שילוב של Siemplify עם Google SecOps
במאמר הזה מוסבר איך לשלב את Siemplify עם Google Security Operations (Google SecOps).
תרחישים לדוגמה
האינטגרציה של Siemplify יכולה לתת מענה לתרחישי השימוש הבאים:
חקירת פישינג: אפשר להשתמש ביכולות של Google SecOps כדי לבצע אוטומציה של תהליך הניתוח של אימיילים של פישינג, לחלץ אינדיקטורים של פריצה (IOC) ולהעשיר אותם במידע על איומים.
הכלה של תוכנות זדוניות: אפשר להשתמש ביכולות של Google SecOps כדי לבודד באופן אוטומטי נקודות קצה נגועות, להפעיל סריקות ולהכניס להסגר קבצים זדוניים כשמזוהה תוכנה זדונית.
ניהול נקודות חולשה: אפשר להשתמש ביכולות של Google SecOps כדי לתזמן סריקות של נקודות חולשה, לתעדף נקודות חולשה על סמך הסיכון וליצור כרטיסים לתיקון באופן אוטומטי.
איתור איומים: אפשר להשתמש ביכולות של Google SecOps כדי להריץ אוטומטית שאילתות לאיתור איומים במגוון כלים וערכות נתונים של אבטחה.
תעדוף של התראות אבטחה: אפשר להשתמש ביכולות של Google SecOps כדי להוסיף באופן אוטומטי מידע הקשרי להתראות אבטחה, לקשר אותן לאירועים אחרים ולתעדף אותן על סמך חומרת הבעיה.
תגובה לאירועים: אפשר להשתמש ביכולות של Google SecOps כדי לתזמן את כל תהליך התגובה לאירועים, החל מזיהוי ראשוני ועד לבידוד ולמיגור.
דיווח על תאימות: אפשר להשתמש ביכולות של Google SecOps כדי לאסוף ולנתח נתוני אבטחה באופן אוטומטי לצורך דיווח על תאימות.
לפני שמתחילים
השילוב הזה מספק יכולות פלטפורמה מקוריות ולא דורש מפתחות API או פרטי כניסה של צד שלישי חיצוני לצורך אימות. לפני שמתחילים, מוודאים שהשילוב מותקן ממרכז התוכן במופע Google SecOps.
פרמטרים של שילוב
השילוב של Siemplify דורש את הפרמטרים הבאים:
| פרמטר | תיאור |
|---|---|
Monitors Mail Recipients |
חובה. רשימה של כתובות אימייל שמופרדות בפסיקים לצורך אימות בתהליכי העבודה שקשורים לאימייל בשילוב. הרשימה הזו משמשת להגדרת הנמענים לעיבוד. ערך ברירת המחדל הוא |
Elastic Server Address |
חובה. הכתובת של שרת Elastic שמשמש לחיבור למסד הנתונים של Siemplify. בדרך כלל זו הכתובת של המחשב המארח שבו מופעל מופע Elastic. ערך ברירת המחדל הוא |
הוראות להגדרת שילוב ב-Google SecOps מופיעות במאמר הגדרת שילובים.
במקרה הצורך, אפשר לבצע שינויים בשלב מאוחר יותר. אחרי שמגדירים מופע של שילוב, אפשר להשתמש בו ב-playbooks. מידע נוסף על הגדרה ותמיכה במספר מופעים זמין במאמר תמיכה במספר מופעים.
פעולות
מידע נוסף על פעולות זמין במאמרים איך מגיבים לפעולות שממתינות לאישור ב-Your Workdesk ואיך מבצעים פעולה ידנית.
הוספת תובנה לגבי ישות
משתמשים בפעולה Add Entity Insight כדי להוסיף תובנה לישות של Google SecOps ב-Siemplify.
הפעולה הזו מופעלת בכל הישויות של Google SecOps.
הוספת נתונים לפעולה
הפעולה Add Entity Insight דורשת את הפרמטרים הבאים:
| פרמטר | תיאור |
|---|---|
Message |
חובה. ההודעה שרוצים להוסיף לישות. הפרמטר הזה תומך ברכיבי HTML, כמו:
|
פלט של פעולות
הפעולה Add Entity Insight מספקת את התוצאות הבאות:
| סוג הפלט של הפעולה | זמינות |
|---|---|
| קיר המארז | לא זמין |
| קישור לקיר של הפנייה | לא זמין |
| טבלת קיר עם תושבת | לא זמין |
| טבלת העשרה | לא זמין |
| תוצאה בפורמט JSON | לא זמין |
| הודעות פלט | יש גישה |
| תוצאת סקריפט | יש גישה |
הודעות פלט
הפעולה Add Entity Insight יכולה להחזיר את הודעות הפלט הבאות:
| הודעת פלט | תיאור ההודעה |
|---|---|
|
הפעולה הסתיימה בהצלחה. |
Error executing action "Add Entity Insight". Reason:
ERROR_REASON |
הפעולה נכשלה. בודקים את החיבור לשרת, את פרמטרי הקלט או את פרטי הכניסה. |
תוצאת סקריפט
בטבלה הבאה מפורט הערך של פלט התוצאה של הסקריפט כשמשתמשים בפעולה Add Entity Insight:
| שם התוצאה של הסקריפט | ערך |
|---|---|
is_success |
true או false |
הוספת תובנה כללית
כדי להוסיף תובנה כללית לכרטיס, משתמשים בפעולה הוספת תובנה כללית.
הפעולה הזו לא מופעלת בישויות של Google SecOps.
הוספת נתונים לפעולה
הפעולה Add General Insight דורשת את הפרמטרים הבאים:
| פרמטר | תיאור |
|---|---|
Title |
חובה. הכותרת של התובנה. |
Message |
חובה. ההודעה שרוצים להוסיף לישות. הפרמטר הזה תומך ברכיבי HTML, כמו:
|
Triggered By |
זה שינוי אופציונלי. שדה טקסט חופשי שבו אפשר לספק הצדקה לתובנה, ולהסביר למה היא נוספה לפניה. |
פלט של פעולות
הפעולה Add General Insight (הוספת תובנה כללית) מספקת את התוצאות הבאות:
| סוג הפלט של הפעולה | זמינות |
|---|---|
| קיר המארז | לא זמין |
| קישור לקיר של הפנייה | לא זמין |
| טבלת קיר עם תושבת | לא זמין |
| טבלת העשרה | לא זמין |
| תוצאה בפורמט JSON | לא זמין |
| הודעות פלט | יש גישה |
| תוצאת סקריפט | יש גישה |
הודעות פלט
הפעולה Add General Insight (הוספת תובנה כללית) יכולה להחזיר את הודעות הפלט הבאות:
| הודעת פלט | תיאור ההודעה |
|---|---|
|
הפעולה הסתיימה בהצלחה. |
Error executing action "Add General Insight". Reason:
ERROR_REASON |
הפעולה נכשלה. בודקים את החיבור לשרת, את פרמטרי הקלט או את פרטי הכניסה. |
תוצאת סקריפט
בטבלה הבאה מפורט הערך של פלט תוצאת הסקריפט כשמשתמשים בפעולה הוספת תובנה כללית:
| שם התוצאה של הסקריפט | ערך |
|---|---|
is_success |
true או false |
הוספת תגים למקרים דומים
כדי להוסיף תגים למקרים דומים, משתמשים בפעולה Add Tags To Similar Cases (הוספת תגים למקרים דומים).
כדי למצוא מקרים דומים, הפעולה משתמשת בפונקציה siemplify.get_similar_cases()
כדי לאחזר רשימה של מזהי מקרים על סמך קבוצה של קריטריונים ופרמטרים.
האופרטור הלוגי AND מוחל על הפרמטרים Rule Generator, Port, Category Outcome ו-Entity Identifier כדי לסנן מקרים שתואמים לכל הקריטריונים שצוינו.
הפעולה הזו לא מופעלת בישויות של Google SecOps.
הוספת נתונים לפעולה
הפעולה Add Tags To Similar Cases (הוספת תגים למקרים דומים) דורשת את הפרמטרים הבאים:
| פרמטר | תיאור |
|---|---|
Rule Generator |
זה שינוי אופציונלי. אם בוחרים באפשרות הזו, הפעולה מחפשת מקרים דומים באמצעות גנרטור הכללים. מופעל כברירת מחדל. |
Port |
זה שינוי אופציונלי. אם בוחרים באפשרות הזו, הפעולה מחפשת מקרים דומים באמצעות מספרי יציאה. מופעל כברירת מחדל. |
Category Outcome |
זה שינוי אופציונלי. אם נבחרה פעולה, היא מחפשת מקרים דומים באמצעות התוצאה של הקטגוריה. מופעל כברירת מחדל. |
Entity Identifier |
זה שינוי אופציונלי. אם בוחרים באפשרות הזו, הפעולה מחפשת מקרים דומים באמצעות מזהה הישות. מופעל כברירת מחדל. |
Days Back |
חובה. מספר הימים לפני התאריך הנוכחי שבהם המערכת תחפש מקרים דומים. |
Tags |
חובה. רשימה מופרדת בפסיקים של תגים להחלה על המקרים הדומים שנמצאו. |
פלט של פעולות
הפעולה Add Tags To Similar Cases (הוספת תגים למקרים דומים) מספקת את הפלטים הבאים:
| סוג הפלט של הפעולה | זמינות |
|---|---|
| קיר המארז | לא זמין |
| קישור לקיר של הפנייה | לא זמין |
| טבלת קיר עם תושבת | לא זמין |
| טבלת העשרה | לא זמין |
| תוצאה בפורמט JSON | לא זמין |
| הודעות פלט | יש גישה |
| תוצאת סקריפט | יש גישה |
הודעות פלט
הפעולה Add Tags To Similar Cases יכולה להחזיר את הודעות הפלט הבאות:
| הודעת פלט | תיאור ההודעה |
|---|---|
|
הפעולה הסתיימה בהצלחה. |
Error executing action "Add Tags To Similar Cases". Reason:
ERROR_REASON |
הפעולה נכשלה. בודקים את החיבור לשרת, את פרמטרי הקלט או את פרטי הכניסה. |
תוצאת סקריפט
בטבלה הבאה מפורט הערך של פלט התוצאה של הסקריפט כשמשתמשים בפעולה Add Tags To Similar Cases:
| שם התוצאה של הסקריפט | ערך |
|---|---|
SimilarCasesIds |
רשימה של מספרי פניות דומים. |
הוספה לרשימה מותאמת אישית
משתמשים בפעולה הוספה לרשימה מותאמת אישית כדי להוסיף מזהה של ישות לרשימה מותאמת אישית מסווגת, ולבצע השוואות עתידיות בפעולות אחרות.
הפעולה הזו מופעלת בכל הישויות של Google SecOps.
הוספת נתונים לפעולה
הפעולה Add to Custom List (הוספה לרשימה בהתאמה אישית) דורשת את הפרמטרים הבאים:
| פרמטר | תיאור |
|---|---|
Category |
חובה. השם של קטגוריית הרשימה המותאמת אישית שאליה רוצים להוסיף את מזהה הישות. |
פלט של פעולות
הפעולה הוספה לרשימה בהתאמה אישית מספקת את הפלטים הבאים:
| סוג הפלט של הפעולה | זמינות |
|---|---|
| קיר המארז | לא זמין |
| קישור לקיר של הפנייה | לא זמין |
| טבלת קיר עם תושבת | לא זמין |
| טבלת העשרה | לא זמין |
| תוצאה בפורמט JSON | לא זמין |
| הודעות פלט | יש גישה |
| תוצאת סקריפט | יש גישה |
הודעות פלט
הפעולה הוספה לרשימה בהתאמה אישית יכולה להחזיר את הודעות הפלט הבאות:
| הודעת פלט | תיאור ההודעה |
|---|---|
|
הפעולה הסתיימה בהצלחה. |
Error executing action "Add to Custom List". Reason:
ERROR_REASON |
הפעולה נכשלה. בודקים את החיבור לשרת, את פרמטרי הקלט או את פרטי הכניסה. |
תוצאת סקריפט
בטבלה הבאה מפורט הערך של פלט התוצאה של הסקריפט כשמשתמשים בפעולה Add to Custom List:
| שם התוצאה של הסקריפט | ערך |
|---|---|
is_success |
true או false |
הקצאת בקשה
משתמשים בפעולה הקצאת פנייה כדי להקצות את הפנייה למשתמש ספציפי או לקבוצת משתמשים.
הפעולה הזו לא מופעלת בישויות של Google SecOps.
הוספת נתונים לפעולה
הפעולה הקצאת פנייה דורשת את הפרמטרים הבאים:
| פרמטר | תיאור |
|---|---|
Assigned User |
זה שינוי אופציונלי. המשתמש או קבוצת המשתמשים שאליהם רוצים להקצות את הפנייה (מקבל אובייקט אם מציינים גם את |
Assignee |
זה שינוי אופציונלי. המשתמש או קבוצת המשתמשים שאליהם רוצים להקצות את הפנייה (מקבל ערך מחרוזת). אם מציינים גם את |
Case ID |
זה שינוי אופציונלי. רשימה מופרדת בפסיקים של מזהי בקשות תמיכה לעדכון. אם לא מציינים ערך, הפעולה מעדכנת את הפנייה שממנה היא מופעלת. |
פלט של פעולות
הפעולה הקצאת פנייה מספקת את הפלטים הבאים:
| סוג הפלט של הפעולה | זמינות |
|---|---|
| קיר המארז | לא זמין |
| קישור לקיר של הפנייה | לא זמין |
| טבלת קיר עם תושבת | לא זמין |
| טבלת העשרה | לא זמין |
| תוצאה בפורמט JSON | לא זמין |
| הודעות פלט | יש גישה |
| תוצאת סקריפט | יש גישה |
הודעות פלט
הפעולה הוספה לרשימה בהתאמה אישית יכולה להחזיר את הודעות הפלט הבאות:
| הודעת פלט | תיאור ההודעה |
|---|---|
|
הפעולה הסתיימה בהצלחה. |
Error executing action "Assign Case". Reason:
ERROR_REASON |
הפעולה נכשלה. בודקים את החיבור לשרת, את פרמטרי הקלט או את פרטי הכניסה. |
תוצאת סקריפט
בטבלה הבאה מפורט הערך של פלט התוצאה של הסקריפט כשמשתמשים בפעולה הקצאת פנייה:
| שם התוצאה של הסקריפט | ערך |
|---|---|
is_success |
true או false |
צירוף פלייבוק להתראה
משתמשים בפעולה Attach Playbook to Alert כדי לצרף פלייבוק ספציפי להתראה.
הפעולה הזו לא מופעלת בישויות של Google SecOps.
