 playbook 或 playbook 块

如需将现有 playbook 或模块化 playbook 块直接添加到提醒或支持请求,请按以下步骤操作:

  1. 案例提醒标签页中,点击要添加 playbook 的特定容器。
  2. Playbook 标签页上,点击添加 playbook
  3. 选择要添加的 playbook 或 playbook 块。
  4. 设置执行优先级(默认值为 2)。
  5. 如果所选 playbook 区块需要输入参数,请确认或修改输入对话框中的字段。如果块逻辑不需要任何输入,系统会自动跳过此对话框。

添加的 playbook 或 playbook 块会直接显示在相应支持请求或提醒概览的 Playbook 标签页中。

需要更多帮助?获得社区成员和 Google SecOps 专业人士的解答。