שילוב של Siemplify עם Google SecOps

במאמר הזה מוסבר איך לשלב את Siemplify עם Google Security Operations ‏ (Google SecOps).

תרחישים לדוגמה

האינטגרציה של Siemplify יכולה לתת מענה לתרחישי השימוש הבאים:

  • חקירת פישינג: אפשר להשתמש ביכולות של Google SecOps כדי לבצע אוטומציה של תהליך הניתוח של אימיילים של פישינג, לחלץ אינדיקטורים של פריצה (IOC) ולהעשיר אותם במידע על איומים.

  • הכלה של תוכנות זדוניות: אפשר להשתמש ביכולות של Google SecOps כדי לבודד באופן אוטומטי נקודות קצה נגועות, להפעיל סריקות ולהכניס להסגר קבצים זדוניים כשמזוהה תוכנה זדונית.

  • ניהול נקודות חולשה: אפשר להשתמש ביכולות של Google SecOps כדי לתזמן סריקות של נקודות חולשה, לתעדף נקודות חולשה על סמך הסיכון וליצור כרטיסים לתיקון באופן אוטומטי.

  • איתור איומים: אפשר להשתמש ביכולות של Google SecOps כדי להריץ אוטומטית שאילתות לאיתור איומים במגוון כלים וערכות נתונים של אבטחה.

  • תעדוף של התראות אבטחה: אפשר להשתמש ביכולות של Google SecOps כדי להוסיף באופן אוטומטי מידע הקשרי להתראות אבטחה, לקשר אותן לאירועים אחרים ולתעדף אותן על סמך חומרת הבעיה.

  • תגובה לאירועים: אפשר להשתמש ביכולות של Google SecOps כדי לתזמן את כל תהליך התגובה לאירועים, החל מזיהוי ראשוני ועד לבידוד ולמיגור.

  • דיווח על תאימות: אפשר להשתמש ביכולות של Google SecOps כדי לאסוף ולנתח נתוני אבטחה באופן אוטומטי לצורך דיווח על תאימות.

לפני שמתחילים

השילוב הזה מספק יכולות פלטפורמה מקוריות ולא דורש מפתחות API או פרטי כניסה של צד שלישי חיצוני לצורך אימות. לפני שמתחילים, מוודאים שהשילוב מותקן ממרכז התוכן במופע Google SecOps.

פרמטרים של שילוב

השילוב של Siemplify דורש את הפרמטרים הבאים:

פרמטר תיאור
Monitors Mail Recipients

חובה.

רשימה של כתובות אימייל שמופרדות בפסיקים לצורך אימות בתהליכי העבודה שקשורים לאימייל בשילוב.

הרשימה הזו משמשת להגדרת הנמענים לעיבוד.

ערך ברירת המחדל הוא example@mail.com,example1@mail.com.

Elastic Server Address

חובה.

הכתובת של שרת Elastic שמשמש לחיבור למסד הנתונים של Siemplify.

בדרך כלל זו הכתובת של המחשב המארח שבו מופעל מופע Elastic.

ערך ברירת המחדל הוא localhost.

הוראות להגדרת שילוב ב-Google SecOps מופיעות במאמר הגדרת שילובים.

במקרה הצורך, אפשר לבצע שינויים בשלב מאוחר יותר. אחרי שמגדירים מופע של שילוב, אפשר להשתמש בו ב-playbooks. מידע נוסף על הגדרה ותמיכה במספר מופעים זמין במאמר תמיכה במספר מופעים.

פעולות

מידע נוסף על פעולות זמין במאמרים איך מגיבים לפעולות שממתינות לאישור ב-Your Workdesk ואיך מבצעים פעולה ידנית.

הוספת תובנה לגבי ישות

משתמשים בפעולה Add Entity Insight כדי להוסיף תובנה לישות של Google SecOps ב-Siemplify.

הפעולה הזו מופעלת בכל הישויות של Google SecOps.

הוספת נתונים לפעולה

הפעולה Add Entity Insight דורשת את הפרמטרים הבאים:

פרמטר תיאור
Message

חובה.

ההודעה שרוצים להוסיף לישות.