הוספת נתונים לפעולה
הפעולה Attach Playbook to Alert (צירוף מדריך הפעלה להתראה) דורשת את הפרמטרים הבאים:
| פרמטר | תיאור |
|---|---|
Playbook Name |
חובה. השם של ספר ההפעלה לצירוף להתראה הנוכחית. כדי שהפעולה תצליח, צריך להפעיל את ספר ההדרכה. |
Allow Duplicates |
זה שינוי אופציונלי. אם האפשרות הזו נבחרה, אפשר לצרף את ספר ההדרכה להתראה יותר מפעם אחת. מופעל כברירת מחדל. |
פלט של פעולות
הפעולה Attach Playbook to Alert מספקת את הפלט הבא:
| סוג הפלט של הפעולה | זמינות |
|---|---|
| קיר המארז | לא זמין |
| קישור לקיר של הפנייה | לא זמין |
| טבלת קיר עם תושבת | לא זמין |
| טבלת העשרה | לא זמין |
| תוצאה בפורמט JSON | לא זמין |
| הודעות פלט | יש גישה |
| תוצאת סקריפט | יש גישה |
הודעות פלט
הפעולה Search Graphs יכולה להחזיר את הודעות הפלט הבאות:
| הודעת פלט | תיאור ההודעה |
|---|---|
|
הפעולה הסתיימה בהצלחה. |
Error executing action "Attach Playbook to Alert". Reason:
ERROR_REASON |
הפעולה נכשלה. בודקים את החיבור לשרת, את פרמטרי הקלט או את פרטי הכניסה. |
תוצאת סקריפט
בטבלה הבאה מפורט הערך של פלט התוצאה של הסקריפט כשמשתמשים בפעולה Attach Playbook to Alert:
| שם התוצאה של הסקריפט | ערך |
|---|---|
| תוצאת סקריפט | true או false |
הערה לבקשת תמיכה
משתמשים בפעולה Case Comment כדי להוסיף תגובה לבקשת התמיכה שבה משובצת ההתראה הנוכחית.
הפעולה הזו לא מופעלת בישויות של Google SecOps.
הוספת נתונים לפעולה
הפעולה Case Comment דורשת את הפרמטרים הבאים:
| פרמטר | תיאור |
|---|---|
Comment |
חובה. התגובה שרוצים להוסיף לבקשת התמיכה. |
פלט של פעולות
הפעולה Case Comment מספקת את הפלטים הבאים:
| סוג הפלט של הפעולה | זמינות |
|---|---|
| קיר המארז | לא זמין |
| קישור לקיר של הפנייה | לא זמין |
| טבלת קיר עם תושבת | לא זמין |
| טבלת העשרה | לא זמין |
| תוצאה בפורמט JSON | לא זמין |
| הודעות פלט | יש גישה |
| תוצאת סקריפט | יש גישה |
הודעות פלט
הפעולה Add Vote To Entity יכולה להחזיר את הודעות הפלט הבאות:
| הודעת פלט | תיאור ההודעה |
|---|---|
|
הפעולה הסתיימה בהצלחה. |
Error executing action "Case Comment". Reason:
ERROR_REASON |
הפעולה נכשלה. בודקים את החיבור לשרת, את פרמטרי הקלט או את פרטי הכניסה. |
תוצאת סקריפט
בטבלה הבאה מפורט הערך של פלט התוצאה של הסקריפט כשמשתמשים בפעולה Case Comment:
| שם התוצאה של הסקריפט | ערך |
|---|---|
SuccessStatus |
true או false |
תג בקשת תמיכה
משתמשים בפעולה Case Tag כדי להוסיף תג ל-Case שבו ההתראה הנוכחית מקובצת.
הפעולה הזו לא מופעלת בישויות של Google SecOps.
הוספת נתונים לפעולה
הפעולה Case Tag דורשת את הפרמטרים הבאים:
| פרמטר | תיאור |
|---|---|
Tag |
חובה. התג שרוצים להוסיף לבקשת התמיכה. אם מציינים את |
Delimiter |
זה שינוי אופציונלי. התו שמגדיר את ההפרדה בין הערכים של אם לא מציינים ערך, התו המפריד לא מוחל. |
פלט של פעולות
הפעולה Case Tag מספקת את הפלטים הבאים:
| סוג הפלט של הפעולה | זמינות |
|---|---|
| קיר המארז | לא זמין |
| קישור לקיר של הפנייה | לא זמין |
| טבלת קיר עם תושבת | לא זמין |
| טבלת העשרה | לא זמין |
| תוצאה בפורמט JSON | יש גישה |
| הודעות פלט | יש גישה |
| תוצאת סקריפט | יש גישה |
תוצאה בפורמט JSON
בדוגמה הבאה מוצג פלט של תוצאת JSON שהתקבל כשמשתמשים בפעולה Case Tag:
{
"added_tags": ["123", "321"]
}
הודעות פלט
הפעולה Case Tag יכולה להחזיר את הודעות הפלט הבאות:
| הודעת פלט | תיאור ההודעה |
|---|---|
|
הפעולה הסתיימה בהצלחה. |
Error executing action "Add Vote To Entity". Reason:
ERROR_REASON |
הפעולה נכשלה. בודקים את החיבור לשרת, את פרמטרי הקלט או את פרטי הכניסה. |
תוצאת סקריפט
בטבלה הבאה מפורט הערך של פלט התוצאה של הסקריפט כשמשתמשים בפעולה Case Tag:
| שם התוצאה של הסקריפט | ערך |
|---|---|
is_success |
true או false |
שינוי העדיפות של התראה
אפשר להשתמש בפעולה שינוי העדיפות של התראה כדי לעדכן את העדיפות של התראה בבקשת תמיכה.
הפעולה הזו לא מופעלת בישויות של Google SecOps.
הוספת נתונים לפעולה
הפעולה Change Alert Priority (שינוי העדיפות של ההתראה) דורשת את הפרמטרים הבאים:
| פרמטר | תיאור |
|---|---|
Alert Priority |
חובה. רמת העדיפות החדשה של ההתראה. אם העדיפות של ההתראה תעודכן לעדיפות גבוהה יותר מהעדיפות הנוכחית של הפנייה, העדיפות של הפנייה תעודכן אוטומטית לעדיפות החדשה והגבוהה יותר. הערכים האפשריים הם:
|
פלט של פעולות
הפעולה Change Alert Priority מספקת את הפלט הבא:
| סוג הפלט של הפעולה | זמינות |
|---|---|
| קיר המארז | לא זמין |
| קישור לקיר של הפנייה | לא זמין |
| טבלת קיר עם תושבת | לא זמין |
| טבלת העשרה | לא זמין |
| תוצאה בפורמט JSON | לא זמין |
| הודעות פלט | יש גישה |
| תוצאת סקריפט | יש גישה |
הודעות פלט
הפעולה Add Vote To Entity יכולה להחזיר את הודעות הפלט הבאות:
| הודעת פלט | תיאור ההודעה |
|---|---|
|
הפעולה הסתיימה בהצלחה. |
Error executing action "Change Alert Priority". Reason:
ERROR_REASON |
הפעולה נכשלה. בודקים את החיבור לשרת, את פרמטרי הקלט או את פרטי הכניסה. |
תוצאת סקריפט
בטבלה הבאה מפורט הערך של פלט התוצאה של הסקריפט כשמשתמשים בפעולה Change Alert Priority:
| שם התוצאה של הסקריפט | ערך |
|---|---|
| תוצאת סקריפט | true או false |
שינוי שלב בטיפול בבקשה
משתמשים בפעולה שינוי שלב הטיפול כדי לשנות את שלב הטיפול.
הפעולה הזו לא מופעלת בישויות של Google SecOps.
הוספת נתונים לפעולה
הפעולה Change Case Stage דורשת את הפרמטרים הבאים:
| פרמטר | תיאור |
|---|---|
Stage |
חובה. השלב שאליו רוצים להעביר את הפנייה. הערכים האפשריים הם:
|
פלט של פעולות
הפעולה Change Case Stage מספקת את התוצאות הבאות:
| סוג הפלט של הפעולה | זמינות |
|---|---|
| קיר המארז | לא זמין |
| קישור לקיר של הפנייה | לא זמין |
| טבלת קיר עם תושבת | לא זמין |
| טבלת העשרה | לא זמין |
| תוצאה בפורמט JSON | לא זמין |
| הודעות פלט | יש גישה |
| תוצאת סקריפט | יש גישה |
הודעות פלט
הפעולה Add Vote To Entity יכולה להחזיר את הודעות הפלט הבאות:
| הודעת פלט | תיאור ההודעה |
|---|---|
|
הפעולה הסתיימה בהצלחה. |
Error executing action "Change Case Stage". Reason:
ERROR_REASON |
הפעולה נכשלה. בודקים את החיבור לשרת, את פרמטרי הקלט או את פרטי הכניסה. |
תוצאת סקריפט
בטבלה הבאה מפורט הערך של פלט התוצאה של הסקריפט כשמשתמשים בפעולה Change Case Stage:
| שם התוצאה של הסקריפט | ערך |
|---|---|
| תוצאת סקריפט | true או false |
שינוי העדיפות
כדי לשנות את העדיפות של בקשת התמיכה, משתמשים בפעולה שינוי העדיפות.
הפעולה הזו לא מופעלת בישויות של Google SecOps.
הוספת נתונים לפעולה
הפעולה Change Priority (שינוי העדיפות) דורשת את הפרמטרים הבאים:
| פרמטר | תיאור |
|---|---|
Priority |
חובה. העדיפות שרוצים להגדיר לבקשה. הערכים האפשריים הם:
|
פלט של פעולות
הפעולה Change Priority מספקת את הפלט הבא:
| סוג הפלט של הפעולה | זמינות |
|---|---|
| קיר המארז | לא זמין |
| קישור לקיר של הפנייה | לא זמין |
| טבלת קיר עם תושבת | לא זמין |
| טבלת העשרה | לא זמין |
| תוצאה בפורמט JSON | לא זמין |
| הודעות פלט | יש גישה |
| תוצאת סקריפט | יש גישה |
הודעות פלט
הפעולה Change Priority יכולה להחזיר את הודעות הפלט הבאות:
| הודעת פלט | תיאור ההודעה |
|---|---|
|
הפעולה הסתיימה בהצלחה. |
Error executing action "Change Priority". Reason:
ERROR_REASON |
הפעולה נכשלה. בודקים את החיבור לשרת, את פרמטרי הקלט או את פרטי הכניסה. |
תוצאת סקריפט
בטבלה הבאה מפורט הערך של פלט התוצאה של הסקריפט כשמשתמשים בפעולה Change Priority:
| שם התוצאה של הסקריפט | ערך |
|---|---|
| תוצאת סקריפט | true או false |
סגור התראה
כדי לסגור את ההתראה, משתמשים בפעולה סגירת ההתראה.
הפעולה הזו לא מופעלת בישויות של Google SecOps.
הוספת נתונים לפעולה
הפעולה Close Alert (סגירת התראה) דורשת את הפרמטרים הבאים:
| פרמטר | תיאור |
|---|---|
Reason |
חובה. הסיווג העיקרי לסגירת ההתראה. הערכים האפשריים הם:
|
Root Cause |
חובה. הסבר מפורט על הבעיה הטכנית שהובילה להתראה. |
Comment |
חובה. הערות, סיכום של החקירה או הקשר נוסף לסגירת ההתראה. |
Assign to User |
זה שינוי אופציונלי. משתמש שאליו תוקצה ההתראה אחרי הסגירה שלה. |
Tags |
זה שינוי אופציונלי. רשימה מופרדת בפסיקים של תגים לצירוף להתראה לצורך סיווג, סינון ויכולת חיפוש עתידית. |
Custom Fields |
זה שינוי אופציונלי. אובייקט JSON שמכיל שדות בהתאמה אישית לעדכון כשההתראה נסגרת. |
Append Custom Field Values |
זה שינוי אופציונלי. אם בוחרים באפשרות הזו, הפעולה מוסיפה את ערכי ה-JSON שסופקו לשדות המותאמים אישית הקיימים. אם לא בוחרים באפשרות הזו, הפעולה מחליפה את הערכים הקיימים בערכים שסופקו באובייקט JSON. מושבת כברירת מחדל. |
פלט של פעולות
הפעולה סגירת ההתראה מספקת את הפלט הבא:
| סוג הפלט של הפעולה | זמינות |
|---|---|
| קיר המארז | לא זמין |
| קישור לקיר של הפנייה | לא זמין |
| טבלת קיר עם תושבת | לא זמין |
| טבלת העשרה | לא זמין |
| תוצאה בפורמט JSON | לא זמין |
| הודעות פלט | יש גישה |
| תוצאת סקריפט | יש גישה |
הודעות פלט
הפעולה Add Vote To Entity יכולה להחזיר את הודעות הפלט הבאות:
| הודעת פלט | תיאור ההודעה |
|---|---|
|
הפעולה הסתיימה בהצלחה. |
Error executing action "Close Alert". Reason:
ERROR_REASON |
הפעולה נכשלה. בודקים את החיבור לשרת, את פרמטרי הקלט או את פרטי הכניסה. |
תוצאת סקריפט
בטבלה הבאה מפורט הערך של פלט התוצאה של הסקריפט כשמשתמשים בפעולה Close Alert:
| שם התוצאה של הסקריפט | ערך |
|---|---|
StatusResult |
true או false |
סגירת בקשת התמיכה
כדי לסגור את הפנייה, משתמשים בפעולה סגירת הפנייה.
הפעולה הזו לא מופעלת בישויות של Google SecOps.
הוספת נתונים לפעולה
הפעולה Close Case דורשת את הפרמטרים הבאים:
| פרמטר | תיאור |
|---|---|
Reason |
חובה. הסיווג העיקרי לסגירת ההתראה. הערכים האפשריים הם:
|
Root Cause |
חובה. הסבר מפורט על הבעיה הטכנית שהובילה להתראה. |
Comment |
חובה. הערות, סיכום של החקירה או הקשר נוסף לסגירת ההתראה. |
Custom Fields |
זה שינוי אופציונלי. אובייקט JSON שמכיל שדות בהתאמה אישית לעדכון כשבקשת התמיכה נסגרת. |
Append Custom Field Values |
זה שינוי אופציונלי. אם בוחרים באפשרות הזו, הפעולה מוסיפה את ערכי ה-JSON שסופקו לשדות המותאמים אישית הקיימים. אם לא בוחרים באפשרות הזו, הפעולה מחליפה את הערכים הקיימים בערכים שסופקו באובייקט JSON. מושבת כברירת מחדל. |
פלט של פעולות
הפעולה סגירת בקשת תמיכה מספקת את הפלט הבא:
| סוג הפלט של הפעולה | זמינות |
|---|---|
| קיר המארז | לא זמין |
| קישור לקיר של הפנייה | לא זמין |
| טבלת קיר עם תושבת | לא זמין |
| טבלת העשרה | לא זמין |
| תוצאה בפורמט JSON | לא זמין |
| הודעות פלט | יש גישה |
| תוצאת סקריפט | יש גישה |
הודעות פלט
הפעולה Add Vote To Entity יכולה להחזיר את הודעות הפלט הבאות:
| הודעת פלט | תיאור ההודעה |
|---|---|
|
הפעולה הסתיימה בהצלחה. |
Error executing action "Close Case". Reason:
ERROR_REASON |
הפעולה נכשלה. בודקים את החיבור לשרת, את פרמטרי הקלט או את פרטי הכניסה. |
תוצאת סקריפט
בטבלה הבאה מפורט הערך של פלט תוצאת הסקריפט כשמשתמשים בפעולה סגירת פנייה:
| שם התוצאה של הסקריפט | ערך |
|---|---|
StatusResult |
true או false |
יצירת ישות
משתמשים בפעולה יצירת ישות כדי ליצור ישות חדשה ולהוסיף אותה להתראה.
