שילוב של Siemplify עם Google SecOps
במאמר הזה מוסבר איך לשלב את Siemplify עם Google Security Operations (Google SecOps).
תרחישים לדוגמה
האינטגרציה של Siemplify יכולה לתת מענה לתרחישי השימוש הבאים:
חקירת פישינג: אפשר להשתמש ביכולות של Google SecOps כדי לבצע אוטומציה של תהליך הניתוח של אימיילים של פישינג, לחלץ אינדיקטורים של פריצה (IOC) ולהעשיר אותם במידע על איומים.
הכלה של תוכנות זדוניות: אפשר להשתמש ביכולות של Google SecOps כדי לבודד באופן אוטומטי נקודות קצה נגועות, להפעיל סריקות ולהכניס להסגר קבצים זדוניים כשמזוהה תוכנה זדונית.
ניהול נקודות חולשה: אפשר להשתמש ביכולות של Google SecOps כדי לתזמן סריקות של נקודות חולשה, לתעדף נקודות חולשה על סמך הסיכון וליצור כרטיסים לתיקון באופן אוטומטי.
איתור איומים: אפשר להשתמש ביכולות של Google SecOps כדי להריץ אוטומטית שאילתות לאיתור איומים במגוון כלים וערכות נתונים של אבטחה.
תעדוף של התראות אבטחה: אפשר להשתמש ביכולות של Google SecOps כדי להוסיף באופן אוטומטי מידע הקשרי להתראות אבטחה, לקשר אותן לאירועים אחרים ולתעדף אותן על סמך חומרת הבעיה.
תגובה לאירועים: אפשר להשתמש ביכולות של Google SecOps כדי לתזמן את כל תהליך התגובה לאירועים, החל מזיהוי ראשוני ועד לבידוד ולמיגור.
דיווח על תאימות: אפשר להשתמש ביכולות של Google SecOps כדי לאסוף ולנתח נתוני אבטחה באופן אוטומטי לצורך דיווח על תאימות.
לפני שמתחילים
השילוב הזה מספק יכולות פלטפורמה מקוריות ולא דורש מפתחות API או פרטי כניסה של צד שלישי חיצוני לצורך אימות. לפני שמתחילים, מוודאים שהשילוב מותקן ממרכז התוכן במופע Google SecOps.
פרמטרים של שילוב
השילוב של Siemplify דורש את הפרמטרים הבאים:
| פרמטר | תיאור |
|---|---|
Monitors Mail Recipients |
חובה. רשימה של כתובות אימייל שמופרדות בפסיקים לצורך אימות בתהליכי העבודה שקשורים לאימייל בשילוב. הרשימה הזו משמשת להגדרת הנמענים לעיבוד. ערך ברירת המחדל הוא |
Elastic Server Address |
חובה. הכתובת של שרת Elastic שמשמש לחיבור למסד הנתונים של Siemplify. בדרך כלל זו הכתובת של המחשב המארח שבו מופעל מופע Elastic. ערך ברירת המחדל הוא |
הוראות להגדרת שילוב ב-Google SecOps מופיעות במאמר הגדרת שילובים.
במקרה הצורך, אפשר לבצע שינויים בשלב מאוחר יותר. אחרי שמגדירים מופע של שילוב, אפשר להשתמש בו ב-playbooks. מידע נוסף על הגדרה ותמיכה במספר מופעים זמין במאמר תמיכה במספר מופעים.
פעולות
מידע נוסף על פעולות זמין במאמרים תגובה לפעולות שממתינות לאישור ב'מרכז העבודה שלך' וביצוע פעולה ידנית.
הוספת תובנה לגבי ישות
משתמשים בפעולה Add Entity Insight כדי להוסיף תובנה לישות של Google SecOps ב-Siemplify.
הפעולה הזו מופעלת בכל הישויות של Google SecOps.
הוספת נתונים לפעולה
הפעולה Add Entity Insight דורשת את הפרמטרים הבאים:
| פרמטר | תיאור |
|---|---|
Message |
חובה. ההודעה שרוצים להוסיף לישות. הפרמטר הזה תומך ברכיבי HTML, כמו:
|
פלט של פעולות
הפעולה Add Entity Insight מספקת את התוצאות הבאות:
| סוג הפלט של הפעולה | זמינות |
|---|---|
| קיר המארז | לא זמין |
| קישור לקיר של פנייה | לא זמין |
| טבלת קיר עם תושבת | לא זמין |
| טבלת העשרה | לא זמין |
| תוצאה בפורמט JSON | לא זמין |
| הודעות פלט | יש גישה |
| תוצאת הסקריפט | יש גישה |
הודעות פלט
הפעולה Add Entity Insight יכולה להחזיר את הודעות הפלט הבאות:
| הודעת פלט | תיאור ההודעה |
|---|---|
|
הפעולה הסתיימה בהצלחה. |
Error executing action "Add Entity Insight". Reason:
ERROR_REASON |
הפעולה נכשלה. בודקים את החיבור לשרת, את פרמטרי הקלט או את פרטי הכניסה. |
תוצאת הסקריפט
בטבלה הבאה מפורט הערך של פלט התוצאה של הסקריפט כשמשתמשים בפעולה Add Entity Insight:
| שם התוצאה של הסקריפט | ערך |
|---|---|
is_success |
true או false |
הוספת תובנה כללית
כדי להוסיף תובנה כללית לכרטיס המקרה, משתמשים בפעולה הוספת תובנה כללית.
הפעולה הזו לא מופעלת בישויות של Google SecOps.
הוספת נתונים לפעולה
הפעולה Add General Insight דורשת את הפרמטרים הבאים:
| פרמטר | תיאור |
|---|---|
Title |
חובה. הכותרת של התובנה. |
Message |
חובה. ההודעה שרוצים להוסיף לישות. הפרמטר הזה תומך ברכיבי HTML, כמו:
|
Triggered By |
זה שינוי אופציונלי. שדה טקסט חופשי שבו אפשר לספק הצדקה לתובנה, ולהסביר למה היא נוספה לפנייה. |
פלט של פעולות
הפעולה Add General Insight (הוספת תובנה כללית) מספקת את התוצאות הבאות:
| סוג הפלט של הפעולה | זמינות |
|---|---|
| קיר המארז | לא זמין |
| קישור לקיר של פנייה | לא זמין |
| טבלת קיר עם תושבת | לא זמין |
| טבלת העשרה | לא זמין |
| תוצאה בפורמט JSON | לא זמין |
| הודעות פלט | יש גישה |
| תוצאת הסקריפט | יש גישה |
הודעות פלט
הפעולה Add General Insight (הוספת תובנה כללית) יכולה להחזיר את הודעות הפלט הבאות:
| הודעת פלט | תיאור ההודעה |
|---|---|
|
הפעולה הסתיימה בהצלחה. |
Error executing action "Add General Insight". Reason:
ERROR_REASON |
הפעולה נכשלה. בודקים את החיבור לשרת, את פרמטרי הקלט או את פרטי הכניסה. |
תוצאת הסקריפט
בטבלה הבאה מפורט הערך של פלט תוצאת הסקריפט כשמשתמשים בפעולה הוספת תובנה כללית:
| שם התוצאה של הסקריפט | ערך |
|---|---|
is_success |
true או false |
הוספת תגים למקרים דומים
כדי להוסיף תגים למקרים דומים, משתמשים בפעולה Add Tags To Similar Cases (הוספת תגים למקרים דומים).
כדי למצוא מקרים דומים, הפעולה משתמשת בפונקציה siemplify.get_similar_cases()
כדי לאחזר רשימה של מזהי מקרים על סמך קבוצה של קריטריונים ופרמטרים.
האופרטור הלוגי AND מוחל על הפרמטרים Rule Generator, Port, Category Outcome ו-Entity Identifier כדי לסנן מקרים שתואמים לכל הקריטריונים שצוינו.
הפעולה הזו לא מופעלת בישויות של Google SecOps.
הוספת נתונים לפעולה
הפעולה Add Tags To Similar Cases (הוספת תגים למקרים דומים) דורשת את הפרמטרים הבאים:
| פרמטר | תיאור |
|---|---|
Rule Generator |
זה שינוי אופציונלי. אם בוחרים באפשרות הזו, הפעולה מחפשת מקרים דומים באמצעות גנרטור הכללים. ההגדרה הזו מופעלת כברירת מחדל. |
Port |
זה שינוי אופציונלי. אם בוחרים באפשרות הזו, הפעולה מחפשת מקרים דומים באמצעות מספרי יציאה. ההגדרה הזו מופעלת כברירת מחדל. |
Category Outcome |
זה שינוי אופציונלי. אם נבחרה, הפעולה מחפשת מקרים דומים באמצעות התוצאה של הקטגוריה. ההגדרה הזו מופעלת כברירת מחדל. |
Entity Identifier |
זה שינוי אופציונלי. אם בוחרים באפשרות הזו, הפעולה מחפשת מקרים דומים באמצעות מזהה הישות. ההגדרה הזו מופעלת כברירת מחדל. |
Days Back |
חובה. מספר הימים לפני התאריך הנוכחי שבהם המערכת תחפש מקרים דומים. |
Tags |
חובה. רשימה מופרדת בפסיקים של תגים להחלה על המקרים הדומים שנמצאו. |
פלט של פעולות
הפעולה Add Tags To Similar Cases (הוספת תגים למקרים דומים) מספקת את הפלטים הבאים:
| סוג הפלט של הפעולה | זמינות |
|---|---|
| קיר המארז | לא זמין |
| קישור לקיר של פנייה | לא זמין |
| טבלת קיר עם תושבת | לא זמין |
| טבלת העשרה | לא זמין |
| תוצאה בפורמט JSON | לא זמין |
| הודעות פלט | יש גישה |
| תוצאת הסקריפט | יש גישה |
הודעות פלט
הפעולה Add Tags To Similar Cases יכולה להחזיר את הודעות הפלט הבאות:
| הודעת פלט | תיאור ההודעה |
|---|---|
|
הפעולה הסתיימה בהצלחה. |
Error executing action "Add Tags To Similar Cases". Reason:
ERROR_REASON |
הפעולה נכשלה. בודקים את החיבור לשרת, את פרמטרי הקלט או את פרטי הכניסה. |
תוצאת הסקריפט
בטבלה הבאה מפורט הערך של פלט התוצאה של הסקריפט כשמשתמשים בפעולה Add Tags To Similar Cases:
| שם התוצאה של הסקריפט | ערך |
|---|---|
SimilarCasesIds |
רשימה של מספרי פניות דומים. |
הוספה לרשימה מותאמת אישית
משתמשים בפעולה הוספה לרשימה מותאמת אישית כדי להוסיף מזהה של ישות לרשימה מותאמת אישית מסווגת, ולבצע השוואות עתידיות בפעולות אחרות.
הפעולה הזו מופעלת בכל הישויות של Google SecOps.
הוספת נתונים לפעולה
הפעולה Add to Custom List (הוספה לרשימה בהתאמה אישית) דורשת את הפרמטרים הבאים:
| פרמטר | תיאור |
|---|---|
Category |
חובה. השם של קטגוריית הרשימה המותאמת אישית שאליה רוצים להוסיף את מזהה הישות. |
פלט של פעולות
הפעולה הוספה לרשימה בהתאמה אישית מספקת את הפלטים הבאים:
| סוג הפלט של הפעולה | זמינות |
|---|---|
| קיר המארז | לא זמין |
| קישור לקיר של פנייה | לא זמין |
| טבלת קיר עם תושבת | לא זמין |
| טבלת העשרה | לא זמין |
| תוצאה בפורמט JSON | לא זמין |
| הודעות פלט | יש גישה |
| תוצאת הסקריפט | יש גישה |
הודעות פלט
הפעולה הוספה לרשימה בהתאמה אישית יכולה להחזיר את הודעות הפלט הבאות:
| הודעת פלט | תיאור ההודעה |
|---|---|
|
הפעולה הסתיימה בהצלחה. |
Error executing action "Add to Custom List". Reason:
ERROR_REASON |
הפעולה נכשלה. בודקים את החיבור לשרת, את פרמטרי הקלט או את פרטי הכניסה. |
תוצאת הסקריפט
בטבלה הבאה מפורט הערך של פלט התוצאה של הסקריפט כשמשתמשים בפעולה הוספה לרשימה מותאמת אישית:
| שם התוצאה של הסקריפט | ערך |
|---|---|
is_success |
true או false |
הקצאת בקשה
משתמשים בפעולה הקצאת פנייה כדי להקצות את הפנייה למשתמש ספציפי או לקבוצת משתמשים.
הפעולה הזו לא מופעלת בישויות של Google SecOps.
הוספת נתונים לפעולה
הפעולה הקצאת פנייה דורשת את הפרמטרים הבאים:
| פרמטר | תיאור |
|---|---|
Assigned User |
זה שינוי אופציונלי. המשתמש או קבוצת המשתמשים שאליהם רוצים להקצות את הפנייה (מקבל אובייקט אם מציינים גם את |
Assignee |
זה שינוי אופציונלי. המשתמש או קבוצת המשתמשים שאליהם רוצים להקצות את הפנייה (מקבל ערך מחרוזת). אם מציינים גם את |
Case ID |
זה שינוי אופציונלי. רשימה מופרדת בפסיקים של מזהי בקשות תמיכה לעדכון. אם לא מציינים ערך, הפעולה מעדכנת את הכרטיס שממנו היא מופעלת. |
פלט של פעולות
הפעולה הקצאת פנייה מספקת את הפלטים הבאים:
| סוג הפלט של הפעולה | זמינות |
|---|---|
| קיר המארז | לא זמין |
| קישור לקיר של פנייה | לא זמין |
| טבלת קיר עם תושבת | לא זמין |
| טבלת העשרה | לא זמין |
| תוצאה בפורמט JSON | לא זמין |
| הודעות פלט | יש גישה |
| תוצאת הסקריפט | יש גישה |
הודעות פלט
הפעולה הוספה לרשימה בהתאמה אישית יכולה להחזיר את הודעות הפלט הבאות:
| הודעת פלט | תיאור ההודעה |
|---|---|
|
הפעולה הסתיימה בהצלחה. |
Error executing action "Assign Case". Reason:
ERROR_REASON |
הפעולה נכשלה. בודקים את החיבור לשרת, את פרמטרי הקלט או את פרטי הכניסה. |
תוצאת הסקריפט
בטבלה הבאה מפורט הערך של פלט התוצאה של הסקריפט כשמשתמשים בפעולה הקצאת פנייה:
| שם התוצאה של הסקריפט | ערך |
|---|---|
is_success |
true או false |
צירוף פלייבוק להתראה
משתמשים בפעולה Attach Playbook to Alert כדי לצרף פלייבוק ספציפי להתראה.
הפעולה הזו לא מופעלת בישויות של Google SecOps.
