設定 SOAR Webhook

支援語言:

Webhook 是一種輕量型解決方案,可將貴機構的快訊擷取至 Google Security Operations SOAR 平台。

透過 Webhook 擷取的快訊會顯示在平台中,資訊與透過連結器擷取的快訊相同。

為避免建立重複案件,Google 建議使用來自相同來源的連接器或 Webhook,但不要同時使用兩者。

Webhook 最適合需要基本對應邏輯的情境,連接器則適合進階且彈性的對應。

設定 Webhook 來擷取快訊

如要設定 Webhook 來擷取快訊,請按照下列步驟操作:

  1. 依序前往「SOAR 設定」>「擷取」>「Webhook」
  2. 按一下「新增」新增連入的 Webhook
  3. 輸入新 Webhook 的名稱,然後選擇環境。
  4. 按一下 [儲存]。儲存後,新 Webhook 會顯示在主頁面上。
  5. 複製 Webhook 網址並記下,稍後會用到。您需要在來源平台中輸入這個網址,做為 Webhook 目的地。

地圖資料

上傳 JSON 範例後,您可以使用「資料對應」部分,將來源 JSON 中的欄位對應至 Google Security Operations SOAR 中的適當欄位。系統會處理原始 JSON,您則可透過使用者介面 (UI) 建立對應。

  1. 在「資料對應」部分,按一下「上傳 JSON 範例」。請提供 webhook 傳送的 JSON 酬載代表性範例。
  2. 將 Google Security Operations 欄位對應至 JSON 範例中的對應欄位。舉例來說,如要對應必要 StartTime 欄位,您可以從 JSON 中選取時間戳記欄位,例如 Detections.Last.Update
  3. 使用運算式建構工具來修正資料。舉例來說,您可以使用「日期格式」函式,將時間戳記轉換為必要的 Unix Epoch 毫秒格式。詳情請參閱「使用運算式產生器」。
  4. 在運算式產生器中按一下「執行」,測試對應並查看結果。綠色勾號表示對應成功。
  5. Webhook JSON 酬載必須包含建立案件和擷取快訊所需的欄位。詳情請參閱「瞭解 Webhook JSON 結構定義」。
  6. 對應所有必要欄位後,按一下「儲存」,然後啟用 Webhook。

瞭解對應目標欄位

對應 JSON 資料時,您會對應至 Google Security Operations SOAR 內的標準化欄位。這些欄位會依類別整理,協助您正規化及建構傳入資料。資料對應使用者介面中可用的欄位,是以內部系統本體論為依據。主要類別包括:

  • 實體欄位:使用這些欄位中的資料點,讓系統自動擷取和模擬實體,例如 IP 位址、網域名稱、檔案雜湊和使用者名稱。對應至這些欄位可豐富快訊內容,並提升關聯性和樞紐分析功能。
  • 一般事件欄位:用於一般事件中繼資料,例如時間戳記 (StartTimeEndTime)、事件說明或訊息,以及其他常見事件屬性。
  • 技術和裝置中繼資料:使用這些欄位提供事件來源的技術詳細資料,例如回報裝置的供應商和產品 (DeviceVendorDeviceProduct)、事件嚴重程度,以及其他類似的技術屬性。

在 Google Security Operations SOAR 使用者介面的資料對應工具中,瀏覽可用欄位,找出 JSON 酬載中每筆資料最合適的目標欄位。

瞭解 Webhook JSON 結構定義

為確保 Google Security Operations SOAR 能正確擷取及處理快訊,Webhook JSON 酬載必須遵循特定結構。下表詳細說明 JSON 酬載中預期的主要欄位。