הפעולה הזו מופעלת בכל הישויות של Google SecOps.
הוספת נתונים לפעולה
הפעולה Create Entity (יצירת ישות) דורשת את הפרמטרים הבאים:
| פרמטר | תיאור |
|---|---|
Entities Identifies |
חובה. רשימה מופרדת בפסיקים של מזהי ישויות שצריך ליצור בפנייה, כמו |
Delimiter |
זה שינוי אופציונלי. תו מפריד שמשמש לפיצול הקלט מ- אם לא מספקים ערך, הפעולה מתייחסת לקלט כמזהה של ישות יחידה. ערך ברירת המחדל הוא |
Entity Type |
חובה. סוג הישות שרוצים ליצור, כמו |
Is Internal |
זה שינוי אופציונלי. אם האפשרות הזו נבחרת, הפעולה מסמנת ישויות כחלק מרשת פנימית. ההגדרה לא מופעלת כברירת מחדל. |
Is Suspicious |
זה שינוי אופציונלי. אם הפעולה הזו נבחרת, הישויות מסומנות כחשודות. ההגדרה לא מופעלת כברירת מחדל. |
פלט של פעולות
הפעולה Create Entity מספקת את הפלט הבא:
| סוג הפלט של הפעולה | זמינות |
|---|---|
| קיר המארז | לא זמין |
| קישור לקיר של הפנייה | לא זמין |
| טבלת קיר עם תושבת | לא זמין |
| טבלת העשרה | לא זמין |
| תוצאה בפורמט JSON | יש גישה |
| הודעות פלט | יש גישה |
| תוצאת סקריפט | יש גישה |
תוצאה בפורמט JSON
בדוגמה הבאה מוצגים פלט התוצאות ב-JSON שמתקבלות כשמשתמשים בפעולה Create Entity:
[
{
"additional_properties": {
"OriginalIdentifier": "ACCOUNT_ID"
},
"alert_identifier": "ACCESS DISABLED ACCOUNTS",
"case_identifier": 7113,
"creation_time": 0,
"entity_type": "USERUNIQNAME",
"identifier": "ACCOUNT_ID",
"is_artifact": false,
"is_enriched": false,
"is_internal": false,
"is_pivot": false,
"is_suspicious": false,
"is_vulnerable": false,
"modification_time": 0
}
]
הודעות פלט
הפעולה Create Entity יכולה להחזיר את הודעות הפלט הבאות:
| הודעת פלט | תיאור ההודעה |
|---|---|
|
הפעולה הסתיימה בהצלחה. |
Error executing action "Create Entity". Reason:
ERROR_REASON |
הפעולה נכשלה. בודקים את החיבור לשרת, את פרמטרי הקלט או את פרטי הכניסה. |
תוצאת סקריפט
בטבלה הבאה מפורט הערך של פלט התוצאה של הסקריפט כשמשתמשים בפעולה Create Entity:
| שם התוצאה של הסקריפט | ערך |
|---|---|
StatusResult |
true או false |
יצירת סיכום של פנייה לתמיכה באמצעות Gemini
אפשר להשתמש בפעולה Create Gemini Case Summary כדי ליצור סיכום חדש של פנייה לתמיכה באמצעות Gemini ולהוסיף אותו להתראה.
הפעולה הזו לא מופעלת בישויות של Google SecOps.
הוספת נתונים לפעולה
אין.
פלט של פעולות
הפעולה Create Gemini Case Summary מספקת את התוצאות הבאות:
| סוג הפלט של הפעולה | זמינות |
|---|---|
| קיר המארז | לא זמין |
| קישור לקיר של הפנייה | לא זמין |
| טבלת קיר עם תושבת | לא זמין |
| טבלת העשרה | לא זמין |
| תוצאה בפורמט JSON | יש גישה |
| הודעות פלט | יש גישה |
| תוצאת סקריפט | יש גישה |
תוצאה בפורמט JSON
בדוגמה הבאה מוצג פלט של תוצאת JSON שמתקבלת כשמשתמשים בפעולה Create Gemini Case Summary:
{
"summary": "On the Linux agent instance-1 (IP addresses 10.150.0.3 and 34.85.128.214), user vanshikavw_google_com initiated the process curl (SHA1 hash 3395856ce81f2b7382dee72602f798b642f14140) to create the malware file /home/vanshikavw_google_com/eicar_test_vanshikavw-test-new.\n* VirusTotal identifies the SHA1 hash 3395856ce81f2b7382dee72602f798b642f14140 as a virus.eicar/test.\n* CURL is associated with multiple actors, including APT27, APT34, APT41, APT44, APT9, FIN11, FIN13, FIN6, TEMP.Armageddon, Turla Team, UNC1151, UNC1860, UNC215, UNC2165, UNC2500, UNC251, UNC2595, UNC2633, UNC2900, UNC2975, UNC3569, UNC3661, UNC3944, UNC4483, UNC4936, UNC4962, UNC5007, UNC5051, UNC5055, UNC5156, UNC5221, UNC5266, UNC5330, UNC5371, UNC5470, UNC5859, and UNC961.\n* CURL is known to use MITRE ATT&CK techniques such as T1113, T1095, T1036, T1553, T1222, T1055, T1140, T1070, T1027, T1622, T1057, T1010, T1083, T1518, T1082, T1016, T1059, T1496, and T1588.\n* A GTI MALWARE search did not find any information about eicar_test_vanshikavw-test-new.\n* A GTI IP_ADDRESS search did not find any information about 10.150.0.3 or 34.85.128.214.",
"next_steps": ["Isolate instance-1 to prevent any potential lateral movement or further compromise of the network, as the curl process is associated with multiple threat actors.",
"Investigate the user account vanshikavw_google_com to determine if the user's credentials have been compromised or if the user initiated the curl process intentionally, as the curl process is associated with multiple threat actors.",
"Analyze the network traffic to and from the IP addresses 10.150.0.3 and 34.85.128.214 for any suspicious communication patterns, as the curl process is associated with multiple threat actors.",
"Examine the process execution logs on instance-1 for any other unusual or unauthorized activities, as the curl process is associated with multiple threat actors.",
"Review the configuration of the Linux agent on instance-1 to ensure that it is properly secured and that no unauthorized modifications have been made, as the curl process is associated with multiple threat actors."],
"reasons": ["The case involves a Linux agent instance-1 (IP addresses 10.150.0.3 and 34.85.128.214) where user vanshikavw_google_com initiated the process curl to create the file /home/vanshikavw_google_com/eicar_test_vanshikavw-test-new.",
"The SHA1 hash 3395856ce81f2b7382dee72602f798b642f14140 of the curl process is identified by VirusTotal as virus.eicar/test, indicating it is a known test virus.",
"The process CURL is associated with multiple threat actors, including APT27, APT34, APT41, APT44, APT9, FIN11, FIN13, FIN6, TEMP.Armageddon, Turla Team, UNC1151, UNC1860, UNC215, UNC2165, UNC2500, UNC251, UNC2595, UNC2633, UNC2900, UNC2975, UNC3569, UNC3661, UNC3944, UNC4483, UNC4936, UNC4962, UNC5007, UNC5051, UNC5055, UNC5156, UNC5221, UNC5266, UNC5330, UNC5371, UNC5470, UNC5859, and UNC961, suggesting a potential link to malicious activity.",
"CURL is known to use various MITRE ATT&CK techniques such as T1113, T1095, T1036, T1553, T1222, T1055, T1140, T1070, T1027, T1622, T1057, T1010, T1083, T1518, T1082, T1016, T1059, T1496, and T1588, indicating a wide range of potential malicious behaviors.",
"The file eicar_test_vanshikavw-test-new was not found in GTI MALWARE searches, and the IP addresses 10.150.0.3 and 34.85.128.214 were not found in GTI IP_ADDRESS searches."]
}
הודעות פלט
הפעולה Create Gemini Case Summary יכולה להחזיר את הודעות הפלט הבאות:
| הודעת פלט | תיאור ההודעה |
|---|---|
|
הפעולה הסתיימה בהצלחה. |
Error executing action "Create Gemini Case Summary".
Reason: ERROR_REASON |
הפעולה נכשלה. בודקים את החיבור לשרת, את פרמטרי הקלט או את פרטי הכניסה. |
תוצאת סקריפט
בטבלה הבאה מפורט הערך של פלט התוצאה של התסריט כשמשתמשים בפעולה Create Gemini Case Summary:
| שם התוצאה של הסקריפט | ערך |
|---|---|
is_success |
true או false |
יצירה או עדכון של מאפייני ישות
משתמשים בפעולה Create Or Update Entity Properties כדי ליצור או לשנות את המאפיינים של ישויות בהיקף הישות.
הפעולה הזו מופעלת בכל הישויות של Google SecOps.
הוספת נתונים לפעולה
הפעולה Create Or Update Entity Properties דורשת את הפרמטרים הבאים:
| פרמטר | תיאור |
|---|---|
Entity Field |
חובה. שדה הישות שרוצים ליצור או לעדכן. |
Field Value |
חובה. הערך של שדה הישות שצוין. |
פלט של פעולות
הפעולה Create Or Update Entity Properties מספקת את הפלט הבא:
| סוג הפלט של הפעולה | זמינות |
|---|---|
| קיר המארז | לא זמין |
| קישור לקיר של הפנייה | לא זמין |
| טבלת קיר עם תושבת | לא זמין |
| טבלת העשרה | לא זמין |
| תוצאה בפורמט JSON | לא זמין |
| הודעות פלט | יש גישה |
| תוצאת סקריפט | יש גישה |
הודעות פלט
הפעולה Create Or Update Entity Properties יכולה להחזיר את הודעות הפלט הבאות:
| הודעת פלט | תיאור ההודעה |
|---|---|
|
הפעולה הסתיימה בהצלחה. |
Error executing action "Create Or Update Entity Properties".
Reason: ERROR_REASON |
הפעולה נכשלה. בודקים את החיבור לשרת, את פרמטרי הקלט או את פרטי הכניסה. |
תוצאת סקריפט
בטבלה הבאה מפורט הערך של פלט התוצאה של הסקריפט כשמשתמשים בפעולה Create Or Update Entity Properties:
| שם התוצאה של הסקריפט | ערך |
|---|---|
is_success |
true או false |
ייצוא של בקשה
משתמשים בפעולה ייצוא של בקשה כדי ליצור ארכיון שמכיל את פרטי הבקשה וקבצים מצורפים.
הפעולה הזו לא מופעלת בישויות של Google SecOps.
הוספת נתונים לפעולה
הפעולה ייצוא של בקשה דורשת את הפרמטרים הבאים:
| פרמטר | תיאור |
|---|---|
Export Method |
זה שינוי אופציונלי. היעד ושיטת השליפה של הארכיון של הפעולה. אם בוחרים באפשרות הערכים האפשריים הם:
ערך ברירת המחדל הוא |
Fields To Export |
זה שינוי אופציונלי. רשימה מופרדת בפסיקים של שדות בכרטיס הפנייה שרוצים לכלול בייצוא, כמו אם לא מציינים ערך, הפעולה מייצאת את המקרה עם כל המטא-נתונים הזמינים. |
Include Attachments |
זה שינוי אופציונלי. אם בוחרים באפשרות הזו, הפעולה כוללת קבצים מצורפים בארכיון. מופעל כברירת מחדל. |
Attachment Names |
זה שינוי אופציונלי. רשימה מופרדת בפסיקים של קבצים מצורפים שייכללו בארכיון. אם לא מציינים ערך, הפעולה מייצאת את כל הקבצים המצורפים, ואתם צריכים להפעיל את |
פלט של פעולות
הפעולה ייצוא תיק מספקת את הפלטים הבאים:
| סוג הפלט של הפעולה | זמינות |
|---|---|
| קיר המארז | לא זמין |
| קישור לקיר של הפנייה | לא זמין |
| טבלת קיר עם תושבת | לא זמין |
| טבלת העשרה | לא זמין |
| תוצאה בפורמט JSON | יש גישה |
| הודעות פלט | יש גישה |
| תוצאת סקריפט | יש גישה |
תוצאה בפורמט JSON
בדוגמה הבאה מוצג פלט של תוצאות JSON שהתקבלו באמצעות הפעולה ייצוא של תיק:
{
"file_path": "/tmp/case_1_Default_Environment_1919191919.zip",
"export_type": "case_wall/file_system"
}
הודעות פלט
הפעולה Export Case יכולה להחזיר את הודעות הפלט הבאות:
| הודעת פלט | תיאור ההודעה |
|---|---|
|
הפעולה הסתיימה בהצלחה. |
Error executing action "Export Case". Reason:
ERROR_REASON |
הפעולה נכשלה. בודקים את החיבור לשרת, את פרמטרי הקלט או את פרטי הכניסה. |
תוצאת סקריפט
בטבלה הבאה מפורט הערך של פלט תוצאת הסקריפט כשמשתמשים בפעולה ייצוא של בקשה לתמיכה:
| שם התוצאה של הסקריפט | ערך |
|---|---|
is_success |
true או false |
קבלת התראות על פניות
אפשר להשתמש בפעולה Get Case Alerts כדי לאחזר התראות שקשורות למקרים ספציפיים.
הפעולה הזו לא מופעלת בישויות של Google SecOps.
הוספת נתונים לפעולה
הפעולה Get Case Alerts דורשת את הפרמטרים הבאים:
| פרמטר | תיאור |
|---|---|
Case ID |
חובה. רשימה מופרדת בפסיקים של מזהי פניות שמהן הפעולה מאחזרת את ההתראות המשויכות. |
Alert ID |
זה שינוי אופציונלי. רשימה מופרדת בפסיקים של מזהי התראות, שמגבילה את ההתראות שמוחזרות. הפרמטר הזה משמש רק אם |
Fields To Return |
זה שינוי אופציונלי. רשימה מופרדת בפסיקים של שדות שיוחזרו בתוצאת ה-JSON. כדי לאחזר ערכים מקוננים, משתמשים ב- אם לא מציינים ערך, כל השדות מוחזרים. |
Nested Keys Delimiter |
זה שינוי אופציונלי. התו שמשמש להפרדה בין מקשים מקוננים ואינדקסים של רשימות כשמגדירים שדות להחזרה. הפרמטר הזה לא יכול להיות פסיק ( |
קבלת פרטי הפנייה
משתמשים בפעולה Get Case Details כדי לקבל את כל הנתונים מתיק (כולל הערות, פרטי ישויות, תובנות, ספרי הפעלה שהופעלו, פרטי התראות ואירועים).
הפעולה הזו לא מופעלת בישויות של Google SecOps.
