使用 playbook 区块

支持:

区块本质上是可重复使用的小型 playbook,可让您在多个 playbook 中实现常见的工作流程和逻辑决策。这种可重用性使得维护和改进工作变得高效,因为对区块的任何修改或更改都会自动影响所有包含该区块的 playbook。

您可以在区块中配置输入参数字段,以便在其他 playbook 中使用区块时调整其内部 操作流程。区块还可以将 输出值返回给父级 playbook,从而支持在较大的工作流程中进行动态交互和 条件逻辑。

准备工作

在创建 playbook 区块之前,我们建议您花时间规划出 特定流程,您预计会在父级 playbook 中重复使用。此外,还要考虑 您需要配置哪些输入字段,以使这些区块灵活且 可适应。

添加新区块

此示例会创建一个区块,用于管理 SOC 与其客户之间的通信。

如需添加新区块,请执行以下操作:

  1. Playbooks (playbook)页面上,依次点击 Add (添加),选择文件夹和环境,然后点击 Create (创建)。 我们建议管理员用户点击 All Environments (所有环境)。
  2. 输入新 playbook 区块的名称。
  3. 添加输入:
    1. 选择 Input (输入)。
    2. 依次点击 Add (添加),然后输入输入名称和值字段。您可以根据需要添加任意数量的字段。
  4. 您将使用以下输入来设置此区块的流程条件:
    1. Communication Type (通信类型):Require Approval (需要审批)(这是两个已定义类型之一;另一个是 Investigate (调查))。
    2. Communication Method(通信方式):Email(电子邮件)。
    3. Additional Message(附加消息):留空。
  5. 如果您向这些字段添加值,这些值将作为默认设置。虽然这些默认值是在您配置区块时确定的,但您可以在将区块插入父级 playbook 后,针对每个区块实例修改这些默认值。此方法支持可适应的动态工作流程。

为输入类型配置流程步骤

向区块添加流程步骤。此步骤会创建不同的分支,让 playbook 根据您输入的 Input Type (输入类型)遵循特定路径。您将使用占位符来选择 Investigate (调查)和 Requires Approval (需要审批)输入类型。

分支 1:需要审批(默认)

此分支处理 Require Approval (需要审批)输入类型,是您的默认分支。

  1. 配置 Require Approval (需要审批)条件以启动此分支。
  2. Actions (操作)列中,依次选择 Email > Send Email (电子邮件 > 发送电子邮件),然后输入发送电子邮件所需的参数。此电子邮件通常会请求用户批准安全分析师修复其机器。
  3. 依次选择 Flow > Condition (流程 > 条件),然后输入所需的参数以确认客户是否已批准请求。
  4. 输出(已批准路径):在此条件的“已批准”路径的输出步骤中,添加 Approved (已批准)。 此值将返回给父级区块。
  5. 输出(Else 分支 - 未批准):在 Else 分支(客户对审批请求做出否定响应)的输出步骤中,在 Output (输出)框中添加 Not Approved (未批准)。

分支 2:调查

此分支定义了 Investigate (调查)输入类型的操作。

  1. Actions (操作)列中,依次选择 Email > Send Email (电子邮件 > 发送电子邮件),然后填写所需的参数。系统会为附加消息添加占位符。如果您在父级 playbook 中将 Type (类型)更改为 Investigate (调查),请在 Input Additional Message (输入附加消息)字段中输入消息。
  2. 依次选择 Siemplify > Assign Case (Siemplify > 分配请求)以将请求分配给 客户。此操作会指示其一级分析师审核突发事件,并将初始调查责任转移给他们。
  3. 依次选择 Siemplify > Change Case Stage (Siemplify > 更改请求阶段)。此步骤假定 客户已确认正在积极调查,因此案例阶段会 更改为 Investigation (调查)。
  4. 依次选择 Siemplify > Assign case (Siemplify > 分配请求)。此步骤假定客户已完成调查,并已请求 SOC 收回案例的所有权。
  5. 依次选择 Siemplify > Change Case Stage (Siemplify > 更改请求阶段)。 此步骤现在会将案例阶段从 Investigation (调查)更改为 Assessment (评估),让 SOC 恢复处理案例。
  6. 在输出步骤中,添加字词 Investigation Completed (调查已完成)以返回到父级 playbook。

此区块现在已配置条件逻辑,您可以将其插入各种父级 playbook,并根据 Communication Type (通信类型)输入调整其行为。

插入现有区块

如需插入现有区块,请执行以下操作:

  1. Playbooks (playbook)页面上,点击 Add Step (添加步骤)。
  2. Step Selection (步骤选择)框中,选择 Blocks (区块)部分。
  3. 将所需的区块拖动到 playbook 的中心。 

需要更多帮助?获得社区成员和 Google SecOps 专业人士的解答。