在應對手冊中使用回應觸發條件
反應觸發條件是初始應對手冊設定期間設定的擷取後觸發條件。標準觸發條件會在擷取資料後立即執行,而反應觸發條件則會根據即時修改內容或主動調查期間發生的特定事件,自動執行應對手冊。
可用的特定回應觸發條件取決於劇本範圍。 設定劇本時,選取「快訊」範圍會顯示快訊層級的事件觸發條件,選取「案件」範圍則會顯示案件層級的觸發條件。
導入以事件為基礎的邏輯後,反應觸發條件就不再需要手動附加劇本,只要快訊狀態變更,系統就會自動附加。
用途
以下範例說明如何使用回應觸發條件,在快訊和案件層級自動執行常見的調查工作流程:
自動擴充新發現的實體 (快訊範圍)
- 目標:確保與調查相關聯的所有實體都會自動擴充,即使是在初始警報擷取後新增的實體也一樣。
- 情境:新實體附加至進行中的調查。
- 結果:「已新增實體」反應觸發條件會偵測到新實體,並自動執行擴充應對手冊,立即提供聲譽資料。
動態事件升級和通知 (快訊範圍)
- 目標:調查嚴重程度提高時,自動通知高階利害關係人。
- 情境:警告優先順序從「
Medium」變更為「Critical」。 - 結果:「警報優先順序已變更」觸發條件會執行工作流程,自動傳送電子郵件給案件指派對象,並在 Incident Response Slack 頻道中傳送通知。
跨平台票證同步處理 (案件範圍)
- 目標:在擁有權轉移期間,確保平台與外部 IT 服務管理 (ITSM) 平台嚴格保持一致。
- 情境:安全事件從一般佇列重新指派給專門的 SOC 角色或使用者。
- 結果:系統會觸發「案件指派對象已變更」回應,自動更新相應外部票務系統中的擁有者欄位,並將作業摘要傳送給新擁有者。
可用的回應觸發條件
「回應」分頁下方的選項會根據劇本設定期間選取的操作範圍動態篩選:
警示範圍回應觸發條件
如果劇本設定為「快訊」範圍,您可以從下列事件型觸發條件中選取:
- 實體已新增:在初始擷取後,當新實體附加至有效快訊時觸發。
- 變更警告優先順序:分析師或系統工作流程修改警告的優先順序層級時,系統會觸發這項事件。
- 變更警告自訂欄位:在指定的警告層級自訂欄位或脈絡值更新時觸發。
案件範圍反應觸發條件
如果應對手冊設定為「案件」範圍,選單會顯示監控整體案件容器的觸發條件:
- 變更案件指派對象:當案件擁有權在分析人員或 SOC 角色之間轉移時觸發。
- 案件優先順序已變更:案件的全球嚴重性或優先順序等級更新時觸發。
- 案件階段已變更:案件在調查生命週期階段之間轉換時觸發 (例如從
Triage移至Containment)。 - 案件自訂欄位變更:在案件層級自訂欄位或案件脈絡值更新時觸發。
設定回應觸發條件
如要設定劇本,以便對特定平台事件或資料修改做出反應,請按照下列步驟操作:
- 按一下「新增應對手冊或模塊」即可建立新的應對手冊。
- 在「Create New」(建立新項目) 對話方塊中,選取應對手冊「範圍」:
- 選取「快訊」,設定快訊層級的事件觸發條件。
- 選取「案件」,設定案件層級的觸發條件。
- 點選「建立」。
- 在「步驟選取」面板中,選取「觸發條件」。
- 選取「反應」分頁標籤,即可查看所選範圍適用的事件觸發條件。
- 選取適當的觸發條件,然後拖曳至劇本設計工具中的觸發條件目標區域。
- 按兩下觸發條件即可開啟側邊抽屜。「條件」分頁中可用的參數會自動更新,以符合您選取的觸發條件。
根據所選的觸發條件和劇本範圍,設定下列邏輯:
如果使用「已新增實體」 (快訊範圍):根據新增至快訊的實體定義觸發條件。
- 選取「新增任何實體」,即可在每次新增實體時觸發動作。
- 選取「新增特定實體」,定義篩選邏輯。您可以從實體屬性清單中選取項目,並使用邏輯運算子 (
AND和OR) 設定多個條件。舉例來說,Entity.Identifier包含@google.comANDEntity.Type為USERUNIQNAME。
如果使用「警報優先順序已變更」 (警報範圍) 或「案件優先順序已變更」 (案件範圍):請設定