הוספת נתונים לפעולה
הפעולה Get Case Details (קבלת פרטי פנייה) דורשת את הפרמטרים הבאים:
| פרמטר | תיאור |
|---|---|
Case Id |
זה שינוי אופציונלי. המזהה של הפנייה שרוצים לאחזר ממנה פרטים. אם לא צוין ערך, הפעולה תשתמש בסטטוס הנוכחי של הפנייה. |
Fields to Return |
זה שינוי אופציונלי. רשימה מופרדת בפסיקים של שדות שצריך להחזיר. אם לא מציינים כלום, כל השדות מוחזרים. אפשר לאחזר ערכים ספציפיים שמוטמעים בתוך ערכים אחרים באמצעות הפרמטר |
Nested Keys Delimiter |
זה שינוי אופציונלי. התו שמשמש להפרדה בין מפתחות מקוננים כשמבקשים שדות ספציפיים. כך אפשר לאחזר ערכים מאובייקטים מוטמעים. התו המפריד לא יכול להיות פסיק( |
פלט של פעולות
הפעולה Get Case Details (קבלת פרטי בקשה) מספקת את הפלט הבא:
| סוג הפלט של הפעולה | זמינות |
|---|---|
| קיר המארז | לא זמין |
| קישור לקיר של הפנייה | לא זמין |
| טבלת קיר עם תושבת | לא זמין |
| טבלת העשרה | לא זמין |
| תוצאה בפורמט JSON | יש גישה |
| הודעות פלט | יש גישה |
| תוצאת סקריפט | יש גישה |
תוצאה בפורמט JSON
בדוגמה הבאה מוצג פלט של תוצאת JSON שהתקבל באמצעות הפעולה Get Case Details:
{
"id": 1001,
"creationTimeUnixTimeInMs": 1749547533606,
"modificationTimeUnixTimeInMs": 1750073142090,
"name": "Security-Incident-Phishing-01",
"isImportant": false,
"isIncident": false,
"startTimeUnixTimeInMs": 1749547529741,
"endTimeUnixTimeInMs": 1749547529741,
"assignedUser": "@Tier1_Analyst",
"description": "Potential phishing email detected with suspicious attachment.",
"isTestCase": false,
"incidentId": null,
"lastModifyingUserId": "secops_admin",
"createTime": 1749547533606,
"updateTime": 1750073142090,
"alertCount": 1,
"type": "External",
"overflowCase": false,
"status": "Opened",
"score": 21,
"involvedSuspiciousEntity": false,
"workflowStatus": "Completed",
"source": "Security_Server",
"products": [],
"tasks": [],
"displayName": "Phishing email detector",
"stage": "Triage",
"priority": "PriorityLow",
"important": false,
"assignee": "@Tier1_Analyst",
"incident": false,
"environment": "Production Environment",
"relatedAlerts": [],
"tags": [
"Phishing"
],
"alertCards": [
{
"id": 1024,
"creationTimeUnixTimeInMs": 1749547533634,
"modificationTimeUnixTimeInMs": 1750073142082,
"identifier": "alert-phish-778899",
"status": 0,
"name": "SUSPICIOUS PHISHING EMAIL",
"priority": 40,
"workflowsStatus": 2,
"slaExpirationUnixTime": 1749547833634,
"slaCriticalExpirationUnixTime": 1749547773634,
"startTime": 1749547529741,
"endTime": 1749547529741,
"alertGroupIdentifier": "group-id-554433",
"eventsCount": 1,
"title": "SUSPICIOUS PHISHING EMAIL",
"ruleGenerator": "Phishing email detector",
"deviceProduct": "Phishing email detector",
"deviceVendor": "Corporate Email Gateway",
"playbookAttached": "Phishing Response Playbook",
"playbookRunCount": 1,
"isManualAlert": false,
"sla": {
"slaExpirationTime": 1749547833634,
"criticalExpirationTime": 1749547773634,
"expirationStatus": 0,
"remainingTimeSinceLastPause": null
},
"fieldsGroups": [],
"sourceUrl": null,
"sourceRuleUrl": null,
"siemAlertId": null,
"relatedCases": [],
"lastSourceUpdateUnixTimeInMs": null,
"nestingDepth": 0,
"eventCount": 1,
"caseId": 1001,
"createTime": 1750684686624,
"updateTime": 1750684686949,
"product": "Microsoft:AccessDisabledAccounts",
"displayName": "ACCESS DISABLED ACCOUNTS",
"vendor": "Microsoft",
"environment": "Production Environment",
"ticketId": "c4db60fa-b510-414a-a462-c3f215809f96",
"sourceSystemName": "Cloud App Security",
"manual": false,
"additionalProperties": "{\"Name\":\"Access Disabled Accounts\",\"Type\":\"ALERT\",\"EndTime\":\"1750684684139\",\"Alert_Id\":\"c4db60fa-b510-414a-a462-c3f215809f96\",\"TicketId\":\"c4db60fa-b510-414a-a462-c3f215809f96\",\"DisplayId\":\"c4db60fa-b510-414a-a462-c3f215809f96\",\"StartTime\":\"1750684684139\",\"IsArtifact\":\"False\",\"IsEnriched\":\"False\",\"IsTestCase\":\"False\",\"Description\":\"Access Disabled Accounts\",\"Environment\":\"Production Environment\",\"IsSuspicious\":\"False\",\"IsVulnerable\":\"False\",\"DataAccessScope\":null,\"IsInternalAsset\":\"False\",\"AlertBaseEventIds\":\"d85ca9a7-58a7-4329-b615-ebe3dcfc6fd1\",\"EstimatedStartTime\":\"1750684684139\"}",
"securityEventCards": [
{
"fields": [
{
"order": 0,
"groupName": "Highlighted Fields",
"isIntegration": false,
"isHighlight": true,
"items": [
{
"originalName": "DestinationHostName",
"name": "Destination Host Name",
"value": "WORKSTATION-01.LOCAL"
}
]
}
],
"identifier": "d7ab8656-c862-498c-a266-69718e46b1b7",
"caseId": 1001,
"alertIdentifier": "SECURITY_RISK_FOUND_ID_998877",
"name": "Virus found",
"product": "symantec:endpoint:protection",
"port": null,
"sourceSystemName": "ArcSight ESM",
"outcome": null,
"time": 1766566370354,
"type": "Virus found",
"artifactEntities": []
}
],
"involvedRelations": [],
"sourceIdentifier": "GCP_Ingestion",
"playbookStatus": 0
}
],
"isOverflowCase": false,
"isManualCase": false,
"slaExpirationUnixTime": 1749547833634,
"slaCriticalExpirationUnixTime": 1749547773634,
"stageSlaExpirationUnixTimeInMs": null,
"stageSlaCriticalExpirationUnixTimeInMs": null,
"canOpenIncident": false,
"sla": {
"slaExpirationTime": 1749547833634,
"criticalExpirationTime": 1749547773634,
"expirationStatus": 0,
"remainingTimeSinceLastPause": null
},
"stageSla": {
"slaExpirationTime": null,
"criticalExpirationTime": null,
"expirationStatus": 2,
"remainingTimeSinceLastPause": null
},
"relatedAlertTicketId": null,
"relatedAlertCards": [],
"activities": [
{
"id": "Activity-Insight-16",
"creatorUserId": "security_bot",
"activityId": 16,
"activityType": "CaseInsight",
"caseId": 1001,
"createTime": 1750068343993,
"updateTime": 1750068343993,
"alertIdentifier": "alert-phish-778899",
"activityDataJson": {
"TriggeredBy": "SecurityAutomator",
"EntityIdentifier": "URGENT: ACTION REQUIRED ON SALARY",
"EntityData": {
"CaseId": 1001,
"AlertIdentifier": "alert-phish-778899",
"AlertStatus": 0,
"Identifier": "URGENT: ACTION REQUIRED ON SALARY",
"EntityType": "EMAILSUBJECT",
"IsInternal": true,
"IsSuspicious": false,
"IsArtifact": true,
"IsPivot": false,
"Environment": "Production Environment",
"FieldsGroups": [
{
"Order": 0,
"GroupName": "Default",
"IsIntegration": false,
"IsHighlight": false,
"Items": [
{
"OriginalName": "Network_Priority",
"Name": "Network Priority",
"Value": "0"
}
]
}
],
"HighlightedFieldsGroups": [],
"IsManuallyCreated": false,
"SourceUrl": null
},
"Title": "Phishing Subject Insight",
"Content": "Detected unusual keywords in subject line.",
"Severity": 0,
"InsightType": 1,
"AdditionalDataType": null,
"AdditionalData": null,
"AdditionalDataTitle": null,
"AlertIdentifiers": [
"ALERT_PHISH_INSTANCE_ID_001"
],
"EntityType": "EMAILSUBJECT",
"CreatorUserId": "system",
"CreatorFullName": "System Administrator",
"Id": 16,
"Type": 6,
"CaseId": 1001,
"IsFavorite": false,
"ModificationTimeUnixTimeInMs": 1750068343993,
"CreationTimeUnixTimeInMs": 1750068343993,
"AlertIdentifier": "ALERT_PHISH_INSTANCE_ID_001"
},
"favorite": false
}
],
"entityCards": [
{
"identifier": "WORKSTATION-01.LOCAL",
"type": "HOSTNAME",
"suspicious": false,
"linkedEntities": [
{
"identifier": "192.168.1.50",
"type": "ADDRESS",
"suspicious": false,
"linkedEntities": [],
"direction": 0
}
]
}
],
"entities": [
{
"caseId": 1001,
"type": "FILEHASH",
"enriched": false,
"artifact": true,
"vulnerable": false,
"suspicious": false,
"attacker": false,
"pivot": false,
"internal": true,
"manuallyCreated": false,
"fields": [
{
"highlighted": false,
"displayName": "Default",
"hidden": false,
"items": [
{
"name": "Network Priority",
"originalName": "Network_Priority",
"value": "0"
}
]
}
],
"identifier": "e3b0c44298fc1c149afbf4c8996fb92427ae41e4649b934ca495991b7852b855",
"id": 505,
"alertIdentifier": "SECURITY_RISK_FOUND_ID_998877",
"environment": "Production Environment",
"additionalProperties": "{\"Type\":\"FILEHASH\",\"IsArtifact\":\"True\",\"IsEnriched\":\"False\",\"IsTestCase\":\"False\",\"IsVulnerable\":\"False\",\"IsInternalAsset\":\"False\",\"OriginalIdentifier\":\"e3b0c44298fc1c149afbf4c8996fb92427ae41e4649b934ca495991b7852b855\"}",
"alertGroupIdentifier": "group-id-virus-scan-results",
"networkPriority": 0
}
],
"totalSize": 1,
"moveEnvironment": {},
"insights": [
{
"alertIdentifier": "SECURITY_RISK_FOUND_ID_998877",
"caseId": 1001,
"triggeredBy": "Analyst_John",
"title": "Endpoint Discovery",
"content": "Host workstation matched known internal asset list.",
"entity": {
"caseId": 1001,
"alertIdentifier": "SECURITY_RISK_FOUND_ID_998877",
"alertStatus": 0,
"identifier": "WORKSTATION-01.LOCAL",
"entityType": "HOSTNAME",
"isInternal": true,
"isSuspicious": false,
"isArtifact": false,
"isPivot": false,
"environment": "Production Environment",
"highlightedFieldsGroups": [],
"isManuallyCreated": false,
"sourceUrl": null,
"fields": [
{
"order": 0,
"groupName": "Entity",
"isIntegration": false,
"isHighlight": false,
"items": [
{
"originalName": "IsPivot",
"name": "Is Pivot",
"value": "False"
}
]
}
]
},
"severity": 0,
"type": 6,
"additionalDataType": null,
"additionalData": null,
"additionalDataTitle": null,
"creatorUserName": "analyst_admin",
"entityIdentifier": "WORKSTATION-01.LOCAL",
"insightType": 1,
"alertIdentifiers": [
"SECURITY_RISK_FOUND_ID_998877"
],
"entityType": "HOSTNAME",
"creatorUserId": "user_id_101",
"id": 444,
"isFavorite": false,
"modificationTimeUnixTimeInMs": 1766569221777,
"creationTimeUnixTimeInMs": 1766569221777
}
]
}
הודעות פלט
הפעולה Get Case Details יכולה להחזיר את הודעות הפלט הבאות:
| הודעת פלט | תיאור ההודעה |
|---|---|
|
הפעולה הסתיימה בהצלחה. |
Error executing action "Get Case Details".
Reason: ERROR_REASON |
הפעולה נכשלה. בודקים את החיבור לשרת, את פרמטרי הקלט או את פרטי הכניסה. |
תוצאת סקריפט
בטבלה הבאה מפורט הערך של פלט תוצאת הסקריפט כשמשתמשים בפעולה קבלת פרטי פנייה:
| שם התוצאה של הסקריפט | ערך |
|---|---|
is_success |
true או false |
קבלת ערך הקשר של מחבר
משתמשים בפעולה Get Connector Context Value כדי לאחזר ערך ממפתח שצוין במסד הנתונים של Google SecOps עבור הקשר של מחבר.
הפעולה הזו לא מופעלת בישויות של Google SecOps.
הוספת נתונים לפעולה
הפעולה Get Connector Context Value (קבלת ערך של הקשר של מחבר) דורשת את הפרמטרים הבאים:
| פרמטר | תיאור |
|---|---|
Connector Identifier |
חובה. המזהה הייחודי של המחבר שממנו מאחזרים את ערך ההקשר. |
Key Name |
חובה. המפתח שבו מאוחסן ערך ההקשר. |
Create Case Wall Table |
זה שינוי אופציונלי. אם בוחרים באפשרות הזו, הפעולה יוצרת טבלה של קיר תיקים עם ערך ההקשר שאוחזר. הטבלה לא תיווצר אם הערך שאוחזר חורג ממגבלת התווים. מופעל כברירת מחדל. |
פלט של פעולות
הפעולה Get Connector Context Value מספקת את הפלט הבא:
| סוג הפלט של הפעולה | זמינות |
|---|---|
| קיר המארז | לא זמין |
| קישור לקיר של הפנייה | לא זמין |
| טבלת קיר עם תושבת | יש גישה |
| טבלת העשרה | לא זמין |
| תוצאה בפורמט JSON | לא זמין |
| הודעות פלט | יש גישה |
| תוצאת סקריפט | יש גישה |
טבלת Case Wall
הפעולה Get Connector Context Value יכולה ליצור את הטבלה הבאה:
שם הטבלה: Connector
עמודות בטבלה:
- מזהה מחבר
- Key
- ערך
הודעות פלט
הפעולה Get Connector Context Value יכולה להחזיר את הודעות הפלט הבאות:
| הודעת פלט | תיאור ההודעה |
|---|---|
|
הפעולה הסתיימה בהצלחה. |
Error executing action "Get Connector Context Value". Reason:
ERROR_REASON |
הפעולה נכשלה. בודקים את החיבור לשרת, את פרמטרי הקלט או את פרטי הכניסה. |
תוצאת סקריפט
בטבלה הבאה מפורט הערך של פלט התוצאה של הסקריפט כשמשתמשים בפעולה קבלת ערך של הקשר של המחבר:
| שם התוצאה של הסקריפט | ערך |
|---|---|
is_success |
true או false |
קבלת ערכים של שדות מותאמים אישית
משתמשים בפעולה Get Custom Field Values כדי לאחזר את הערכים הנוכחיים של שדה מותאם אישית על סמך ההיקף שצוין.
הפעולה הזו לא מופעלת בישויות של Google SecOps.