הפרמטר הזה תומך ברכיבי HTML, כמו:

  • כותרות (<h1></h1>, <h2></h2>)
  • פסקאות (<p></p>)
  • עיצוב טקסט (<b></b>, <i></i>, <br>)
  • קישורים (<a href="example.com"></a>).

פלט של פעולות

הפעולה Add Entity Insight מספקת את התוצאות הבאות:

סוג הפלט של הפעולה זמינות
קיר המארז לא זמין
קישור לקיר של הפנייה לא זמין
טבלת קיר עם תושבת לא זמין
טבלת העשרה לא זמין
תוצאה בפורמט JSON לא זמין
הודעות פלט יש גישה
תוצאת סקריפט יש גישה
הודעות פלט

הפעולה Add Entity Insight יכולה להחזיר את הודעות הפלט הבאות:

הודעת פלט תיאור ההודעה

Added insight with message MESSAGE to ENTITY_ID.

הפעולה הסתיימה בהצלחה.
Error executing action "Add Entity Insight". Reason: ERROR_REASON

הפעולה נכשלה.

בודקים את החיבור לשרת, את פרמטרי הקלט או את פרטי הכניסה.

תוצאת סקריפט

בטבלה הבאה מפורט הערך של פלט התוצאה של הסקריפט כשמשתמשים בפעולה Add Entity Insight:

שם התוצאה של הסקריפט ערך
is_success true או false

הוספת תובנה כללית

כדי להוסיף תובנה כללית לכרטיס, משתמשים בפעולה הוספת תובנה כללית.

הפעולה הזו לא מופעלת בישויות של Google SecOps.

הוספת נתונים לפעולה

הפעולה Add General Insight דורשת את הפרמטרים הבאים:

פרמטר תיאור
Title

חובה.

הכותרת של התובנה.

Message

חובה.

ההודעה שרוצים להוסיף לישות.

הפרמטר הזה תומך ברכיבי HTML, כמו:

  • כותרות (<h1></h1>, <h2></h2>)
  • פסקאות (<p></p>)
  • עיצוב טקסט (<b></b>, <i></i>, <br>)
  • קישורים (<a href="example.com"></a>).
Triggered By

זה שינוי אופציונלי.

שדה טקסט חופשי שבו אפשר לספק הצדקה לתובנה, ולהסביר למה היא נוספה לפניה.

פלט של פעולות

הפעולה Add General Insight (הוספת תובנה כללית) מספקת את התוצאות הבאות:

סוג הפלט של הפעולה זמינות
קיר המארז לא זמין
קישור לקיר של הפנייה לא זמין
טבלת קיר עם תושבת לא זמין
טבלת העשרה לא זמין
תוצאה בפורמט JSON לא זמין
הודעות פלט יש גישה
תוצאת סקריפט יש גישה
הודעות פלט

הפעולה Add General Insight (הוספת תובנה כללית) יכולה להחזיר את הודעות הפלט הבאות:

הודעת פלט תיאור ההודעה

Added insight with message MESSAGE.

הפעולה הסתיימה בהצלחה.
Error executing action "Add General Insight". Reason: ERROR_REASON

הפעולה נכשלה.

בודקים את החיבור לשרת, את פרמטרי הקלט או את פרטי הכניסה.

תוצאת סקריפט

בטבלה הבאה מפורט הערך של פלט תוצאת הסקריפט כשמשתמשים בפעולה הוספת תובנה כללית:

שם התוצאה של הסקריפט ערך
is_success true או false

הוספת תגים למקרים דומים

כדי להוסיף תגים למקרים דומים, משתמשים בפעולה Add Tags To Similar Cases (הוספת תגים למקרים דומים).

כדי למצוא מקרים דומים, הפעולה משתמשת בפונקציה siemplify.get_similar_cases() כדי לאחזר רשימה של מזהי מקרים על סמך קבוצה של קריטריונים ופרמטרים.

האופרטור הלוגי AND מוחל על הפרמטרים Rule Generator,‏ Port,‏ Category Outcome ו-Entity Identifier כדי לסנן מקרים שתואמים לכל הקריטריונים שצוינו.

הפעולה הזו לא מופעלת בישויות של Google SecOps.

