使用 playbook 区块
区块本质上是可重复使用的小型 playbook,可让您在多个 playbook 中实现常见的工作流程和逻辑决策。这种可重用性使得维护和改进工作变得高效,因为对区块的任何修改或更改都会自动影响所有包含该区块的 playbook。
您可以在区块中配置输入参数字段,以便在其他 playbook 中使用区块时调整其内部 操作流程。区块还可以将 输出值返回给父级 playbook,从而支持在较大的工作流程中进行动态交互和 条件逻辑。
准备工作
在创建 playbook 区块之前,我们建议您花时间规划出 特定流程,您预计会在父级 playbook 中重复使用。此外,还要考虑 您需要配置哪些输入字段,以使这些区块灵活且 可适应。
添加新区块
此示例会创建一个区块,用于管理 SOC 与其客户之间的通信。
如需添加新区块,请执行以下操作:
- 在 Playbooks (playbook)页面上,依次点击 Add (添加),选择文件夹和环境,然后点击 Create (创建)。 我们建议管理员用户点击 All Environments (所有环境)。
- 输入新 playbook 区块的名称。
- 添加输入:
- 选择 Input (输入)。
- 依次点击 Add (添加),然后输入输入名称和值字段。您可以根据需要添加任意数量的字段。
- 您将使用以下输入来设置此区块的流程条件:
- Communication Type (通信类型):Require Approval (需要审批)(这是两个已定义类型之一;另一个是 Investigate (调查))。
- Communication Method(通信方式):Email(电子邮件)。
- Additional Message(附加消息):留空。
- 如果您向这些字段添加值,这些值将作为默认设置。虽然这些默认值是在您配置区块时确定的,但您可以在将区块插入父级 playbook 后,针对每个区块实例修改这些默认值。此方法支持可适应的动态工作流程。
为输入类型配置流程步骤
向区块添加流程步骤。此步骤会创建不同的分支,让 playbook 根据您输入的 Input Type (输入类型)遵循特定路径。您将使用占位符来选择 Investigate (调查)和 Requires Approval (需要审批)输入类型。
分支 1:需要审批(默认)
此分支处理 Require Approval (需要审批)输入类型,是您的默认分支。
- 配置 Require Approval (需要审批)条件以启动此分支。
- 在 Actions (操作)列中,依次选择 Email > Send Email (电子邮件 > 发送电子邮件),然后输入发送电子邮件所需的参数。此电子邮件通常会请求用户批准安全分析师修复其机器。
- 依次选择 Flow > Condition (流程 > 条件),然后输入所需的参数以确认客户是否已批准请求。
- 输出(已批准路径):在此条件的“已批准”路径的输出步骤中,添加 Approved (已批准)。 此值将返回给父级区块。
- 输出(Else 分支 - 未批准):在 Else 分支(客户对审批请求做出否定响应)的输出步骤中,在 Output (输出)框中添加 Not Approved (未批准)。
分支 2:调查
此分支定义了 Investigate (调查)输入类型的操作。
-
在 Actions (操作)列中,依次选择 Email > Send Email (电子邮件 > 发送电子邮件),然后填写所需的参数。系统会为附加消息添加占位符。如果您在父级 playbook 中将 Type (类型)更改为 Investigate (调查),请在 Input Additional Message (输入附加消息)字段中输入消息。
-
依次选择 Siemplify > Assign Case (Siemplify > 分配请求)以将请求分配给
客户。此操作会指示其一级分析师审核突发事件,并将初始调查责任转移给他们。
-
依次选择 Siemplify > Change Case Stage (Siemplify > 更改请求阶段)。此步骤假定
客户已确认正在积极调查,因此案例阶段会
更改为 Investigation (调查)。
-
依次选择 Siemplify > Assign case (Siemplify > 分配请求)。此步骤假定客户已完成调查,并已请求 SOC 收回案例的所有权。
-
依次选择 Siemplify > Change Case Stage (Siemplify > 更改请求阶段)。
此步骤现在会将案例阶段从 Investigation (调查)更改为 Assessment (评估),让 SOC 恢复处理案例。
- 在输出步骤中,添加字词 Investigation Completed (调查已完成)以返回到父级 playbook。
此区块现在已配置条件逻辑,您可以将其插入各种父级 playbook,并根据 Communication Type (通信类型)输入调整其行为。
插入现有区块
如需插入现有区块,请执行以下操作:
-
在 Playbooks (playbook)页面上,点击 Add Step (添加步骤)。
-
在 Step Selection (步骤选择)框中,选择 Blocks (区块)部分。
- 将所需的区块拖动到 playbook 的中心。
需要更多帮助?获得社区成员和 Google SecOps 专业人士的解答。