הוספת נתונים לפעולה
הפעולה Get Custom Field Values (קבלת ערכים של שדות מותאמים אישית) דורשת את הפרמטרים הבאים:
| פרמטר | תיאור |
|---|---|
Scope |
חובה. ההיקף שממנו יאוחזרו השדות המותאמים אישית. הערכים האפשריים הם:
|
פלט של פעולות
הפעולה קבלת ערכים של שדות מותאמים אישית מספקת את הפלטים הבאים:
| סוג הפלט של הפעולה | זמינות |
|---|---|
| קיר המארז | לא זמין |
| קישור לקיר של הפנייה | לא זמין |
| טבלת קיר עם תושבת | לא זמין |
| טבלת העשרה | לא זמין |
| תוצאה בפורמט JSON | יש גישה |
| הודעות פלט | יש גישה |
| תוצאת סקריפט | יש גישה |
תוצאה בפורמט JSON
בדוגמה הבאה מוצג פלט התוצאות בפורמט JSON שמתקבל כשמשתמשים בפעולה קבלת ערכים של שדות מותאמים אישית:
[{
"Case": {
"Case Custom Field Name 1": "Updated Custom Field Value",
"Case Custom Field Name 2": "Updated Custom Field Value"
},
"Alert": {
"Alert Custom Field Name 1": "Updated Custom Field Value",
"Alert Custom Field Name 2": "Updated Custom Field Value"
}
}]
הודעות פלט
הפעולה קבלת ערכים של שדות בהתאמה אישית יכולה להחזיר את הודעות הפלט הבאות:
| הודעת פלט | תיאור ההודעה |
|---|---|
|
הפעולה הסתיימה בהצלחה. |
Error executing action "Get Custom Field Values". Reason:
ERROR_REASON |
הפעולה נכשלה. בודקים את החיבור לשרת, את פרמטרי הקלט או את פרטי הכניסה. |
תוצאת סקריפט
בטבלה הבאה מפורט הערך של פלט התוצאה של הסקריפט כשמשתמשים בפעולה קבלת ערכים של שדות בהתאמה אישית:
| שם התוצאה של הסקריפט | ערך |
|---|---|
is_success |
true או false |
קבלת ערך הקשר של היקף
משתמשים בפעולה Get Scope Context Value כדי לאחזר ערך ממסד הנתונים של Google SecOps שמאוחסן תחת מפתח והקשר שצוינו.
הפעולה הזו לא מופעלת בישויות של Google SecOps.
הוספת נתונים לפעולה
הפעולה Get Scope Context Value (קבלת ערך של הקשר של היקף) דורשת את הפרמטרים הבאים:
| פרמטר | תיאור |
|---|---|
Context Scope |
חובה. היקף ההקשר שממנו יאוחזר הערך. הערכים האפשריים הם:
ערך ברירת המחדל הוא |
Key Name |
חובה. המפתח שדרכו הערך מאוחסן בהקשר שצוין. |
Create Case Wall Table |
זה שינוי אופציונלי. אם בוחרים באפשרות הזו, הפעולה יוצרת טבלה של קיר תיקים עם ערך ההקשר שאוחזר. הטבלה לא תיווצר אם הערך שאוחזר חורג ממגבלת התווים. מופעל כברירת מחדל. |
פלט של פעולות
הפעולה Get Scope Context Value מספקת את התוצאות הבאות:
| סוג הפלט של הפעולה | זמינות |
|---|---|
| קיר המארז | לא זמין |
| קישור לקיר של הפנייה | לא זמין |
| טבלת קיר עם תושבת | יש גישה |
| טבלת העשרה | לא זמין |
| תוצאה בפורמט JSON | לא זמין |
| הודעות פלט | יש גישה |
| תוצאת סקריפט | יש גישה |
טבלת Case Wall
הפעולה Get Scope Context Value יכולה ליצור את הטבלה הבאה:
שם הטבלה: SCOPE
עמודות בטבלה:
- Key
- ערך
הודעות פלט
הפעולה Get Scope Context Value יכולה להחזיר את הודעות הפלט הבאות:
| הודעת פלט | תיאור ההודעה |
|---|---|
|
הפעולה הסתיימה בהצלחה. |
Error executing action "Get Scope Context Value". Reason:
ERROR_REASON |
הפעולה נכשלה. בודקים את החיבור לשרת, את פרמטרי הקלט או את פרטי הכניסה. |
תוצאת סקריפט
בטבלה הבאה מפורט הערך של פלט התוצאה של הסקריפט כשמשתמשים בפעולה Get Scope Context Value:
| שם התוצאה של הסקריפט | ערך |
|---|---|
is_success |
true או false |
קבלת בקשות תמיכה דומות
משתמשים בפעולה Get Similar Cases כדי לחפש מקרים דומים ולהחזיר את המזהים שלהם.
הפעולה מחילה את האופרטור הלוגי AND על הפרמטרים Rule Generator, Port, Category Outcome, Entity Identifier, Include Open Cases ו-Include Closed Cases כדי לסנן מקרים שתואמים לכל הקריטריונים שצוינו.
הפעולה הזו מופעלת בכל הישויות של Google SecOps.
הוספת נתונים לפעולה
הפעולה Get Similar Cases דורשת את הפרמטרים הבאים:
| פרמטר | תיאור |
|---|---|
Rule Generator |
זה שינוי אופציונלי. אם בוחרים באפשרות הזו, הפעולה מחפשת מקרים דומים באמצעות גנרטור הכללים. מופעל כברירת מחדל. |
Port |
זה שינוי אופציונלי. אם בוחרים באפשרות הזו, הפעולה מחפשת מקרים דומים באמצעות מספרי יציאה. מופעל כברירת מחדל. |
Category Outcome |
זה שינוי אופציונלי. אם נבחרה פעולה, היא מחפשת מקרים דומים באמצעות התוצאה של הקטגוריה. מופעל כברירת מחדל. |
Entity Identifier |
זה שינוי אופציונלי. אם בוחרים באפשרות הזו, הפעולה מחפשת מקרים דומים באמצעות מזהה הישות. מופעל כברירת מחדל. |
Days Back |
חובה. מספר הימים לפני התאריך הנוכחי שבהם הפעולה תתבצע. |
Include Open Cases |
זה שינוי אופציונלי. אם האפשרות הזו נבחרה, החיפוש כולל בקשות תמיכה פתוחות. מופעל כברירת מחדל. |
Include Closed Cases |
זה שינוי אופציונלי. אם האפשרות הזו מסומנת, הפעולה כוללת בחיפוש בקשות תמיכה סגורות. מופעל כברירת מחדל. |
פלט של פעולות
הפעולה Get Similar Cases (קבלת מקרים דומים) מספקת את הפלטים הבאים:
| סוג הפלט של הפעולה | זמינות |
|---|---|
| קיר המארז | לא זמין |
| קישור לקיר של הפנייה | לא זמין |
| טבלת קיר עם תושבת | לא זמין |
| טבלת העשרה | לא זמין |
| תוצאה בפורמט JSON | יש גישה |
| הודעות פלט | יש גישה |
| תוצאת סקריפט | יש גישה |
תוצאה בפורמט JSON
בדוגמה הבאה מוצג פלט של תוצאת JSON שהתקבל כשמשתמשים בפעולה Get Similar Cases:
{
"results": [{
"id": 23874,
"name": "Malware",
"tags": ["hi", "Simulated Case"],
"start time": "2024-09-25 05:43:41.999000+00:00",
"start time unix": 1727243021999,
"last modified": "2025-06-19 13:24:01.062000+00:00",
"priority": "Informative",
"assigned user": "@Tier1",
"matching_criteria": {
"ruleGenerator": true,
"port": true,
"outcome": true,
"entities": true
},
"matched_entities": [
{"entity": "INSTANCE-1", "type": "HOSTNAME", "isSuspicious": false},
{"entity": "10.150.0.3", "type": "ADDRESS", "isSuspicious": false}, {"entity": "172.17.0.1", "type": "ADDRESS", "isSuspicious": false}, {"entity": "VANSHIKAVW_GOOGLE_COM", "type": "USERUNIQNAME", "isSuspicious": false},
{"entity": "CURL", "type": "PROCESS", "isSuspicious": false}, {"entity": "EICAR_TEST_VANSHIKAVW-TEST-NEW", "type": "FILENAME", "isSuspicious": false},
{"entity": "3395856CE81F2B7382DEE72602F798B642F14140", "type": "FILEHASH", "isSuspicious": false},
{"entity": "34.85.128.214", "type": "ADDRESS", "isSuspicious": false},
{"entity": "/HOME/VANSHIKAVW_GOOGLE_COM/EICAR_TEST_VANSHIKAVW-TEST-NEW", "type": "FILENAME", "isSuspicious": false}
],
"status": "Open"}],
"stats":
{"Malicious": 0.0, "Is Important": 0.0, "Is Incident": 0.0, "Status Open": 100.0},
"platform_url": "https://soarapitest.backstory.chronicle.security/"
}
הודעות פלט
הפעולה Get Similar Cases יכולה להחזיר את הודעות הפלט הבאות:
| הודעת פלט | תיאור ההודעה |
|---|---|
|
הפעולה הסתיימה בהצלחה. |
Error executing action "Get Similar Cases". Reason:
ERROR_REASON |
הפעולה נכשלה. בודקים את החיבור לשרת, את פרמטרי הקלט או את פרטי הכניסה. |
תוצאת סקריפט
בטבלה הבאה מפורט הערך של פלט התוצאה של הסקריפט כשמשתמשים בפעולה קבלת מקרים דומים:
| שם התוצאה של הסקריפט | ערך |
|---|---|
SimilarCasesIds |
רשימה של מספרי פניות דומים. |
הוראות
אפשר להשתמש בפעולה הוראה כדי לספק הוראות לאנליסט ישירות בבקשת התמיכה.
הפעולה הזו לא מופעלת בישויות של Google SecOps.
הוספת נתונים לפעולה
הפעולה Instruction דורשת את הפרמטרים הבאים:
| פרמטר | תיאור |
|---|---|
Instruction |
חובה. ההוראות לאנליסט. |
פלט של פעולות
הפעולה הוראה מספקת את הפלטים הבאים:
| סוג הפלט של הפעולה | זמינות |
|---|---|
| קיר המארז | לא זמין |
| קישור לקיר של הפנייה | לא זמין |
| טבלת קיר עם תושבת | לא זמין |
| טבלת העשרה | לא זמין |
| תוצאה בפורמט JSON | לא זמין |
| הודעות פלט | יש גישה |
| תוצאת סקריפט | יש גישה |
הודעות פלט
הפעולה Add Vote To Entity יכולה להחזיר את הודעות הפלט הבאות:
| הודעת פלט | תיאור ההודעה |
|---|---|
|
הפעולה הסתיימה בהצלחה. |
Error executing action "Instruction". Reason:
ERROR_REASON |
הפעולה נכשלה. בודקים את החיבור לשרת, את פרמטרי הקלט או את פרטי הכניסה. |
תוצאת סקריפט
בטבלה הבאה מפורט הערך של פלט התוצאה של הסקריפט כשמשתמשים בפעולה הוראה:
| שם התוצאה של הסקריפט | ערך |
|---|---|
| תוצאת סקריפט | true או false |
נמצא ברשימת לקוחות
משתמשים בפעולה Is In Custom List כדי לבדוק אם ישות קיימת ברשימה מותאמת אישית שצוינה.
הפעולה הזו מופעלת בכל הישויות של Google SecOps.
הוספת נתונים לפעולה
הפעולה Is In Custom List (האם הערך נמצא ברשימה מותאמת אישית) דורשת את הפרמטרים הבאים:
| פרמטר | תיאור |
|---|---|
Category |
חובה. השם של קטגוריית הרשימה המותאמת אישית שרוצים לחפש. |
פלט של פעולות
הפעולה Is In Custom List מספקת את התוצאות הבאות:
| סוג הפלט של הפעולה | זמינות |
|---|---|
| קיר המארז | לא זמין |
| קישור לקיר של הפנייה | לא זמין |
| טבלת קיר עם תושבת | לא זמין |
| טבלת העשרה | לא זמין |
| תוצאה בפורמט JSON | לא זמין |
| הודעות פלט | יש גישה |
| תוצאת סקריפט | יש גישה |
הודעות פלט
הפעולה Is In Custom List יכולה להחזיר את הודעות הפלט הבאות:
| הודעת פלט | תיאור ההודעה |
|---|---|
|
הפעולה הסתיימה בהצלחה. |
Error executing action "Is In Custom List". Reason:
ERROR_REASON |
הפעולה נכשלה. בודקים את החיבור לשרת, את פרמטרי הקלט או את פרטי הכניסה. |
תוצאת סקריפט
בטבלה הבאה מפורט הערך של פלט התוצאה של הסקריפט כשמשתמשים בפעולה Is In Custom List:
| שם התוצאה של הסקריפט | ערך |
|---|---|
ScriptResult |
true או false |
סימון כחשוב
כדי לסמן את הפנייה כחשובה, משתמשים בפעולה סימון כחשוב.
הפעולה הזו לא מופעלת בישויות של Google SecOps.
הוספת נתונים לפעולה
אין.
פלט של פעולות
הפעולה סימון כחשוב מספקת את הפלט הבא:
| סוג הפלט של הפעולה | זמינות |
|---|---|
| קיר המארז | לא זמין |
| קישור לקיר של הפנייה | לא זמין |
| טבלת קיר עם תושבת | לא זמין |
| טבלת העשרה | לא זמין |
| תוצאה בפורמט JSON | לא זמין |
| הודעות פלט | יש גישה |
| תוצאת סקריפט | יש גישה |
הודעות פלט
הפעולה סימון כחשוב יכולה להחזיר את הודעות הפלט הבאות:
| הודעת פלט | תיאור ההודעה |
|---|---|
|
הפעולה הסתיימה בהצלחה. |
Error executing action "Mark As Important". Reason:
ERROR_REASON |
הפעולה נכשלה. בודקים את החיבור לשרת, את פרמטרי הקלט או את פרטי הכניסה. |
תוצאת סקריפט
בטבלה הבאה מפורט הערך של פלט התוצאה של הסקריפט כשמשתמשים בפעולה סימון כחשוב:
| שם התוצאה של הסקריפט | ערך |
|---|---|
| תוצאת סקריפט | true או false |
כתובת URL לפתיחה באינטרנט
משתמשים בפעולה Open Web Url כדי ליצור קישור לדפדפן.
הפעולה הזו לא מופעלת בישויות של Google SecOps.
הוספת נתונים לפעולה
הפעולה Open Web Url דורשת את הפרמטרים הבאים:
| פרמטר | תיאור |
|---|---|
Title |
חובה. השם של כתובת ה-URL. |
URL |
חובה. כתובת ה-URL של היעד. |
פלט של פעולות
הפעולה Open Web Url מספקת את הפלטים הבאים:
| סוג הפלט של הפעולה | זמינות |
|---|---|
| קיר המארז | לא זמין |
| קישור לקיר של הפנייה | לא זמין |
| טבלת קיר עם תושבת | לא זמין |
| טבלת העשרה | לא זמין |
| תוצאה בפורמט JSON | לא זמין |
| הודעות פלט | יש גישה |
| תוצאת סקריפט | יש גישה |
הודעות פלט
הפעולה Open Web Url יכולה להחזיר את הודעות הפלט הבאות:
| הודעת פלט | תיאור ההודעה |
|---|---|
|
הפעולה הסתיימה בהצלחה. |
Error executing action "Open Web Url". Reason:
ERROR_REASON |
הפעולה נכשלה. בודקים את החיבור לשרת, את פרמטרי הקלט או את פרטי הכניסה. |
תוצאת סקריפט
בטבלה הבאה מפורט הערך של פלט תוצאת הסקריפט כשמשתמשים בפעולה Open Web Url:
| שם התוצאה של הסקריפט | ערך |
|---|---|
| תוצאת סקריפט | true או false |
השהיית התראות בהתאם להסכם רמת שירות
אפשר להשתמש בפעולה השהיית שעון העצר של הסכם רמת השירות (SLA) של ההתראה כדי להשהות את שעון העצר של הסכם רמת השירות (SLA) של ההתראה.
