探索 playbook 使用场景
本文档讨论了您可以在 playbook 中自动执行的一些基本使用场景。
在 playbook 中发送电子邮件
您可以将互动式电子邮件通信纳入 playbook。借助内置的电子邮件操作,您可以从 Google SecOps 平台发送出站电子邮件,并自动跟踪、注入和记录用户回复,直接将这些信息添加到事件中,确保所有通信和用户输入都记录在案,以便进一步处理 playbook。
准备工作
在开始之前,您需要启用电子邮件功能,这需要您安装以下集成之一:
- Microsoft Graph 邮件 - 用于 Exchange Online。
- Gmail - 用于 Gmail 账号。
发送电子邮件
如需发送电子邮件并在 Google SecOps 中记录其回复,请按以下 步骤操作:
- 选择发送邮件 操作以发送电子邮件。
- 添加等待用户回复邮件 操作,以定期 查询邮箱中的回复。此操作使用唯一 ID 识别通信 。
收到回复后,系统会将其提取到平台中。
您可以在事件墙上看到回复,并将其用作 playbook 中其他操作的输入。
在 VirusTotal 中扫描多个网址
VirusTotal 扫描网址 操作会遍历所选范围内的实体
,并针对每个网址类型的实体向 VirusTotal 发起请求
。完成后,该操作会使用 VirusTotal
报告扩充网址实体,并在事件墙上发布结果。
系统会公开 is_risky 值,以便您可以为高风险网址向 playbook 添加更多
条件。如需详细了解如何使用
Scan Hash 操作通过 VirusTotal 扫描文件哈希值、将实体标记为可疑并显示数据分析,请参阅 VirusTotal 的 Scan Hash
操作。
扫描通过电子邮件收到的网址
您可以构建一个安全自动化工作流,用于从收到的电子邮件中提取和扫描网址,以检测钓鱼链接或恶意链接。此过程可确保在任何危险链接构成风险之前将其消除,让您的 playbook 立即采取行动,例如屏蔽网址或隔离电子邮件。
准备工作
您必须在环境中安装并配置以下集成:
- 电子邮件集成:Microsoft Graph 邮件或 Gmail(用于读取电子邮件/提醒并从中提取数据)。
- 信誉集成:VirusTotal 或类似的网址分析工具。
如需扫描通过电子邮件收到的网址,您需要配置一个监控邮箱的连接器(使用 Email 或 Exchange 集成)。
在 playbook 中构建扫描逻辑
请按照以下步骤在 playbook 中构建扫描逻辑:
- 使用电子邮件集成的操作(例如
Gmail_Search For Emails)获取完整的电子邮件正文或事件数据。使用表达式构建器解析电子邮件并提取要扫描的特定网址。如需了解详情,请参阅使用表达式构建器。
当电子邮件开始进入 Google Security Operations SOAR 时,其内容可以通过映射功能进行解析,也可以通过 Create Entity playbook 操作进行提取(如果 playbook 附加到收到的电子邮件)。 - 添加您选择的操作(例如
VirusTotal_Scan网址),并使用占位符输入上一步中提取的网址。 - 在扫描操作后立即添加条件流。如需了解详情,请参阅在 playbook 中使用流。
- 配置条件的各个分支,以评估信誉扫描的 JSON 结果:
- 分支 1(恶意):如果
Scan Result被报告为恶意(例如,得分 > 5,或特定引擎发现威胁)。 - 分支 2(干净/未知):如果
Scan Result是干净的,或者条件未能找到恶意指标。
提取所有网址后,您可以在手动操作和 playbook 中使用它们。
向手机号码发送消息
如需向手机号码发送消息,您必须安装 Twilio 集成,并且在 Twilio 中拥有有效账号。
在内容中心配置后,Twilio 操作 将允许您发送短信,甚至可以根据 短信回复来分叉 playbook。
将事件数据的元素放入电子邮件中
占位符是 playbook 操作中使用的动态表达式,用于将 特定事件数据、实体属性或提醒详细信息插入到文本字段 (例如电子邮件消息)中。在运行时,占位符会被从 Google Security Operations 平台提取的实际 数据替换。
占位符结构
占位符始终以方括号 [] 开头和结尾,其中
包含特定数据路径(例如, [Alert.Name]
引用提醒的名称)。
以下占位符不会针对任何自动操作呈现:
- General.CurrentUserEmail
- General.CurrentUserID
- General.CurrentUserFullName
- General.CurrentUserRole
使用占位符
如需使用占位符,请按以下步骤操作:
- 点击文本字段(例如 发送电子邮件 操作中的消息字段)旁边的 data_array Placeholder 。
- 选择首选内容路径以插入占位符(例如
[Alert.Name])。
您可以将多个占位符与静态文本组合起来,以创建丰富多样的自定义内容。
构建 playbook 以从事件 PDF 文件中提取文本
此使用场景说明了如何构建 playbook 以从附加到事件的 PDF 文件中提取文本。它使用远程代理将 PDF 转换为图片,然后使用光学字符识别 (OCR) 功能提取文本。playbook 使用 FileUtilities 集成来处理附件,并使用 ImageUtilities 集成来提取文本。您可以在后续 playbook 步骤中使用提取的文本。
准备工作
- 在内容中心,前往 Power Ups 。
- 安装 FileUtilities 和 ImageUtilities 集成。
- 配置远程代理:
- 验证您是否已设置并运行远程代理。
- 您必须配置 FileUtilities 和 ImageUtilities Power Ups,使其在远程代理上运行。
- 在远程代理上安装依赖项: 对于 CentOS 7/RHEL:
1 sudo yum update -y2 sudo yum install -y epel-release3 sudo yum install -y poppler-utils # Provides pdftoppm for PDF conversion4 sudo yum install -y tesseract # OCR enginesudo apt-get updatesudo apt-get install -y poppler-utils # Provides pdftoppm for PDF conversionsudo apt-get install -y tesseract-ocr # OCR engine
构建 playbook
如需构建 playbook,请执行以下操作:
- 使用 FileUtilities 通过
Get Attachment操作获取附件。 - 使用 FileUtilities
Save Base64 to File操作按如下方式保存文件: - 文件扩展名:
.pdf - Base64 输入:
[Get Attachment.JsonResult| "base64_blob"] - 文件名:
[Get Attachment.JsonResult| "evidenceName"] - 使用 ImageUtilities 转换文件:
- 输入文件格式:
PDF - 输入文件路径:
[Save file to Remote Agent.JsonResult| "files.file_path"] - 输出文件格式:
PNG - 使用 ImageUtilities
OCR Image操作开始 OCR 流程:- 文件路径:
[Convert PDF to PNG.JsonResult| "file_path"]
- 文件路径:
- 使用 Siemplify
Case Comment // Any操作提取结果- 评论:
[OCR Image.JsonResult| "extracted_text"]
- 评论:
需要更多帮助?获得社区成员和 Google SecOps 专业人士的解答。