主要案件和快訊欄位

這些欄位代表要建立的警告或案件的頂層屬性。

欄位 類型 建議格式 必填 說明 範例
TicketId 字串 UUID
  • SOAR 平台中案件的內部全域唯一 ID (GUID)。
  • TicketId 的唯一性要求是有條件的,取決於 DisplayId
    • 如果提供不重複的 DisplayIdTicketId 就不必不重複。
    • 如未提供 DisplayIdTicketId 就不得重複。
  • TicketId 的值通常與 DisplayId 相同。
"f7167971-f641-432f-a06f-ebca3caaa9dd"
SourceSystemName 字串 文字 將原始快訊傳送至 SOAR 的外部系統名稱 (例如 SIEM 或端點偵測與回應 (EDR) 系統)。 "Splunk"
Name 字串 文字 案件的標題或名稱,通常取自來源警示類型或摘要。 "Suspicious Login Attempt"
DeviceVendor 字串 文字 產生快訊的裝置或產品供應商。也可以從事件資料對應。 "Palo Alto Networks"
RuleGenerator 字串 文字 產生快訊的來源系統規則名稱 (例如 SIEM 關聯規則)。 "Brute Force Attempt Detected"
StartTime 字串或整數 以世界標準時間為準的 Epoch 毫秒數,或 ISO8601 字串 (例如「2026-04-09T14:30:00Z」) 案件中最早的事件開始時間。如果提供整數,則必須以 Unix 紀元毫秒為單位。 1670000000000"2026-04-09T14:30:00Z"
Environment 字串 文字 這個快訊所屬的 SOAR 環境名稱。這個值必須與 SOAR 設定中定義的環境相符。 "Default Environment"
Description 字串 文字 案件或快訊的簡短說明。 "Failed login followed by success from new IP"
DisplayId 字串 UUID 或字串
  • 用於在 SOAR 使用者介面中顯示的 ID。
  • 系統會檢查這個欄位,偵測是否有重複的快訊。
  • 如果 DisplayId 不重複,系統就會拒絕快訊,視為重複快訊。DisplayId 的不重複值檢查優先於 TicketId
  • DisplayId 的值通常與 TicketId 相同。
"f7167971-f641-432f-a06f-ebca3caaa9dd"
Reason 字串 文字 建立或觸發快訊的原因。 "Unusual file access patterns detected."
DeviceProduct 字串 文字 產生快訊的供應商產品名稱。也可以從事件資料對應。 "Cortex XDR"
EndTime 字串或整數 以世界標準時間為準的 Epoch 毫秒數,或 ISO8601 字串 (例如「2026-04-09T14:30:00Z」) 案件中最新事件的結束時間。如果提供整數,則必須以 Unix 紀元毫秒為單位。 1670000060000"2026-04-09T14:31:00Z"
Priority 整數 0-100 TB 案件的優先順序。如未提供,預設為 40。(0-19:參考資訊、20-39:低、40-59:中、60-79:高、80-100:重大) 80
EventsList 陣列 JSON 物件陣列 陣列,內含從來源接收的一或多個原始事件物件。請參閱「傳送原始事件資料」。 [ { ... }, { ... } ]
EventProduct 字串 文字 建立事件的產品。 "Cortex XDR"
EventName 字串 文字 事件的標題或名稱,通常取自來源快訊類型或摘要。 "Suspicious Login Attempt"

傳送原始事件資料 - EventsList 陣列

您應在 EventsList 陣列中,傳送代表事件的原始 JSON 酬載,因為這些事件來自來源系統。這個物件是 EventsList 陣列中的一個元素。然後使用資料對應 UI 對應 source_iptimestamp 等欄位。

EventsList 陣列中的事件物件範例

{
  "event_id": "9a8b7c-1234-5678",
  "timestamp": "2026-07-01T07:29:50Z",
  "signature": "UserLoginFailed",
  "severity": "Medium",
  "user_name": "administrator",
  "source_ip": "192.168.1.50",
  "destination_ip": "10.0.0.10",
  "domain": "CORP",
  "status": "Failure",
  "Reason": "Wrong Password",
  "EventProduct": "Acme Firewall",
  "EventName": "Failed Login Attempt"
}

主要注意事項與最佳做法

  • 時間戳記:頂層的所有 StartTimeEndTime 欄位都使用 Unix Epoch 毫秒 (以整數表示)。在事件資料中,請提供來源的時間戳記,並在「資料對應」使用者介面中轉換。
  • 必填欄位:請確認 JSON 酬載中包含「必要」欄中標示為「是」的所有欄位。
  • EventsList 陣列:這個陣列至關重要。即使警報代表單一事件,也必須包裝在 EventsList 陣列中。
  • 資料對應使用者介面:使用「Webhook configuration」(Webhook 設定) 使用者介面中的資料對應工具,將原始 JSON 中的欄位對應至適當的 Google Security Operations SOAR 欄位。
  • 不重複:每個新快訊的 DisplayId 必須不重複,以免系統重複處理。如果未提供 DisplayIdTicketId 就不得重複。
  • 測試:在 SOAR 的「Webhook configuration」(Webhook 設定) 頁面中,使用「Upload JSON sample」(上傳 JSON 範例) 和「Testing」(測試) 分頁,驗證酬載結構和對應。

測試 Webhook

在「測試」分頁中,您可以測試 Webhook 的端對端功能,並查看詳細的錯誤說明。

  1. 在「測試」分頁中,複製 Webhook 網址。
  2. 上傳含有相關資料的 JSON 檔案。
  3. 按一下「執行」。結果會與輸出內容一起顯示。

設定 CrowdStrike 平台

本使用案例會逐步說明如何在 CrowdStrike 中設定 Webhook,開始將快訊匯入 Google SecOps 平台。

  1. 在 CrowdStrike Falcon 資訊主頁中,前往 Falcon 商店並安裝 Webhooks 外掛程式。
  2. 使用您從 Google SecOps 平台複製的名稱和 Webhook 網址設定 Webhook,然後按一下「儲存」
  3. 前往「工作流程」部分。
  4. 按一下「建立工作流程」
  5. 選取觸發條件 (例如「新偵測結果」),然後點選「下一步」
  6. 選取「新增動作」
  7. 在「自訂動作」部分,從「動作類型」選單中選取「通知」,然後從「動作」選單中選取「呼叫 Webhook」
  8. 選取您在初始步驟中新增的名稱和所有必要欄位,然後按一下「完成」

還有其他問題嗎?向社群成員和 Google SecOps 專業人員尋求解答。