הוספת נתונים לפעולה
הפעולה Attach Playbook to Alert (צירוף מדריך הפעלה להתראה) דורשת את הפרמטרים הבאים:
| פרמטר | תיאור |
|---|---|
Playbook Name |
חובה. השם של ספר ההפעלה לצירוף להתראה הנוכחית. כדי שהפעולה תצליח, צריך להפעיל את ספר ההפעלה. |
Allow Duplicates |
זה שינוי אופציונלי. אם האפשרות הזו נבחרה, אפשר לצרף את ספר ההדרכה להתראה יותר מפעם אחת. ההגדרה הזו מופעלת כברירת מחדל. |
פלט של פעולות
הפעולה Attach Playbook to Alert מספקת את הפלטים הבאים:
| סוג הפלט של הפעולה | זמינות |
|---|---|
| קיר המארז | לא זמין |
| קישור לקיר של פנייה | לא זמין |
| טבלת קיר עם תושבת | לא זמין |
| טבלת העשרה | לא זמין |
| תוצאה בפורמט JSON | לא זמין |
| הודעות פלט | יש גישה |
| תוצאת הסקריפט | יש גישה |
הודעות פלט
הפעולה Search Graphs יכולה להחזיר את הודעות הפלט הבאות:
| הודעת פלט | תיאור ההודעה |
|---|---|
|
הפעולה הסתיימה בהצלחה. |
Error executing action "Attach Playbook to Alert". Reason:
ERROR_REASON |
הפעולה נכשלה. בודקים את החיבור לשרת, את פרמטרי הקלט או את פרטי הכניסה. |
תוצאת הסקריפט
בטבלה הבאה מפורט הערך של פלט התוצאה של הסקריפט כשמשתמשים בפעולה Attach Playbook to Alert:
| שם התוצאה של הסקריפט | ערך |
|---|---|
| תוצאת הסקריפט | true או false |
צירוף פלייבוק לתיק
משתמשים בפעולה Attach Playbook to Case כדי לצרף מדריך הפעלה לפנייה ב-Google SecOps.
הפעולה הזו לא מופעלת בישויות של Google SecOps.
הוספת נתונים לפעולה
הפעולה Attach Playbook to Case (צירוף מדריך הפעלה לכרטיס) דורשת את הפרמטרים הבאים:
| פרמטר | תיאור |
|---|---|
Playbook Name |
חובה. השם של ספר ההדרכה לצירוף לכרטיס. |
פלט של פעולות
הפעולה Attach Playbook to Case מספקת את התוצאות הבאות:
| סוג הפלט של הפעולה | זמינות |
|---|---|
| קיר המארז | לא זמין |
| קישור לקיר של פנייה | לא זמין |
| טבלת קיר עם תושבת | לא זמין |
| טבלת העשרה | לא זמין |
| תוצאה בפורמט JSON | לא זמין |
| הודעות פלט | יש גישה |
| תוצאת הסקריפט | יש גישה |
הודעות פלט
הפעולה Attach Playbook to Case יכולה להחזיר את הודעות הפלט הבאות:
| הודעת פלט | תיאור ההודעה |
|---|---|
Successfully attached the
PLAYBOOK_NAME playbook to the
case. |
הפעולה הסתיימה בהצלחה. |
The PLAYBOOK_NAME
playbook was already attached to the case. |
הפעולה נכשלה. המדריך שצוין לא קיים בפלטפורמה. |
Error executing action "Attach Playbook to Case". Reason:
ERROR_REASON |
הפעולה נכשלה. בודקים את החיבור לשרת, את פרמטרי הקלט או את ההרשאות. |
תוצאת הסקריפט
בטבלה הבאה מפורט הערך של פלט התוצאה של הסקריפט כשמשתמשים בפעולה Attach Playbook to Case:
| שם התוצאה של הסקריפט | ערך |
|---|---|
is_success |
true או false |
הערה לבקשת תמיכה
משתמשים בפעולה Case Comment כדי להוסיף תגובה לבקשת התמיכה שבה משובצת ההתראה הנוכחית.
הפעולה הזו לא מופעלת בישויות של Google SecOps.
הוספת נתונים לפעולה
הפעולה Case Comment דורשת את הפרמטרים הבאים:
| פרמטר | תיאור |
|---|---|
Comment |
חובה. התגובה שרוצים להוסיף לבקשה. |
פלט של פעולות
הפעולה Case Comment מספקת את הפלטים הבאים:
| סוג הפלט של הפעולה | זמינות |
|---|---|
| קיר המארז | לא זמין |
| קישור לקיר של פנייה | לא זמין |
| טבלת קיר עם תושבת | לא זמין |
| טבלת העשרה | לא זמין |
| תוצאה בפורמט JSON | לא זמין |
| הודעות פלט | יש גישה |
| תוצאת הסקריפט | יש גישה |
הודעות פלט
הפעולה Add Vote To Entity יכולה להחזיר את הודעות הפלט הבאות:
| הודעת פלט | תיאור ההודעה |
|---|---|
|
הפעולה הסתיימה בהצלחה. |
Error executing action "Case Comment". Reason:
ERROR_REASON |
הפעולה נכשלה. בודקים את החיבור לשרת, את פרמטרי הקלט או את פרטי הכניסה. |
תוצאת הסקריפט
בטבלה הבאה מפורט הערך של פלט התוצאה של הסקריפט כשמשתמשים בפעולה Case Comment:
| שם התוצאה של הסקריפט | ערך |
|---|---|
SuccessStatus |
true או false |
תג בקשת תמיכה
משתמשים בפעולה Case Tag כדי להוסיף תג ל-Case שבו ההתראה הנוכחית מקובצת.
הפעולה הזו לא מופעלת בישויות של Google SecOps.
הוספת נתונים לפעולה
הפעולה Case Tag דורשת את הפרמטרים הבאים:
| פרמטר | תיאור |
|---|---|
Tag |
חובה. התג שרוצים להוסיף לפנייה. אם מצוין |
Delimiter |
זה שינוי אופציונלי. התו שמגדיר את ההפרדה בין הערכים של אם לא מציינים ערך, התו המפריד לא מוחל. |
פלט של פעולות
הפעולה Case Tag מספקת את הפלטים הבאים:
| סוג הפלט של הפעולה | זמינות |
|---|---|
| קיר המארז | לא זמין |
| קישור לקיר של פנייה | לא זמין |
| טבלת קיר עם תושבת | לא זמין |
| טבלת העשרה | לא זמין |
| תוצאה בפורמט JSON | יש גישה |
| הודעות פלט | יש גישה |
| תוצאת הסקריפט | יש גישה |
תוצאה בפורמט JSON
בדוגמה הבאה מוצג פלט של תוצאת JSON שהתקבל כשמשתמשים בפעולה Case Tag:
{
"added_tags": ["123", "321"]
}
הודעות פלט
הפעולה Case Tag יכולה להחזיר את הודעות הפלט הבאות:
| הודעת פלט | תיאור ההודעה |
|---|---|
|
הפעולה הסתיימה בהצלחה. |
Error executing action "Add Vote To Entity". Reason:
ERROR_REASON |
הפעולה נכשלה. בודקים את החיבור לשרת, את פרמטרי הקלט או את פרטי הכניסה. |
תוצאת הסקריפט
בטבלה הבאה מפורט הערך של פלט התוצאה של הסקריפט כשמשתמשים בפעולה Case Tag:
| שם התוצאה של הסקריפט | ערך |
|---|---|
is_success |
true או false |
שינוי העדיפות של התראה
אפשר להשתמש בפעולה שינוי העדיפות של התראה כדי לעדכן את העדיפות של התראה בבקשת תמיכה.
הפעולה הזו לא מופעלת בישויות של Google SecOps.
הוספת נתונים לפעולה
הפעולה Change Alert Priority (שינוי העדיפות של ההתראה) דורשת את הפרמטרים הבאים:
| פרמטר | תיאור |
|---|---|
Alert Priority |
חובה. רמת העדיפות החדשה של ההתראה. אם העדיפות של ההתראה תעודכן לעדיפות גבוהה יותר מהעדיפות הנוכחית של בקשת התמיכה, העדיפות של בקשת התמיכה תתעדכן אוטומטית לעדיפות החדשה והגבוהה יותר. הערכים האפשריים הם:
|
פלט של פעולות
הפעולה Change Alert Priority מספקת את הפלט הבא:
| סוג הפלט של הפעולה | זמינות |
|---|---|
| קיר המארז | לא זמין |
| קישור לקיר של פנייה | לא זמין |
| טבלת קיר עם תושבת | לא זמין |
| טבלת העשרה | לא זמין |
| תוצאה בפורמט JSON | לא זמין |
| הודעות פלט | יש גישה |
| תוצאת הסקריפט | יש גישה |
הודעות פלט
הפעולה Add Vote To Entity יכולה להחזיר את הודעות הפלט הבאות:
| הודעת פלט | תיאור ההודעה |
|---|---|
|
הפעולה הסתיימה בהצלחה. |
Error executing action "Change Alert Priority". Reason:
ERROR_REASON |
הפעולה נכשלה. בודקים את החיבור לשרת, את פרמטרי הקלט או את פרטי הכניסה. |
תוצאת הסקריפט
בטבלה הבאה מפורט הערך של פלט תוצאת הסקריפט כשמשתמשים בפעולה Change Alert Priority:
| שם התוצאה של הסקריפט | ערך |
|---|---|
| תוצאת הסקריפט | true או false |
שינוי השלב בטיפול בפנייה
משתמשים בפעולה שינוי שלב הטיפול כדי לשנות את שלב הטיפול.
הפעולה הזו לא מופעלת בישויות של Google SecOps.
הוספת נתונים לפעולה
הפעולה Change Case Stage דורשת את הפרמטרים הבאים:
| פרמטר | תיאור |
|---|---|
Stage |
חובה. השלב שאליו רוצים להעביר את הפנייה. הערכים האפשריים הם:
|
פלט של פעולות
הפעולה Change Case Stage מספקת את התוצאות הבאות:
| סוג הפלט של הפעולה | זמינות |
|---|---|
| קיר המארז | לא זמין |
| קישור לקיר של פנייה | לא זמין |
| טבלת קיר עם תושבת | לא זמין |
| טבלת העשרה | לא זמין |
| תוצאה בפורמט JSON | לא זמין |
| הודעות פלט | יש גישה |
| תוצאת הסקריפט | יש גישה |
הודעות פלט
הפעולה Add Vote To Entity יכולה להחזיר את הודעות הפלט הבאות:
| הודעת פלט | תיאור ההודעה |
|---|---|
|
הפעולה הסתיימה בהצלחה. |
Error executing action "Change Case Stage". Reason:
ERROR_REASON |
הפעולה נכשלה. בודקים את החיבור לשרת, את פרמטרי הקלט או את פרטי הכניסה. |
תוצאת הסקריפט
בטבלה הבאה מפורט הערך של פלט התוצאה של הסקריפט כשמשתמשים בפעולה Change Case Stage:
| שם התוצאה של הסקריפט | ערך |
|---|---|
| תוצאת הסקריפט | true או false |
שינוי העדיפות
כדי לשנות את העדיפות של בקשת התמיכה, משתמשים בפעולה שינוי העדיפות.
הפעולה הזו לא מופעלת בישויות של Google SecOps.
הוספת נתונים לפעולה
הפעולה Change Priority (שינוי העדיפות) דורשת את הפרמטרים הבאים:
| פרמטר | תיאור |
|---|---|
Priority |
חובה. העדיפות שרוצים להגדיר לבקשה. הערכים האפשריים הם:
|
פלט של פעולות
הפעולה Change Priority מספקת את הפלט הבא:
| סוג הפלט של הפעולה | זמינות |
|---|---|
| קיר המארז | לא זמין |
| קישור לקיר של פנייה | לא זמין |
| טבלת קיר עם תושבת | לא זמין |
| טבלת העשרה | לא זמין |
| תוצאה בפורמט JSON | לא זמין |
| הודעות פלט | יש גישה |
| תוצאת הסקריפט | יש גישה |
הודעות פלט
הפעולה Change Priority יכולה להחזיר את הודעות הפלט הבאות:
| הודעת פלט | תיאור ההודעה |
|---|---|
|
הפעולה הסתיימה בהצלחה. |
Error executing action "Change Priority". Reason:
ERROR_REASON |
הפעולה נכשלה. בודקים את החיבור לשרת, את פרמטרי הקלט או את פרטי הכניסה. |
תוצאת הסקריפט
בטבלה הבאה מפורט הערך של פלט התוצאה של הסקריפט כשמשתמשים בפעולה Change Priority:
| שם התוצאה של הסקריפט | ערך |
|---|---|
| תוצאת הסקריפט | true או false |
סגור התראה
כדי לסגור את ההתראה, משתמשים בפעולה סגירת ההתראה.
הפעולה הזו לא מופעלת בישויות של Google SecOps.
הוספת נתונים לפעולה
הפעולה Close Alert (סגירת התראה) דורשת את הפרמטרים הבאים:
| פרמטר | תיאור |
|---|---|
Reason |
חובה. הסיווג העיקרי לסגירת ההתראה. הערכים האפשריים הם:
|
Root Cause |
חובה. הסבר מפורט על הבעיה הטכנית שגרמה להתראה. |
Comment |
חובה. הערות, סיכום של החקירה או הקשר נוסף לסגירת ההתראה. |
Assign to User |
זה שינוי אופציונלי. משתמש שאליו תוקצה ההתראה אחרי הסגירה שלה. |
Tags |
זה שינוי אופציונלי. רשימה מופרדת בפסיקים של תגים לצירוף להתראה לצורך סיווג, סינון ויכולת חיפוש עתידית. |
Custom Fields |
זה שינוי אופציונלי. אובייקט JSON שמכיל שדות בהתאמה אישית לעדכון כשההתראה נסגרת. |
Append Custom Field Values |
זה שינוי אופציונלי. אם בוחרים באפשרות הזו, הפעולה מוסיפה את ערכי ה-JSON שסופקו לשדות המותאמים אישית הקיימים. אם לא בוחרים באפשרות הזו, הפעולה מחליפה את הערכים הקיימים בערכים שמופיעים באובייקט JSON. מושבת כברירת מחדל. |
פלט של פעולות
הפעולה סגירת ההתראה מספקת את הפלט הבא:
| סוג הפלט של הפעולה | זמינות |
|---|---|
| קיר המארז | לא זמין |
| קישור לקיר של פנייה | לא זמין |
| טבלת קיר עם תושבת | לא זמין |
| טבלת העשרה | לא זמין |
| תוצאה בפורמט JSON | לא זמין |
| הודעות פלט | יש גישה |
| תוצאת הסקריפט | יש גישה |
הודעות פלט
הפעולה Add Vote To Entity יכולה להחזיר את הודעות הפלט הבאות:
| הודעת פלט | תיאור ההודעה |
|---|---|
|
הפעולה הסתיימה בהצלחה. |
Error executing action "Close Alert". Reason:
ERROR_REASON |
הפעולה נכשלה. בודקים את החיבור לשרת, את פרמטרי הקלט או את פרטי הכניסה. |
תוצאת הסקריפט
בטבלה הבאה מפורט הערך של פלט התוצאה של הסקריפט כשמשתמשים בפעולה Close Alert:
| שם התוצאה של הסקריפט | ערך |
|---|---|
StatusResult |
true או false |
סגירת בקשת התמיכה
כדי לסגור את הפנייה, משתמשים בפעולה סגירת הפנייה.
הפעולה הזו לא מופעלת בישויות של Google SecOps.
