创建后备 playbook
本文档介绍了如何在 Google Security Operations 中创建“后备”playbook。使用此示例处理更具体的 playbook 触发器未捕获的任何提醒。这种基准方法可为每个提醒提供自动分类、扩充和初步评估。此 playbook 的重点是收集信息并为分析师准备案例,而不是执行深入的、特定于应用场景的补救措施。
后备 playbook 的用途
- 保持覆盖范围: 确保不会遗漏任何提醒。
- 基准分析: 为所有提醒提供一致的初始扩充和分析。
- 效率: 自动执行重复的分类任务,节省分析师的时间。
- 准备工作: 在人工审核之前收集必要的背景信息。
- 安全网: 充当新的或未分类的提醒类型的后备方案。
- AI 模板: 使 AI 能够将 playbook 标准化为现有预期。
设计原则和最佳实践
- 低优先级: 在触发器顺序中为此 playbook 分配最低优先级 (3)。这样可确保系统首先匹配特定于使用场景的 playbook。
- 模块化: 大量使用块来实现常见功能,例如扩充、通知和工单创建。这样可使 playbook 更简洁且更易于维护。
- 非破坏性: 避免自动隔离或补救措施。目标是分类和准备,而不是根据可能不完整的信息采取行动。
- 信息收集: 专注于扩充实体和提供背景信息。
- 清晰的分析师移交: 使用人工操作、问题或清晰的案例墙更新来指导分析师。
- 迭代优化: 定期查看由全捕获 playbook 处理的提醒,以确定新的特定 playbook 的候选对象。
Playbook 结构和示例步骤
Playbook 名称: Generic_Alert_Triage
触发器:
- 类型:所有触发器。
- 由于 playbook 优先级设置为 3,因此您可以使用
All trigger确保任何尚未触发事件特定 (P1) 或产品特定 (P2) playbook 的提醒随后将触发全捕获 playbook。
Playbook 流程
初始化:
- 操作:
Siemplify - Change Case Stage- 参数:阶段名称 =
Triage
- 参数:阶段名称 =
- 操作:
Siemplify - Add Case Tag- 参数:标记 =
CatchAll,NeedsReview
- 参数:标记 =
- 操作:
标准扩充:
- 运行块:
TPI_Enrich_Entities- 此块使用配置的第三方情报扩充所有 IP、网域、哈希和实体。
- 可选块:
Internal_User_Enrichment。例如,根据 Google Workspace 或 Active Directory 扩充用户名。Internal_Asset_Enrichment。例如,根据 CMDB 扩充主机名或 IP。
- 运行块:
基本提醒分析:
- 操作:
Siemplify - Get Similar Cases- 根据实体或关键提醒字段进行配置,以识别潜在的重复项。如果找到相关案例,请添加标记。
- 分支/条件:
Initial Risk Assessment- 条件示例:如果任何实体在扩充后具有较高的威胁得分,例如
[Entity.VT_DetectionRatio] > 0.1或[Entity.MDT_Score] > 80。- True 路径:
Siemplify - Change Case Priority:优先级 =HighSiemplify - Add Case Tag:标记 =HighRisk
- False 路径: (继续)
- True 路径:
- 条件示例:如果任何实体在扩充后具有较高的威胁得分,例如
- 操作:
分析师移交:
- 操作:
Email - Send Email或Slack - Send Message- 向分类团队或渠道通知新案例,可能使用占位符包含关键详细信息。
- 操作:
Siemplify - Multiple Choice Question- 问题示例:“初始分类已完成。查看扩充的数据。这是真阳性吗?”
- 选项:“是,真阳性”“否,假阳性”“需要进一步调查”。
- 操作:
Siemplify - Add Case Comment- 在案例墙上总结扩充结果。
- 操作:
处理分析师响应(分支示例):
- 根据
Multiple Choice Question结果:- "是,真阳性":
Siemplify - Change Case Stage:阶段名称 =InvestigationSiemplify - Assign Case:受让人类型 =Role,受让人 =Tier 2 AnalystsSiemplify - Add Case Tag:标记 =TruePositive
- "否,假阳性":
Siemplify - Change Case Stage:阶段名称 =ClosedSiemplify - Close Case:原因 =False Positive - Benign ActivitySiemplify - Add Case Tag:标记 =FalsePositive
- “需要进一步调查”:
Siemplify - Change Case Stage:阶段名称 =InvestigationSiemplify - Add Case Comment:评论 =Analyst requested further investigation
- "是,真阳性":
- 根据
AI playbook 生成模板
此后备 playbook 的结构由模块化块和逻辑阶段(分类、扩充、分析、决定、关闭)组成。它是 AI 驱动的 playbook 生成的绝佳模板,例如使用 Google SecOps 中的 Gemini 功能。如需了解详情,请参阅使用 Gemini 创建和修改 playbook。
您可以引导 AI 构建新的特定于使用场景 的 playbook,方法是提示 AI 执行以下操作:
- 遵循标准框架: “根据通用提醒分类模板,为‘网络钓鱼’提醒生成 playbook。”
- 包含标准块: “确保 playbook 包含
TPI_Enrich_Entities块。” - 使用 Siemplify 操作来实现核心功能: “使用 Siemplify 操作来更改案例阶段、添加标记和分配案例。”
- 自定义特定阶段: “在分析阶段,添加从电子邮件中提取网址并根据封锁名单进行检查的步骤。如果匹配,请使用
Siemplify - Change Case Priority将优先级提升为“严重”。” - 添加特定于使用场景的操作: “如果确认是网络钓鱼,请添加一个块,以将网址提交到沙盒并在 GUTS 中创建工单。”
一个结构合理、基于区块的默认 playbook(使用标准“Siemplify”操作)为 AI 提供了一个清晰的模式供其遵循。这种方法有助于提高一致性,并使生成的 playbook 符合最佳实践。可靠的手动模板可让 AI 生成更有用、结构化的结果。
如需了解详情,请参阅使用 Gemini 为提醒生成 playbook。
需要更多帮助?获得社区成员和 Google SecOps 专业人士的解答。