案件應對手冊總覽
快訊應對手冊著重於個別快訊,案件應對手冊則可讓您在整個案件的廣泛範圍內執行自動化工作流程。
在案件層級執行工作流程有三大優點:
- 案件專屬情境:您可以針對直接套用至案件容器 (而非特定快訊) 的作業工作,建構自動化程序。
- 合併執行:您可以對案件或其合併實體執行單一動作,不必為每個個別快訊執行個別動作,這樣可減少多餘工作,並節省第三方 API 點數。
- 案件層級的反應觸發條件:您可以根據案件在調查期間的生命週期變化,自動觸發工作流程。
瞭解案件應對手冊
由於單一案件通常會將多個類似警示歸為一組,因此逐一對警示執行劇本可能會導致效率不彰。舉例來說,您可能會看到劇本多次重設使用者密碼,或在十個不同的快訊中,花費第三方 API 點數來擴充完全相同的 IP 位址。
案件應對手冊會查看整個案件容器,解決這個問題。您可以存取與該案件相關的所有快訊和實體。這樣一來,您就能針對整個案件執行單一作業動作,例如向團隊傳送統一的 Slack 通知,或在外部系統中開啟單一追蹤單,不必為每個個別快訊觸發重複動作。
案件應對手冊也導入了回應觸發條件。您不必只在收到警報時執行應對手冊,也可以根據調查期間發生的事件自動觸發,例如案件優先順序變更或案件重新指派。
常見用途
如果您需要著重於整體事件,而非單一事件,案件應對手冊就是最佳選擇。常見情況包括:
- 建立案件時:在開啟新案件時立即執行自動化工作流程。 舉例來說,您可以在外部 IT 服務管理 (ITSM) 系統中自動建立追蹤單。
- 調查期間手動附加檔案:直接在案件容器中執行單一集中式工作流程。舉例來說,如要對從各種警示收集到的所有實體重新執行擴充區塊,案件劇本會在案件層級執行這項動作一次,而不是分別對每個警示執行迴圈。
- 使用反應觸發條件:根據生命週期更新自動執行工作。 舉例來說,當案件指派對象變更時,您可以自動觸發 Slack 通知或指派新工作。
支援的觸發條件
案件應對手冊會使用特定觸發條件,判斷執行時機。這些項目分為兩類:
擷取觸發條件
這些觸發條件會控管建立新案件時,應對手冊的附加方式:
- 全部:將應對手冊附加至每個新建立的案件。
- 自訂觸發條件:根據您選擇評估的特定欄位附加應對手冊。
詳情請參閱「在劇本中使用觸發條件」。
回應觸發條件
這些觸發條件會根據進行中調查的變更,自動執行回應:
- 案件指派對象變更:案件指派給其他使用者或角色時觸發。
- 案件優先順序變更:案件優先順序更新時觸發。
- 案件階段變更:案件進入新的調查階段時觸發。
- 自訂案件欄位變更:在特定自訂欄位或案件脈絡值更新時觸發。
詳情請參閱「在劇本中使用回應觸發條件」。
建立及設定案件應對手冊
如要設定案件劇本,請按照下列步驟操作:
選擇應對手冊範圍
建立新劇本時,請從範圍選項中選取「案件」 (預設選項為「快訊」)。
選擇「案件」時,應對手冊建構工具會更新,顯示專為案件層級作業設計的擷取和反應觸發條件。
執行動作
內容中心的所有標準動作都可透過案件原生運作。
實體範圍和重複資料刪除
案件是較高層級的容器,可將多個個別快訊歸類在一起。因為該案件中的每項快訊都有自己的實體清單,所以相同的實體 (例如特定 IP 位址或主機名稱) 經常會出現在多項快訊中。從整體來看,案件自然會包含這些重複的實體。
為管理這項功能,案件應對手冊會自動將與案件相關聯的不同快訊中的所有實體,匯總到單一清單中。為確保第三方 API 使用效率,並避免多次處理相同實體,每個案件劇本動作都包含「重複資料刪除實體」切換按鈕:
已啟用 (預設):這項動作會找出專屬實體 (依據 ID 和類型),並只將該專屬組合傳送至第三方工具。結果傳回後,劇本會自動將這些詳細資料複製到案件中所有相符的重複實體,協助您節省 API 點數。
已停用:如需對實體的每個例項 (包括重複項目) 執行動作,或想將重複項目保留在初始範圍中,以便稍後在工作流程中篩選,請關閉這項設定。
迴圈內的重複資料刪除
使用實體迴圈時,「開始迴圈」步驟設定中會提供「簡化迴圈實體」切換鈕 (預設為啟用):
- 啟用 (預設):迴圈只會對不重複的案件實體執行動作,並略過重複的實體。啟用這項設定後,迴圈內動作的行為取決於「將範圍鎖定至疊代」設定:
- 已啟用「將範圍鎖定至疊代」:內部迴圈動作只會看到目前迴圈的實體。完成動作後,系統會自動將結果套用至案件中所有相符的重複項目。
- 已停用將範圍鎖定至疊代:內部迴圈動作仍會感知整個案件實體陣列,讓您手動設定步驟處理更廣泛情境的方式,就像任何標準動作一樣。
- 已停用:迴圈會疊代案件中所有警報的每個重複實體。如果重複實體的特定例項包含需要處理的專屬警告層級屬性,這項功能就非常實用。
使用應對手冊區塊
應對手冊區塊與範圍無關,也就是說,不會繫結至特定快訊或案件情境。您只要建構一次,就能在警報和案件應對手冊中使用。
在案件應對手冊中放置區塊時,區塊步驟會預設啟用「重複資料實體」切換鈕。啟用後,所有內部封鎖動作都會針對不重複的案件實體執行,略過重複項目,並自動將結果套用至案件中相符的重複項目。
限制和注意事項
劇本名稱在整個平台中不得重複。案件應對手冊和快訊應對手冊不得使用完全相同的名稱。如要瞭解附件限制和劇本容量,請參閱「將劇本附加至快訊或案件」。
整合版本控管,全面支援案件劇本
為確保案件劇本功能穩定運作,請將整合項目更新至最低必要版本。如果使用舊版整合服務,部分案件劇本功能可能無法正常運作。
| 整合 | 最低版本 |
|---|---|
| AlienVaultAppliance | 28 |
| ConnectWise | 23 |
| EmailUtilities | 50 |
| 內容豐富度 | 35 |
| FileUtilities | 25 |
| GoogleChronicle | 84 |
| Jira | 58 |
| MISP | 40 |
| ServiceDeskPlus | 10 |
| ServiceDeskPlusV3 | 10 |
| ServiceNow | 67 |
| Siemplify | 108 |
| TemplateEngine | 23 |
| 工具 | 81 |
如要瞭解詳細功能支援和更新操作說明,請參閱特定整合的說明文件。
還有其他問題嗎?向社群成員和 Google SecOps 專業人員尋求解答。