הוספת נתונים לפעולה
הפעולה Close Case דורשת את הפרמטרים הבאים:
| פרמטר | תיאור |
|---|---|
Reason |
חובה. הסיווג העיקרי לסגירת ההתראה. הערכים האפשריים הם:
|
Root Cause |
חובה. הסבר מפורט על הבעיה הטכנית שהובילה להתראה. |
Comment |
חובה. הערות, סיכום של החקירה או הקשר נוסף לסגירת ההתראה. |
Custom Fields |
זה שינוי אופציונלי. אובייקט JSON שמכיל שדות בהתאמה אישית לעדכון כשבקשת התמיכה נסגרת. |
Append Custom Field Values |
זה שינוי אופציונלי. אם בוחרים באפשרות הזו, הפעולה מוסיפה את ערכי ה-JSON שסופקו לשדות המותאמים אישית הקיימים. אם לא בוחרים באפשרות הזו, הפעולה מחליפה את הערכים הקיימים בערכים שמופיעים באובייקט JSON. מושבת כברירת מחדל. |
פלט של פעולות
הפעולה סגירת בקשת תמיכה מספקת את הפלט הבא:
| סוג הפלט של הפעולה | זמינות |
|---|---|
| קיר המארז | לא זמין |
| קישור לקיר של פנייה | לא זמין |
| טבלת קיר עם תושבת | לא זמין |
| טבלת העשרה | לא זמין |
| תוצאה בפורמט JSON | לא זמין |
| הודעות פלט | יש גישה |
| תוצאת הסקריפט | יש גישה |
הודעות פלט
הפעולה Add Vote To Entity יכולה להחזיר את הודעות הפלט הבאות:
| הודעת פלט | תיאור ההודעה |
|---|---|
|
הפעולה הסתיימה בהצלחה. |
Error executing action "Close Case". Reason:
ERROR_REASON |
הפעולה נכשלה. בודקים את החיבור לשרת, את פרמטרי הקלט או את פרטי הכניסה. |
תוצאת הסקריפט
בטבלה הבאה מפורט הערך של פלט תוצאת הסקריפט כשמשתמשים בפעולה סגירת פנייה:
| שם התוצאה של הסקריפט | ערך |
|---|---|
StatusResult |
true או false |
יצירת ישות
משתמשים בפעולה יצירת ישות כדי ליצור ישות חדשה ולהוסיף אותה להתראה.
הפעולה הזו מופעלת בכל הישויות של Google SecOps.
הוספת נתונים לפעולה
הפעולה Create Entity (יצירת ישות) דורשת את הפרמטרים הבאים:
| פרמטר | תיאור |
|---|---|
Entities Identifies |
חובה. רשימה מופרדת בפסיקים של מזהי ישויות שצריך ליצור בפנייה, כמו |
Delimiter |
זה שינוי אופציונלי. תו מפריד שמשמש לפיצול הקלט מ- אם לא מספקים ערך, הפעולה מתייחסת לקלט כמזהה של ישות יחידה. ערך ברירת המחדל הוא |
Entity Type |
חובה. סוג הישות שרוצים ליצור, כמו |
Is Internal |
זה שינוי אופציונלי. אם האפשרות הזו נבחרת, הפעולה מסמנת ישויות כחלק מרשת פנימית. ההגדרה לא מופעלת כברירת מחדל. |
Is Suspicious |
זה שינוי אופציונלי. אם הפעולה הזו נבחרת, הישויות מסומנות כחשודות. ההגדרה לא מופעלת כברירת מחדל. |
פלט של פעולות
הפעולה Create Entity מספקת את הפלט הבא:
| סוג הפלט של הפעולה | זמינות |
|---|---|
| קיר המארז | לא זמין |
| קישור לקיר של פנייה | לא זמין |
| טבלת קיר עם תושבת | לא זמין |
| טבלת העשרה | לא זמין |
| תוצאה בפורמט JSON | יש גישה |
| הודעות פלט | יש גישה |
| תוצאת הסקריפט | יש גישה |
תוצאה בפורמט JSON
בדוגמה הבאה מוצגים פלט התוצאות ב-JSON שמתקבלות כשמשתמשים בפעולה Create Entity:
[
{
"additional_properties": {
"OriginalIdentifier": "ACCOUNT_ID"
},
"alert_identifier": "ACCESS DISABLED ACCOUNTS",
"case_identifier": 7113,
"creation_time": 0,
"entity_type": "USERUNIQNAME",
"identifier": "ACCOUNT_ID",
"is_artifact": false,
"is_enriched": false,
"is_internal": false,
"is_pivot": false,
"is_suspicious": false,
"is_vulnerable": false,
"modification_time": 0
}
]
הודעות פלט
הפעולה Create Entity יכולה להחזיר את הודעות הפלט הבאות:
| הודעת פלט | תיאור ההודעה |
|---|---|
|
הפעולה הסתיימה בהצלחה. |
Error executing action "Create Entity". Reason:
ERROR_REASON |
הפעולה נכשלה. בודקים את החיבור לשרת, את פרמטרי הקלט או את פרטי הכניסה. |
תוצאת הסקריפט
בטבלה הבאה מפורט הערך של פלט התוצאה של הסקריפט כשמשתמשים בפעולה Create Entity:
| שם התוצאה של הסקריפט | ערך |
|---|---|
StatusResult |
true או false |
יצירת סיכום של פנייה לתמיכה באמצעות Gemini
אפשר להשתמש בפעולה Create Gemini Case Summary כדי ליצור סיכום חדש של פנייה לתמיכה באמצעות Gemini ולהוסיף אותו להתראה.
הפעולה הזו לא מופעלת בישויות של Google SecOps.
הוספת נתונים לפעולה
אין.
פלט של פעולות
הפעולה Create Gemini Case Summary מספקת את התוצאות הבאות:
| סוג הפלט של הפעולה | זמינות |
|---|---|
| קיר המארז | לא זמין |
| קישור לקיר של פנייה | לא זמין |
| טבלת קיר עם תושבת | לא זמין |
| טבלת העשרה | לא זמין |
| תוצאה בפורמט JSON | יש גישה |
| הודעות פלט | יש גישה |
| תוצאת הסקריפט | יש גישה |
תוצאה בפורמט JSON
בדוגמה הבאה מוצג פלט של תוצאת JSON שמתקבלת כשמשתמשים בפעולה Create Gemini Case Summary:
{
"summary": "On the Linux agent instance-1 (IP addresses 10.150.0.3 and 34.85.128.214), user vanshikavw_google_com initiated the process curl (SHA1 hash 3395856ce81f2b7382dee72602f798b642f14140) to create the malware file /home/vanshikavw_google_com/eicar_test_vanshikavw-test-new.\n* VirusTotal identifies the SHA1 hash 3395856ce81f2b7382dee72602f798b642f14140 as a virus.eicar/test.\n* CURL is associated with multiple actors, including APT27, APT34, APT41, APT44, APT9, FIN11, FIN13, FIN6, TEMP.Armageddon, Turla Team, UNC1151, UNC1860, UNC215, UNC2165, UNC2500, UNC251, UNC2595, UNC2633, UNC2900, UNC2975, UNC3569, UNC3661, UNC3944, UNC4483, UNC4936, UNC4962, UNC5007, UNC5051, UNC5055, UNC5156, UNC5221, UNC5266, UNC5330, UNC5371, UNC5470, UNC5859, and UNC961.\n* CURL is known to use MITRE ATT&CK techniques such as T1113, T1095, T1036, T1553, T1222, T1055, T1140, T1070, T1027, T1622, T1057, T1010, T1083, T1518, T1082, T1016, T1059, T1496, and T1588.\n* A GTI MALWARE search did not find any information about eicar_test_vanshikavw-test-new.\n* A GTI IP_ADDRESS search did not find any information about 10.150.0.3 or 34.85.128.214.",
"next_steps": ["Isolate instance-1 to prevent any potential lateral movement or further compromise of the network, as the curl process is associated with multiple threat actors.",
"Investigate the user account vanshikavw_google_com to determine if the user's credentials have been compromised or if the user initiated the curl process intentionally, as the curl process is associated with multiple threat actors.",
"Analyze the network traffic to and from the IP addresses 10.150.0.3 and 34.85.128.214 for any suspicious communication patterns, as the curl process is associated with multiple threat actors.",
"Examine the process execution logs on instance-1 for any other unusual or unauthorized activities, as the curl process is associated with multiple threat actors.",
"Review the configuration of the Linux agent on instance-1 to ensure that it is properly secured and that no unauthorized modifications have been made, as the curl process is associated with multiple threat actors."],
"reasons": ["The case involves a Linux agent instance-1 (IP addresses 10.150.0.3 and 34.85.128.214) where user vanshikavw_google_com initiated the process curl to create the file /home/vanshikavw_google_com/eicar_test_vanshikavw-test-new.",
"The SHA1 hash 3395856ce81f2b7382dee72602f798b642f14140 of the curl process is identified by VirusTotal as virus.eicar/test, indicating it is a known test virus.",
"The process CURL is associated with multiple threat actors, including APT27, APT34, APT41, APT44, APT9, FIN11, FIN13, FIN6, TEMP.Armageddon, Turla Team, UNC1151, UNC1860, UNC215, UNC2165, UNC2500, UNC251, UNC2595, UNC2633, UNC2900, UNC2975, UNC3569, UNC3661, UNC3944, UNC4483, UNC4936, UNC4962, UNC5007, UNC5051, UNC5055, UNC5156, UNC5221, UNC5266, UNC5330, UNC5371, UNC5470, UNC5859, and UNC961, suggesting a potential link to malicious activity.",
"CURL is known to use various MITRE ATT&CK techniques such as T1113, T1095, T1036, T1553, T1222, T1055, T1140, T1070, T1027, T1622, T1057, T1010, T1083, T1518, T1082, T1016, T1059, T1496, and T1588, indicating a wide range of potential malicious behaviors.",
"The file eicar_test_vanshikavw-test-new was not found in GTI MALWARE searches, and the IP addresses 10.150.0.3 and 34.85.128.214 were not found in GTI IP_ADDRESS searches."]
}
הודעות פלט
הפעולה Create Gemini Case Summary יכולה להחזיר את הודעות הפלט הבאות:
| הודעת פלט | תיאור ההודעה |
|---|---|
|
הפעולה הסתיימה בהצלחה. |
Error executing action "Create Gemini Case Summary".
Reason: ERROR_REASON |
הפעולה נכשלה. בודקים את החיבור לשרת, את פרמטרי הקלט או את פרטי הכניסה. |
תוצאת הסקריפט
בטבלה הבאה מפורט הערך של פלט התוצאה של הסקריפט כשמשתמשים בפעולה Create Gemini Case Summary:
| שם התוצאה של הסקריפט | ערך |
|---|---|
is_success |
true או false |
יצירה או עדכון של מאפייני ישות
משתמשים בפעולה Create Or Update Entity Properties כדי ליצור או לשנות את המאפיינים של ישויות בהיקף הישות.
הפעולה הזו מופעלת בכל הישויות של Google SecOps.
הוספת נתונים לפעולה
הפעולה Create Or Update Entity Properties דורשת את הפרמטרים הבאים:
| פרמטר | תיאור |
|---|---|
Entity Field |
חובה. שדה הישות שרוצים ליצור או לעדכן. |
Field Value |
חובה. הערך של שדה הישות שצוין. |
פלט של פעולות
הפעולה Create Or Update Entity Properties מספקת את הפלט הבא:
| סוג הפלט של הפעולה | זמינות |
|---|---|
| קיר המארז | לא זמין |
| קישור לקיר של פנייה | לא זמין |
| טבלת קיר עם תושבת | לא זמין |
| טבלת העשרה | לא זמין |
| תוצאה בפורמט JSON | לא זמין |
| הודעות פלט | יש גישה |
| תוצאת הסקריפט | יש גישה |
הודעות פלט
הפעולה Create Or Update Entity Properties יכולה להחזיר את הודעות הפלט הבאות:
| הודעת פלט | תיאור ההודעה |
|---|---|
|
הפעולה הסתיימה בהצלחה. |
Error executing action "Create Or Update Entity Properties".
Reason: ERROR_REASON |
הפעולה נכשלה. בודקים את החיבור לשרת, את פרמטרי הקלט או את פרטי הכניסה. |
תוצאת הסקריפט
בטבלה הבאה מפורט הערך של פלט התוצאה של הסקריפט כשמשתמשים בפעולה Create Or Update Entity Properties:
| שם התוצאה של הסקריפט | ערך |
|---|---|
is_success |
true או false |
ייצוא של בקשה
משתמשים בפעולה ייצוא של בקשה כדי ליצור ארכיון שמכיל את פרטי הבקשה וקבצים מצורפים.
הפעולה הזו לא מופעלת בישויות של Google SecOps.
הוספת נתונים לפעולה
הפעולה ייצוא של בקשה דורשת את הפרמטרים הבאים:
| פרמטר | תיאור |
|---|---|
Export Method |
זה שינוי אופציונלי. היעד ושיטת השליפה של הארכיון של הפעולה. אם בוחרים באפשרות הערכים האפשריים הם:
ערך ברירת המחדל הוא |
Fields To Export |
זה שינוי אופציונלי. רשימה מופרדת בפסיקים של שדות בכרטיס הפנייה שרוצים לכלול בייצוא, כמו אם לא מציינים ערך, הפעולה מייצאת את המקרה עם כל המטא-נתונים הזמינים. |
Include Attachments |
זה שינוי אופציונלי. אם בוחרים באפשרות הזו, הפעולה כוללת קבצים מצורפים בארכיון. ההגדרה הזו מופעלת כברירת מחדל. |
Attachment Names |
זה שינוי אופציונלי. רשימה מופרדת בפסיקים של קבצים מצורפים שייכללו בארכיון. אם לא מציינים ערך, הפעולה מייצאת את כל הקבצים המצורפים, ואתם צריכים להפעיל את |
פלט של פעולות
הפעולה ייצוא תיק מספקת את הפלטים הבאים:
| סוג הפלט של הפעולה | זמינות |
|---|---|
| קיר המארז | לא זמין |
| קישור לקיר של פנייה | לא זמין |
| טבלת קיר עם תושבת | לא זמין |
| טבלת העשרה | לא זמין |
| תוצאה בפורמט JSON | יש גישה |
| הודעות פלט | יש גישה |
| תוצאת הסקריפט | יש גישה |
תוצאה בפורמט JSON
בדוגמה הבאה מוצג פלט של תוצאות JSON שהתקבלו באמצעות הפעולה ייצוא של תיק:
{
"file_path": "/tmp/case_1_Default_Environment_1919191919.zip",
"export_type": "case_wall/file_system"
}
הודעות פלט
הפעולה Export Case יכולה להחזיר את הודעות הפלט הבאות:
| הודעת פלט | תיאור ההודעה |
|---|---|
|
הפעולה הסתיימה בהצלחה. |
Error executing action "Export Case". Reason:
ERROR_REASON |
הפעולה נכשלה. בודקים את החיבור לשרת, את פרמטרי הקלט או את פרטי הכניסה. |
תוצאת הסקריפט
בטבלה הבאה מפורט הערך של פלט תוצאת הסקריפט כשמשתמשים בפעולה ייצוא של בקשה לתמיכה:
| שם התוצאה של הסקריפט | ערך |
|---|---|
is_success |
true או false |
קבלת התראות על פניות
אפשר להשתמש בפעולה Get Case Alerts כדי לאחזר התראות שקשורות למקרים ספציפיים.
הפעולה הזו לא מופעלת בישויות של Google SecOps.
הוספת נתונים לפעולה
הפעולה Get Case Alerts דורשת את הפרמטרים הבאים:
| פרמטר | תיאור |
|---|---|
Case ID |
חובה. רשימה מופרדת בפסיקים של מזהי פניות שמהן הפעולה מאחזרת את ההתראות המשויכות. |
Alert ID |
זה שינוי אופציונלי. רשימה מופרדת בפסיקים של מזהי התראות, שמגבילה את ההתראות שמוחזרות. הפרמטר הזה משמש רק אם |
Fields To Return |
זה שינוי אופציונלי. רשימה מופרדת בפסיקים של שדות שיוחזרו בתוצאת ה-JSON. כדי לאחזר ערכים מקוננים, משתמשים ב- אם לא מציינים ערך, כל השדות מוחזרים. |
Nested Keys Delimiter |
זה שינוי אופציונלי. התו שמשמש להפרדה בין מקשים מקוננים ואינדקסים של רשימות כשמגדירים שדות להחזרה. הפרמטר הזה לא יכול להיות פסיק ( |
קבלת פרטי הפנייה
משתמשים בפעולה Get Case Details כדי לקבל את כל הנתונים מתיק (כולל הערות, פרטי ישויות, תובנות, ספרי הפעלה שהופעלו, פרטי התראות ואירועים).
