設定 SOAR Webhook
Webhook 是一種輕量型解決方案,可將貴機構的快訊擷取至 Google Security Operations SOAR 平台。
透過 Webhook 擷取的快訊會顯示在平台中,資訊與透過連結器擷取的快訊相同。
為避免建立重複案件,Google 建議使用來自相同來源的連接器或 Webhook,但不要同時使用兩者。
Webhook 最適合需要基本對應邏輯的情境,連接器則適合進階且彈性的對應。
設定 Webhook 來擷取快訊
如要設定 Webhook 來擷取快訊,請按照下列步驟操作:
- 依序前往「SOAR 設定」>「擷取」>「Webhook」。
- 按一下「新增」新增連入的 Webhook。
- 輸入新 Webhook 的名稱,然後選擇環境。
- 按一下 [儲存]。儲存後,新 Webhook 會顯示在主頁面上。
- 複製 Webhook 網址並記下,稍後會用到。您需要在來源平台中輸入這個網址,做為 Webhook 目的地。
地圖資料
上傳 JSON 範例後,您可以使用「資料對應」部分,將來源 JSON 中的欄位對應至 Google Security Operations SOAR 中的適當欄位。系統會處理原始 JSON,您則可透過使用者介面 (UI) 建立對應。
- 在「資料對應」部分,按一下「上傳 JSON 範例」。請提供 webhook 傳送的 JSON 酬載代表性範例。
- 將 Google Security Operations 欄位對應至 JSON 範例中的對應欄位。舉例來說,如要對應必要
StartTime欄位,您可以從 JSON 中選取時間戳記欄位,例如Detections.Last.Update。 - 使用運算式建構工具來修正資料。舉例來說,您可以使用「日期格式」函式,將時間戳記轉換為必要的 Unix Epoch 毫秒格式。詳情請參閱「使用運算式產生器」。
- 在運算式產生器中按一下「執行」,測試對應並查看結果。綠色勾號表示對應成功。
- Webhook JSON 酬載必須包含建立案件和擷取快訊所需的欄位。詳情請參閱「瞭解 Webhook JSON 結構定義」。
- 對應所有必要欄位後,按一下「儲存」,然後啟用 Webhook。
瞭解對應目標欄位
對應 JSON 資料時,您會對應至 Google Security Operations SOAR 內的標準化欄位。這些欄位會依類別整理,協助您正規化及建構傳入資料。資料對應使用者介面中可用的欄位,是以內部系統本體論為依據。主要類別包括:
- 實體欄位:使用這些欄位中的資料點,讓系統自動擷取和模擬實體,例如 IP 位址、網域名稱、檔案雜湊和使用者名稱。對應至這些欄位可豐富快訊內容,並提升關聯性和樞紐分析功能。
- 一般事件欄位:用於一般事件中繼資料,例如時間戳記 (
StartTime、EndTime)、事件說明或訊息,以及其他常見事件屬性。 - 技術和裝置中繼資料:使用這些欄位提供事件來源的技術詳細資料,例如回報裝置的供應商和產品 (
DeviceVendor、DeviceProduct)、事件嚴重程度,以及其他類似的技術屬性。
在 Google Security Operations SOAR 使用者介面的資料對應工具中,瀏覽可用欄位,找出 JSON 酬載中每筆資料最合適的目標欄位。
瞭解 Webhook JSON 結構定義
為確保 Google Security Operations SOAR 能正確擷取及處理快訊,Webhook JSON 酬載必須遵循特定結構。下表詳細說明 JSON 酬載中預期的主要欄位。
主要案件和快訊欄位
這些欄位代表要建立的警告或案件的頂層屬性。
| 欄位 | 類型 | 建議格式 | 必填 | 說明 | 範例 |
|---|---|---|---|---|---|
TicketId |
字串 | UUID | 是 |
|
"f7167971-f641-432f-a06f-ebca3caaa9dd" |
SourceSystemName |
字串 | 文字 | 是 | 將原始快訊傳送至 SOAR 的外部系統名稱 (例如 SIEM 或端點偵測與回應 (EDR) 系統)。 | "Splunk" |
Name |
字串 | 文字 | 是 | 案件的標題或名稱,通常取自來源警示類型或摘要。 | "Suspicious Login Attempt" |
DeviceVendor |
字串 | 文字 | 是 | 產生快訊的裝置或產品供應商。也可以從事件資料對應。 | "Palo Alto Networks" |
RuleGenerator |
字串 | 文字 | 是 | 產生快訊的來源系統規則名稱 (例如 SIEM 關聯規則)。 | "Brute Force Attempt Detected" |
StartTime |
字串或整數 | 以世界標準時間為準的 Epoch 毫秒數,或 ISO8601 字串 (例如「2026-04-09T14:30:00Z」) | 是 | 案件中最早的事件開始時間。如果提供整數,則必須以 Unix 紀元毫秒為單位。 | 1670000000000或"2026-04-09T14:30:00Z" |
Environment |
字串 | 文字 | 否 | 這個快訊所屬的 SOAR 環境名稱。這個值必須與 SOAR 設定中定義的環境相符。 | "Default Environment" |
Description |
