探索 playbook 使用场景

支持:

本文档讨论了您可以在 playbook 中自动执行的一些基本使用场景。

在 playbook 中发送电子邮件

您可以将互动式电子邮件通信纳入 playbook。借助内置的电子邮件操作,您可以从 Google SecOps 平台发送出站电子邮件,并自动跟踪、注入和记录用户回复,直接将这些信息添加到事件中,确保所有通信和用户输入都记录在案,以便进一步处理 playbook。

准备工作

在开始之前,您需要启用电子邮件功能,这需要您安装以下集成之一:

发送电子邮件

如需发送电子邮件并在 Google SecOps 中记录其回复,请按以下 步骤操作:

  1. 选择发送邮件 操作以发送电子邮件。
  2. 添加等待用户回复邮件 操作,以定期 查询邮箱中的回复。此操作使用唯一 ID 识别通信 。

收到回复后,系统会将其提取到平台中。

您可以在事件墙上看到回复,并将其用作 playbook 中其他操作的输入。

在 VirusTotal 中扫描多个网址

VirusTotal 扫描网址 操作会遍历所选范围内的实体 ,并针对每个网址类型的实体向 VirusTotal 发起请求 。完成后,该操作会使用 VirusTotal 报告扩充网址实体,并在事件墙上发布结果。 系统会公开 is_risky 值,以便您可以为高风险网址向 playbook 添加更多 条件。如需详细了解如何使用 Scan Hash 操作通过 VirusTotal 扫描文件哈希值、将实体标记为可疑并显示数据分析,请参阅 VirusTotal 的 Scan Hash 操作。

扫描通过电子邮件收到的网址

您可以构建一个安全自动化工作流,用于从收到的电子邮件中提取和扫描网址,以检测钓鱼链接或恶意链接。此过程可确保在任何危险链接构成风险之前将其消除,让您的 playbook 立即采取行动,例如屏蔽网址或隔离电子邮件。

准备工作

您必须在环境中安装并配置以下集成:

  • 电子邮件集成:Microsoft Graph 邮件或 Gmail(用于读取电子邮件/提醒并从中提取数据)。
  • 信誉集成:VirusTotal 或类似的网址分析工具。

如需扫描通过电子邮件收到的网址,您需要配置一个监控邮箱的连接器(使用 EmailExchange 集成)。

在 playbook 中构建扫描逻辑

请按照以下步骤在 playbook 中构建扫描逻辑:

  1. 使用电子邮件集成的操作(例如 Gmail_Search For Emails)获取完整的电子邮件正文或事件数据。使用表达式构建器解析电子邮件并提取要扫描的特定网址。如需了解详情,请参阅使用表达式构建器
    当电子邮件开始进入 Google Security Operations SOAR 时,其内容可以通过映射功能进行解析,也可以通过 Create Entity playbook 操作进行提取(如果 playbook 附加到收到的电子邮件)。
  2. 添加您选择的操作(例如 VirusTotal_Scan 网址),并使用占位符输入上一步中提取的网址。
  3. 在扫描操作后立即添加条件流。如需了解详情,请参阅在 playbook 中使用流
  4. 配置条件的各个分支,以评估信誉扫描的 JSON 结果:
    • 分支 1(恶意):如果 Scan Result 被报告为恶意(例如,得分 > 5,或特定引擎发现威胁)。
    • 分支 2(干净/未知):如果 Scan Result 是干净的,或者条件未能找到恶意指标。

提取所有网址后,您可以在手动操作和 playbook 中使用它们。

向手机号码发送消息

如需向手机号码发送消息,您必须安装 Twilio 集成,并且在 Twilio 中拥有有效账号。

在内容中心配置后,Twilio 操作 将允许您发送短信,甚至可以根据 短信回复来分叉 playbook。

将事件数据的元素放入电子邮件中

占位符是 playbook 操作中使用的动态表达式,用于将 特定事件数据、实体属性或提醒详细信息插入到文本字段 (例如电子邮件消息)中。在运行时,占位符会被从 Google Security Operations 平台提取的实际 数据替换。

占位符结构

占位符始终以方括号 [] 开头和结尾,其中 包含特定数据路径(例如, [Alert.Name] 引用提醒的名称)。

以下占位符不会针对任何自动操作呈现:

  • General.CurrentUserEmail
  • General.CurrentUserID
  • General.CurrentUserFullName
  • General.CurrentUserRole

使用占位符

如需使用占位符,请按以下步骤操作:

  1. 点击文本字段(例如 发送电子邮件 操作中的消息字段)旁边的 data_array Placeholder
  2. 选择首选内容路径以插入占位符(例如 [Alert.Name])。

您可以将多个占位符与静态文本组合起来,以创建丰富多样的自定义内容。

构建 playbook 以从事件 PDF 文件中提取文本

此使用场景说明了如何构建 playbook 以从附加到事件的 PDF 文件中提取文本。它使用远程代理将 PDF 转换为图片,然后使用光学字符识别 (OCR) 功能提取文本。playbook 使用 FileUtilities 集成来处理附件,并使用 ImageUtilities 集成来提取文本。您可以在后续 playbook 步骤中使用提取的文本。

准备工作

  1. 在内容中心,前往 Power Ups
  2. 安装 FileUtilitiesImageUtilities 集成。
  3. 配置远程代理:
    1. 验证您是否已设置并运行远程代理。
    2. 您必须配置 FileUtilitiesImageUtilities Power Ups,使其在远程代理上运行。
    3. 在远程代理上安装依赖项:
    4. 对于 CentOS 7/RHEL:
      • 1 sudo yum update -y
      • 2 sudo yum install -y epel-release
      • 3 sudo yum install -y poppler-utils # Provides pdftoppm for PDF conversion
      • 4 sudo yum install -y tesseract # OCR engine
      对于 Ubuntu:
      • sudo apt-get update
      • sudo apt-get install -y poppler-utils # Provides pdftoppm for PDF conversion
      • sudo apt-get install -y tesseract-ocr # OCR engine

构建 playbook

如需构建 playbook,请执行以下操作:

  1. 使用 FileUtilities 通过 Get Attachment 操作获取附件。
  2. 使用 FileUtilities Save Base64 to File 操作按如下方式保存文件:
    • 文件扩展名.pdf
    • Base64 输入: [Get Attachment.JsonResult| "base64_blob"]
    • 文件名: [Get Attachment.JsonResult| "evidenceName"]
  3. 使用 ImageUtilities 转换文件:
    • 输入文件格式PDF
    • 输入文件路径: [Save file to Remote Agent.JsonResult| "files.file_path"]
    • 输出文件格式PNG
  4. 使用 ImageUtilities OCR Image 操作开始 OCR 流程:
    • 文件路径[Convert PDF to PNG.JsonResult| "file_path"]
  5. 使用 Siemplify Case Comment // Any 操作提取结果
    • 评论[OCR Image.JsonResult| "extracted_text"]

需要更多帮助?获得社区成员和 Google SecOps 专业人士的解答。