建立備用應對手冊

支援的國家/地區:

本文說明如何在 Google Security Operations 中建立「備援」劇本。如果更具體的應對手冊觸發條件未偵測到任何警告,請使用這個範例處理警告。這項基本做法可為每則快訊提供自動分類、擴充和初步評估。本劇本的重點在於收集資訊,並為分析師準備案件,而不是執行深入的特定用途補救措施。

備用應對手冊的用途

  • 維持涵蓋範圍:確保不會錯過任何快訊。
  • 基準分析:為所有快訊提供一致的初步擴充和分析。
  • 效率:自動執行重複的分類工作,節省分析師的時間。
  • 準備:在手動審查前收集重要背景資訊。
  • 安全網:可做為新快訊類型或未分類快訊類型的備援。
  • AI 範本:讓 AI 根據現有期望標準化應對手冊。

設計原則和最佳做法

  • 低優先順序:在觸發順序中,將這本應對手冊的優先順序設為最低 (3)。確保系統優先比對特定用途的教戰手冊。
  • 模組化:大量使用區塊來執行常見功能,例如擴充、通知和建立工單。這樣劇本會更簡潔,也更容易維護。
  • 非破壞性:避免自動採取隔離或補救措施。目標是分類和準備,而不是根據可能不完整的資訊採取行動。
  • 收集資訊:著重於豐富實體內容及提供相關背景資訊。
  • 清楚交接給分析師:使用人工判決處置、問題或清楚的案件牆更新,引導分析師。
  • 反覆修正:定期檢查由全方位應對手冊處理的警告,找出適合建立新特定應對手冊的候選項目。

應對手冊結構和步驟範例

教戰手冊名稱: Generic_Alert_Triage

觸發條件:

  • 類型:所有觸發條件。
  • 由於應對手冊的優先順序設為 3,您可以利用 All trigger 確保任何尚未觸發事件專屬 (P1) 或產品專屬 (P2) 應對手冊的快訊,都會觸發適用於所有情況的應對手冊。

應對手冊流程

  1. 初始化:

    • 動作: Siemplify - Change Case Stage
      • 參數:階段名稱 = Triage
    • 動作: Siemplify - Add Case Tag
      • 參數:Tags = CatchAll,NeedsReview
  2. 標準版擴充功能:

    • 執行 Block: TPI_Enrich_Entities
      • 這個區塊會使用已設定的第三方智慧功能,擴充所有 IP、網域、雜湊和實體。
    • 選用區塊:
      • Internal_User_Enrichment。舉例來說,您可以根據 Google Workspace 或 Active Directory 擴充使用者名稱。
      • Internal_Asset_Enrichment。例如,根據 CMDB 擴充主機名稱或 IP。
  3. 基本快訊分析:

    • 動作: Siemplify - Get Similar Cases
      • 根據實體或重要快訊欄位進行設定,找出潛在的重複項目。如果找到相關案件,請新增標記。
    • 分支/條件: Initial Risk Assessment
      • 條件範例:如果任何實體具有來自擴充功能的高威脅分數,例如 [Entity.VT_DetectionRatio] > 0.1[Entity.MDT_Score] > 80
        • True Path:
          • Siemplify - Change Case Priority:優先順序 = High
          • Siemplify - Add Case Tag:標記 = HighRisk
        • 錯誤路徑: (繼續)
  4. 分析師交接:

    • 動作: Email - Send EmailSlack - Send Message
      • 通知分流團隊或管道有新案件,並視需要使用預留位置加入重要詳細資料。
    • 動作: Siemplify - Multiple Choice Question
      • 問題範例:「Initial triage complete. 查看增強型資料。這是真陽性嗎?」
      • 選項:「是,正確的正面結果」、「否,錯誤的正面結果」、「需要進一步調查」。
    • 動作: Siemplify - Add Case Comment
      • 在案件總覽中總結擴充結果。
  5. 處理分析師的回覆 (範例分支):

    • 根據 Multiple Choice Question 結果:
      • 是,正確的正向結果」:
        • Siemplify - Change Case Stage:階段名稱 = Investigation
        • Siemplify - Assign Case:指派對象類型 = Role,指派對象 = Tier 2 Analysts
        • Siemplify - Add Case Tag:標記 = TruePositive
      • 否,誤判為陽性反應」:
        • Siemplify - Change Case Stage:階段名稱 = Closed
        • Siemplify - Close Case:原因 = False Positive - Benign Activity
        • Siemplify - Add Case Tag:標記 = FalsePositive
      • 「需要進一步調查」:
        • Siemplify - Change Case Stage:階段名稱 = Investigation
        • Siemplify - Add Case Comment:註解 = Analyst requested further investigation

AI 應對手冊生成範本

這份備用應對手冊的架構由模組化區塊和邏輯階段 (分類、擴充、分析、決定、結案) 組成。這是以 AI 技術生成劇本的絕佳範本,例如 Google SecOps 中的 Gemini 功能。詳情請參閱「使用 Gemini 建立及編輯劇本」。

您可以提示 AI 執行下列操作,引導 AI 建構新的特定用途應對手冊:

  • 遵循標準框架:「Generate a playbook for 'Phishing' alerts based on the Generic Alert Triage template.」(根據一般快訊分類範本,為「網路釣魚」快訊生成應對手冊)。
  • 納入標準區塊:「請確保應對手冊包含 TPI_Enrich_Entities 區塊。」
  • 使用 Siemplify 動作執行核心功能:「使用 Siemplify 動作變更案件階段、新增標記及指派案件。」
  • 自訂特定階段:在「分析」階段中,新增從電子郵件擷取網址並檢查封鎖清單的步驟。如果相符,請使用 Siemplify - Change Case Priority 將優先順序提高至「重大」。
  • 新增特定用途的動作:「如果確認是網路釣魚,請新增區塊,將網址提交至沙箱,並在 GUTS 中建立支援單。」

使用標準「Siemplify」動作的結構化區塊式預設應對手冊,可為 AI 提供明確的模式。這種做法有助於確保一致性,並讓產生的劇本符合最佳做法。如果手動範本品質良好,AI 就能產生更有用且結構化的結果。

詳情請參閱「運用 Gemini 生成快訊教戰手冊」。

還有其他問題嗎?向社群成員和 Google SecOps 專業人員尋求答案。