字串 | 文字 | 否 | 案件或快訊的簡短說明。 | "Failed login followed by success from new IP" |
DisplayId |
字串 | UUID 或字串 | 否 |
|
"f7167971-f641-432f-a06f-ebca3caaa9dd" |
Reason |
字串 | 文字 | 否 | 建立或觸發快訊的原因。 | "Unusual file access patterns detected." |
DeviceProduct |
字串 | 文字 | 否 | 產生快訊的供應商產品名稱。也可以從事件資料對應。 | "Cortex XDR" |
EndTime |
字串或整數 | 以世界標準時間為準的 Epoch 毫秒數,或 ISO8601 字串 (例如「2026-04-09T14:30:00Z」) | 否 | 案件中最新事件的結束時間。如果提供整數,則必須以 Unix 紀元毫秒為單位。 | 1670000060000或"2026-04-09T14:31:00Z" |
Priority |
整數 | 0-100 TB | 否 | 案件的優先順序。如未提供,預設為 40。(0-19:參考資訊、20-39:低、40-59:中、60-79:高、80-100:重大) | 80 |
EventsList |
陣列 | JSON 物件陣列 | 否 | 陣列,內含從來源接收的一或多個原始事件物件。請參閱「傳送原始事件資料」。 | [ { ... }, { ... } ] |
EventProduct |
字串 | 文字 | 否 | 建立事件的產品。 | "Cortex XDR" |
EventName |
字串 | 文字 | 否 | 事件的標題或名稱,通常取自來源快訊類型或摘要。 | "Suspicious Login Attempt" |
傳送原始事件資料 - EventsList 陣列
您應在 EventsList 陣列中,傳送代表事件的原始 JSON 酬載,因為這些事件來自來源系統。這個物件是 EventsList 陣列中的一個元素。然後使用資料對應 UI 對應 source_ip 和 timestamp 等欄位。
EventsList 陣列中的事件物件範例
{
"event_id": "9a8b7c-1234-5678",
"timestamp": "2026-07-01T07:29:50Z",
"signature": "UserLoginFailed",
"severity": "Medium",
"user_name": "administrator",
"source_ip": "192.168.1.50",
"destination_ip": "10.0.0.10",
"domain": "CORP",
"status": "Failure",
"Reason": "Wrong Password",
"EventProduct": "Acme Firewall",
"EventName": "Failed Login Attempt"
}
主要注意事項與最佳做法
- 時間戳記:頂層的所有
StartTime和EndTime欄位都使用 Unix Epoch 毫秒 (以整數表示)。在事件資料中,請提供來源的時間戳記,並在「資料對應」使用者介面中轉換。 - 必填欄位:請確認 JSON 酬載中包含「必要」欄中標示為「是」的所有欄位。
EventsList陣列:這個陣列至關重要。即使警報代表單一事件,也必須包裝在EventsList陣列中。- 資料對應使用者介面:使用「Webhook configuration」(Webhook 設定) 使用者介面中的資料對應工具,將原始 JSON 中的欄位對應至適當的 Google Security Operations SOAR 欄位。
- 不重複:每個新快訊的
DisplayId必須不重複,以免系統重複處理。如果未提供DisplayId,TicketId就不得重複。 - 測試:在 SOAR 的「Webhook configuration」(Webhook 設定) 頁面中,使用「Upload JSON sample」(上傳 JSON 範例) 和「Testing」(測試) 分頁,驗證酬載結構和對應。
測試 Webhook
在「測試」分頁中,您可以測試 Webhook 的端對端功能,並查看詳細的錯誤說明。
- 在「測試」分頁中,複製 Webhook 網址。
- 上傳含有相關資料的 JSON 檔案。
- 按一下「執行」。結果會與輸出內容一起顯示。
設定 CrowdStrike 平台
本使用案例會逐步說明如何在 CrowdStrike 中設定 Webhook,開始將快訊匯入 Google SecOps 平台。
- 在 CrowdStrike Falcon 資訊主頁中,前往 Falcon 商店並安裝 Webhooks 外掛程式。
- 使用您從 Google SecOps 平台複製的名稱和 Webhook 網址設定 Webhook,然後按一下「儲存」。
- 前往「工作流程」部分。
- 按一下「建立工作流程」。
- 選取觸發條件 (例如「新偵測結果」),然後點選「下一步」。
- 選取「新增動作」。
- 在「自訂動作」部分,從「動作類型」選單中選取「通知」,然後從「動作」選單中選取「呼叫 Webhook」。
- 選取您在初始步驟中新增的名稱和所有必要欄位,然後按一下「完成」。
還有其他問題嗎?向社群成員和 Google SecOps 專業人員尋求解答。