הוספת נתונים לפעולה

הפעולה Add Tags To Similar Cases (הוספת תגים למקרים דומים) דורשת את הפרמטרים הבאים:

פרמטר תיאור
Rule Generator

זה שינוי אופציונלי.

אם בוחרים באפשרות הזו, הפעולה מחפשת מקרים דומים באמצעות גנרטור הכללים.

מופעל כברירת מחדל.

Port

זה שינוי אופציונלי.

אם בוחרים באפשרות הזו, הפעולה מחפשת מקרים דומים באמצעות מספרי יציאה.

מופעל כברירת מחדל.

Category Outcome

זה שינוי אופציונלי.

אם נבחרה פעולה, היא מחפשת מקרים דומים באמצעות התוצאה של הקטגוריה.

מופעל כברירת מחדל.

Entity Identifier

זה שינוי אופציונלי.

אם בוחרים באפשרות הזו, הפעולה מחפשת מקרים דומים באמצעות מזהה הישות.

מופעל כברירת מחדל.

Days Back

חובה.

מספר הימים לפני התאריך הנוכחי שבהם המערכת תחפש מקרים דומים.

Tags

חובה.

רשימה מופרדת בפסיקים של תגים להחלה על המקרים הדומים שנמצאו.

פלט של פעולות

הפעולה Add Tags To Similar Cases (הוספת תגים למקרים דומים) מספקת את הפלטים הבאים:

סוג הפלט של הפעולה זמינות
קיר המארז לא זמין
קישור לקיר של הפנייה לא זמין
טבלת קיר עם תושבת לא זמין
טבלת העשרה לא זמין
תוצאה בפורמט JSON לא זמין
הודעות פלט יש גישה
תוצאת סקריפט יש גישה
הודעות פלט

הפעולה Add Tags To Similar Cases יכולה להחזיר את הודעות הפלט הבאות:

הודעת פלט תיאור ההודעה

Found NUMBER_OF_SIMILAR_CASES similar cases. Successfully added tags: TAG_NAMES to cases CASE_IDS

הפעולה הסתיימה בהצלחה.
Error executing action "Add Tags To Similar Cases". Reason: ERROR_REASON

הפעולה נכשלה.

בודקים את החיבור לשרת, את פרמטרי הקלט או את פרטי הכניסה.

תוצאת סקריפט

בטבלה הבאה מפורט הערך של פלט התוצאה של הסקריפט כשמשתמשים בפעולה Add Tags To Similar Cases:

שם התוצאה של הסקריפט ערך
SimilarCasesIds רשימה של מספרי פניות דומים.

הוספה לרשימה מותאמת אישית

משתמשים בפעולה הוספה לרשימה מותאמת אישית כדי להוסיף מזהה של ישות לרשימה מותאמת אישית מסווגת, ולבצע השוואות עתידיות בפעולות אחרות.

הפעולה הזו מופעלת בכל הישויות של Google SecOps.

הוספת נתונים לפעולה

הפעולה Add to Custom List (הוספה לרשימה בהתאמה אישית) דורשת את הפרמטרים הבאים:

פרמטר תיאור
Category

חובה.

השם של קטגוריית הרשימה המותאמת אישית שאליה רוצים להוסיף את מזהה הישות.

פלט של פעולות

הפעולה הוספה לרשימה בהתאמה אישית מספקת את הפלטים הבאים:

סוג הפלט של הפעולה זמינות
קיר המארז לא זמין
קישור לקיר של הפנייה לא זמין
טבלת קיר עם תושבת לא זמין
טבלת העשרה לא זמין
תוצאה בפורמט JSON לא זמין
הודעות פלט יש גישה
תוצאת סקריפט יש גישה
הודעות פלט

הפעולה הוספה לרשימה בהתאמה אישית יכולה להחזיר את הודעות הפלט הבאות:

הודעת פלט תיאור ההודעה

The alert's entities ENTITY_IDS were added to custom list category: CATEGORY.

הפעולה הסתיימה בהצלחה.
Error executing action "Add to Custom List". Reason: ERROR_REASON

הפעולה נכשלה.

בודקים את החיבור לשרת, את פרמטרי הקלט או את פרטי הכניסה.