הפעולה הזו לא מופעלת בישויות של Google SecOps.
הוספת נתונים לפעולה
הפעולה Pause Alert SLA (השהיית התראת SLA) דורשת את הפרמטרים הבאים:
| פרמטר | תיאור |
|---|---|
Message |
זה שינוי אופציונלי. הסיבה להשהיית ה-SLA של ההתראה. |
פלט של פעולות
הפעולה השהיית התראת SLA מספקת את התוצאות הבאות:
| סוג הפלט של הפעולה | זמינות |
|---|---|
| קיר המארז | לא זמין |
| קישור לקיר של הפנייה | לא זמין |
| טבלת קיר עם תושבת | לא זמין |
| טבלת העשרה | לא זמין |
| תוצאה בפורמט JSON | לא זמין |
| הודעות פלט | יש גישה |
| תוצאת סקריפט | יש גישה |
הודעות פלט
הפעולה השהיית ה-SLA של ההתראה יכולה להחזיר את הודעות הפלט הבאות:
| הודעת פלט | תיאור ההודעה |
|---|---|
|
הפעולה הסתיימה בהצלחה. |
Error executing action "Pause Alert SLA". Reason: ERROR_REASON |
הפעולה נכשלה. בודקים את החיבור לשרת, את פרמטרי הקלט או את פרטי הכניסה. |
תוצאת סקריפט
בטבלה הבאה מפורט הערך של פלט התוצאה של הסקריפט כשמשתמשים בפעולה Pause Alert SLA:
| שם התוצאה של הסקריפט | ערך |
|---|---|
is_success |
true או false |
השהיית הסכם רמת שירות (SLA) של פנייה
כדי להשהות את טיימר הסכם רמת השירות (SLA) של הפנייה, משתמשים בפעולה השהיית הסכם רמת השירות (SLA) של הפנייה.
הפעולה הזו לא מופעלת בישויות של Google SecOps.
הוספת נתונים לפעולה
הפעולה השהיית הסכם רמת שירות (SLA) לטיפול בפנייה דורשת את הפרמטרים הבאים:
| פרמטר | תיאור |
|---|---|
Message |
זה שינוי אופציונלי. הסיבה להשהיית ה-SLA של הפנייה. |
פלט של פעולות
הפעולה השהיית ה-SLA של הפנייה מספקת את התוצאות הבאות:
| סוג הפלט של הפעולה | זמינות |
|---|---|
| קיר המארז | לא זמין |
| קישור לקיר של הפנייה | לא זמין |
| טבלת קיר עם תושבת | לא זמין |
| טבלת העשרה | לא זמין |
| תוצאה בפורמט JSON | לא זמין |
| הודעות פלט | יש גישה |
| תוצאת סקריפט | יש גישה |
הודעות פלט
הפעולה Pause Case SLA יכולה להחזיר את הודעות הפלט הבאות:
| הודעת פלט | תיאור ההודעה |
|---|---|
|
הפעולה הסתיימה בהצלחה. |
Error executing action "Pause Case SLA". Reason: ERROR_REASON |
הפעולה נכשלה. בודקים את החיבור לשרת, את פרמטרי הקלט או את פרטי הכניסה. |
תוצאת סקריפט
בטבלה הבאה מפורט הערך של פלט התוצאה של הסקריפט כשמשתמשים בפעולה Pause Case SLA:
| שם התוצאה של הסקריפט | ערך |
|---|---|
is_success |
true או false |
שעת ההתראה המותרת
אפשר להשתמש בפעולה Permitted Alert Time כדי לבדוק אם שעת ההתחלה של ההתראה עומדת בתנאי הזמן שהוגדרו על ידי המשתמש.
הפעולה הזו לא מופעלת בישויות של Google SecOps.
הוספת נתונים לפעולה
הפעולה Permitted Alert Time (זמן ההתראה המותר) דורשת את הפרמטרים הבאים:
| פרמטר | תיאור |
|---|---|
Timestamp Type |
זה שינוי אופציונלי. סוג חותמת הזמן שמשמש להשוואה. הערכים האפשריים הם:
ערך ברירת המחדל הוא |
Permitted Start Time |
חובה. שעת ההתחלה של התקופה שבה מותר לשלוח התראות, לדוגמה |
Permitted End Time |
חובה. שעת הסיום של התקופה שבה מותר לשלוח התראות, לדוגמה |
Monday |
זה שינוי אופציונלי. אם בוחרים באפשרות הזו, הפעולה כוללת את ימי שני בימים המותרים להצגת התראות. ההגדרה לא מופעלת כברירת מחדל. |
Tuesday |
זה שינוי אופציונלי. אם בוחרים באפשרות הזו, הפעולה כוללת את ימי שלישי בימים המותרים להצגת התראות. מופעל כברירת מחדל. |
Wednesday |
זה שינוי אופציונלי. אם בוחרים באפשרות הזו, הפעולה כוללת את ימי רביעי בימים המותרים להצגת התראות. מופעל כברירת מחדל. |
Thursday |
זה שינוי אופציונלי. אם בוחרים באפשרות הזו, הפעולה כוללת את ימי חמישי בימים המותרים להצגת התראות. ההגדרה לא מופעלת כברירת מחדל. |
Friday |
זה שינוי אופציונלי. אם בוחרים באפשרות הזו, הפעולה כוללת את ימי שישי בימים המותרים להצגת התראות. ההגדרה לא מופעלת כברירת מחדל. |
Saturday |
זה שינוי אופציונלי. אם האפשרות הזו נבחרה, הפעולה כוללת את ימי שבת בימים המותרים להתראות. ההגדרה לא מופעלת כברירת מחדל. |
Sunday |
זה שינוי אופציונלי. אם האפשרות הזו נבחרה, הפעולה כוללת את ימי ראשון בימים המותרים לקבלת התראות. ההגדרה לא מופעלת כברירת מחדל. |
Input Timezone |
זה שינוי אופציונלי. הפעולה הזו תומכת באזורי זמן רגילים, כמו אם מציינים אזור IANA, הפעולה מתאימה את עצמה באופן אוטומטי לשעון קיץ. |
פלט של פעולות
הפעולה Permitted Alert Time מספקת את הפלט הבא:
| סוג הפלט של הפעולה | זמינות |
|---|---|
| קיר המארז | לא זמין |
| קישור לקיר של הפנייה | לא זמין |
| טבלת קיר עם תושבת | לא זמין |
| טבלת העשרה | לא זמין |
| תוצאה בפורמט JSON | לא זמין |
| הודעות פלט | יש גישה |
| תוצאת סקריפט | יש גישה |
הודעות פלט
הפעולה Permitted Alert Time יכולה להחזיר את הודעות הפלט הבאות:
| הודעת פלט | תיאור ההודעה |
|---|---|
|
הפעולה הסתיימה בהצלחה. |
Error executing action "Permitted Alert Time". Reason: ERROR_REASON |
הפעולה נכשלה. בודקים את החיבור לשרת, את פרמטרי הקלט או את פרטי הכניסה. |
תוצאת סקריפט
בטבלה הבאה מפורט הערך של פלט התוצאה של הסקריפט כשמשתמשים בפעולה Permitted Alert Time:
| שם התוצאה של הסקריפט | ערך |
|---|---|
Permitted |
true או false |
פינג
משתמשים בפעולה Ping כדי לבדוק את הקישוריות ל-Siemplify.
הפעולה הזו לא מופעלת בישויות של Google SecOps.
הוספת נתונים לפעולה
אין.
פלט של פעולות
הפעולה Ping מספקת את הפלטים הבאים:
| סוג הפלט של הפעולה | זמינות |
|---|---|
| קיר המארז | לא זמין |
| קישור לקיר של הפנייה | לא זמין |
| טבלת קיר עם תושבת | לא זמין |
| טבלת העשרה | לא זמין |
| תוצאה בפורמט JSON | לא זמין |
| הודעות פלט | יש גישה |
| תוצאת סקריפט | יש גישה |
הודעות פלט
הפעולה Ping יכולה להחזיר את הודעות הפלט הבאות:
| הודעת פלט | תיאור ההודעה |
|---|---|
|
הפעולה הסתיימה בהצלחה. |
Error executing action "Ping". Reason:
ERROR_REASON |
הפעולה נכשלה. בודקים את החיבור לשרת, את פרמטרי הקלט או את פרטי הכניסה. |
תוצאת סקריפט
בטבלה הבאה מפורט הערך של פלט תוצאת הסקריפט כשמשתמשים בפעולה Ping:
| שם התוצאה של הסקריפט | ערך |
|---|---|
| תוצאת סקריפט | true או false |
דיווח על אירוע
משתמשים בפעולה Raise Incident כדי לסמן מקרה חיובי אמיתי כ-Critical ולהעלות את האירוע של המקרה.
הפעולה הזו לא מופעלת בישויות של Google SecOps.
הוספת נתונים לפעולה
הפעולה Raise Incident דורשת את הפרמטרים הבאים:
| פרמטר | תיאור |
|---|---|
Soc Role |
זה שינוי אופציונלי. התפקיד ב-Google SecOps SOC שאליו רוצים להקצות את הבקשה. |
פלט של פעולות
הפעולה Raise Incident מספקת את הפלט הבא:
| סוג הפלט של הפעולה | זמינות |
|---|---|
| קיר המארז | לא זמין |
| קישור לקיר של הפנייה | לא זמין |
| טבלת קיר עם תושבת | לא זמין |
| טבלת העשרה | לא זמין |
| תוצאה בפורמט JSON | לא זמין |
| הודעות פלט | יש גישה |
| תוצאת סקריפט | יש גישה |
הודעות פלט
הפעולה Raise Incident יכולה להחזיר את הודעות הפלט הבאות:
| הודעת פלט | תיאור ההודעה |
|---|---|
|
הפעולה הסתיימה בהצלחה. |
Error executing action "Raise Incident".
Reason: ERROR_REASON |
הפעולה נכשלה. בודקים את החיבור לשרת, את פרמטרי הקלט או את פרטי הכניסה. |
תוצאת סקריפט
בטבלה הבאה מפורט הערך של פלט התוצאה של הסקריפט כשמשתמשים בפעולה Raise Incident:
| שם התוצאה של הסקריפט | ערך |
|---|---|
| תוצאת סקריפט | true או false |
הסרת התג
משתמשים בפעולה הסרת תג כדי להסיר תגים מהתיק.
הפעולה הזו לא מופעלת בישויות של Google SecOps.
הוספת נתונים לפעולה
הפעולה Remove Tag (הסרת תג) דורשת את הפרמטרים הבאים:
| פרמטר | תיאור |
|---|---|
Tag |
חובה. רשימה מופרדת בפסיקים של תגים להסרה מהפנייה. |
פלט של פעולות
הפעולה Remove Tag מספקת את הפלט הבא:
| סוג הפלט של הפעולה | זמינות |
|---|---|
| קיר המארז | לא זמין |
| קישור לקיר של הפנייה | לא זמין |
| טבלת קיר עם תושבת | לא זמין |
| טבלת העשרה | לא זמין |
| תוצאה בפורמט JSON | לא זמין |
| הודעות פלט | יש גישה |
| תוצאת סקריפט | יש גישה |
הודעות פלט
הפעולה Remove Tag יכולה להחזיר את הודעות הפלט הבאות:
| הודעת פלט | תיאור ההודעה |
|---|---|
Successfully removed the following tags from case CASE_ID:TAGS |
הפעולה הסתיימה בהצלחה. |
|
הפעולה נכשלה. בודקים את החיבור לשרת, את פרמטרי הקלט או את פרטי הכניסה. |
תוצאת סקריפט
בטבלה הבאה מפורט הערך של פלט התוצאה של הסקריפט כשמשתמשים בפעולה הסרת תג:
| שם התוצאה של הסקריפט | ערך |
|---|---|
is_success |
true או false |
הסרה מרשימה מותאמת אישית
משתמשים בפעולה הסרה מרשימה מותאמת אישית כדי להסיר ישויות שמשויכות להתראה מקטגוריה של רשימה מותאמת אישית.
הפעולה הזו מופעלת בכל הישויות של Google SecOps.
הוספת נתונים לפעולה
הפעולה Remove From Custom List (הסרה מרשימה בהתאמה אישית) דורשת את הפרמטרים הבאים:
| פרמטר | תיאור |
|---|---|
Category |
חובה. השם של קטגוריית הרשימה המותאמת אישית שממנה רוצים להסיר את מזהה הישות. |
פלט של פעולות
הפעולה הסרה מרשימה בהתאמה אישית מספקת את הפלטים הבאים:
| סוג הפלט של הפעולה | זמינות |
|---|---|
| קיר המארז | לא זמין |
| קישור לקיר של הפנייה | לא זמין |
| טבלת קיר עם תושבת | לא זמין |
| טבלת העשרה | לא זמין |
| תוצאה בפורמט JSON | לא זמין |
| הודעות פלט | יש גישה |
| תוצאת סקריפט | יש גישה |
הודעות פלט
הפעולה הסרה מרשימה מותאמת אישית יכולה להחזיר את הודעות הפלט הבאות:
| הודעת פלט | תיאור ההודעה |
|---|---|
|
הפעולה הסתיימה בהצלחה. |
Error executing action "Remove From Custom List". Reason: ERROR_REASON |
הפעולה נכשלה. בודקים את החיבור לשרת, את פרמטרי הקלט או את פרטי הכניסה. |
תוצאת סקריפט
בטבלה הבאה מפורט הערך של פלט התוצאה של הסקריפט כשמשתמשים בפעולה הסרה מרשימה בהתאמה אישית:
| שם התוצאה של הסקריפט | ערך |
|---|---|
ScriptResult |
true או false |
SLA של התראת חידוש
משתמשים בפעולה Resume Alert SLA כדי לבטל את ההשהיה ולהפעיל מחדש את הטיימר של הסכם רמת השירות (SLA) של ההתראה.
הפעולה הזו לא מופעלת בישויות של Google SecOps.
הוספת נתונים לפעולה
אין.
פלט של פעולות
הפעולה Resume Alert SLA מספקת את הפלט הבא:
| סוג הפלט של הפעולה | זמינות |
|---|---|
| קיר המארז | לא זמין |
| קישור לקיר של הפנייה | לא זמין |
| טבלת קיר עם תושבת | לא זמין |
| טבלת העשרה | לא זמין |
| תוצאה בפורמט JSON | לא זמין |
| הודעות פלט | יש גישה |
| תוצאת סקריפט | יש גישה |
הודעות פלט
הפעולה Resume Alert SLA יכולה להחזיר את הודעות הפלט הבאות:
| הודעת פלט | תיאור ההודעה |
|---|---|
|
הפעולה הסתיימה בהצלחה. |
Error executing action "Resume Alert SLA". Reason: ERROR_REASON |
הפעולה נכשלה. בודקים את החיבור לשרת, את פרמטרי הקלט או את פרטי הכניסה. |
תוצאת סקריפט
בטבלה הבאה מפורט הערך של פלט התוצאה של הסקריפט כשמשתמשים בפעולה Resume Alert SLA:
| שם התוצאה של הסקריפט | ערך |
|---|---|
is_success |
true או false |
המשך של הסכם רמת השירות של פנייה לתמיכה
משתמשים בפעולה המשך הטיפול בפנייה בהתאם להסכם רמת השירות כדי לבטל את ההשהיה ולהפעיל מחדש את הטיימר של הסכם רמת השירות (SLA) עבור הפנייה.
