在 playbook 中使用回应触发器

支持平台:

回应触发器充当在初始 playbook 设置期间配置的提取后触发器。标准触发器会在提取后立即执行,而回应触发器则会根据实时修改或在调查期间发生的特定事件自动执行 playbook。

特定回应触发器的可用性取决于 playbook 的范围。 配置 playbook 时,选择提醒 范围会显示提醒级事件触发器,而选择案例 范围会显示案例级触发器。

通过引入基于事件的逻辑,回应触发器无需在提醒状态发生变化时手动附加 playbook。

使用场景

以下示例演示了如何在提醒级和案例级使用回应触发器来自动执行常见的调查工作流:

自动扩充新发现的实体(提醒范围)

  • 目标:确保与调查相关的所有实体都会 自动扩充,即使这些实体是在初始提醒提取后添加的也是如此。
  • 场景:新实体附加到正在进行的调查。
  • 结果:“实体已添加”回应触发器检测到新实体,并 自动执行扩充 playbook 以提供即时信誉 数据。

动态突发事件升级和通知(提醒范围)

  • 目标:在调查的严重程度增加时自动通知高级利益相关者。
  • 场景:提醒优先级从 Medium 更改为 Critical
  • 结果:“提醒优先级已更改”触发器执行一个工作流,该工作流会向案例受让人发送自动电子邮件,并向事件响应 Slack 渠道发送通知。

跨平台工单同步(案例范围)

  • 目标:在所有权转移期间,在平台和外部 IT 服务管理 (ITSM) 平台之间保持严格的一致性。
  • 场景:安全案例从一般队列重新分配给 专门的 SOC 角色或用户。
  • 结果:“案例受让人已更改”回应触发器触发, 自动更新相应外部工单 系统中的所有者字段,并向新所有者发送运营摘要。

可用的回应触发器

**回应** 标签页下提供的选项会根据在 运营范围选择期间 playbook 设置进行动态过滤

提醒范围回应触发器

如果 playbook 配置为提醒 范围,您可以从以下基于事件的触发器中进行选择:

  • 实体已添加:在 初始提取后,当新实体附加到活跃提醒时触发。
  • 提醒优先级已更改:当分析师或系统工作流修改 提醒的优先级时触发。
  • 提醒自定义字段已更改:当指定的提醒级自定义 字段或上下文值更新时触发。

案例范围回应触发器

如果 playbook 配置为案例 范围,菜单会显示监控总体案例容器的触发器:

  • 案例受让人已更改:当所有权在分析师或 SOC 角色之间转移时触发。
  • 案例优先级已更改:当 案例的全局严重程度或优先级更新时触发。
  • 案例阶段已更改:当案例在 调查生命周期的各个阶段之间转换时触发(例如从 Triage 阶段转到 Containment 阶段)。
  • 自定义案例字段已更改:当案例级自定义字段或案例 上下文值更新时触发。

配置回应触发器

如需将 playbook 配置为对特定平台事件或数据修改做出回应,请按以下步骤操作:

  1. 点击添加新的 playbook 或块 以创建新的 playbook。
  2. 新建对话框中,选择 playbook 范围:
    • 选择提醒 以配置提醒级事件触发器。
    • 选择案例 以配置案例级触发器。
  3. 点击创建
  4. 步骤选择 面板中,选择触发器
  5. 选择回应 标签页,以查看所选范围的可用基于事件的触发器。
  6. 选择相应的触发器,并将其拖动到 playbook 设计器中的触发器目标区域。
  7. 双击触发器以打开侧边抽屉式导航栏。条件 标签页中提供的参数会自动更新,以与您选择的触发器匹配。
  8. 根据您选择的触发器和 playbook 范围,配置以下逻辑:

    • 如果使用实体已添加 (提醒范围):根据提取后添加到提醒中的新实体定义触发条件。

      • 选择添加了任何实体 以针对每个新实体触发。
      • 选择添加了特定实体 以定义过滤逻辑。您可以从实体属性列表中进行选择,并使用逻辑运算符(ANDOR)配置多个条件。例如,Entity.Identifier 包含 @google.com AND Entity.TypeUSERUNIQNAME
    • 如果使用提醒优先级已更改 (提醒范围)或案例优先级已更改 (案例范围):配置 Priority changed fromPriority changed to 状态。