תוצאת סקריפט

בטבלה הבאה מפורט הערך של פלט התוצאה של הסקריפט כשמשתמשים בפעולה Add to Custom List:

שם התוצאה של הסקריפט ערך
is_success true או false

הקצאת בקשה

משתמשים בפעולה הקצאת פנייה כדי להקצות את הפנייה למשתמש ספציפי או לקבוצת משתמשים.

הפעולה הזו לא מופעלת בישויות של Google SecOps.

הוספת נתונים לפעולה

הפעולה הקצאת פנייה דורשת את הפרמטרים הבאים:

פרמטר תיאור
Assigned User

זה שינוי אופציונלי.

המשתמש או קבוצת המשתמשים שאליהם רוצים להקצות את הפנייה (מקבל אובייקט User ).

אם מציינים גם את Assigned User וגם את Assignee, הפעולה תשתמש ב-Assigned User.

Assignee

זה שינוי אופציונלי.

המשתמש או קבוצת המשתמשים שאליהם רוצים להקצות את הפנייה (מקבל ערך מחרוזת).

אם מציינים גם את Assigned User וגם את Assignee, הפעולה תשתמש ב-Assigned User.

Case ID

זה שינוי אופציונלי.

רשימה מופרדת בפסיקים של מזהי בקשות תמיכה לעדכון.

אם לא מציינים ערך, הפעולה מעדכנת את הפנייה שממנה היא מופעלת.

פלט של פעולות

הפעולה הקצאת פנייה מספקת את הפלטים הבאים:

סוג הפלט של הפעולה זמינות
קיר המארז לא זמין
קישור לקיר של הפנייה לא זמין
טבלת קיר עם תושבת לא זמין
טבלת העשרה לא זמין
תוצאה בפורמט JSON לא זמין
הודעות פלט יש גישה
תוצאת סקריפט יש גישה
הודעות פלט

הפעולה הוספה לרשימה בהתאמה אישית יכולה להחזיר את הודעות הפלט הבאות:

הודעת פלט תיאור ההודעה

Successfully updated case CASE_ID.

הפעולה הסתיימה בהצלחה.
Error executing action "Assign Case". Reason: ERROR_REASON

הפעולה נכשלה.

בודקים את החיבור לשרת, את פרמטרי הקלט או את פרטי הכניסה.

תוצאת סקריפט

בטבלה הבאה מפורט הערך של פלט התוצאה של הסקריפט כשמשתמשים בפעולה הקצאת פנייה:

שם התוצאה של הסקריפט ערך
is_success true או false

צירוף פלייבוק להתראה

משתמשים בפעולה Attach Playbook to Alert כדי לצרף פלייבוק ספציפי להתראה.

הפעולה הזו לא מופעלת בישויות של Google SecOps.

הוספת נתונים לפעולה

הפעולה Attach Playbook to Alert (צירוף מדריך הפעלה להתראה) דורשת את הפרמטרים הבאים:

פרמטר תיאור
Playbook Name

חובה.

השם של ספר ההפעלה לצירוף להתראה הנוכחית. כדי שהפעולה תצליח, צריך להפעיל את ספר ההדרכה.

Allow Duplicates

זה שינוי אופציונלי.

אם האפשרות הזו נבחרה, אפשר לצרף את ספר ההדרכה להתראה יותר מפעם אחת.

מופעל כברירת מחדל.

פלט של פעולות

הפעולה Attach Playbook to Alert מספקת את הפלט הבא:

סוג הפלט של הפעולה זמינות
קיר המארז לא זמין
קישור לקיר של הפנייה לא זמין
טבלת קיר עם תושבת לא זמין
טבלת העשרה לא זמין
תוצאה בפורמט JSON לא זמין
הודעות פלט יש גישה
תוצאת סקריפט יש גישה
הודעות פלט

הפעולה Search Graphs יכולה להחזיר את הודעות הפלט הבאות:

הודעת פלט תיאור ההודעה

Successfully attached the PLAYBOOK_NAME playbook to the alert CURRENT_ALERT_NAME.

הפעולה הסתיימה בהצלחה.
Error executing action "Attach Playbook to Alert". Reason: ERROR_REASON

הפעולה נכשלה.

בודקים את החיבור לשרת, את פרמטרי הקלט או את פרטי הכניסה.