הפעולה הזו לא מופעלת בישויות של Google SecOps.
הוספת נתונים לפעולה
הפעולה Get Case Details (קבלת פרטי פנייה) דורשת את הפרמטרים הבאים:
| פרמטר | תיאור |
|---|---|
Case Id |
זה שינוי אופציונלי. המזהה של הפנייה שרוצים לאחזר ממנה פרטים. אם לא צוין ערך, הפעולה תשתמש בסטטוס הנוכחי של הפנייה. |
Fields to Return |
זה שינוי אופציונלי. רשימה מופרדת בפסיקים של שדות שצריך להחזיר. אם לא מציינים כלום, כל השדות מוחזרים. אפשר לאחזר ערכים ספציפיים שמוטמעים בתוך ערכים אחרים באמצעות הפרמטר |
Nested Keys Delimiter |
זה שינוי אופציונלי. התו שמשמש להפרדה בין מפתחות מקוננים כשמבקשים שדות ספציפיים. כך אפשר לאחזר ערכים מאובייקטים מוטמעים. התו המפריד לא יכול להיות פסיק( |
פלט של פעולות
הפעולה Get Case Details מספקת את התוצאות הבאות:
| סוג הפלט של הפעולה | זמינות |
|---|---|
| קיר המארז | לא זמין |
| קישור לקיר של פנייה | לא זמין |
| טבלת קיר עם תושבת | לא זמין |
| טבלת העשרה | לא זמין |
| תוצאה בפורמט JSON | יש גישה |
| הודעות פלט | יש גישה |
| תוצאת הסקריפט | יש גישה |
תוצאה בפורמט JSON
בדוגמה הבאה מוצג פלט של תוצאת JSON שהתקבל באמצעות הפעולה Get Case Details:
{
"id": 1001,
"creationTimeUnixTimeInMs": 1749547533606,
"modificationTimeUnixTimeInMs": 1750073142090,
"name": "Security-Incident-Phishing-01",
"isImportant": false,
"isIncident": false,
"startTimeUnixTimeInMs": 1749547529741,
"endTimeUnixTimeInMs": 1749547529741,
"assignedUser": "@Tier1_Analyst",
"description": "Potential phishing email detected with suspicious attachment.",
"isTestCase": false,
"incidentId": null,
"lastModifyingUserId": "secops_admin",
"createTime": 1749547533606,
"updateTime": 1750073142090,
"alertCount": 1,
"type": "External",
"overflowCase": false,
"status": "Opened",
"score": 21,
"involvedSuspiciousEntity": false,
"workflowStatus": "Completed",
"source": "Security_Server",
"products": [],
"tasks": [],
"displayName": "Phishing email detector",
"stage": "Triage",
"priority": "PriorityLow",
"important": false,
"assignee": "@Tier1_Analyst",
"incident": false,
"environment": "Production Environment",
"relatedAlerts": [],
"tags": [
"Phishing"
],
"alertCards": [
{
"id": 1024,
"creationTimeUnixTimeInMs": 1749547533634,
"modificationTimeUnixTimeInMs": 1750073142082,
"identifier": "alert-phish-778899",
"status": 0,
"name": "SUSPICIOUS PHISHING EMAIL",
"priority": 40,
"workflowsStatus": 2,
"slaExpirationUnixTime": 1749547833634,
"slaCriticalExpirationUnixTime": 1749547773634,
"startTime": 1749547529741,
"endTime": 1749547529741,
"alertGroupIdentifier": "group-id-554433",
"eventsCount": 1,
"title": "SUSPICIOUS PHISHING EMAIL",
"ruleGenerator": "Phishing email detector",
"deviceProduct": "Phishing email detector",
"deviceVendor": "Corporate Email Gateway",
"playbookAttached": "Phishing Response Playbook",
"playbookRunCount": 1,
"isManualAlert": false,
"sla": {
"slaExpirationTime": 1749547833634,
"criticalExpirationTime": 1749547773634,
"expirationStatus": 0,
"remainingTimeSinceLastPause": null
},
"fieldsGroups": [],
"sourceUrl": null,
"sourceRuleUrl": null,
"siemAlertId": null,
"relatedCases": [],
"lastSourceUpdateUnixTimeInMs": null,
"nestingDepth": 0,
"eventCount": 1,
"caseId": 1001,
"createTime": 1750684686624,
"updateTime": 1750684686949,
"product": "Microsoft:AccessDisabledAccounts",
"displayName": "ACCESS DISABLED ACCOUNTS",
"vendor": "Microsoft",
"environment": "Production Environment",
"ticketId": "c4db60fa-b510-414a-a462-c3f215809f96",
"sourceSystemName": "Cloud App Security",
"manual": false,
"additionalProperties": "{\"Name\":\"Access Disabled Accounts\",\"Type\":\"ALERT\",\"EndTime\":\"1750684684139\",\"Alert_Id\":\"c4db60fa-b510-414a-a462-c3f215809f96\",\"TicketId\":\"c4db60fa-b510-414a-a462-c3f215809f96\",\"DisplayId\":\"c4db60fa-b510-414a-a462-c3f215809f96\",\"StartTime\":\"1750684684139\",\"IsArtifact\":\"False\",\"IsEnriched\":\"False\",\"IsTestCase\":\"False\",\"Description\":\"Access Disabled Accounts\",\"Environment\":\"Production Environment\",\"IsSuspicious\":\"False\",\"IsVulnerable\":\"False\",\"DataAccessScope\":null,\"IsInternalAsset\":\"False\",\"AlertBaseEventIds\":\"d85ca9a7-58a7-4329-b615-ebe3dcfc6fd1\",\"EstimatedStartTime\":\"1750684684139\"}",
"securityEventCards": [
{
"fields": [
{
"order": 0,
"groupName": "Highlighted Fields",
"isIntegration": false,
"isHighlight": true,
"items": [
{
"originalName": "DestinationHostName",
"name": "Destination Host Name",
"value": "WORKSTATION-01.LOCAL"
}
]
}
],
"identifier": "d7ab8656-c862-498c-a266-69718e46b1b7",
"caseId": 1001,
"alertIdentifier": "SECURITY_RISK_FOUND_ID_998877",
"name": "Virus found",
"product": "symantec:endpoint:protection",
"port": null,
"sourceSystemName": "ArcSight ESM",
"outcome": null,
"time": 1766566370354,
"type": "Virus found",
"artifactEntities": []
}
],
"involvedRelations": [],
"sourceIdentifier": "GCP_Ingestion",
"playbookStatus": 0
}
],
"isOverflowCase": false,
"isManualCase": false,
"slaExpirationUnixTime": 1749547833634,
"slaCriticalExpirationUnixTime": 1749547773634,
"stageSlaExpirationUnixTimeInMs": null,
"stageSlaCriticalExpirationUnixTimeInMs": null,
"canOpenIncident": false,
"sla": {
"slaExpirationTime": 1749547833634,
"criticalExpirationTime": 1749547773634,
"expirationStatus": 0,
"remainingTimeSinceLastPause": null
},
"stageSla": {
"slaExpirationTime": null,
"criticalExpirationTime": null,
"expirationStatus": 2,
"remainingTimeSinceLastPause": null
},
"relatedAlertTicketId": null,
"relatedAlertCards": [],
"activities": [
{
"id": "Activity-Insight-16",
"creatorUserId": "security_bot",
"activityId": 16,
"activityType": "CaseInsight",
"caseId": 1001,
"createTime": 1750068343993,
"updateTime": 1750068343993,
"alertIdentifier": "alert-phish-778899",
"activityDataJson": {
"TriggeredBy": "SecurityAutomator",
"EntityIdentifier": "URGENT: ACTION REQUIRED ON SALARY",
"EntityData": {
"CaseId": 1001,
"AlertIdentifier": "alert-phish-778899",
"AlertStatus": 0,
"Identifier": "URGENT: ACTION REQUIRED ON SALARY",
"EntityType": "EMAILSUBJECT",
"IsInternal": true,
"IsSuspicious": false,
"IsArtifact": true,
"IsPivot": false,
"Environment": "Production Environment",
"FieldsGroups": [
{
"Order": 0,
"GroupName": "Default",
"IsIntegration": false,
"IsHighlight": false,
"Items": [
{
"OriginalName": "Network_Priority",
"Name": "Network Priority",
"Value": "0"
}
]
}
],
"HighlightedFieldsGroups": [],
"IsManuallyCreated": false,
"SourceUrl": null
},
"Title": "Phishing Subject Insight",
"Content": "Detected unusual keywords in subject line.",
"Severity": 0,
"InsightType": 1,
"AdditionalDataType": null,
"AdditionalData": null,
"AdditionalDataTitle": null,
"AlertIdentifiers": [
"ALERT_PHISH_INSTANCE_ID_001"
],
"EntityType": "EMAILSUBJECT",
"CreatorUserId": "system",
"CreatorFullName": "System Administrator",
"Id": 16,
"Type": 6,
"CaseId": 1001,
"IsFavorite": false,
"ModificationTimeUnixTimeInMs": 1750068343993,
"CreationTimeUnixTimeInMs": 1750068343993,
"AlertIdentifier": "ALERT_PHISH_INSTANCE_ID_001"
},
"favorite": false
}
],
"entityCards": [
{
"identifier": "WORKSTATION-01.LOCAL",
"type": "HOSTNAME",
"suspicious": false,
"linkedEntities": [
{
"identifier": "192.168.1.50",
"type": "ADDRESS",
"suspicious": false,
"linkedEntities": [],
"direction": 0
}
]
}
],
"entities": [
{
"caseId": 1001,
"type": "FILEHASH",
"enriched": false,
"artifact": true,
"vulnerable": false,
"suspicious": false,
"attacker": false,
"pivot": false,
"internal": true,
"manuallyCreated": false,
"fields": [
{
"highlighted": false,
"displayName": "Default",
"hidden": false,
"items": [
{
"name": "Network Priority",
"originalName": "Network_Priority",
"value": "0"
}
]
}
],
"identifier": "e3b0c44298fc1c149afbf4c8996fb92427ae41e4649b934ca495991b7852b855",
"id": 505,
"alertIdentifier": "SECURITY_RISK_FOUND_ID_998877",
"environment": "Production Environment",
"additionalProperties": "{\"Type\":\"FILEHASH\",\"IsArtifact\":\"True\",\"IsEnriched\":\"False\",\"IsTestCase\":\"False\",\"IsVulnerable\":\"False\",\"IsInternalAsset\":\"False\",\"OriginalIdentifier\":\"e3b0c44298fc1c149afbf4c8996fb92427ae41e4649b934ca495991b7852b855\"}",
"alertGroupIdentifier": "group-id-virus-scan-results",
"networkPriority": 0
}
],
"totalSize": 1,
"moveEnvironment": {},
"insights": [
{
"alertIdentifier": "SECURITY_RISK_FOUND_ID_998877",
"caseId": 1001,
"triggeredBy": "Analyst_John",
"title": "Endpoint Discovery",
"content": "Host workstation matched known internal asset list.",
"entity": {
"caseId": 1001,
"alertIdentifier": "SECURITY_RISK_FOUND_ID_998877",
"alertStatus": 0,
"identifier": "WORKSTATION-01.LOCAL",
"entityType": "HOSTNAME",
"isInternal": true,
"isSuspicious": false,
"isArtifact": false,
"isPivot": false,
"environment": "Production Environment",
"highlightedFieldsGroups": [],
"isManuallyCreated": false,
"sourceUrl": null,
"fields": [
{
"order": 0,
"groupName": "Entity",
"isIntegration": false,
"isHighlight": false,
"items": [
{
"originalName": "IsPivot",
"name": "Is Pivot",
"value": "False"
}
]
}
]
},
"severity": 0,
"type": 6,
"additionalDataType": null,
"additionalData": null,
"additionalDataTitle": null,
"creatorUserName": "analyst_admin",
"entityIdentifier": "WORKSTATION-01.LOCAL",
"insightType": 1,
"alertIdentifiers": [
"SECURITY_RISK_FOUND_ID_998877"
],
"entityType": "HOSTNAME",
"creatorUserId": "user_id_101",
"id": 444,
"isFavorite": false,
"modificationTimeUnixTimeInMs": 1766569221777,
"creationTimeUnixTimeInMs": 1766569221777
}
]
}
הודעות פלט
הפעולה Get Case Details יכולה להחזיר את הודעות הפלט הבאות:
| הודעת פלט | תיאור ההודעה |
|---|---|
|
הפעולה הסתיימה בהצלחה. |
Error executing action "Get Case Details".
Reason: ERROR_REASON |
הפעולה נכשלה. בודקים את החיבור לשרת, את פרמטרי הקלט או את פרטי הכניסה. |
תוצאת הסקריפט
בטבלה הבאה מפורט הערך של פלט תוצאות הסקריפט כשמשתמשים בפעולה קבלת פרטי פנייה:
| שם התוצאה של הסקריפט | ערך |
|---|---|
is_success |
true או false |
Get Connector Context Value
משתמשים בפעולה Get Connector Context Value כדי לאחזר ערך ממפתח שצוין במסד הנתונים של Google SecOps עבור הקשר של מחבר.
הפעולה הזו לא מופעלת בישויות של Google SecOps.
הוספת נתונים לפעולה
הפעולה Get Connector Context Value (קבלת ערך של הקשר של מחבר) דורשת את הפרמטרים הבאים:
| פרמטר | תיאור |
|---|---|
Connector Identifier |
חובה. המזהה הייחודי של המחבר שממנו מאחזרים את ערך ההקשר. |
Key Name |
חובה. המפתח שבו מאוחסן ערך ההקשר. |
Create Case Wall Table |
זה שינוי אופציונלי. אם בוחרים באפשרות הזו, הפעולה יוצרת טבלה של קיר תיקים עם ערך ההקשר שאוחזר. הטבלה לא תיצור אם הערך שאוחזר חורג ממגבלת התווים. ההגדרה הזו מופעלת כברירת מחדל. |
פלט של פעולות
הפעולה Get Connector Context Value מספקת את הפלט הבא:
| סוג הפלט של הפעולה | זמינות |
|---|---|
| קיר המארז | לא זמין |
| קישור לקיר של פנייה | לא זמין |
| טבלת קיר עם תושבת | יש גישה |
| טבלת העשרה | לא זמין |
| תוצאה בפורמט JSON | לא זמין |
| הודעות פלט | יש גישה |
| תוצאת הסקריפט | יש גישה |
טבלת Case Wall
הפעולה Get Connector Context Value יכולה ליצור את הטבלה הבאה:
שם הטבלה: Connector
עמודות בטבלה:
- מזהה מחבר
- מקש
- ערך
הודעות פלט
הפעולה Get Connector Context Value יכולה להחזיר את הודעות הפלט הבאות:
| הודעת פלט | תיאור ההודעה |
|---|---|
|
הפעולה הסתיימה בהצלחה. |
Error executing action "Get Connector Context Value". Reason:
ERROR_REASON |
הפעולה נכשלה. בודקים את החיבור לשרת, את פרמטרי הקלט או את פרטי הכניסה. |
תוצאת הסקריפט
בטבלה הבאה מפורט הערך של פלט התוצאה של הסקריפט כשמשתמשים בפעולה קבלת ערך של הקשר של המחבר:
| שם התוצאה של הסקריפט | ערך |
|---|---|
is_success |
true או false |
קבלת ערכים של שדות מותאמים אישית
משתמשים בפעולה Get Custom Field Values כדי לאחזר את הערכים הנוכחיים של שדה מותאם אישית על סמך ההיקף שצוין.
