探索劇本用途
本文將討論您可在應變手冊中自動執行的基本用途。
在應對手冊中傳送電子郵件
您可以在應對手冊中加入互動式電子郵件通訊。您可以使用內建的電子郵件動作,從 Google SecOps 平台傳送外寄電子郵件,並直接在案件中自動追蹤、擷取及記錄使用者回覆,確保所有通訊內容和使用者輸入內容都會記錄下來,以供後續應對手冊處理。
事前準備
開始前,請先啟用電子郵件功能,這需要安裝下列其中一個整合服務:
- Microsoft Graph Mail:適用於 Exchange Online。
- Gmail:適用於 Gmail 帳戶。
傳送電子郵件
如要傳送電子郵件並在 Google SecOps 中記錄回覆,請按照下列步驟操作:
- 選取「傳送郵件」動作,即可傳送電子郵件。
- 新增「Wait For Mail From User」(等待使用者郵件) 動作,定期查詢信箱中的回覆。這項動作會使用專屬 ID 識別對應項目。
收到回覆後,系統會將回覆擷取到平台。
您可以在案件牆上查看回覆,並將回覆做為應對手冊中其他動作的輸入內容。
在 VirusTotal 掃描多個網址
「VirusTotal 掃描網址」動作會逐一檢查所選範圍的實體,並針對每個網址類型的實體向 VirusTotal 發出要求。完成後,這項動作會使用 VirusTotal 報表擴充網址實體,並將結果發布到案件牆。系統會公開 is_risky 值,方便您為高風險網址在劇本中新增其他條件。如要瞭解如何使用「掃描雜湊」動作,透過 VirusTotal 掃描檔案雜湊、將實體標示為可疑,以及顯示深入分析資訊,請參閱 VirusTotal 的「掃描雜湊」動作。
掃描透過電子郵件收到的網址
您可以建立安全防護自動化工作流程,從收到的電子郵件中擷取並掃描網址,偵測網路釣魚或惡意連結。這個程序可確保危險連結在造成風險前遭到停用,讓劇本立即採取行動,例如封鎖網址或隔離電子郵件。
事前準備
您必須在環境中安裝及設定下列整合:
- 電子郵件整合:Microsoft Graph Mail 或 Gmail (從電子郵件/快訊讀取及擷取資料)。
- 信譽整合:VirusTotal 或類似的網址分析工具。
如要掃描透過電子郵件收到的網址,請設定監控電子郵件信箱的連接器 (透過「電子郵件」或「Exchange」整合服務)。
在應對手冊中建構掃描邏輯
請按照下列步驟,在劇本中建立掃描邏輯:
- 使用電子郵件整合的動作 (例如
Gmail_Search For Emails) 取得完整電子郵件內文或事件資料。使用運算式產生器剖析電子郵件,並擷取要掃描的特定網址。詳情請參閱「使用運算式產生器」。
當電子郵件開始傳送至 Google Security Operations SOAR 時,系統會透過對應功能剖析電子郵件內容,或透過「建立實體」應對手冊動作 (如果應對手冊附加至來信) 擷取內容。 - 新增所選動作 (例如
VirusTotal_ScanURL),並使用預留位置輸入上一步擷取的網址。 - 在掃描動作後立即新增「條件」流程。詳情請參閱「在劇本中使用流程」。
- 設定條件的分支,評估信譽掃描的 JSON 結果:
- 分支 1 (惡意):如果
Scan Result遭檢舉為惡意 (例如分數 > 5,或特定引擎發現威脅)。 - 分支 2 (乾淨/不明):如果
Scan Result乾淨,或條件無法找到惡意指標。
擷取所有網址後,即可在手動動作和應對手冊中使用這些網址。
傳送訊息至電話號碼
如要傳送訊息至電話號碼,你必須安裝 Twilio 整合功能,並擁有有效的 Twilio 帳戶。
在內容中心設定完成後,您就能透過 Twilio 動作傳送簡訊,甚至根據簡訊回覆分叉手冊。
將案件資料元素放入電子郵件中
預留位置是劇本動作中使用的動態運算式,可將特定案件資料、實體屬性或快訊詳細資料插入文字欄位 (例如電子郵件訊息)。在執行階段,系統會將預留位置替換為從 Google Security Operations 平台擷取的實際資料。
預留位置結構
預留位置一律以方括號 [] 開頭和結尾,其中包含特定資料路徑 (例如 [Alert.Name] 會參照快訊名稱)。
系統不會為任何自動作業顯示下列預留位置:
- General.CurrentUserEmail
- General.CurrentUserID
- General.CurrentUserFullName
- General.CurrentUserRole
使用預留位置
如要使用預留位置,請按照下列步驟操作:
- 按一下文字欄位旁的「data_array」 預留位置 (例如「傳送電子郵件」動作中的訊息欄位)。
- 選取要插入預留位置的偏好內容路徑 (例如
[Alert.Name])。
您可以將多個預留位置與靜態文字合併,建立豐富的自訂內容。
建構劇本,從案件 PDF 檔案中擷取文字
此應用實例說明如何建構劇本,從案件隨附的 PDF 檔案中擷取文字。這項功能會使用遠端代理程式將 PDF 轉換為圖片,然後使用光學字元辨識 (OCR) 技術擷取文字。劇本會使用 FileUtilities 整合服務處理附件,並使用 ImageUtilities 整合服務擷取文字。您可以在後續劇本步驟中使用擷取的文字。
事前準備
- 在內容中心,前往「Power Ups」。
- 安裝 FileUtilities 和 ImageUtilities 整合項目。
- 設定遠端代理程式:
- 確認您已設定並執行遠端代理程式。
- 您必須設定 FileUtilities 和 ImageUtilities Power Up,才能在遠端代理程式上執行。
- 在遠端代理程式上安裝依附元件: CentOS 7/RHEL:
1 sudo yum update -y2 sudo yum install -y epel-release3 sudo yum install -y poppler-utils # Provides pdftoppm for PDF conversion4 sudo yum install -y tesseract # OCR enginesudo apt-get updatesudo apt-get install -y poppler-utils # Provides pdftoppm for PDF conversionsudo apt-get install -y tesseract-ocr # OCR engine
建立應對手冊
如要建立劇本,請按照下列步驟操作:
- 使用 FileUtilities 透過
Get Attachment動作取得附件。 - 使用 FileUtilities
Save Base64 to File動作儲存檔案,如下所示: - 副檔名:
.pdf - Base64 輸入內容:
[Get Attachment.JsonResult| "base64_blob"] - 檔案名稱:
[Get Attachment.JsonResult| "evidenceName"] - 使用 ImageUtilities 轉換檔案:
- 輸入檔案格式:
PDF - 輸入檔案路徑:
[Save file to Remote Agent.JsonResult| "files.file_path"] - 輸出檔案格式:
PNG - 使用 ImageUtilities
OCR Image動作開始 OCR 程序:- 檔案路徑:
[Convert PDF to PNG.JsonResult| "file_path"]
- 檔案路徑:
- 使用 Siemplify
Case Comment // Any動作擷取結果- 註解:
[OCR Image.JsonResult| "extracted_text"]
- 註解:
還有其他問題嗎?向社群成員和 Google SecOps 專業人員尋求答案。