      • 您可以从列表中选择特定优先级,也可以使用 ANY 来匹配任何状态值。
      • 您可以使用 OR 逻辑运算符创建多个状态组合(例如,当优先级从 Medium 变为 High OR Medium 变为 Critical 时触发)。
    • 如果使用提醒自定义字段已更改 (提醒范围)或自定义案例字段已更改 (案例范围):从菜单中选择相应字段,并配置 FromTo 状态。使用每个值旁边的切换开关来确定是否验证状态更改的特定部分。

      • 切换开关关闭(已停用):系统不会检查此状态的值。停用切换开关实际上会匹配任何值,从而允许触发器触发,无论字段在更改之前或之后包含什么内容。
      • 切换开关开启(已启用):系统会检查特定值。如果字段在切换开关开启时留空,则表示搜索空字符串(例如,当之前为空的字段更新时触发)。
    • 如果使用案例受让人已更改 (案例范围):配置 Assignee changed fromAssignee changed to 参数以跟踪所有权转移。您可以隔离特定分析师或 SOC 角色之间的转移。

    • 如果使用案例阶段已更改 (案例范围):配置 Stage changed fromStage changed to 参数,以检测案例在调查生命周期的不同阶段之间转换时(例如从 Triage 阶段转到 Containment 阶段)。

  9. 如需减少不必要的执行次数,请前往定义其他条件(可选) 部分,以定义与回应触发器本身没有直接关联的条件。

    • 示例:将 playbook 配置为仅当案例优先级也设置为 High 时,才在提醒优先级更改为 Critical 时触发。
  10. 点击保存 。参数详细信息会显示在触发器说明中。

回应执行模式

由于调查数据可能会快速变化,因此回应触发器允许您定义在 playbook 已经在运行时,系统如何处理连续发生的事件。如需选择执行模式,请点击触发器侧边抽屉式导航栏中的设置 标签页:

  • 重新启动(默认):终止活跃的 playbook 执行,并立即使用最新数据启动新的 playbook。如果您不希望在状态发生变化时完成执行,请使用此模式。
  • 已排队:允许活跃的 playbook 在处理下一个触发器事件之前 完成当前运行。如果您必须完成执行,即使触发器已更改,也请使用此模式。已排队的 playbook 会显示在案例概览 playbook 查看器中。

动态回应占位符

回应触发器使用特定占位符来捕获修改时触发器的确切快照。这样可确保您的 playbook 逻辑保持准确,即使提醒数据在 playbook 执行过程中再次发生变化也是如此:

  • 状态更改:使用 [trigger.from_state][trigger.to_state] 捕获属性转移(例如,捕获旧优先级值和新优先级值)。
  • 特定于事件的详细信息:使用 [trigger.EntityIdentifier][trigger.EntityType] 动态定位新附加的实体。
  • 触发器元数据:使用 [trigger.TriggeredBy] 标识发起者。 对于手动界面操作或手动 playbook 运行,此占位符会显示完整用户名。如果更改由 playbook 执行,则会显示 System Automation 。使用 [trigger.DateTime] 获取精确的事件时间戳,格式为 YYYY-MM-DD HH:MM:SS UTC+Offset。

限制

  • 唯一 playbook 限制:每个提醒 或案例最多可以附加 30 个唯一 playbook。
  • 重新运行限制:每个提醒或案例最多可以运行 playbook 30 次。 如果触发器针对已附加的 playbook 触发,则会注册为重新运行。 后续激活会注册为跳过。
  • 防止无限循环:确保 playbook 不会修改触发它们的同一字段 ,以避免循环。

现在,您可以继续使用操作构建 playbook。如需了解详情, 请参阅管理 playbook 中的操作

需要更多帮助?获得社区成员和 Google SecOps 专业人士的解答。