הפעולה הזו לא מופעלת בישויות של Google SecOps.
הוספת נתונים לפעולה
הפעולה Get Custom Field Values (קבלת ערכים של שדות מותאמים אישית) דורשת את הפרמטרים הבאים:
| פרמטר | תיאור |
|---|---|
Scope |
חובה. ההיקף שממנו יאוחזרו השדות המותאמים אישית. הערכים האפשריים הם:
|
פלט של פעולות
הפעולה קבלת ערכים של שדות מותאמים אישית מספקת את הפלטים הבאים:
| סוג הפלט של הפעולה | זמינות |
|---|---|
| קיר המארז | לא זמין |
| קישור לקיר של פנייה | לא זמין |
| טבלת קיר עם תושבת | לא זמין |
| טבלת העשרה | לא זמין |
| תוצאה בפורמט JSON | יש גישה |
| הודעות פלט | יש גישה |
| תוצאת הסקריפט | יש גישה |
תוצאה בפורמט JSON
בדוגמה הבאה מוצג פלט תוצאות ה-JSON שמתקבל כשמשתמשים בפעולה קבלת ערכים של שדות מותאמים אישית:
[{
"Case": {
"Case Custom Field Name 1": "Updated Custom Field Value",
"Case Custom Field Name 2": "Updated Custom Field Value"
},
"Alert": {
"Alert Custom Field Name 1": "Updated Custom Field Value",
"Alert Custom Field Name 2": "Updated Custom Field Value"
}
}]
הודעות פלט
הפעולה קבלת ערכים של שדות בהתאמה אישית יכולה להחזיר את הודעות הפלט הבאות:
| הודעת פלט | תיאור ההודעה |
|---|---|
|
הפעולה הסתיימה בהצלחה. |
Error executing action "Get Custom Field Values". Reason:
ERROR_REASON |
הפעולה נכשלה. בודקים את החיבור לשרת, את פרמטרי הקלט או את פרטי הכניסה. |
תוצאת הסקריפט
בטבלה הבאה מפורט הערך של פלט התוצאה של הסקריפט כשמשתמשים בפעולה קבלת ערכים של שדות בהתאמה אישית:
| שם התוצאה של הסקריפט | ערך |
|---|---|
is_success |
true או false |
קבלת ערך הקשר של היקף
משתמשים בפעולה Get Scope Context Value כדי לאחזר ערך ממסד הנתונים של Google SecOps שמאוחסן תחת מפתח והקשר שצוינו.
הפעולה הזו לא מופעלת בישויות של Google SecOps.
הוספת נתונים לפעולה
הפעולה Get Scope Context Value (קבלת ערך של הקשר של היקף) דורשת את הפרמטרים הבאים:
| פרמטר | תיאור |
|---|---|
Context Scope |
חובה. ההקשר שבו צריך לאחזר את הערך. הערכים האפשריים הם:
ערך ברירת המחדל הוא |
Key Name |
חובה. המפתח שדרכו הערך מאוחסן בהקשר שצוין. |
Create Case Wall Table |
זה שינוי אופציונלי. אם בוחרים באפשרות הזו, הפעולה יוצרת טבלה של קיר תיקים עם ערך ההקשר שאוחזר. הטבלה לא תיצור אם הערך שאוחזר חורג ממגבלת התווים. ההגדרה הזו מופעלת כברירת מחדל. |
פלט של פעולות
הפעולה Get Scope Context Value מספקת את התוצאות הבאות:
| סוג הפלט של הפעולה | זמינות |
|---|---|
| קיר המארז | לא זמין |
| קישור לקיר של פנייה | לא זמין |
| טבלת קיר עם תושבת | יש גישה |
| טבלת העשרה | לא זמין |
| תוצאה בפורמט JSON | לא זמין |
| הודעות פלט | יש גישה |
| תוצאת הסקריפט | יש גישה |
טבלת Case Wall
הפעולה Get Scope Context Value יכולה ליצור את הטבלה הבאה:
שם הטבלה: SCOPE
עמודות בטבלה:
- מקש
- ערך
הודעות פלט
הפעולה Get Scope Context Value יכולה להחזיר את הודעות הפלט הבאות:
| הודעת פלט | תיאור ההודעה |
|---|---|
|
הפעולה הסתיימה בהצלחה. |
Error executing action "Get Scope Context Value". Reason:
ERROR_REASON |
הפעולה נכשלה. בודקים את החיבור לשרת, את פרמטרי הקלט או את פרטי הכניסה. |
תוצאת הסקריפט
בטבלה הבאה מפורט הערך של פלט התוצאה של הסקריפט כשמשתמשים בפעולה Get Scope Context Value:
| שם התוצאה של הסקריפט | ערך |
|---|---|
is_success |
true או false |
קבלת בקשות תמיכה דומות
משתמשים בפעולה Get Similar Cases כדי לחפש מקרים דומים ולהחזיר את המזהים שלהם.
הפעולה מחילה את האופרטור הלוגי AND על הפרמטרים Rule Generator, Port, Category Outcome, Entity Identifier, Include Open Cases ו-Include Closed Cases כדי לסנן מקרים שתואמים לכל הקריטריונים שצוינו.
הפעולה הזו מופעלת בכל הישויות של Google SecOps.
הוספת נתונים לפעולה
הפעולה Get Similar Cases דורשת את הפרמטרים הבאים:
| פרמטר | תיאור |
|---|---|
Rule Generator |
זה שינוי אופציונלי. אם בוחרים באפשרות הזו, הפעולה מחפשת מקרים דומים באמצעות גנרטור הכללים. ההגדרה הזו מופעלת כברירת מחדל. |
Port |
זה שינוי אופציונלי. אם בוחרים באפשרות הזו, הפעולה מחפשת מקרים דומים באמצעות מספרי יציאה. ההגדרה הזו מופעלת כברירת מחדל. |
Category Outcome |
זה שינוי אופציונלי. אם נבחרה, הפעולה מחפשת מקרים דומים באמצעות התוצאה של הקטגוריה. ההגדרה הזו מופעלת כברירת מחדל. |
Entity Identifier |
זה שינוי אופציונלי. אם בוחרים באפשרות הזו, הפעולה מחפשת מקרים דומים באמצעות מזהה הישות. ההגדרה הזו מופעלת כברירת מחדל. |
Days Back |
חובה. מספר הימים לפני התאריך הנוכחי שבהם הפעולה תתבצע. |
Include Open Cases |
זה שינוי אופציונלי. אם האפשרות הזו נבחרה, החיפוש כולל בקשות תמיכה פתוחות. ההגדרה הזו מופעלת כברירת מחדל. |
Include Closed Cases |
זה שינוי אופציונלי. אם האפשרות הזו מסומנת, הפעולה כוללת בחיפוש בקשות תמיכה סגורות. ההגדרה הזו מופעלת כברירת מחדל. |
פלט של פעולות
הפעולה Get Similar Cases (קבלת מקרים דומים) מספקת את הפלטים הבאים:
| סוג הפלט של הפעולה | זמינות |
|---|---|
| קיר המארז | לא זמין |
| קישור לקיר של פנייה | לא זמין |
| טבלת קיר עם תושבת | לא זמין |
| טבלת העשרה | לא זמין |
| תוצאה בפורמט JSON | יש גישה |
| הודעות פלט | יש גישה |
| תוצאת הסקריפט | יש גישה |
תוצאה בפורמט JSON
בדוגמה הבאה מוצג פלט של תוצאת JSON שהתקבל כשמשתמשים בפעולה Get Similar Cases:
{
"results": [{
"id": 23874,
"name": "Malware",
"tags": ["hi", "Simulated Case"],
"start time": "2024-09-25 05:43:41.999000+00:00",
"start time unix": 1727243021999,
"last modified": "2025-06-19 13:24:01.062000+00:00",
"priority": "Informative",
"assigned user": "@Tier1",
"matching_criteria": {
"ruleGenerator": true,
"port": true,
"outcome": true,
"entities": true
},
"matched_entities": [
{"entity": "INSTANCE-1", "type": "HOSTNAME", "isSuspicious": false},
{"entity": "10.150.0.3", "type": "ADDRESS", "isSuspicious": false}, {"entity": "172.17.0.1", "type": "ADDRESS", "isSuspicious": false}, {"entity": "VANSHIKAVW_GOOGLE_COM", "type": "USERUNIQNAME", "isSuspicious": false},
{"entity": "CURL", "type": "PROCESS", "isSuspicious": false}, {"entity": "EICAR_TEST_VANSHIKAVW-TEST-NEW", "type": "FILENAME", "isSuspicious": false},
{"entity": "3395856CE81F2B7382DEE72602F798B642F14140", "type": "FILEHASH", "isSuspicious": false},
{"entity": "34.85.128.214", "type": "ADDRESS", "isSuspicious": false},
{"entity": "/HOME/VANSHIKAVW_GOOGLE_COM/EICAR_TEST_VANSHIKAVW-TEST-NEW", "type": "FILENAME", "isSuspicious": false}
],
"status": "Open"}],
"stats":
{"Malicious": 0.0, "Is Important": 0.0, "Is Incident": 0.0, "Status Open": 100.0},
"platform_url": "https://soarapitest.backstory.chronicle.security/"
}
הודעות פלט
הפעולה Get Similar Cases יכולה להחזיר את הודעות הפלט הבאות:
| הודעת פלט | תיאור ההודעה |
|---|---|
|
הפעולה הסתיימה בהצלחה. |
Error executing action "Get Similar Cases". Reason:
ERROR_REASON |
הפעולה נכשלה. בודקים את החיבור לשרת, את פרמטרי הקלט או את פרטי הכניסה. |
תוצאת הסקריפט
בטבלה הבאה מפורט הערך של פלט התוצאה של הסקריפט כשמשתמשים בפעולה קבלת מקרים דומים:
| שם התוצאה של הסקריפט | ערך |
|---|---|
SimilarCasesIds |
רשימה של מספרי פניות דומים. |
הוראות
אפשר להשתמש בפעולה הוראות כדי לספק הוראות לאנליסט ישירות בבקשת התמיכה.
הפעולה הזו לא מופעלת בישויות של Google SecOps.
הוספת נתונים לפעולה
הפעולה Instruction דורשת את הפרמטרים הבאים:
| פרמטר | תיאור |
|---|---|
Instruction |
חובה. ההוראות לאנליסט. |
פלט של פעולות
הפעולה הוראה מספקת את הפלטים הבאים:
| סוג הפלט של הפעולה | זמינות |
|---|---|
| קיר המארז | לא זמין |
| קישור לקיר של פנייה | לא זמין |
| טבלת קיר עם תושבת | לא זמין |
| טבלת העשרה | לא זמין |
| תוצאה בפורמט JSON | לא זמין |
| הודעות פלט | יש גישה |
| תוצאת הסקריפט | יש גישה |
הודעות פלט
הפעולה Add Vote To Entity יכולה להחזיר את הודעות הפלט הבאות:
| הודעת פלט | תיאור ההודעה |
|---|---|
|
הפעולה הסתיימה בהצלחה. |
Error executing action "Instruction". Reason:
ERROR_REASON |
הפעולה נכשלה. בודקים את החיבור לשרת, את פרמטרי הקלט או את פרטי הכניסה. |
תוצאת הסקריפט
בטבלה הבאה מפורט הערך של פלט תוצאת הסקריפט כשמשתמשים בפעולה הוראה:
| שם התוצאה של הסקריפט | ערך |
|---|---|
| תוצאת הסקריפט | true או false |
נמצא ברשימת לקוחות
משתמשים בפעולה Is In Custom List כדי לבדוק אם ישות קיימת ברשימה מותאמת אישית שצוינה.
הפעולה הזו מופעלת בכל הישויות של Google SecOps.
הוספת נתונים לפעולה
הפעולה Is In Custom List (האם הערך נמצא ברשימה מותאמת אישית) דורשת את הפרמטרים הבאים:
| פרמטר | תיאור |
|---|---|
Category |
חובה. השם של קטגוריית הרשימה המותאמת אישית שרוצים לחפש. |
פלט של פעולות
הפעולה Is In Custom List מספקת את התוצאות הבאות:
| סוג הפלט של הפעולה | זמינות |
|---|---|
| קיר המארז | לא זמין |
| קישור לקיר של פנייה | לא זמין |
| טבלת קיר עם תושבת | לא זמין |
| טבלת העשרה | לא זמין |
| תוצאה בפורמט JSON | לא זמין |
| הודעות פלט | יש גישה |
| תוצאת הסקריפט | יש גישה |
הודעות פלט
הפעולה Is In Custom List יכולה להחזיר את הודעות הפלט הבאות:
| הודעת פלט | תיאור ההודעה |
|---|---|
|
הפעולה הסתיימה בהצלחה. |
Error executing action "Is In Custom List". Reason:
ERROR_REASON |
הפעולה נכשלה. בודקים את החיבור לשרת, את פרמטרי הקלט או את פרטי הכניסה. |
תוצאת הסקריפט
בטבלה הבאה מפורט הערך של פלט תוצאת הסקריפט כשמשתמשים בפעולה Is In Custom List:
| שם התוצאה של הסקריפט | ערך |
|---|---|
ScriptResult |
true או false |
סימון כחשוב
כדי לסמן את הפנייה כחשובה, משתמשים בפעולה סימון כחשוב.
הפעולה הזו לא מופעלת בישויות של Google SecOps.
הוספת נתונים לפעולה
אין.
פלט של פעולות
הפעולה סימון כחשוב מספקת את הפלט הבא:
| סוג הפלט של הפעולה | זמינות |
|---|---|
| קיר המארז | לא זמין |
| קישור לקיר של פנייה | לא זמין |
| טבלת קיר עם תושבת | לא זמין |
| טבלת העשרה | לא זמין |
| תוצאה בפורמט JSON | לא זמין |
| הודעות פלט | יש גישה |
| תוצאת הסקריפט | יש גישה |
הודעות פלט
הפעולה סימון כחשוב יכולה להחזיר את הודעות הפלט הבאות:
| הודעת פלט | תיאור ההודעה |
|---|---|
|
הפעולה הסתיימה בהצלחה. |
Error executing action "Mark As Important". Reason:
ERROR_REASON |
הפעולה נכשלה. בודקים את החיבור לשרת, את פרמטרי הקלט או את פרטי הכניסה. |
תוצאת הסקריפט
בטבלה הבאה מפורט הערך של פלט תוצאת הסקריפט כשמשתמשים בפעולה סימון כחשוב:
| שם התוצאה של הסקריפט | ערך |
|---|---|
| תוצאת הסקריפט | true או false |
כתובת URL לפתיחה באינטרנט
משתמשים בפעולה Open Web Url כדי ליצור קישור לדפדפן.
הפעולה הזו לא מופעלת בישויות של Google SecOps.