תוצאת סקריפט

בטבלה הבאה מפורט הערך של פלט התוצאה של הסקריפט כשמשתמשים בפעולה Attach Playbook to Alert:

שם התוצאה של הסקריפט ערך
תוצאת סקריפט true או false

הערה לבקשת תמיכה

משתמשים בפעולה Case Comment כדי להוסיף תגובה לבקשת התמיכה שבה משובצת ההתראה הנוכחית.

הפעולה הזו לא מופעלת בישויות של Google SecOps.

הוספת נתונים לפעולה

הפעולה Case Comment דורשת את הפרמטרים הבאים:

פרמטר תיאור
Comment

חובה.

התגובה שרוצים להוסיף לבקשת התמיכה.

פלט של פעולות

הפעולה Case Comment מספקת את הפלטים הבאים:

סוג הפלט של הפעולה זמינות
קיר המארז לא זמין
קישור לקיר של הפנייה לא זמין
טבלת קיר עם תושבת לא זמין
טבלת העשרה לא זמין
תוצאה בפורמט JSON לא זמין
הודעות פלט יש גישה
תוצאת סקריפט יש גישה
הודעות פלט

הפעולה Add Vote To Entity יכולה להחזיר את הודעות הפלט הבאות:

הודעת פלט תיאור ההודעה

Comment added to case: CASE_COMMENT.

הפעולה הסתיימה בהצלחה.
Error executing action "Case Comment". Reason: ERROR_REASON

הפעולה נכשלה.

בודקים את החיבור לשרת, את פרמטרי הקלט או את פרטי הכניסה.

תוצאת סקריפט

בטבלה הבאה מפורט הערך של פלט התוצאה של הסקריפט כשמשתמשים בפעולה Case Comment:

שם התוצאה של הסקריפט ערך
SuccessStatus true או false

תג בקשת תמיכה

משתמשים בפעולה Case Tag כדי להוסיף תג ל-Case שבו ההתראה הנוכחית מקובצת.

הפעולה הזו לא מופעלת בישויות של Google SecOps.

הוספת נתונים לפעולה

הפעולה Case Tag דורשת את הפרמטרים הבאים:

פרמטר תיאור
Tag

חובה.

התג שרוצים להוסיף לבקשת התמיכה.

אם מציינים את Delimiter, הקלט מפולח על סמך התו המפריד, וכמה תגים מתווספים לאותיות הרישיות.

Delimiter

זה שינוי אופציונלי.

התו שמגדיר את ההפרדה בין הערכים של Tag.

אם לא מציינים ערך, התו המפריד לא מוחל.

פלט של פעולות

הפעולה Case Tag מספקת את הפלטים הבאים:

סוג הפלט של הפעולה זמינות
קיר המארז לא זמין
קישור לקיר של הפנייה לא זמין
טבלת קיר עם תושבת לא זמין
טבלת העשרה לא זמין
תוצאה בפורמט JSON יש גישה
הודעות פלט יש גישה
תוצאת סקריפט יש גישה
תוצאה בפורמט JSON

בדוגמה הבאה מוצג פלט של תוצאת JSON שהתקבל כשמשתמשים בפעולה Case Tag:

{
   "added_tags": ["123", "321"]
}
הודעות פלט

הפעולה Case Tag יכולה להחזיר את הודעות הפלט הבאות:

הודעת פלט תיאור ההודעה

Successfully added tags to the case CASE_ID.

הפעולה הסתיימה בהצלחה.
Error executing action "Add Vote To Entity". Reason: ERROR_REASON

הפעולה נכשלה.

בודקים את החיבור לשרת, את פרמטרי הקלט או את פרטי הכניסה.

תוצאת סקריפט

בטבלה הבאה מפורט הערך של פלט התוצאה של הסקריפט כשמשתמשים בפעולה Case Tag:

שם התוצאה של הסקריפט ערך
is_success true או false

שינוי העדיפות של התראה

אפשר להשתמש בפעולה שינוי העדיפות של התראה כדי לעדכן את העדיפות של התראה בבקשת תמיכה.

הפעולה הזו לא מופעלת בישויות של Google SecOps.