הפעולה הזו לא מופעלת בישויות של Google SecOps.
הוספת נתונים לפעולה
אין.
פלט של פעולות
הפעולה Resume Case SLA מספקת את הפלטים הבאים:
| סוג הפלט של הפעולה | זמינות |
|---|---|
| קיר המארז | לא זמין |
| קישור לקיר של הפנייה | לא זמין |
| טבלת קיר עם תושבת | לא זמין |
| טבלת העשרה | לא זמין |
| תוצאה בפורמט JSON | לא זמין |
| הודעות פלט | יש גישה |
| תוצאת סקריפט | יש גישה |
הודעות פלט
הפעולה Resume Case SLA יכולה להחזיר את הודעות הפלט הבאות:
| הודעת פלט | תיאור ההודעה |
|---|---|
|
הפעולה הסתיימה בהצלחה. |
Error executing action "Resume Case SLA". Reason: ERROR_REASON |
הפעולה נכשלה. בודקים את החיבור לשרת, את פרמטרי הקלט או את פרטי הכניסה. |
תוצאת סקריפט
בטבלה הבאה מפורט הערך של פלט התוצאה של הסקריפט כשמשתמשים בפעולה Resume Case SLA:
| שם התוצאה של הסקריפט | ערך |
|---|---|
is_success |
true או false |
חיפוש בקשות תמיכה
אפשר להשתמש בפעולה Search Cases כדי לחפש בקשות באמצעות קריטריונים של מסנן דינמי.
הפעולה הזו לא מופעלת בישויות של Google SecOps.
הוספת נתונים לפעולה
הפעולה Search Cases (חיפוש אירועים) דורשת את הפרמטרים הבאים:
| פרמטר | תיאור |
|---|---|
Assignee |
זה שינוי אופציונלי. רשימה מופרדת בפסיקים של משתמשים שהוקצו לטיפול בפנייה, שמשמשת לסינון תוצאות החיפוש. |
Status |
זה שינוי אופציונלי. מבחר של סטטוסי פניות שמשמשים לסינון תוצאות החיפוש. הערכים האפשריים הם:
|
Playbook Status |
זה שינוי אופציונלי. מבחר של סטטוסים של מדריכי הפעלה שמשמשים לסינון תוצאות החיפוש. הערכים האפשריים הם:
|
Severity |
זה שינוי אופציונלי. מבחר של רמות חומרה של פניות שמשמשות לסינון תוצאות החיפוש. הערכים האפשריים הם:
|
Environment |
זה שינוי אופציונלי. רשימה מופרדת בפסיקים של סביבות שמשמשת לסינון תוצאות החיפוש. כדי לבדוק כמה ערכים, משתמשים באופרטור הלוגי OR. הפרמטר הזה תומך בהתאמה מסוג 'מכיל' באמצעות הסמל |
Case Names |
זה שינוי אופציונלי. רשימה מופרדת בפסיקים של שמות של תיקים שמשמשת לסינון תוצאות החיפוש. כדי לבדוק כמה ערכים, משתמשים באופרטור הלוגי OR. הפרמטר הזה תומך בהתאמה מסוג 'מכיל' באמצעות הסימן |
Alert Names |
זה שינוי אופציונלי. רשימה מופרדת בפסיקים של שמות התראות שמשמשת לסינון תוצאות החיפוש הערכים השונים מוערכים באמצעות הלוגיקה של OR. הפרמטר הזה תומך בהתאמה מסוג 'מכיל' באמצעות הסימן |
Product Names |
זה שינוי אופציונלי. רשימה מופרדת בפסיקים של שמות מוצרים שמשמשת לסינון תוצאות החיפוש. כדי לבדוק כמה ערכים, משתמשים באופרטור הלוגי OR. הפרמטר הזה תומך בהתאמה מסוג 'מכיל' באמצעות הסימן |
Tag Names |
זה שינוי אופציונלי. רשימה מופרדת בפסיקים של שמות תגים שמשמשים לסינון תוצאות החיפוש. כדי לבדוק כמה ערכים, משתמשים באופרטור הלוגי OR. |
Timestamp Type |
זה שינוי אופציונלי. סוג חותמת הזמן שמשמשת לקביעה אם הערכים האפשריים הם:
ערך ברירת המחדל הוא |
Time Frame |
זה שינוי אופציונלי. טווח הזמן שמשמש להגבלת תוצאות החיפוש. הערכים האפשריים הם:
אם נבחר הערך ערך ברירת המחדל הוא |
Start Time |
מותנה. נקודת ההתחלה של טווח הזמן של תוצאות החיפוש בפורמט ISO 8601. אם |
End Time |
זה שינוי אופציונלי. נקודת הסיום של טווח הזמן של תוצאות החיפוש בפורמט ISO 8601. אם הערך של |
פלט של פעולות
הפעולה חיפוש תיקים מספקת את התוצאות הבאות:
| סוג הפלט של הפעולה | זמינות |
|---|---|
| קיר המארז | לא זמין |
| קישור לקיר של הפנייה | לא זמין |
| טבלת קיר עם תושבת | לא זמין |
| טבלת העשרה | לא זמין |
| תוצאה בפורמט JSON | יש גישה |
| הודעות פלט | יש גישה |
| תוצאת סקריפט | יש גישה |
תוצאה בפורמט JSON
בדוגמה הבאה מוצג פלט של תוצאת JSON שהתקבל באמצעות הפעולה Search Cases:
[
{
"name": "projects//locations//instances//cases/4",
"relatedAlerts": [],
"dataAccessScopes": [],
"id": 4,
"lastModifyingUserId": "9c6562ad-f74f-424f-a2f7-c0d2d8629bbb",
"createTime": 1769592095506,
"updateTime": 1769689090290,
"alertCount": 1,
"type": "External",
"overflowCase": false,
"status": "Opened",
"involvedSuspiciousEntity": false,
"workflowStatus": "Completed",
"source": "Server",
"tags": [
{
"displayName": "Simulated Case",
"priority": 0
}
],
"products": [
{
"displayName": "Windows:AccessDisabledAccounts",
"alert": "ACCESS DISABLED ACCOUNTS_5FB4AAF2-1CB2-49F7-850D-EECCAB91B203"
}
],
"tasks": [],
"displayName": "Access Disabled Accounts",
"stage": "Triage",
"priority": "PriorityHigh",
"important": false,
"assignee": "@Administrator",
"incident": false,
"environment": "Default Environment",
"moveEnvironment": {}
}
]
הודעות פלט
הפעולה חיפוש בקשות תמיכה יכולה להחזיר את הודעות הפלט הבאות:
| הודעת פלט | תיאור ההודעה |
|---|---|
|
הפעולה הסתיימה בהצלחה. |
Error executing action "Search Cases". Reason: ERROR_REASON |
הפעולה נכשלה. בודקים את החיבור לשרת, את פרמטרי הקלט או את פרטי הכניסה. |
תוצאת סקריפט
בטבלה הבאה מפורט הערך של פלט התוצאה של הסקריפט כשמשתמשים בפעולה Search Cases:
| שם התוצאה של הסקריפט | ערך |
|---|---|
is_success |
true או false |
הגדרת התראה על עמידה בהסכם רמת שירות
משתמשים בפעולה Set Alert SLA כדי להגדיר את טיימר ה-SLA להתראה.
הפעולה הזו לא מופעלת בישויות של Google SecOps.
הוספת נתונים לפעולה
הפעולה Set Alert SLA (הגדרת הסכם רמת שירות (SLA) להתראות) דורשת את הפרמטרים הבאים:
| פרמטר | תיאור |
|---|---|
SLA Period |
חובה. משך הזמן הכולל של ה-SLA לפני שייחשב כהפרה. התקופה הכוללת של הסכם ה-SLA לא יכולה לעלות על 30 ימים. ערך ברירת המחדל הוא |
SLA Time Unit |
חובה. יחידת הזמן לתקופת ה-SLA. הערכים האפשריים הם:
ערך ברירת המחדל הוא |
SLA Time To Critical Period |
חובה. משך הזמן של ה-SLA לפני שהוא עובר למצב קריטי. ערך ברירת המחדל הוא |
SLA Time To Critical Unit |
חובה. יחידת הזמן לתקופת ה-SLA הקריטית. הערכים האפשריים הם:
ערך ברירת המחדל הוא |
פלט של פעולות
הפעולה Set Alert SLA מספקת את התוצאות הבאות:
| סוג הפלט של הפעולה | זמינות |
|---|---|
| קיר המארז | לא זמין |
| קישור לקיר של הפנייה | לא זמין |
| טבלת קיר עם תושבת | לא זמין |
| טבלת העשרה | לא זמין |
| תוצאה בפורמט JSON | לא זמין |
| הודעות פלט | יש גישה |
| תוצאת סקריפט | יש גישה |
הודעות פלט
הפעולה Set Alert SLA יכולה להחזיר את הודעות הפלט הבאות:
| הודעת פלט | תיאור ההודעה |
|---|---|
|
הפעולה הסתיימה בהצלחה. |
Error executing action "Set Alert SLA". Reason: ERROR_REASON |
הפעולה נכשלה. בודקים את החיבור לשרת, את פרמטרי הקלט או את פרטי הכניסה. |
תוצאת סקריפט
בטבלה הבאה מפורט הערך של פלט התוצאה של הסקריפט כשמשתמשים בפעולה Set Alert SLA:
| שם התוצאה של הסקריפט | ערך |
|---|---|
is_success |
true או false |
הגדרת SLA לכרטיס
משתמשים בפעולה Set Case SLA כדי להגדיר את ה-SLA לכרטיס.
לפעולה הזו יש את העדיפות הכי גבוהה, והיא מבטלת את ה-SLA הקיים שהוגדר לבקשת התמיכה הספציפית.
הפעולה הזו לא מופעלת בישויות של Google SecOps.
הוספת נתונים לפעולה
הפעולה Set Case SLA דורשת את הפרמטרים הבאים:
| פרמטר | תיאור |
|---|---|
SLA Period |
חובה. משך הזמן הכולל של ה-SLA לפני שייחשב כהפרה. התקופה הכוללת של הסכם ה-SLA לא יכולה לעלות על 30 ימים. ערך ברירת המחדל הוא |
SLA Time Unit |
חובה. יחידת הזמן לתקופת ה-SLA. הערכים האפשריים הם:
ערך ברירת המחדל הוא |
SLA Time To Critical Period |
זה שינוי אופציונלי. משך הזמן של ה-SLA לפני שהוא עובר למצב קריטי. ערך ברירת המחדל הוא |
SLA Time To Critical Unit |
חובה. יחידת הזמן לתקופת ה-SLA הקריטית. הערכים האפשריים הם:
ערך ברירת המחדל הוא |
פלט של פעולות
הפעולה Set Case SLA מספקת את הפלט הבא:
| סוג הפלט של הפעולה | זמינות |
|---|---|
| קיר המארז | לא זמין |
| קישור לקיר של הפנייה | לא זמין |
| טבלת קיר עם תושבת | לא זמין |
| טבלת העשרה | לא זמין |
| תוצאה בפורמט JSON | לא זמין |
| הודעות פלט | יש גישה |
| תוצאת סקריפט | יש גישה |
הודעות פלט
הפעולה Search ASM Issues יכולה להחזיר את הודעות הפלט הבאות:
| הודעת פלט | תיאור ההודעה |
|---|---|
|
הפעולה הסתיימה בהצלחה. |
Error executing action "Set Case SLA". Reason: ERROR_REASON |
הפעולה נכשלה. בודקים את החיבור לשרת, את פרמטרי הקלט או את פרטי הכניסה. |
תוצאת סקריפט
בטבלה הבאה מפורט הערך של פלט התוצאה של הסקריפט כשמשתמשים בפעולה Set Case SLA:
| שם התוצאה של הסקריפט | ערך |
|---|---|
is_success |
true או false |
הגדרת שדות מותאמים אישית
משתמשים בפעולה הגדרת שדות בהתאמה אישית כדי להגדיר ערכים לשדות בהתאמה אישית.
הפעולה הזו לא מופעלת בישויות של Google SecOps.
הוספת נתונים לפעולה
הפעולה Set Custom Fields (הגדרת שדות מותאמים אישית) דורשת את הפרמטרים הבאים:
| פרמטר | תיאור |
|---|---|
Scope |
חובה. ההיקף להגדרה של השדות המותאמים אישית. הערכים האפשריים הם:
ערך ברירת המחדל הוא |
Custom Fields Data |
חובה. הערכים המעודכנים של השדות המותאמים אישית. אפשר לעדכן כמה שדות מותאמים אישית בהרצת פעולה אחת. ערך ברירת המחדל הוא: { "Custom Field Name 1":"Custom Field Value 1", "Custom Field Name 2":"Custom Field Value 2" } |
Append Values |
זה שינוי אופציונלי. אם בוחרים באפשרות הזו, הפעולה מוסיפה את הקלט מ- אם לא בוחרים באפשרות הזו, הפעולה מחליפה את הערכים הקיימים בערכים שמוזנים בפרמטר ההגדרה לא מופעלת כברירת מחדל. |
פלט של פעולות
הפעולה Set Custom Fields מספקת את הפלטים הבאים:
| סוג הפלט של הפעולה | זמינות |
|---|---|
| קיר המארז | לא זמין |
| קישור לקיר של הפנייה | לא זמין |
| טבלת קיר עם תושבת | לא זמין |
| טבלת העשרה | לא זמין |
| תוצאה בפורמט JSON | יש גישה |
| הודעות פלט | יש גישה |
| תוצאת סקריפט | יש גישה |
תוצאה בפורמט JSON
בדוגמה הבאה מוצג פלט התוצאה ב-JSON שמתקבל כשמשתמשים בפעולה Set Custom Fields:
{
"Custom Field Name": "Updated Custom Field Value",
"Custom Field Name": "Updated Custom Field Value",
}
הודעות פלט
הפעולה Set Custom Fields יכולה להחזיר את הודעות הפלט הבאות:
| הודעת פלט | תיאור ההודעה |
|---|---|
Successfully updated the following SCOPE custom fields: UPDATED_CUSTOM_FIELD_NAMES |
הפעולה הסתיימה בהצלחה. |
Error executing action "Set Custom Fields". Reason: ERROR_REASON |
הפעולה נכשלה. בודקים את החיבור לשרת, את פרמטרי הקלט או את פרטי הכניסה. |
תוצאת סקריפט
בטבלה הבאה מפורט הערך של פלט התוצאה של הסקריפט כשמשתמשים בפעולה הגדרת שדות בהתאמה אישית:
| שם התוצאה של הסקריפט | ערך |
|---|---|
is_success |
true או false |
הגדרת דירוג סיכונים
משתמשים בפעולה הגדרת ציון סיכון כדי לעדכן את ציון הסיכון של הפנייה.