הוספת נתונים לפעולה
הפעולה Open Web Url דורשת את הפרמטרים הבאים:
| פרמטר | תיאור |
|---|---|
Title |
חובה. השם של כתובת ה-URL. |
URL |
חובה. כתובת ה-URL של היעד. |
פלט של פעולות
הפעולה Open Web Url מספקת את הפלטים הבאים:
| סוג הפלט של הפעולה | זמינות |
|---|---|
| קיר המארז | לא זמין |
| קישור לקיר של פנייה | לא זמין |
| טבלת קיר עם תושבת | לא זמין |
| טבלת העשרה | לא זמין |
| תוצאה בפורמט JSON | לא זמין |
| הודעות פלט | יש גישה |
| תוצאת הסקריפט | יש גישה |
הודעות פלט
הפעולה Open Web Url יכולה להחזיר את הודעות הפלט הבאות:
| הודעת פלט | תיאור ההודעה |
|---|---|
|
הפעולה הסתיימה בהצלחה. |
Error executing action "Open Web Url". Reason:
ERROR_REASON |
הפעולה נכשלה. בודקים את החיבור לשרת, את פרמטרי הקלט או את פרטי הכניסה. |
תוצאת הסקריפט
בטבלה הבאה מפורט הערך של פלט תוצאת הסקריפט כשמשתמשים בפעולה Open Web Url:
| שם התוצאה של הסקריפט | ערך |
|---|---|
| תוצאת הסקריפט | true או false |
השהיית התראות בהתאם להסכם רמת שירות
משתמשים בפעולה השהיית שעון העצר של ה-SLA של ההתראה כדי להשהות את שעון העצר של הסכם רמת השירות (SLA) של ההתראה.
הפעולה הזו לא מופעלת בישויות של Google SecOps.
הוספת נתונים לפעולה
הפעולה Pause Alert SLA (השהיית התראות על הפרת הסכם רמת שירות) דורשת את הפרמטרים הבאים:
| פרמטר | תיאור |
|---|---|
Message |
זה שינוי אופציונלי. הסיבה להשהיית ה-SLA של ההתראה. |
פלט של פעולות
הפעולה Pause Alert SLA מספקת את הפלט הבא:
| סוג הפלט של הפעולה | זמינות |
|---|---|
| קיר המארז | לא זמין |
| קישור לקיר של פנייה | לא זמין |
| טבלת קיר עם תושבת | לא זמין |
| טבלת העשרה | לא זמין |
| תוצאה בפורמט JSON | לא זמין |
| הודעות פלט | יש גישה |
| תוצאת הסקריפט | יש גישה |
הודעות פלט
הפעולה השהיית ה-SLA של ההתראה יכולה להחזיר את הודעות הפלט הבאות:
| הודעת פלט | תיאור ההודעה |
|---|---|
|
הפעולה הסתיימה בהצלחה. |
Error executing action "Pause Alert SLA". Reason: ERROR_REASON |
הפעולה נכשלה. בודקים את החיבור לשרת, את פרמטרי הקלט או את פרטי הכניסה. |
תוצאת הסקריפט
בטבלה הבאה מפורט הערך של פלט התוצאה של הסקריפט כשמשתמשים בפעולה השהיית התראה על עמידה בהסכם רמת שירות:
| שם התוצאה של הסקריפט | ערך |
|---|---|
is_success |
true או false |
השהיית הסכם רמת שירות (SLA) של בקשה
משתמשים בפעולה השהיית ה-SLA של הפנייה כדי להשהות את הטיימר של הסכם רמת השירות (SLA) של הפנייה.
הפעולה הזו לא מופעלת בישויות של Google SecOps.
הוספת נתונים לפעולה
הפעולה Pause Case SLA דורשת את הפרמטרים הבאים:
| פרמטר | תיאור |
|---|---|
Message |
זה שינוי אופציונלי. הסיבה להשהיית ה-SLA של הפנייה. |
פלט של פעולות
הפעולה Pause Case SLA מספקת את הפלט הבא:
| סוג הפלט של הפעולה | זמינות |
|---|---|
| קיר המארז | לא זמין |
| קישור לקיר של פנייה | לא זמין |
| טבלת קיר עם תושבת | לא זמין |
| טבלת העשרה | לא זמין |
| תוצאה בפורמט JSON | לא זמין |
| הודעות פלט | יש גישה |
| תוצאת הסקריפט | יש גישה |
הודעות פלט
הפעולה Pause Case SLA יכולה להחזיר את הודעות הפלט הבאות:
| הודעת פלט | תיאור ההודעה |
|---|---|
|
הפעולה הסתיימה בהצלחה. |
Error executing action "Pause Case SLA". Reason: ERROR_REASON |
הפעולה נכשלה. בודקים את החיבור לשרת, את פרמטרי הקלט או את פרטי הכניסה. |
תוצאת הסקריפט
בטבלה הבאה מפורט הערך של פלט התוצאה של הסקריפט כשמשתמשים בפעולה Pause Case SLA:
| שם התוצאה של הסקריפט | ערך |
|---|---|
is_success |
true או false |
שעת ההתראה המותרת
אפשר להשתמש בפעולה Permitted Alert Time כדי לבדוק אם שעת ההתחלה של ההתראה עומדת בתנאי הזמן שהוגדרו על ידי המשתמש.
הפעולה הזו לא מופעלת בישויות של Google SecOps.
הוספת נתונים לפעולה
הפעולה Permitted Alert Time (זמן ההתראה המותר) דורשת את הפרמטרים הבאים:
| פרמטר | תיאור |
|---|---|
Timestamp Type |
זה שינוי אופציונלי. סוג חותמת הזמן שמשמשת להשוואה. הערכים האפשריים הם:
ערך ברירת המחדל הוא |
Permitted Start Time |
חובה. שעת ההתחלה של התקופה שבה מותר לשלוח התראות, לדוגמה |
Permitted End Time |
חובה. שעת הסיום של התקופה שבה מותר לשלוח התראות, לדוגמה |
Monday |
זה שינוי אופציונלי. אם בוחרים באפשרות הזו, הפעולה כוללת את ימי שני בימים המותרים להצגת התראות. ההגדרה לא מופעלת כברירת מחדל. |
Tuesday |
זה שינוי אופציונלי. אם בוחרים באפשרות הזו, הפעולה כוללת את ימי שלישי בימים המותרים להצגת התראות. ההגדרה הזו מופעלת כברירת מחדל. |
Wednesday |
זה שינוי אופציונלי. אם בוחרים באפשרות הזו, הפעולה כוללת את ימי רביעי בימים המותרים להצגת התראות. ההגדרה הזו מופעלת כברירת מחדל. |
Thursday |
זה שינוי אופציונלי. אם בוחרים באפשרות הזו, הפעולה כוללת את ימי חמישי בימים המותרים להצגת התראות. ההגדרה לא מופעלת כברירת מחדל. |
Friday |
זה שינוי אופציונלי. אם בוחרים באפשרות הזו, הפעולה כוללת את ימי שישי בימים המותרים להצגת התראות. ההגדרה לא מופעלת כברירת מחדל. |
Saturday |
זה שינוי אופציונלי. אם האפשרות הזו נבחרה, הפעולה כוללת את ימי שבת בימים המותרים להתראות. ההגדרה לא מופעלת כברירת מחדל. |
Sunday |
זה שינוי אופציונלי. אם האפשרות הזו נבחרה, הפעולה כוללת את ימי ראשון בימים המותרים לקבלת התראות. ההגדרה לא מופעלת כברירת מחדל. |
Input Timezone |
זה שינוי אופציונלי. הפעולה הזו תומכת באזורי זמן רגילים, כמו אם מציינים אזור IANA, הפעולה מתאימה את עצמה באופן אוטומטי לשעון קיץ. |
פלט של פעולות
הפעולה Permitted Alert Time מספקת את הפלט הבא:
| סוג הפלט של הפעולה | זמינות |
|---|---|
| קיר המארז | לא זמין |
| קישור לקיר של פנייה | לא זמין |
| טבלת קיר עם תושבת | לא זמין |
| טבלת העשרה | לא זמין |
| תוצאה בפורמט JSON | לא זמין |
| הודעות פלט | יש גישה |
| תוצאת הסקריפט | יש גישה |
הודעות פלט
הפעולה Permitted Alert Time יכולה להחזיר את הודעות הפלט הבאות:
| הודעת פלט | תיאור ההודעה |
|---|---|
|
הפעולה הסתיימה בהצלחה. |
Error executing action "Permitted Alert Time". Reason: ERROR_REASON |
הפעולה נכשלה. בודקים את החיבור לשרת, את פרמטרי הקלט או את פרטי הכניסה. |
תוצאת הסקריפט
בטבלה הבאה מפורט הערך של פלט התוצאה של הסקריפט כשמשתמשים בפעולה Permitted Alert Time:
| שם התוצאה של הסקריפט | ערך |
|---|---|
Permitted |
true או false |
פינג
משתמשים בפעולה Ping כדי לבדוק את הקישוריות ל-Siemplify.
הפעולה הזו לא מופעלת בישויות של Google SecOps.
הוספת נתונים לפעולה
אין.
פלט של פעולות
הפעולה Ping מספקת את הפלטים הבאים:
| סוג הפלט של הפעולה | זמינות |
|---|---|
| קיר המארז | לא זמין |
| קישור לקיר של פנייה | לא זמין |
| טבלת קיר עם תושבת | לא זמין |
| טבלת העשרה | לא זמין |
| תוצאה בפורמט JSON | לא זמין |
| הודעות פלט | יש גישה |
| תוצאת הסקריפט | יש גישה |
הודעות פלט
הפעולה Ping יכולה להחזיר את הודעות הפלט הבאות:
| הודעת פלט | תיאור ההודעה |
|---|---|
|
הפעולה הסתיימה בהצלחה. |
Error executing action "Ping". Reason:
ERROR_REASON |
הפעולה נכשלה. בודקים את החיבור לשרת, את פרמטרי הקלט או את פרטי הכניסה. |
תוצאת הסקריפט
בטבלה הבאה מפורט הערך של פלט תוצאת הסקריפט כשמשתמשים בפעולה Ping:
| שם התוצאה של הסקריפט | ערך |
|---|---|
| תוצאת הסקריפט | true או false |
דיווח על אירוע
משתמשים בפעולה Raise Incident כדי לסמן מקרה חיובי אמיתי כ-Critical ולהעלות את האירוע של המקרה.
הפעולה הזו לא מופעלת בישויות של Google SecOps.
הוספת נתונים לפעולה
הפעולה Raise Incident דורשת את הפרמטרים הבאים:
| פרמטר | תיאור |
|---|---|
Soc Role |
זה שינוי אופציונלי. התפקיד ב-Google SecOps SOC שאליו רוצים להקצות את הבקשה. |
פלט של פעולות
הפעולה Raise Incident מספקת את הפלט הבא:
| סוג הפלט של הפעולה | זמינות |
|---|---|
| קיר המארז | לא זמין |
| קישור לקיר של פנייה | לא זמין |
| טבלת קיר עם תושבת | לא זמין |
| טבלת העשרה | לא זמין |
| תוצאה בפורמט JSON | לא זמין |
| הודעות פלט | יש גישה |
| תוצאת הסקריפט | יש גישה |
הודעות פלט
הפעולה Raise Incident יכולה להחזיר את הודעות הפלט הבאות:
| הודעת פלט | תיאור ההודעה |
|---|---|
|
הפעולה הסתיימה בהצלחה. |
Error executing action "Raise Incident".
Reason: ERROR_REASON |
הפעולה נכשלה. בודקים את החיבור לשרת, את פרמטרי הקלט או את פרטי הכניסה. |
תוצאת הסקריפט
בטבלה הבאה מפורט הערך של פלט התוצאה של הסקריפט כשמשתמשים בפעולה Raise Incident:
| שם התוצאה של הסקריפט | ערך |
|---|---|
| תוצאת הסקריפט | true או false |
הסרת התג
משתמשים בפעולה הסרת תג כדי להסיר תגים מהתיק.
הפעולה הזו לא מופעלת בישויות של Google SecOps.
הוספת נתונים לפעולה
הפעולה Remove Tag (הסרת תג) דורשת את הפרמטרים הבאים:
| פרמטר | תיאור |
|---|---|
Tag |
חובה. רשימה מופרדת בפסיקים של תגים להסרה מהפנייה. |
פלט של פעולות
הפעולה Remove Tag מספקת את הפלט הבא:
| סוג הפלט של הפעולה | זמינות |
|---|---|
| קיר המארז | לא זמין |
| קישור לקיר של פנייה | לא זמין |
| טבלת קיר עם תושבת | לא זמין |
| טבלת העשרה | לא זמין |
| תוצאה בפורמט JSON | לא זמין |
| הודעות פלט | יש גישה |
| תוצאת הסקריפט | יש גישה |
הודעות פלט
הפעולה Remove Tag יכולה להחזיר את הודעות הפלט הבאות:
| הודעת פלט | תיאור ההודעה |
|---|---|
Successfully removed the following tags from case CASE_ID:TAGS |
הפעולה הסתיימה בהצלחה. |
|
הפעולה נכשלה. בודקים את החיבור לשרת, את פרמטרי הקלט או את פרטי הכניסה. |
תוצאת הסקריפט
בטבלה הבאה מפורט הערך של פלט התוצאה של הסקריפט כשמשתמשים בפעולה הסרת תג:
| שם התוצאה של הסקריפט | ערך |
|---|---|
is_success |
true או false |
הסרה מרשימה מותאמת אישית
משתמשים בפעולה הסרה מרשימה מותאמת אישית כדי להסיר ישויות שמשויכות להתראה מקטגוריה של רשימה מותאמת אישית.
הפעולה הזו מופעלת בכל הישויות של Google SecOps.
הוספת נתונים לפעולה
הפעולה Remove From Custom List (הסרה מרשימה בהתאמה אישית) דורשת את הפרמטרים הבאים:
| פרמטר | תיאור |
|---|---|
Category |
חובה. השם של קטגוריית הרשימה המותאמת אישית שממנה רוצים להסיר את מזהה הישות. |
פלט של פעולות
הפעולה הסרה מרשימה בהתאמה אישית מספקת את הפלט הבא:
| סוג הפלט של הפעולה | זמינות |
|---|---|
| קיר המארז | לא זמין |
| קישור לקיר של פנייה | לא זמין |
| טבלת קיר עם תושבת | לא זמין |
| טבלת העשרה | לא זמין |
| תוצאה בפורמט JSON | לא זמין |
| הודעות פלט | יש גישה |
| תוצאת הסקריפט | יש גישה |
הודעות פלט
הפעולה הסרה מרשימה מותאמת אישית יכולה להחזיר את הודעות הפלט הבאות:
| הודעת פלט | תיאור ההודעה |
|---|---|
|
הפעולה הסתיימה בהצלחה. |
Error executing action "Remove From Custom List". Reason: ERROR_REASON |
הפעולה נכשלה. בודקים את החיבור לשרת, את פרמטרי הקלט או את פרטי הכניסה. |
תוצאת הסקריפט
בטבלה הבאה מפורט הערך של פלט התוצאה של הסקריפט כשמשתמשים בפעולה הסרה מרשימה מותאמת אישית:
| שם התוצאה של הסקריפט | ערך |
|---|---|
ScriptResult |
true או false |
SLA של הפעלת התראה מחדש
משתמשים בפעולה המשך של SLA של התראה כדי להפעיל מחדש את הטיימר של הסכם רמת השירות (SLA) של ההתראה.
הפעולה הזו לא מופעלת בישויות של Google SecOps.
הוספת נתונים לפעולה
אין.
