建立備用應對手冊
支援的國家/地區:
Google SecOps
SOAR
本文說明如何在 Google Security Operations 中建立「備援」劇本。如果更具體的應對手冊觸發條件未偵測到任何警告,請使用這個範例處理警告。這項基本做法可為每則快訊提供自動分類、擴充和初步評估。本劇本的重點在於收集資訊,並為分析師準備案件,而不是執行深入的特定用途補救措施。
備用應對手冊的用途
- 維持涵蓋範圍:確保不會錯過任何快訊。
- 基準分析:為所有快訊提供一致的初步擴充和分析。
- 效率:自動執行重複的分類工作,節省分析師的時間。
- 準備:在手動審查前收集重要背景資訊。
- 安全網:可做為新快訊類型或未分類快訊類型的備援。
- AI 範本:讓 AI 根據現有期望標準化應對手冊。
設計原則和最佳做法
- 低優先順序:在觸發順序中,將這本應對手冊的優先順序設為最低 (3)。確保系統優先比對特定用途的教戰手冊。
- 模組化:大量使用區塊來執行常見功能,例如擴充、通知和建立工單。這樣劇本會更簡潔,也更容易維護。
- 非破壞性:避免自動採取隔離或補救措施。目標是分類和準備,而不是根據可能不完整的資訊採取行動。
- 收集資訊:著重於豐富實體內容及提供相關背景資訊。
- 清楚交接給分析師:使用人工判決處置、問題或清楚的案件牆更新,引導分析師。
- 反覆修正:定期檢查由全方位應對手冊處理的警告,找出適合建立新特定應對手冊的候選項目。
應對手冊結構和步驟範例
教戰手冊名稱: Generic_Alert_Triage
觸發條件:
- 類型:所有觸發條件。
- 由於應對手冊的優先順序設為 3,您可以利用
All trigger確保任何尚未觸發事件專屬 (P1) 或產品專屬 (P2) 應對手冊的快訊,都會觸發適用於所有情況的應對手冊。
應對手冊流程
初始化:
- 動作:
Siemplify - Change Case Stage- 參數:階段名稱 =
Triage
- 參數:階段名稱 =
- 動作:
Siemplify - Add Case Tag- 參數:Tags =
CatchAll,NeedsReview
- 參數:Tags =
- 動作:
標準版擴充功能:
- 執行 Block:
TPI_Enrich_Entities- 這個區塊會使用已設定的第三方智慧功能,擴充所有 IP、網域、雜湊和實體。
- 選用區塊:
Internal_User_Enrichment。舉例來說,您可以根據 Google Workspace 或 Active Directory 擴充使用者名稱。Internal_Asset_Enrichment。例如,根據 CMDB 擴充主機名稱或 IP。
- 執行 Block:
基本快訊分析:
- 動作:
Siemplify - Get Similar Cases- 根據實體或重要快訊欄位進行設定,找出潛在的重複項目。如果找到相關案件,請新增標記。
- 分支/條件:
Initial Risk Assessment- 條件範例:如果任何實體具有來自擴充功能的高威脅分數,例如
[Entity.VT_DetectionRatio] > 0.1或[Entity.MDT_Score] > 80。- True Path:
Siemplify - Change Case Priority:優先順序 =HighSiemplify - Add Case Tag:標記 =HighRisk
- 錯誤路徑: (繼續)
- True Path:
- 條件範例:如果任何實體具有來自擴充功能的高威脅分數,例如
- 動作:
分析師交接:
- 動作:
Email - Send Email或Slack - Send Message- 通知分流團隊或管道有新案件,並視需要使用預留位置加入重要詳細資料。
- 動作:
Siemplify - Multiple Choice Question- 問題範例:「Initial triage complete. 查看增強型資料。這是真陽性嗎?」
- 選項:「是,正確的正面結果」、「否,錯誤的正面結果」、「需要進一步調查」。
- 動作:
Siemplify - Add Case Comment- 在案件總覽中總結擴充結果。
- 動作:
處理分析師的回覆 (範例分支):
- 根據
Multiple Choice Question結果:- 「是,正確的正向結果」:
Siemplify - Change Case Stage:階段名稱 =InvestigationSiemplify - Assign Case:指派對象類型 =Role,指派對象 =Tier 2 AnalystsSiemplify - Add Case Tag:標記 =TruePositive
- 「否,誤判為陽性反應」:
Siemplify - Change Case Stage:階段名稱 =ClosedSiemplify - Close Case:原因 =False Positive - Benign ActivitySiemplify - Add Case Tag:標記 =FalsePositive
- 「需要進一步調查」:
Siemplify - Change Case Stage:階段名稱 =InvestigationSiemplify - Add Case Comment:註解 =Analyst requested further investigation
- 「是,正確的正向結果」:
- 根據
AI 應對手冊生成範本
這份備用應對手冊的架構由模組化區塊和邏輯階段 (分類、擴充、分析、決定、結案) 組成。這是以 AI 技術生成劇本的絕佳範本,例如 Google SecOps 中的 Gemini 功能。詳情請參閱「使用 Gemini 建立及編輯劇本」。
您可以提示 AI 執行下列操作,引導 AI 建構新的特定用途應對手冊:
- 遵循標準框架:「Generate a playbook for 'Phishing' alerts based on the Generic Alert Triage template.」(根據一般快訊分類範本,為「網路釣魚」快訊生成應對手冊)。
- 納入標準區塊:「請確保應對手冊包含
TPI_Enrich_Entities區塊。」 - 使用 Siemplify 動作執行核心功能:「使用 Siemplify 動作變更案件階段、新增標記及指派案件。」
- 自訂特定階段:在「分析」階段中,新增從電子郵件擷取網址並檢查封鎖清單的步驟。如果相符,請使用
Siemplify - Change Case Priority將優先順序提高至「重大」。 - 新增特定用途的動作:「如果確認是網路釣魚,請新增區塊,將網址提交至沙箱,並在 GUTS 中建立支援單。」
使用標準「Siemplify」動作的結構化區塊式預設應對手冊,可為 AI 提供明確的模式。這種做法有助於確保一致性,並讓產生的劇本符合最佳做法。如果手動範本品質良好,AI 就能產生更有用且結構化的結果。
詳情請參閱「運用 Gemini 生成快訊教戰手冊」。
還有其他問題嗎?向社群成員和 Google SecOps 專業人員尋求答案。