הפעולה הזו לא מופעלת בישויות של Google SecOps.
הוספת נתונים לפעולה
הפעולה Set Risk Score (הגדרת ציון סיכון) דורשת את הפרמטרים הבאים:
| פרמטר | תיאור |
|---|---|
Risk Score |
חובה. ציון הסיכון שיוגדר לפנייה. |
פלט של פעולות
הפעולה Set Risk Score מספקת את התוצאות הבאות:
| סוג הפלט של הפעולה | זמינות |
|---|---|
| קיר המארז | לא זמין |
| קישור לקיר של הפנייה | לא זמין |
| טבלת קיר עם תושבת | לא זמין |
| טבלת העשרה | לא זמין |
| תוצאה בפורמט JSON | לא זמין |
| הודעות פלט | יש גישה |
| תוצאת סקריפט | יש גישה |
הודעות פלט
הפעולה Set Risk Score יכולה להחזיר את הודעות הפלט הבאות:
| הודעת פלט | תיאור ההודעה |
|---|---|
Successfully set Risk Score for case
CASE_ID |
הפעולה הסתיימה בהצלחה. |
Error executing action "Set Risk Score". Reason:
ERROR_REASON |
הפעולה נכשלה. בודקים את החיבור לשרת, את פרמטרי הקלט או את פרטי הכניסה. |
תוצאת סקריפט
בטבלה הבאה מפורט הערך של פלט התוצאה של הסקריפט כשמשתמשים בפעולה הגדרת ציון סיכון:
| שם התוצאה של הסקריפט | ערך |
|---|---|
is_success |
true או false |
הגדרת ערך הקשר של ההיקף
משתמשים בפעולה Set Scope Context Value כדי להגדיר ערך למפתח שמאוחסן במסד הנתונים של Google SecOps.
הפעולה הזו לא מופעלת בישויות של Google SecOps.
הוספת נתונים לפעולה
הפעולה Set Scope Context Value (הגדרת ערך של הקשר של היקף) דורשת את הפרמטרים הבאים:
| פרמטר | תיאור |
|---|---|
Context Scope |
חובה. היקף ההקשר שממנו יאוחזרו הנתונים. הערכים האפשריים הם:
ערך ברירת המחדל הוא |
Key Name |
חובה. שם המפתח שממנו רוצים לאחזר את הערך המתאים. |
Key Value |
חובה. הערך שרוצים לשמור במפתח שצוין. |
פלט של פעולות
הפעולה Set Scope Context Value מספקת את הפלטים הבאים:
| סוג הפלט של הפעולה | זמינות |
|---|---|
| קיר המארז | לא זמין |
| קישור לקיר של הפנייה | לא זמין |
| טבלת קיר עם תושבת | לא זמין |
| טבלת העשרה | לא זמין |
| תוצאה בפורמט JSON | לא זמין |
| הודעות פלט | יש גישה |
| תוצאת סקריפט | יש גישה |
הודעות פלט
הפעולה Set Scope Context Value יכולה להחזיר את הודעות הפלט הבאות:
| הודעת פלט | תיאור ההודעה |
|---|---|
Successfully set context value for the context key
CONTEXT_KEY with scope
CONTEXT_SCOPE. |
הפעולה הסתיימה בהצלחה. |
Error executing action "Set Scope Context Value". Reason:
ERROR_REASON |
הפעולה נכשלה. בודקים את החיבור לשרת, את פרמטרי הקלט או את פרטי הכניסה. |
תוצאת סקריפט
בטבלה הבאה מפורט הערך של פלט התוצאה של הסקריפט כשמשתמשים בפעולה Set Scope Context Value:
| שם התוצאה של הסקריפט | ערך |
|---|---|
is_success |
true או false |
עדכון תיאור בקשת התמיכה
משתמשים בפעולה Update Case Description (עדכון תיאור האירוע) כדי לעדכן את תיאור האירוע.
הפעולה הזו לא מופעלת בישויות של Google SecOps.
הוספת נתונים לפעולה
הפעולה Update Case Description (עדכון תיאור הפנייה) דורשת את הפרמטרים הבאים:
| פרמטר | תיאור |
|---|---|
Description |
חובה. התיאור שצריך להגדיר עבור בקשת התמיכה. |
פלט של פעולות
הפעולה Update Case Description מספקת את הפלט הבא:
| סוג הפלט של הפעולה | זמינות |
|---|---|
| קיר המארז | לא זמין |
| קישור לקיר של הפנייה | לא זמין |
| טבלת קיר עם תושבת | לא זמין |
| טבלת העשרה | לא זמין |
| תוצאה בפורמט JSON | לא זמין |
| הודעות פלט | יש גישה |
| תוצאת סקריפט | יש גישה |
הודעות פלט
הפעולה Update Case Description יכולה להחזיר את הודעות הפלט הבאות:
| הודעת פלט | תיאור ההודעה |
|---|---|
Successfully updated the case description. |
הפעולה הסתיימה בהצלחה. |
Error executing action "Update Case Description". Reason: ERROR_REASON |
הפעולה נכשלה. בודקים את החיבור לשרת, את פרמטרי הקלט או את פרטי הכניסה. |
תוצאת סקריפט
בטבלה הבאה מפורט הערך של פלט התוצאה של הסקריפט כשמשתמשים בפעולה עדכון תיאור הפנייה:
| שם התוצאה של הסקריפט | ערך |
|---|---|
is_success |
true או false |
המתנה לשדות מותאמים אישית
כדי להמתין לערכים של שדות בהתאמה אישית לפני שממשיכים בהרצת המדריך, משתמשים בפעולה Wait For Custom Fields (המתנה לשדות בהתאמה אישית).
הפעולה הזו לא מופעלת בישויות של Google SecOps.
הוספת נתונים לפעולה
הפעולה Wait For Custom Fields (המתנה לשדות מותאמים אישית) דורשת את הפרמטרים הבאים:
| פרמטר | תיאור |
|---|---|
Scope |
חובה. ההיקף להגדרה של השדות המותאמים אישית. הערכים האפשריים הם:
ערך ברירת המחדל הוא |
Custom Fields Data |
חובה. התנאים לשדות מותאמים אישית שצריכים להתקיים כדי להפעיל מחדש תוכנית הפעלה. צריך להגדיר את השמות של השדות המותאמים אישית ואת הערכים הנדרשים שלהם כאובייקט JSON. אם מגדירים תנאים לכמה שדות, הפעולה תמתין עד שכל השדות יתאימו לתנאים שלהם.
ערך ברירת המחדל מציג את פורמט ה-JSON הצפוי: { "Custom Field Name 1": "Custom Field Value 1", "Custom Field Name 2": "Custom Field Value 2" } |
פלט של פעולות
הפעולה Wait For Custom Fields מספקת את הפלטים הבאים:
| סוג הפלט של הפעולה | זמינות |
|---|---|
| קיר המארז | לא זמין |
| קישור לקיר של הפנייה | לא זמין |
| טבלת קיר עם תושבת | לא זמין |
| טבלת העשרה | לא זמין |
| תוצאה בפורמט JSON | יש גישה |
| הודעות פלט | יש גישה |
| תוצאת סקריפט | יש גישה |
תוצאה בפורמט JSON
בדוגמה הבאה מוצג פלט תוצאת ה-JSON שמתקבל כשמשתמשים בפעולה Wait For Custom Fields:
{
"Custom Field Name": "Updated Custom Field Value",
"Custom Field Name": "Updated Custom Field Value",
}
הודעות פלט
הפעולה Wait For Custom Fields יכולה להחזיר את הודעות הפלט הבאות:
| הודעת פלט | תיאור ההודעה |
|---|---|
|
הפעולה הסתיימה בהצלחה. |
Error executing action "Wait For Custom Fields". Reason: ERROR_REASON |
הפעולה נכשלה. בודקים את החיבור לשרת, את פרמטרי הקלט או את פרטי הכניסה. |
תוצאת סקריפט
בטבלה הבאה מפורט הערך של פלט התוצאה של הסקריפט כשמשתמשים בפעולה Wait For Custom Fields:
| שם התוצאה של הסקריפט | ערך |
|---|---|
is_success |
true או false |
תעסוקה
מידע נוסף על משימות זמין במאמרים הגדרת משימה חדשה ו תזמון מתקדם.
Siemplify - Actions Monitor
אפשר להשתמש במשימה Siemplify - Actions Monitor כדי לקבל התראות על פעולות שנכשלו לפחות שלוש פעמים נפרדות בשלוש השעות האחרונות.
פרמטרים של משרות
הגדרת המשימה Siemplify - Actions Monitor דורשת את הפרמטרים הבאים:
| פרמטר | תיאור |
|---|---|
Run Interval In Seconds |
זה שינוי אופציונלי. המרווח, בשניות, להרצת העבודה. הפרמטר הזה קובע את התדירות שבה האינטגרציה בודקת פעולות שנכשלו ב-playbook. ערך ברירת המחדל הוא |
Is Enabled |
זה שינוי אופציונלי. אם בוחרים באפשרות הזו, העבודה פעילה והיא תפעל לפי התזמון. אם לא בוחרים באפשרות הזו, העבודה מושבתת ולא תתבצע. מופעל כברירת מחדל. |
Siemplify - Cases Collector DB
משתמשים במשימה Siemplify - Cases Collector DB כדי לאחזר ולעבד מקרים של אבטחה ממקור שצוין.
פרמטרים של משרות
הגדרת העבודה Siemplify - Cases Collector DB מחייבת את הפרמטרים הבאים:
| פרמטר | תיאור |
|---|---|
Publisher Id |
חובה. המזהה של בעל האתר שממנו רוצים לאסוף פניות ויומנים. |
Verify SSL |
זה שינוי אופציונלי. אם בוחרים באפשרות הזו, העבודה מאמתת שאישור ה-SSL של המוציא לאור תקף. ההגדרה לא מופעלת כברירת מחדל. |
Siemplify - Logs Collector
משתמשים במשימה Siemplify - Logs Collector כדי לאחזר ולעבד יומנים ממוציא לאור שצוין.
קלט של משרות
העבודה Siemplify - Logs Collector דורשת את הפרמטרים הבאים:
| פרמטר | תיאור |
|---|---|
Publisher Id |
חובה. המזהה של בעל האתר שממנו רוצים לאסוף את היומנים. |
Verify SSL |
זה שינוי אופציונלי. אם בוחרים באפשרות הזו, המערכת בודקת שאישור ה-SSL של המוציא לאור תקף. ההגדרה לא מופעלת כברירת מחדל. |
Siemplify - Response Integration & Connector Upgrade
אתם יכולים להשתמש במשימה Response Integration & Connector Upgrade כדי לשמור על הסביבה שלכם באופן אוטומטי. המשימה הזו משדרגת את שילובי התגובות ואת המחברים לגרסאות האחרונות שלהם, או יוצרת התראות כשגרסאות חדשות זמינות ב-Content Hub.
התנהגות שקשורה למשרות
העבודה סורקת את מרכז התוכן כדי לזהות שילובים ומחברים שלא פועלים בגרסה העדכנית. בהתאם לMode שנבחר, העבודה מבצעת את הפעולות הבאות:
לוגיקת הסינון: העבודה משתמשת בקריטריונים הבאים כדי לקבוע אילו רכיבים להחריג במהלך הסריקה.
- סביבת Staging: העבודה סורקת רק שילובים שכבר הותקנו. אם האפשרות
Update Staging Onlyמופעלת, העבודה מעבדת רק שילובים בסביבת הכנה שנוצרה באופן ידני. כדי שהעבודה תוכל לזהות עדכונים במצב הזה, צריך להגדיר את סביבת הבדיקה ולהקצות שילובים רלוונטיים.
שילובים: כשמחילים את רשימת
Integrations To Ignore, המערכת בודקת את המזהה ואת השם לתצוגה של המשרה.מחברים: הסינון חל רק על השם המוצג, כי המזהים של המחברים לא ייחודיים.
- סביבת Staging: העבודה סורקת רק שילובים שכבר הותקנו. אם האפשרות
מצב התראה: כשמגדירים את המצב ל-
Notification, המשימה מזהה עדכונים זמינים ויוצרת התראה במערכת עם המבנה הבא.גרסה חדשה של שילוב תגובות זמינה עבור:
{Integration Name}: {previous version} -> {new version}
עדכונים של מחברים זמינים עבור:
{Connector display name}ההתראות האלה מופיעות בקטע התראות התראות > התראות מערכת בפלטפורמת Google SecOps.
מצב שדרוג: כשהמצב מוגדר ל-
Upgrade, העדכונים מוחלים באופן אוטומטי ונוצרת התראת אישור במבנה הבא.השילובים הבאים של תגובות עודכנו לגרסה העדכנית:
{Response Integration name}
המחברים הבאים עודכנו לגרסה העדכנית:
{Connector display name}
קלט של משרות
העבודה Siemplify - Response Integration & Connector Upgrade דורשת את הפרמטרים הבאים:
| פרמטר | תיאור |
|---|---|
Update Staging Only |
זה שינוי אופציונלי. אם בוחרים באפשרות הזו, העבודה מעדכנת או שולחת התראות רק לגבי שילובים בסביבת פיתוח שהוגדרה באופן ידני. כך אפשר לבדוק עדכונים לפני שמעבירים שינויים לסביבת הייצור. מופעל כברירת מחדל. |
Update Enabled Connectors Only |
זה שינוי אופציונלי. אם האפשרות הזו נבחרה, העבודה משדרגת או יוצרת התראות רק לגבי מחברים שמופעלים כרגע. המערכת מתעלמת ממופעים מושבתים של מחברים במהלך הסריקה. האפשרות הזו לא מסומנת כברירת מחדל. |
Mode |
חובה. מצב ההפעלה של העבודה. הערכים האפשריים הם:
ערך ברירת המחדל הוא |
Integrations To Ignore |
זה שינוי אופציונלי. רשימה מופרדת בפסיקים של מזהי אינטגרציה שיש לדלג עליהם במהלך תהליך השדרוג. צריך להשתמש במזהה הייחודי שמופיע בפרטי השילוב (לדוגמה, |
Connectors To Ignore |
זה שינוי אופציונלי. רשימה מופרדת בפסיקים של שמות לתצוגה של מחברים, שיושמטו במהלך תהליך השדרוג. כך אפשר לקבוע בצורה מדויקת אילו מופעים ספציפיים של מחברים יעודכנו. |
Overwrite Custom Integration |
זה שינוי אופציונלי. אם בוחרים באפשרות הזו, השדרוגים של המשימות הם שילובים מותאמים אישית שמבוססים במקור על גרסאות מסחריות או גרסאות קהילתיות (כולל שילובים מסחריים שיוצאו ואז יובאו בחזרה לפלטפורמה). מופעל כברירת מחדל. |
Ignore Ontology Mapping Update For Integrations |
זה שינוי אופציונלי. רשימה מופרדת בפסיקים של מזהי שילובים שעבורם תהליך השדרוג שומר על מיפויי אונטולוגיה קיימים. צריך להשתמש במזהה הייחודי שמופיע בפרטי השילוב (לדוגמה, |
הבעיה עדיין לא נפתרה? קבלת תשובות מחברי הקהילה וממומחי Google SecOps.