פלט של פעולות
הפעולה Resume Alert SLA מספקת את הפלט הבא:
| סוג הפלט של הפעולה | זמינות |
|---|---|
| קיר המארז | לא זמין |
| קישור לקיר של פנייה | לא זמין |
| טבלת קיר עם תושבת | לא זמין |
| טבלת העשרה | לא זמין |
| תוצאה בפורמט JSON | לא זמין |
| הודעות פלט | יש גישה |
| תוצאת הסקריפט | יש גישה |
הודעות פלט
הפעולה Resume Alert SLA יכולה להחזיר את הודעות הפלט הבאות:
| הודעת פלט | תיאור ההודעה |
|---|---|
|
הפעולה הסתיימה בהצלחה. |
Error executing action "Resume Alert SLA". Reason: ERROR_REASON |
הפעולה נכשלה. בודקים את החיבור לשרת, את פרמטרי הקלט או את פרטי הכניסה. |
תוצאת הסקריפט
בטבלה הבאה מפורט הערך של פלט התוצאה של הסקריפט כשמשתמשים בפעולה Resume Alert SLA:
| שם התוצאה של הסקריפט | ערך |
|---|---|
is_success |
true או false |
המשך של הסכם רמת השירות של כרטיס תמיכה
משתמשים בפעולה המשך של מועד זמינות לטיפול בתלונה כדי לבטל את ההשהיה ולהפעיל מחדש את הטיימר של הסכם רמת השירות (SLA) של הפנייה.
הפעולה הזו לא מופעלת בישויות של Google SecOps.
הוספת נתונים לפעולה
אין.
פלט של פעולות
הפעולה Resume Case SLA מספקת את הפלטים הבאים:
| סוג הפלט של הפעולה | זמינות |
|---|---|
| קיר המארז | לא זמין |
| קישור לקיר של פנייה | לא זמין |
| טבלת קיר עם תושבת | לא זמין |
| טבלת העשרה | לא זמין |
| תוצאה בפורמט JSON | לא זמין |
| הודעות פלט | יש גישה |
| תוצאת הסקריפט | יש גישה |
הודעות פלט
הפעולה Resume Case SLA יכולה להחזיר את הודעות הפלט הבאות:
| הודעת פלט | תיאור ההודעה |
|---|---|
|
הפעולה הסתיימה בהצלחה. |
Error executing action "Resume Case SLA". Reason: ERROR_REASON |
הפעולה נכשלה. בודקים את החיבור לשרת, את פרמטרי הקלט או את פרטי הכניסה. |
תוצאת הסקריפט
בטבלה הבאה מפורט הערך של פלט התוצאה של הסקריפט כשמשתמשים בפעולה Resume Case SLA:
| שם התוצאה של הסקריפט | ערך |
|---|---|
is_success |
true או false |
חיפוש בקשות תמיכה
אפשר להשתמש בפעולה Search Cases כדי לחפש בקשות באמצעות קריטריונים של מסנן דינמי.
הפעולה הזו לא מופעלת בישויות של Google SecOps.
הוספת נתונים לפעולה
הפעולה Search Cases (חיפוש אירועים) דורשת את הפרמטרים הבאים:
| פרמטר | תיאור |
|---|---|
Assignee |
זה שינוי אופציונלי. רשימה מופרדת בפסיקים של משתמשים שהוקצו לטיפול בפנייה, שמשמשת לסינון תוצאות החיפוש. |
Status |
זה שינוי אופציונלי. מבחר של סטטוסים של פניות שמשמשים לסינון תוצאות החיפוש. הערכים האפשריים הם:
|
Playbook Status |
זה שינוי אופציונלי. מבחר של סטטוסים של מדריכי הפעלה שמשמשים לסינון תוצאות החיפוש. הערכים האפשריים הם:
|
Severity |
זה שינוי אופציונלי. מבחר של רמות חומרה של פניות שמשמשות לסינון תוצאות החיפוש. הערכים האפשריים הם:
|
Environment |
זה שינוי אופציונלי. רשימה מופרדת בפסיקים של סביבות שמשמשת לסינון תוצאות החיפוש. כדי לבדוק כמה ערכים, משתמשים באופרטור הלוגי OR. הפרמטר הזה תומך בהתאמה מסוג 'מכיל' באמצעות הסימן |
Case Names |
זה שינוי אופציונלי. רשימה מופרדת בפסיקים של שמות של תיקים שמשמשת לסינון תוצאות החיפוש. כדי לבדוק כמה ערכים, משתמשים באופרטור הלוגי OR. הפרמטר הזה תומך בהתאמה מסוג 'מכיל' באמצעות הסימן |
Alert Names |
זה שינוי אופציונלי. רשימה מופרדת בפסיקים של שמות התראות שמשמשת לסינון תוצאות החיפוש הערכים השונים מוערכים באמצעות הלוגיקה של OR. הפרמטר הזה תומך בהתאמה מסוג 'מכיל' באמצעות הסימן |
Product Names |
זה שינוי אופציונלי. רשימה מופרדת בפסיקים של שמות מוצרים שמשמשת לסינון תוצאות החיפוש. כדי לבדוק כמה ערכים, משתמשים באופרטור הלוגי OR. הפרמטר הזה תומך בהתאמה מסוג 'מכיל' באמצעות הסימן |
Tag Names |
זה שינוי אופציונלי. רשימה מופרדת בפסיקים של שמות תגים שמשמשים לסינון תוצאות החיפוש. כדי לבדוק כמה ערכים, משתמשים באופרטור הלוגי OR. |
Timestamp Type |
זה שינוי אופציונלי. סוג חותמת הזמן שמשמשת לקביעה אם הערכים האפשריים הם:
ערך ברירת המחדל הוא |
Time Frame |
זה שינוי אופציונלי. טווח הזמן שמשמש להגבלת תוצאות החיפוש. הערכים האפשריים הם:
אם נבחר הפרמטר ערך ברירת המחדל הוא |
Start Time |
מותנה. נקודת ההתחלה של טווח הזמן של תוצאות החיפוש בפורמט ISO 8601. אם המדיניות |
End Time |
זה שינוי אופציונלי. נקודת הסיום של טווח הזמן של תוצאות החיפוש בפורמט ISO 8601. אם הערך של |
פלט של פעולות
הפעולה חיפוש תיקים מספקת את התוצאות הבאות:
| סוג הפלט של הפעולה | זמינות |
|---|---|
| קיר המארז | לא זמין |
| קישור לקיר של פנייה | לא זמין |
| טבלת קיר עם תושבת | לא זמין |
| טבלת העשרה | לא זמין |
| תוצאה בפורמט JSON | יש גישה |
| הודעות פלט | יש גישה |
| תוצאת הסקריפט | יש גישה |
תוצאה בפורמט JSON
בדוגמה הבאה מוצג פלט של תוצאת JSON שהתקבל באמצעות הפעולה Search Cases:
[
{
"name": "projects//locations//instances//cases/4",
"relatedAlerts": [],
"dataAccessScopes": [],
"id": 4,
"lastModifyingUserId": "9c6562ad-f74f-424f-a2f7-c0d2d8629bbb",
"createTime": 1769592095506,
"updateTime": 1769689090290,
"alertCount": 1,
"type": "External",
"overflowCase": false,
"status": "Opened",
"involvedSuspiciousEntity": false,
"workflowStatus": "Completed",
"source": "Server",
"tags": [
{
"displayName": "Simulated Case",
"priority": 0
}
],
"products": [
{
"displayName": "Windows:AccessDisabledAccounts",
"alert": "ACCESS DISABLED ACCOUNTS_5FB4AAF2-1CB2-49F7-850D-EECCAB91B203"
}
],
"tasks": [],
"displayName": "Access Disabled Accounts",
"stage": "Triage",
"priority": "PriorityHigh",
"important": false,
"assignee": "@Administrator",
"incident": false,
"environment": "Default Environment",
"moveEnvironment": {}
}
]
הודעות פלט
הפעולה חיפוש בקשות תמיכה יכולה להחזיר את הודעות הפלט הבאות:
| הודעת פלט | תיאור ההודעה |
|---|---|
|
הפעולה הסתיימה בהצלחה. |
Error executing action "Search Cases". Reason: ERROR_REASON |
הפעולה נכשלה. בודקים את החיבור לשרת, את פרמטרי הקלט או את פרטי הכניסה. |
תוצאת הסקריפט
בטבלה הבאה מפורט הערך של פלט התוצאה של הסקריפט כשמשתמשים בפעולה Search Cases:
| שם התוצאה של הסקריפט | ערך |
|---|---|
is_success |
true או false |
הגדרת התראה על עמידה בהסכם רמת שירות
משתמשים בפעולה Set Alert SLA כדי להגדיר את טיימר ה-SLA להתראה.
הפעולה הזו לא מופעלת בישויות של Google SecOps.
הוספת נתונים לפעולה
הפעולה Set Alert SLA (הגדרת הסכם רמת שירות (SLA) להתראות) דורשת את הפרמטרים הבאים:
| פרמטר | תיאור |
|---|---|
SLA Period |
חובה. משך הזמן הכולל של ה-SLA לפני שייחשב כהפרה. התקופה הכוללת של הסכם ה-SLA לא יכולה לעלות על 30 ימים. ערך ברירת המחדל הוא |
SLA Time Unit |
חובה. יחידת הזמן לתקופת הסכם רמת השירות. הערכים האפשריים הם:
ערך ברירת המחדל הוא |
SLA Time To Critical Period |
חובה. משך הזמן של ה-SLA לפני שהוא עובר למצב קריטי. ערך ברירת המחדל הוא |
SLA Time To Critical Unit |
חובה. יחידת הזמן לתקופת ה-SLA הקריטית. הערכים האפשריים הם:
ערך ברירת המחדל הוא |
פלט של פעולות
הפעולה Set Alert SLA מספקת את התוצאות הבאות:
| סוג הפלט של הפעולה | זמינות |
|---|---|
| קיר המארז | לא זמין |
| קישור לקיר של פנייה | לא זמין |
| טבלת קיר עם תושבת | לא זמין |
| טבלת העשרה | לא זמין |
| תוצאה בפורמט JSON | לא זמין |
| הודעות פלט | יש גישה |
| תוצאת הסקריפט | יש גישה |
הודעות פלט
הפעולה Set Alert SLA יכולה להחזיר את הודעות הפלט הבאות:
| הודעת פלט | תיאור ההודעה |
|---|---|
|
הפעולה הסתיימה בהצלחה. |
Error executing action "Set Alert SLA". Reason: ERROR_REASON |
הפעולה נכשלה. בודקים את החיבור לשרת, את פרמטרי הקלט או את פרטי הכניסה. |
תוצאת הסקריפט
בטבלה הבאה מפורט הערך של פלט התוצאה של הסקריפט כשמשתמשים בפעולה Set Alert SLA:
| שם התוצאה של הסקריפט | ערך |
|---|---|
is_success |
true או false |
הגדרת SLA לכרטיס
משתמשים בפעולה Set Case SLA כדי להגדיר את ה-SLA לכרטיס.
לפעולה הזו יש עדיפות גבוהה ביותר, והיא מבטלת את ה-SLA הקיים שהוגדר לבקשה הספציפית.
הפעולה הזו לא מופעלת בישויות של Google SecOps.
הוספת נתונים לפעולה
הפעולה Set Case SLA דורשת את הפרמטרים הבאים:
| פרמטר | תיאור |
|---|---|
SLA Period |
חובה. משך הזמן הכולל של ה-SLA לפני שייחשב כהפרה. התקופה הכוללת של הסכם ה-SLA לא יכולה לעלות על 30 ימים. ערך ברירת המחדל הוא |
SLA Time Unit |
חובה. יחידת הזמן לתקופת הסכם רמת השירות. הערכים האפשריים הם:
ערך ברירת המחדל הוא |
SLA Time To Critical Period |
זה שינוי אופציונלי. משך הזמן של ה-SLA לפני שהוא עובר למצב קריטי. ערך ברירת המחדל הוא |
SLA Time To Critical Unit |
חובה. יחידת הזמן לתקופת ה-SLA הקריטית. הערכים האפשריים הם:
ערך ברירת המחדל הוא |
פלט של פעולות
הפעולה Set Case SLA מספקת את הפלט הבא:
| סוג הפלט של הפעולה | זמינות |
|---|---|
| קיר המארז | לא זמין |
| קישור לקיר של פנייה | לא זמין |
| טבלת קיר עם תושבת | לא זמין |
| טבלת העשרה | לא זמין |
| תוצאה בפורמט JSON | לא זמין |
| הודעות פלט | יש גישה |
| תוצאת הסקריפט | יש גישה |
הודעות פלט
הפעולה Search ASM Issues יכולה להחזיר את הודעות הפלט הבאות:
| הודעת פלט | תיאור ההודעה |
|---|---|
|
הפעולה הסתיימה בהצלחה. |
Error executing action "Set Case SLA". Reason: ERROR_REASON |
הפעולה נכשלה. בודקים את החיבור לשרת, את פרמטרי הקלט או את פרטי הכניסה. |
תוצאת הסקריפט
בטבלה הבאה מפורט הערך של פלט התוצאה של הסקריפט כשמשתמשים בפעולה Set Case SLA:
| שם התוצאה של הסקריפט | ערך |
|---|---|
is_success |
true או false |
הגדרת שדות מותאמים אישית
משתמשים בפעולה הגדרת שדות בהתאמה אישית כדי להגדיר ערכים לשדות בהתאמה אישית.
הפעולה הזו לא מופעלת בישויות של Google SecOps.
הוספת נתונים לפעולה
הפעולה Set Custom Fields (הגדרת שדות מותאמים אישית) דורשת את הפרמטרים הבאים:
| פרמטר | תיאור |
|---|---|
Scope |
חובה. ההיקף להגדרה של השדות המותאמים אישית. הערכים האפשריים הם:
ערך ברירת המחדל הוא |
Custom Fields Data |
חובה. הערכים המעודכנים של השדות המותאמים אישית. אפשר לעדכן כמה שדות מותאמים אישית בהרצת פעולה אחת. ערך ברירת המחדל הוא: { "Custom Field Name 1":"Custom Field Value 1", "Custom Field Name 2":"Custom Field Value 2" } |
Append Values |
זה שינוי אופציונלי. אם בוחרים באפשרות הזו, הפעולה מוסיפה את הקלט מ- אם לא בוחרים באפשרות הזו, הפעולה מחליפה את הערכים הקיימים בערכים שמוזנים בפרמטר ההגדרה לא מופעלת כברירת מחדל. |
פלט של פעולות
הפעולה Set Custom Fields מספקת את הפלטים הבאים:
| סוג הפלט של הפעולה | זמינות |
|---|---|
| קיר המארז | לא זמין |
| קישור לקיר של פנייה | לא זמין |
| טבלת קיר עם תושבת | לא זמין |
| טבלת העשרה | לא זמין |
| תוצאה בפורמט JSON | יש גישה |
| הודעות פלט | יש גישה |
| תוצאת הסקריפט | יש גישה |
תוצאה בפורמט JSON
בדוגמה הבאה מוצג פלט התוצאה ב-JSON שמתקבל כשמשתמשים בפעולה Set Custom Fields:
{
"Custom Field Name": "Updated Custom Field Value",
"Custom Field Name": "Updated Custom Field Value",
}
הודעות פלט
הפעולה Set Custom Fields יכולה להחזיר את הודעות הפלט הבאות:
| הודעת פלט | תיאור ההודעה |
|---|---|
Successfully updated the following SCOPE custom fields: UPDATED_CUSTOM_FIELD_NAMES |
הפעולה הסתיימה בהצלחה. |
Error executing action "Set Custom Fields". Reason: ERROR_REASON |
הפעולה נכשלה. בודקים את החיבור לשרת, את פרמטרי הקלט או את פרטי הכניסה. |
תוצאת הסקריפט
בטבלה הבאה מפורט הערך של פלט התוצאה של הסקריפט כשמשתמשים בפעולה הגדרת שדות בהתאמה אישית:
| שם התוצאה של הסקריפט | ערך |
|---|---|
is_success |
true או false |
הגדרת דירוג סיכונים
משתמשים בפעולה הגדרת ציון סיכון כדי לעדכן את ציון הסיכון של הפנייה.