Priority changed from和Priority changed to狀態。- 您可以從清單中選取特定優先順序,或使用
ANY比對任何狀態值。 - 您可以使用
OR邏輯運算子建立多個狀態組合 (例如,在優先順序從Medium變更為HighORMedium變更為Critical時觸發)。
- 您可以從清單中選取特定優先順序,或使用
如果使用 Alert Custom Field Changed (警告範圍) 或 Custom Case Field Changed (案件範圍):從選單中選取適當的欄位,並設定
From和To狀態。使用每個值旁邊的切換按鈕,判斷是否要驗證狀態變更的特定部分。- 切換為「關閉」(已停用):系統不會檢查這個狀態的值。停用切換鈕後,系統會比對任何值,因此無論欄位在變更前後包含什麼內容,觸發條件都會觸發。
- 切換為「開啟」(啟用):系統會檢查特定值。如果開啟切換鈕時將這個欄位留空,表示要搜尋空白字串 (例如,先前空白的欄位更新時會觸發)。
如果使用「案件指派對象已變更」 (案件範圍):請設定
Assignee changed from和Assignee changed to參數,追蹤擁有權轉移情形。您可以區隔特定分析師或 SOC 角色之間的班別。如果使用「案件階段已變更」 (案件範圍):設定
Stage changed from和Stage changed to參數,偵測案件在調查生命週期的不同階段之間轉換時 (例如從Triage移至Containment)。
如要減少不必要的執行次數,請前往「定義其他條件 (選用)」部分,定義與反應觸發事件本身沒有直接關聯的條件。
- 範例:設定應對手冊,在警告優先順序變更時觸發,但只有在案件優先順序也設為
High時才觸發。Critical
- 範例:設定應對手冊,在警告優先順序變更時觸發,但只有在案件優先順序也設為
按一下 [儲存]。觸發條件說明會顯示參數詳細資料。
回應執行模式
由於調查資料可能會快速變更,因此反應觸發條件可讓您定義系統在應對手冊已在執行時,如何處理連續事件。如要選取執行模式,請按一下觸發條件側邊導覽匣中的「設定」分頁:
- 重新啟動 (預設):終止目前執行的應對手冊,並立即使用最新資料啟動新的應對手冊。如果狀態變更,但您不想完成執行作業,請使用這個模式。
- 已加入佇列:允許目前執行的應對手冊完成當前作業,再處理下一個觸發事件。如果即使觸發條件已變更,您仍必須完成執行作業,請使用這個模式。已加入佇列的應對手冊會顯示在案件總覽應對手冊檢視器中。
動態回應預留位置
反應觸發條件會使用特定預留位置,在修改時擷取觸發條件的確切快照。這樣一來,即使應對手冊執行期間警告資料再次變更,應對手冊邏輯仍能保持準確:
- 狀態變更:使用
[trigger.from_state]和[trigger.to_state]擷取屬性變化 (例如擷取舊值和新優先順序值)。 - 事件專屬詳細資料:使用
[trigger.EntityIdentifier]和[trigger.EntityType]動態指定新附加的實體。 - 觸發事件中繼資料:使用
[trigger.TriggeredBy]識別發起者。如果是手動 UI 動作或手動劇本執行作業,這個預留位置會顯示完整的使用者名稱。如果變更是由應對手冊執行,則會顯示「系統自動化」。使用[trigger.DateTime]取得精確的事件時間戳記,格式為 YYYY-MM-DD HH:MM:SS UTC+Offset。
限制
- 應對手冊數量上限:每個快訊或案件最多可附加 30 個不重複的應對手冊。
- 重新執行次數限制:每個快訊或案件的 Playbook 最多可執行 30 次。 如果觸發條件觸發已附加的劇本,系統會將其註冊為重新執行。 後續啟用會註冊為已略過。
- 防止無限迴圈:請確保應對手冊不會修改觸發手冊的相同欄位,以免發生迴圈。
現在可以繼續使用動作建構劇本。詳情請參閱「管理劇本中的動作」。
還有其他問題嗎?向社群成員和 Google SecOps 專業人員尋求解答。