הוספת נתונים לפעולה

הפעולה Change Alert Priority (שינוי העדיפות של ההתראה) דורשת את הפרמטרים הבאים:

פרמטר תיאור
Alert Priority

חובה.

רמת העדיפות החדשה של ההתראה.

אם העדיפות של ההתראה תעודכן לעדיפות גבוהה יותר מהעדיפות הנוכחית של הפנייה, העדיפות של הפנייה תעודכן אוטומטית לעדיפות החדשה והגבוהה יותר.

הערכים האפשריים הם:

  • Informative
  • Low
  • Medium
  • High
  • Critical

פלט של פעולות

הפעולה Change Alert Priority מספקת את הפלט הבא:

סוג הפלט של הפעולה זמינות
קיר המארז לא זמין
קישור לקיר של הפנייה לא זמין
טבלת קיר עם תושבת לא זמין
טבלת העשרה לא זמין
תוצאה בפורמט JSON לא זמין
הודעות פלט יש גישה
תוצאת סקריפט יש גישה
הודעות פלט

הפעולה Add Vote To Entity יכולה להחזיר את הודעות הפלט הבאות:

הודעת פלט תיאור ההודעה

The alert priority was set to NEW_PRIORITY_LEVEL.

הפעולה הסתיימה בהצלחה.
Error executing action "Change Alert Priority". Reason: ERROR_REASON

הפעולה נכשלה.

בודקים את החיבור לשרת, את פרמטרי הקלט או את פרטי הכניסה.

תוצאת סקריפט

בטבלה הבאה מפורט הערך של פלט התוצאה של הסקריפט כשמשתמשים בפעולה Change Alert Priority:

שם התוצאה של הסקריפט ערך
תוצאת סקריפט true או false

שינוי שלב בטיפול בבקשה

משתמשים בפעולה שינוי שלב הטיפול כדי לשנות את שלב הטיפול.

הפעולה הזו לא מופעלת בישויות של Google SecOps.

הוספת נתונים לפעולה

הפעולה Change Case Stage דורשת את הפרמטרים הבאים:

פרמטר תיאור
Stage

חובה.

השלב שאליו רוצים להעביר את הפנייה.

הערכים האפשריים הם:

  • Triage
  • Assessment
  • Investigation
  • Incident
  • Improvement
  • Research

פלט של פעולות

הפעולה Change Case Stage מספקת את התוצאות הבאות:

סוג הפלט של הפעולה זמינות
קיר המארז לא זמין
קישור לקיר של הפנייה לא זמין
טבלת קיר עם תושבת לא זמין
טבלת העשרה לא זמין
תוצאה בפורמט JSON לא זמין
הודעות פלט יש גישה
תוצאת סקריפט יש גישה
הודעות פלט

הפעולה Add Vote To Entity יכולה להחזיר את הודעות הפלט הבאות:

הודעת פלט תיאור ההודעה

Case stage was successfully changed to NEW_CASE_STAGE.

הפעולה הסתיימה בהצלחה.
Error executing action "Change Case Stage". Reason: ERROR_REASON

הפעולה נכשלה.

בודקים את החיבור לשרת, את פרמטרי הקלט או את פרטי הכניסה.

תוצאת סקריפט

בטבלה הבאה מפורט הערך של פלט התוצאה של הסקריפט כשמשתמשים בפעולה Change Case Stage:

שם התוצאה של הסקריפט ערך
תוצאת סקריפט true או false

שינוי העדיפות

כדי לשנות את העדיפות של בקשת התמיכה, משתמשים בפעולה שינוי העדיפות.

הפעולה הזו לא מופעלת בישויות של Google SecOps.

הוספת נתונים לפעולה

הפעולה Change Priority (שינוי העדיפות) דורשת את הפרמטרים הבאים:

פרמטר תיאור
Priority

חובה.

העדיפות שרוצים להגדיר לבקשה.