הפעולה הזו לא מופעלת בישויות של Google SecOps.
הוספת נתונים לפעולה
הפעולה Set Risk Score (הגדרת ציון סיכון) דורשת את הפרמטרים הבאים:
| פרמטר | תיאור |
|---|---|
Risk Score |
חובה. ציון הסיכון שיוגדר לפנייה. |
פלט של פעולות
הפעולה Set Risk Score מספקת את התוצאות הבאות:
| סוג הפלט של הפעולה | זמינות |
|---|---|
| קיר המארז | לא זמין |
| קישור לקיר של פנייה | לא זמין |
| טבלת קיר עם תושבת | לא זמין |
| טבלת העשרה | לא זמין |
| תוצאה בפורמט JSON | לא זמין |
| הודעות פלט | יש גישה |
| תוצאת הסקריפט | יש גישה |
הודעות פלט
הפעולה Set Risk Score יכולה להחזיר את הודעות הפלט הבאות:
| הודעת פלט | תיאור ההודעה |
|---|---|
Successfully set Risk Score for case
CASE_ID |
הפעולה הסתיימה בהצלחה. |
Error executing action "Set Risk Score". Reason:
ERROR_REASON |
הפעולה נכשלה. בודקים את החיבור לשרת, את פרמטרי הקלט או את פרטי הכניסה. |
תוצאת הסקריפט
בטבלה הבאה מפורט הערך של פלט התוצאה של הסקריפט כשמשתמשים בפעולה הגדרת ציון סיכון:
| שם התוצאה של הסקריפט | ערך |
|---|---|
is_success |
true או false |
הגדרת ערך הקשר של ההיקף
משתמשים בפעולה Set Scope Context Value כדי להגדיר ערך למפתח שמאוחסן במסד הנתונים של Google SecOps.
הפעולה הזו לא מופעלת בישויות של Google SecOps.
הוספת נתונים לפעולה
הפעולה Set Scope Context Value (הגדרת ערך של הקשר בהיקף) דורשת את הפרמטרים הבאים:
| פרמטר | תיאור |
|---|---|
Context Scope |
חובה. היקף ההקשר שממנו יאוחזרו הנתונים. הערכים האפשריים הם:
ערך ברירת המחדל הוא |
Key Name |
חובה. שם המפתח שממנו רוצים לאחזר את הערך המתאים. |
Key Value |
חובה. הערך שרוצים לשמור במפתח שצוין. |
פלט של פעולות
הפעולה Set Scope Context Value מספקת את הפלטים הבאים:
| סוג הפלט של הפעולה | זמינות |
|---|---|
| קיר המארז | לא זמין |
| קישור לקיר של פנייה | לא זמין |
| טבלת קיר עם תושבת | לא זמין |
| טבלת העשרה | לא זמין |
| תוצאה בפורמט JSON | לא זמין |
| הודעות פלט | יש גישה |
| תוצאת הסקריפט | יש גישה |
הודעות פלט
הפעולה Set Scope Context Value יכולה להחזיר את הודעות הפלט הבאות:
| הודעת פלט | תיאור ההודעה |
|---|---|
Successfully set context value for the context key
CONTEXT_KEY with scope
CONTEXT_SCOPE. |
הפעולה הסתיימה בהצלחה. |
Error executing action "Set Scope Context Value". Reason:
ERROR_REASON |
הפעולה נכשלה. בודקים את החיבור לשרת, את פרמטרי הקלט או את פרטי הכניסה. |
תוצאת הסקריפט
בטבלה הבאה מפורט הערך של פלט התוצאה של הסקריפט כשמשתמשים בפעולה Set Scope Context Value:
| שם התוצאה של הסקריפט | ערך |
|---|---|
is_success |
true או false |
עדכון תיאור בקשת התמיכה
משתמשים בפעולה Update Case Description (עדכון תיאור האירוע) כדי לעדכן את תיאור האירוע.
הפעולה הזו לא מופעלת בישויות של Google SecOps.
הוספת נתונים לפעולה
הפעולה Update Case Description (עדכון תיאור הפנייה) דורשת את הפרמטרים הבאים:
| פרמטר | תיאור |
|---|---|
Description |
חובה. התיאור שצריך להגדיר עבור בקשת התמיכה. |
פלט של פעולות
הפעולה Update Case Description מספקת את הפלט הבא:
| סוג הפלט של הפעולה | זמינות |
|---|---|
| קיר המארז | לא זמין |
| קישור לקיר של פנייה | לא זמין |
| טבלת קיר עם תושבת | לא זמין |
| טבלת העשרה | לא זמין |
| תוצאה בפורמט JSON | לא זמין |
| הודעות פלט | יש גישה |
| תוצאת הסקריפט | יש גישה |
הודעות פלט
הפעולה Update Case Description יכולה להחזיר את הודעות הפלט הבאות:
| הודעת פלט | תיאור ההודעה |
|---|---|
Successfully updated the case description. |
הפעולה הסתיימה בהצלחה. |
Error executing action "Update Case Description". Reason: ERROR_REASON |
הפעולה נכשלה. בודקים את החיבור לשרת, את פרמטרי הקלט או את פרטי הכניסה. |
תוצאת הסקריפט
בטבלה הבאה מפורט הערך של פלט התוצאה של הסקריפט כשמשתמשים בפעולה עדכון תיאור הפנייה:
| שם התוצאה של הסקריפט | ערך |
|---|---|
is_success |
true או false |
המתנה לשדות מותאמים אישית
משתמשים בפעולה Wait For Custom Fields (המתנה לשדות בהתאמה אישית) כדי להמתין לערכים של שדות בהתאמה אישית לפני שממשיכים בהרצת המדריך.
הפעולה הזו לא מופעלת בישויות של Google SecOps.
הוספת נתונים לפעולה
הפעולה Wait For Custom Fields (המתנה לשדות מותאמים אישית) דורשת את הפרמטרים הבאים:
| פרמטר | תיאור |
|---|---|
Scope |
חובה. ההיקף להגדרה של השדות המותאמים אישית. הערכים האפשריים הם:
ערך ברירת המחדל הוא |
Custom Fields Data |
חובה. התנאים לשדות מותאמים אישית שצריכים להתקיים כדי להפעיל מחדש תוכנית הפעלה. צריך להגדיר את השמות של השדות המותאמים אישית ואת ערכי החובה שלהם כאובייקט JSON. אם מגדירים תנאים לכמה שדות, הפעולה תמתין עד שכל השדות יתאימו לתנאים שלהם.
ערך ברירת המחדל מציג את פורמט ה-JSON הצפוי: { "Custom Field Name 1": "Custom Field Value 1", "Custom Field Name 2": "Custom Field Value 2" } |
פלט של פעולות
הפעולה Wait For Custom Fields מספקת את הפלטים הבאים:
| סוג הפלט של הפעולה | זמינות |
|---|---|
| קיר המארז | לא זמין |
| קישור לקיר של פנייה | לא זמין |
| טבלת קיר עם תושבת | לא זמין |
| טבלת העשרה | לא זמין |
| תוצאה בפורמט JSON | יש גישה |
| הודעות פלט | יש גישה |
| תוצאת הסקריפט | יש גישה |
תוצאה בפורמט JSON
בדוגמה הבאה מוצג פלט התוצאה ב-JSON שמתקבל כשמשתמשים בפעולה Wait For Custom Fields:
{
"Custom Field Name": "Updated Custom Field Value",
"Custom Field Name": "Updated Custom Field Value",
}
הודעות פלט
הפעולה Wait For Custom Fields יכולה להחזיר את הודעות הפלט הבאות:
| הודעת פלט | תיאור ההודעה |
|---|---|
|
הפעולה הסתיימה בהצלחה. |
Error executing action "Wait For Custom Fields". Reason: ERROR_REASON |
הפעולה נכשלה. בודקים את החיבור לשרת, את פרמטרי הקלט או את פרטי הכניסה. |
תוצאת הסקריפט
בטבלה הבאה מפורט הערך של פלט התוצאה של הסקריפט כשמשתמשים בפעולה Wait For Custom Fields:
| שם התוצאה של הסקריפט | ערך |
|---|---|
is_success |
true או false |
תעסוקה
מידע נוסף על משימות זמין במאמרים הגדרת משימה חדשה ו תזמון מתקדם.
Siemplify - Actions Monitor
אפשר להשתמש במשימה Siemplify - Actions Monitor כדי לקבל התראות על פעולות שנכשלו לפחות שלוש פעמים נפרדות בשלוש השעות האחרונות.
פרמטרים של משרות
העבודה Siemplify - Actions Monitor דורשת את הפרמטרים הבאים:
| פרמטר | תיאור |
|---|---|
Run Interval In Seconds |
זה שינוי אופציונלי. מרווח הזמן בשניות להרצת העבודה. הפרמטר הזה קובע את התדירות שבה האינטגרציה בודקת פעולות שנכשלו ב-playbook. ערך ברירת המחדל הוא |
Is Enabled |
זה שינוי אופציונלי. אם בוחרים באפשרות הזו, העבודה פעילה ותפעל לפי התזמון. אם לא בוחרים באפשרות הזו, העבודה מושבתת ולא תתבצע. ההגדרה הזו מופעלת כברירת מחדל. |
Siemplify - Cases Collector DB
משתמשים במשימה Siemplify - Cases Collector DB כדי לאחזר ולעבד מקרים של אבטחה ממקור שצוין.
פרמטרים של משרות
העבודה Siemplify - Cases Collector DB דורשת את הפרמטרים הבאים:
| פרמטר | תיאור |
|---|---|
Publisher Id |
חובה. המזהה של בעל האתר שממנו רוצים לאסוף פניות ויומנים. |
Verify SSL |
זה שינוי אופציונלי. אם בוחרים באפשרות הזו, העבודה מאמתת שאישור ה-SSL של המוציא לאור תקף. ההגדרה לא מופעלת כברירת מחדל. |
Siemplify - Logs Collector
משתמשים במשימה Siemplify - Logs Collector כדי לאחזר ולעבד יומנים ממוציא לאור שצוין.
נתוני משרות
העבודה Siemplify - Logs Collector דורשת את הפרמטרים הבאים:
| פרמטר | תיאור |
|---|---|
Publisher Id |
חובה. המזהה של בעל האתר שממנו רוצים לאסוף את היומנים. |
Verify SSL |
זה שינוי אופציונלי. אם בוחרים באפשרות הזו, המערכת בודקת שאישור ה-SSL של המוציא לאור תקף. ההגדרה לא מופעלת כברירת מחדל. |
Siemplify - Response Integration & Connector Upgrade
אתם יכולים להשתמש במשימה Response Integration & Connector Upgrade כדי לשמור על הסביבה שלכם באופן אוטומטי. המשימה הזו משדרגת את שילובי התגובות והמחברים לגרסאות האחרונות שלהם, או יוצרת התראות כשגרסאות חדשות זמינות ב-Content Hub.
התנהגות שקשורה למשרות
העבודה סורקת את מרכז התוכן כדי לזהות שילובים ומחברים שלא מריצים את הגרסה העדכנית. בהתאם לMode שנבחר, העבודה מבצעת את הפעולות הבאות:
לוגיקת הסינון: העבודה משתמשת בקריטריונים הבאים כדי לקבוע אילו רכיבים להחריג במהלך הסריקה.
- סביבת Staging: העבודה סורקת רק שילובים שכבר הותקנו. אם האפשרות
Update Staging Onlyמופעלת, העבודה מעבדת רק שילובים בסביבת הכנה שנוצרה באופן ידני. כדי שהעבודה תוכל לזהות עדכונים במצב הזה, צריך להגדיר את סביבת הבדיקה ולהקצות שילובים רלוונטיים.
שילובים: כשמחילים את רשימת
Integrations To Ignore, המערכת בודקת את המזהה ואת השם לתצוגה של המשרה.מחברים: הסינון חל רק על השם המוצג, כי המזהים של המחברים לא ייחודיים.
- סביבת Staging: העבודה סורקת רק שילובים שכבר הותקנו. אם האפשרות
מצב התראה: כשמגדירים את המצב ל-
Notification, המשימה מזהה עדכונים זמינים ויוצרת התראה במערכת עם המבנה הבא.גרסה חדשה של שילוב תגובות זמינה עבור:
{Integration Name}: {previous version} -> {new version}
עדכונים של מחברים זמינים עבור:
{Connector display name}ההתראות האלה מופיעות בקטע התראות התראות > התראות מערכת בפלטפורמת Google SecOps.
מצב שדרוג: כשהמצב מוגדר ל-
Upgrade, העדכונים מוחלים באופן אוטומטי ונוצרת התראת אישור במבנה הבא.השילובים הבאים של תגובות עודכנו לגרסה העדכנית:
{Response Integration name}
המחברים הבאים עודכנו לגרסה העדכנית:
{Connector display name}
נתוני משרות
הפרמטרים הנדרשים להרצת המשימה Siemplify - Response Integration & Connector Upgrade הם:
| פרמטר | תיאור |
|---|---|
Update Staging Only |
זה שינוי אופציונלי. אם האפשרות הזו נבחרה, העבודה תעדכן או תשלח התראות רק לגבי שילובים בסביבת פיתוח שהוגדרה באופן ידני. כך תוכלו לבדוק עדכונים לפני שתעבירו את השינויים לסביבת הייצור. ההגדרה הזו מופעלת כברירת מחדל. |
Update Enabled Connectors Only |
זה שינוי אופציונלי. אם האפשרות הזו נבחרה, העבודה משדרגת או יוצרת התראות רק לגבי מחברים שמופעלים כרגע. המערכת מתעלמת ממופעים מושבתים של מחברים במהלך הסריקה. האפשרות הזו לא מסומנת כברירת מחדל. |
Mode |
חובה. מצב ההפעלה של העבודה. הערכים האפשריים הם:
ערך ברירת המחדל הוא |
Integrations To Ignore |
זה שינוי אופציונלי. רשימה מופרדת בפסיקים של מזהי אינטגרציה שיש לדלג עליהם במהלך תהליך השדרוג. צריך להשתמש במזהה הייחודי שמופיע בפרטי השילוב (לדוגמה, |
Connectors To Ignore |
זה שינוי אופציונלי. רשימה מופרדת בפסיקים של שמות לתצוגה של מחברים, שיושמטו במהלך תהליך השדרוג. כך אפשר לקבוע בצורה מדויקת אילו מופעים ספציפיים של מחברים יעודכנו. |
Overwrite Custom Integration |
זה שינוי אופציונלי. אם בוחרים באפשרות הזו, השדרוגים של המשימות הם שילובים מותאמים אישית שמבוססים במקור על גרסאות מסחריות או גרסאות קהילתיות (כולל שילובים מסחריים שיוצאו ואז יובאו בחזרה לפלטפורמה). ההגדרה הזו מופעלת כברירת מחדל. |
Ignore Ontology Mapping Update For Integrations |
זה שינוי אופציונלי. רשימה מופרדת בפסיקים של מזהי שילובים שעבורם תהליך השדרוג שומר על מיפויי אונטולוגיה קיימים. צריך להשתמש במזהה הייחודי שמופיע בפרטי השילוב (לדוגמה, |
הבעיה עדיין לא נפתרה? קבלת תשובות מחברי הקהילה וממומחי Google SecOps.