建立擴充應對手冊區塊
支援的國家/地區:
Google SecOps
SOAR
本文說明如何建立可重複使用的區塊,以便在 Google Security Operations 劇本中使用,透過各種第三方威脅情報和資訊服務的資料,擴充實體 (例如 IP、網域、檔案雜湊和使用者)。使用區塊可提升模組化程度、確保一致性,並簡化多個劇本的維護作業。
核心概念
- 實體:快訊或案件中感興趣的物件,例如 IP 位址、網域名稱、檔案雜湊、網址或使用者名稱。
- 擴充:從外部資料來源為實體新增背景資訊或資訊。包括信譽分數、地理位置、WHOIS 資料、惡意軟體分析結果或使用者目錄詳細資料。
- 區塊:Google Security Operations 中的可重複使用動作和邏輯集,類似於函式或副常式。您可以從多個劇本呼叫區塊,減少重複作業。
- 第三方智慧服務:提供資料以利擴充的外部服務。例如 VirusTotal、Mandiant、AbuseIPDB、WHOIS 服務和內部自訂威脅動態饋給。
設計擴充區塊
建構可處理各種實體類型及查詢多項第三方服務的區塊前,請先詳閱下列原則和規定。
- 輸入內容:這個區塊通常會對快訊環境中的實體執行作業。動作會自動指定實體,因此通常不需要特殊區塊輸入內容。
- 輸出:這個區塊會新增含有擴充資料的欄位或屬性,藉此修改快訊環境中的實體。通常不需要傳回特定輸出值。
- 抽象原則:
- 與服務無關:新增或移除智慧來源。
- 實體類型處理:根據實體類型有條件地執行動作。
- 可設定:可切換來源及設定參數。舉例來說,您可以透過整合設定或環境變數,設定可疑標記的門檻。
建立擴充區塊
本節說明如何建立擴充區塊。
定義區塊
這個範例會建立名為「TPI_Enrich_Entities」(第三方智慧型資訊擴充實體) 的區塊。
如要定義區塊,請按照下列步驟操作:
- 依序前往「回應」 >「劇本」。
- 按一下「新增」,然後選取「封鎖」。
- 輸入方塊名稱:
TPI_Enrich_Entities。 - 提供清楚的說明:
Enriches entities (IPs, domains, hashes, URLs) using various third-party intelligence services。 - 除非服務金鑰是環境專屬,否則請讓所有環境都能使用該區塊。
新增強化動作
如要將擴充動作新增至區塊,請視需要從各第三方服務的「動作」集中,拖曳下列動作 (和其他服務):
- VirusTotal v3:
Enrich HashEnrich IPEnrich DomainEnrich URL
- Mandiant Threat Intelligence:
Mandiant Enrich Entities這項動作通常會在內部處理多個實體類型。
- AbuseIPDB:
Enrich IP
設定動作
如要設定動作,請按照下列步驟操作:
- 按兩下每個步驟,設定其參數。
- 為需要封鎖的環境選取適當的整合執行個體。如果整合功能不在共用環境中,請使用「動態」。
- 閾值:針對 VirusTotal 等服務設定適當的偵測閾值 (例如:
engine_threshold)。 - 範圍:大多數擴充動作會自動對快訊中的所有相關實體執行。
處理錯誤
如要設定區塊來處理錯誤,請按照下列步驟操作:
- 在每個動作的設定中,開啟「在失敗時重試」滑桿。一般來說,建議至少重試一次擴充動作,以免第三方發生網路或負載問題,但隨後自行修正。後續重試次數取決於 API 配額,以及第三方整合服務的主題專業知識。
- 設定「如果動作失敗」選項。一般來說,建議將此項設為「略過」,以免單一服務發生故障時,整個擴充程序都會停止。您可以手動查看任何失敗的步驟。
儲存方塊
設定完畢後,請儲存封鎖條件,即可將其新增至劇本封鎖條件。
延長封鎖時間
如要新增擴充來源來延長封鎖時間,請按照下列步驟操作:
- 確認新服務的整合功能已在內容中心安裝及設定。
- 開啟
TPI_Enrich_Entities區塊進行編輯。 - 從整合項目將相關的擴充動作拖曳至區塊,即可新增動作。
- 定義新動作的參數和特定設定。
- 測試含有與新來源相關實體的區塊。
在應對手冊中使用擴充區塊
如要在應對手冊中使用這個區塊,請按照下列步驟操作:
- 開啟要新增擴充功能的劇本。這通常適用於大多數劇本。
- 在「Playbook」編輯器中,前往「Blocks」分頁。
- 將
TPI_Enrich_Entities區塊拖曳到劇本流程中,通常是在觸發條件和初步分類步驟之後。 由於模塊例項會對快訊實體採取行動,因此通常不需要特殊參數。
範例:預設劇本流程
觸發條件:所有快訊
動作:將案件階段設為
Triage執行區塊:
TPI_Enrich_Entities行動:繼續進行人工審查或額外分析。
疑難排解
| 問題 | 建議 |
|---|---|
| 未顯示強化資料 |
|
| 動作失敗 |
|
| 非預期資料 |
|
最佳做法
以下是使用區塊的建議做法。
安全性
在設定中安全地管理 API 金鑰。請勿在劇本或區塊中以硬式編碼方式加入任何憑證。
效率
- 監控各項第三方服務的 API 頻率限制。
- 請勿濫用這項功能。
- 整合通常會在內部處理實體類型篩選。
資料處理
- 為欄位名稱加上前置字元:將擴充資料新增至實體時,請使用來源名稱做為鍵前置字元。這是為了避免衝突並提供清楚的資訊。許多整合服務會自動執行這項作業。如果手動剖析資料,請新增
VT_DetectionRatio、MDT_Score、AIPDB_Confidence等前置字串。 - 正規化:區塊內的完整正規化作業可能很複雜,但請注意不同的資料格式。盡可能確保資料格式一致。
- JSON 結果:許多動作都會傳回 JSON。使用內建的 JSON 路徑運算式,從傳回 JSON 的動作中擷取重要資訊。
維護
- 將整合功能更新至最新版本。
- 定期檢查各項第三方服務的效能和可靠性。
- 在區塊說明中記錄包含的服務。
測試
- 使用包含不同實體類型的各種警示情境測試封鎖功能。
- 確認區塊可正確新增擴充資料,並妥善處理失敗情況。
還有其他問題嗎?向社群成員和 Google SecOps 專業人員尋求答案。