创建后备 playbook

支持平台:

本文档介绍了如何在 Google Security Operations 中创建“后备”playbook。使用此示例处理更具体的 playbook 触发器未捕获的任何提醒。这种基准方法可为每个提醒提供自动分类、扩充和初步评估。此 playbook 的重点是收集信息并为分析师准备案例,而不是执行深入的、特定于应用场景的补救措施。

后备 playbook 的用途

  • 保持覆盖范围: 确保不会遗漏任何提醒。
  • 基准分析: 为所有提醒提供一致的初始扩充和分析。
  • 效率: 自动执行重复的分类任务,节省分析师的时间。
  • 准备工作: 在人工审核之前收集必要的背景信息。
  • 安全网: 充当新的或未分类的提醒类型的后备方案。
  • AI 模板: 使 AI 能够将 playbook 标准化为现有预期。

设计原则和最佳实践

  • 低优先级: 在触发器顺序中为此 playbook 分配最低优先级 (3)。这样可确保系统首先匹配特定于使用场景的 playbook。
  • 模块化: 大量使用块来实现常见功能,例如扩充、通知和工单创建。这样可使 playbook 更简洁且更易于维护。
  • 非破坏性: 避免自动隔离或补救措施。目标是分类和准备,而不是根据可能不完整的信息采取行动。
  • 信息收集: 专注于扩充实体和提供背景信息。
  • 清晰的分析师移交: 使用人工操作、问题或清晰的案例墙更新来指导分析师。
  • 迭代优化: 定期查看由全捕获 playbook 处理的提醒,以确定新的特定 playbook 的候选对象。

Playbook 结构和示例步骤

Playbook 名称Generic_Alert_Triage

触发器

  • 类型:所有触发器。
  • 由于 playbook 优先级设置为 3,因此您可以使用 All trigger 确保任何尚未触发事件特定 (P1) 或产品特定 (P2) playbook 的提醒随后将触发全捕获 playbook。

Playbook 流程

  1. 初始化

    • 操作Siemplify - Change Case Stage
      • 参数:阶段名称 = Triage
    • 操作Siemplify - Add Case Tag
      • 参数:标记 = CatchAll,NeedsReview
  2. 标准扩充

    • 运行块TPI_Enrich_Entities
      • 此块使用配置的第三方情报扩充所有 IP、网域、哈希和实体。
    • 可选块
      • Internal_User_Enrichment。例如,根据 Google Workspace 或 Active Directory 扩充用户名。
      • Internal_Asset_Enrichment。例如,根据 CMDB 扩充主机名或 IP。
  3. 基本提醒分析

    • 操作Siemplify - Get Similar Cases
      • 根据实体或关键提醒字段进行配置,以识别潜在的重复项。如果找到相关案例,请添加标记。
    • 分支/条件Initial Risk Assessment
      • 条件示例:如果任何实体在扩充后具有较高的威胁得分,例如 [Entity.VT_DetectionRatio] > 0.1[Entity.MDT_Score] > 80
        • True 路径
          • Siemplify - Change Case Priority:优先级 = High
          • Siemplify - Add Case Tag:标记 = HighRisk
        • False 路径: (继续)
  4. 分析师移交

    • 操作Email - Send EmailSlack - Send Message
      • 向分类团队或渠道通知新案例,可能使用占位符包含关键详细信息。
    • 操作Siemplify - Multiple Choice Question
      • 问题示例:“初始分类已完成。查看扩充的数据。这是真阳性吗?”
      • 选项:“是,真阳性”“否,假阳性”“需要进一步调查”。
    • 操作Siemplify - Add Case Comment
      • 在案例墙上总结扩充结果。
  5. 处理分析师响应(分支示例)

    • 根据 Multiple Choice Question 结果:
      • "是,真阳性":
        • Siemplify - Change Case Stage:阶段名称 = Investigation
        • Siemplify - Assign Case:受让人类型 = Role,受让人 = Tier 2 Analysts
        • Siemplify - Add Case Tag:标记 = TruePositive
      • "否,假阳性":
        • Siemplify - Change Case Stage:阶段名称 = Closed
        • Siemplify - Close Case:原因 = False Positive - Benign Activity
        • Siemplify - Add Case Tag:标记 = FalsePositive
      • “需要进一步调查”
        • Siemplify - Change Case Stage:阶段名称 = Investigation
        • Siemplify - Add Case Comment:评论 = Analyst requested further investigation

AI playbook 生成模板

此后备 playbook 的结构由模块化块和逻辑阶段(分类、扩充、分析、决定、关闭)组成。它是 AI 驱动的 playbook 生成的绝佳模板,例如使用 Google SecOps 中的 Gemini 功能。如需了解详情,请参阅使用 Gemini 创建和修改 playbook

您可以引导 AI 构建新的特定于使用场景 的 playbook,方法是提示 AI 执行以下操作:

  • 遵循标准框架: “根据通用提醒分类模板,为‘网络钓鱼’提醒生成 playbook。”
  • 包含标准块: “确保 playbook 包含 TPI_Enrich_Entities 块。”
  • 使用 Siemplify 操作来实现核心功能: “使用 Siemplify 操作来更改案例阶段、添加标记和分配案例。”
  • 自定义特定阶段: “在分析阶段,添加从电子邮件中提取网址并根据封锁名单进行检查的步骤。如果匹配,请使用 Siemplify - Change Case Priority 将优先级提升为“严重”。”
  • 添加特定于使用场景的操作: “如果确认是网络钓鱼,请添加一个块,以将网址提交到沙盒并在 GUTS 中创建工单。”

一个结构合理、基于区块的默认 playbook(使用标准“Siemplify”操作)为 AI 提供了一个清晰的模式供其遵循。这种方法有助于提高一致性,并使生成的 playbook 符合最佳实践。可靠的手动模板可让 AI 生成更有用、结构化的结果。

如需了解详情,请参阅使用 Gemini 为提醒生成 playbook

需要更多帮助?获得社区成员和 Google SecOps 专业人士的解答。