监控 playbook 性能
支持平台:
Google secops
SOAR
本文档概述了 Google Security Operations 平台中的关键位置,这些位置可提供有关 playbook 执行和性能的详细信息:
- 在 Playbooks 页面上监控 playbook:监控功能 可让客户充分利用自动化。此界面会 针对每个单独的 playbook 显示。
- 在 Cases 页面上显示 playbook 侧边抽屉式导航栏 :摘要功能可最大限度地缩短分析师在处理支持请求时做出决策所需的时间。此界面在每个正在运行的 playbook 的侧边抽屉式导航栏中显示 在 Cases 页面上。
这种可见性对于审核、调试错误和确认工作流成功完成至关重要。
访问 playbook 监控工具
Playbook 监控 侧边抽屉式导航栏适用于 Playbooks 页面上的每个 playbook。
在 Playbooks 页面上,点击 Playbook 监控 以打开所选 playbook 的侧边抽屉式导航栏。
Playbook 监控 侧边抽屉式导航栏包含以下信息:
- 运行次数:在定义的时间段内,playbook 或 playbook 区块的运行次数。千位将用K表示, 百万位将用M表示。如果将 playbook 区块作为 playbook 的一部分添加到现有提醒中,则该区块不会被计入。
- 冗余 :由于超出每个提醒自动添加 一个 playbook 的限制,playbook 或 playbook 区块未能运行的次数。如果计数大于 1,则表示您应使用逻辑区块或其他步骤来修订 playbook,以管理执行限制。
- 已关闭的提醒:此 playbook 关闭的提醒所占的百分比。
- 平均运行时间:此 playbook 的平均运行时间。此统计信息有助于识别 playbook 中的薄弱环节,例如手动操作和经常出错的步骤。
- Playbook 运行状态饼图:此图表是指定时间段内 playbook 状态的累计视图,其中包含四种可能的结果:已成功完成、失败、等待用户操作或已终止。点击图表的任意部分,即可查看搜索结果页面,其中列出了处于该特定状态的 playbook 的支持请求。
- Playbook 趋势折线图:此折线图通过显示已完成、失败、终止和总运行次数来跟踪 playbook 的性能。您可以使用此图表评估新 playbook 的性能,或验证最近对现有 playbook 所做改进的影响。将指针悬停在折线上的任意点,即可查看详细指标。例如,如果您注意到某个 playbook 上个月仅运行了 20 次,请优化其触发逻辑,使其更具选择性。然后,您可以查看 Playbook 趋势 图表,以确认在您做出更改后,playbook 的成功率有所提高。
- 环境条形图:显示此 playbook 运行的所有环境。点击每个部分即可返回到 搜索结果页面。
访问 playbook 摘要
如需访问 playbook 摘要,请按以下步骤操作:
- 在 Cases 页面上,选择一个支持请求,点击提醒,然后点击 Playbooks 标签页。
- 点击左侧带有超链接的 playbook 名称。playbook 摘要侧边抽屉式导航栏随即打开。其中显示了以下信息:
- playbook 名称和状态
- playbook 运行的时间和时长
- 待处理的操作:当 playbook 等待安全工程师执行操作时,平台会在 playbook 摘要顶部醒目地显示通知,并向相关用户发送推送通知。
- 集成:平台会显示 playbook 使用的所有集成的列表。点击集成会突出显示 playbook 查看器中的相应 步骤,让分析师立即专注于那 部分。
- Playbook 流程:详细显示运行的每个步骤及其状态和步骤结果。
- 错误:遇到的所有错误的列表。导致 playbook 停止的错误会在摘要横幅中突出显示,而跳过或非关键错误则显示在底部。如需查看完整详细信息,请点击任意 错误以查看日志页面,您还可以在该页面中重新运行失败的操作或 整个 playbook。
Playbook 恢复机制
playbook 执行引擎包含一个自我修复机制,用于恢复处于执行状态的 playbook(例如,由于后端意外中断)。如果 playbook 保持不完整状态的时间超过配置的超时时间(默认值为 48 小时),系统会自动重启 playbook 并从上次待处理的步骤恢复执行。
需要更多帮助?获得社区成员和 Google SecOps 专业人士的解答。