הערכים האפשריים הם:

  • Informative
  • Low
  • Medium
  • High
  • Critical

פלט של פעולות

הפעולה Change Priority מספקת את הפלט הבא:

סוג הפלט של הפעולה זמינות
קיר המארז לא זמין
קישור לקיר של הפנייה לא זמין
טבלת קיר עם תושבת לא זמין
טבלת העשרה לא זמין
תוצאה בפורמט JSON לא זמין
הודעות פלט יש גישה
תוצאת סקריפט יש גישה
הודעות פלט

הפעולה Change Priority יכולה להחזיר את הודעות הפלט הבאות:

הודעת פלט תיאור ההודעה

The case priority was set to NEW_CASE_PRIORITY

הפעולה הסתיימה בהצלחה.
Error executing action "Change Priority". Reason: ERROR_REASON

הפעולה נכשלה.

בודקים את החיבור לשרת, את פרמטרי הקלט או את פרטי הכניסה.

תוצאת סקריפט

בטבלה הבאה מפורט הערך של פלט התוצאה של הסקריפט כשמשתמשים בפעולה Change Priority:

שם התוצאה של הסקריפט ערך
תוצאת סקריפט true או false

סגור התראה

כדי לסגור את ההתראה, משתמשים בפעולה סגירת ההתראה.

הפעולה הזו לא מופעלת בישויות של Google SecOps.

הוספת נתונים לפעולה

הפעולה Close Alert (סגירת התראה) דורשת את הפרמטרים הבאים:

פרמטר תיאור
Reason

חובה.

הסיווג העיקרי לסגירת ההתראה.

הערכים האפשריים הם:

  • Malicious
  • NotMalicious
  • Maintenance
  • Inconclusive
Root Cause

חובה.

הסבר מפורט על הבעיה הטכנית שהובילה להתראה.

Comment

חובה.

הערות, סיכום של החקירה או הקשר נוסף לסגירת ההתראה.

Assign to User

זה שינוי אופציונלי.

משתמש שאליו תוקצה ההתראה אחרי הסגירה שלה.

Tags

זה שינוי אופציונלי.

רשימה מופרדת בפסיקים של תגים לצירוף להתראה לצורך סיווג, סינון ויכולת חיפוש עתידית.

Custom Fields

זה שינוי אופציונלי.

אובייקט JSON שמכיל שדות בהתאמה אישית לעדכון כשההתראה נסגרת.

Append Custom Field Values

זה שינוי אופציונלי.

אם בוחרים באפשרות הזו, הפעולה מוסיפה את ערכי ה-JSON שסופקו לשדות המותאמים אישית הקיימים.

אם לא בוחרים באפשרות הזו, הפעולה מחליפה את הערכים הקיימים בערכים שסופקו באובייקט JSON.

מושבת כברירת מחדל.

פלט של פעולות

הפעולה סגירת ההתראה מספקת את הפלט הבא:

סוג הפלט של הפעולה זמינות
קיר המארז לא זמין
קישור לקיר של הפנייה לא זמין
טבלת קיר עם תושבת לא זמין
טבלת העשרה לא זמין
תוצאה בפורמט JSON לא זמין
הודעות פלט יש גישה
תוצאת סקריפט יש גישה
הודעות פלט

הפעולה Add Vote To Entity יכולה להחזיר את הודעות הפלט הבאות:

הודעת פלט תיאור ההודעה

The alert was closed. Root Cause: ROOT_CAUSE Comment: ALERT_COMMENT Reason: REASON

הפעולה הסתיימה בהצלחה.
Error executing action "Close Alert". Reason: ERROR_REASON

הפעולה נכשלה.

בודקים את החיבור לשרת, את פרמטרי הקלט או את פרטי הכניסה.

תוצאת סקריפט

בטבלה הבאה מפורט הערך של פלט התוצאה של הסקריפט כשמשתמשים בפעולה Close Alert:

שם התוצאה של הסקריפט ערך
StatusResult true או false

סגירת בקשת התמיכה

כדי לסגור את הפנייה, משתמשים בפעולה סגירת הפנייה.

הפעולה הזו לא מופעלת בישויות של Google SecOps.

הוספת נתונים לפעולה

הפעולה Close Case דורשת את הפרמטרים הבאים:

פרמטר תיאור
Reason

חובה.

הסיווג העיקרי לסגירת ההתראה.

הערכים האפשריים הם:

  • Malicious
  • NotMalicious
  • Maintenance
  • Inconclusive
Root Cause

חובה.

הסבר מפורט על הבעיה הטכנית שהובילה להתראה.

Comment

חובה.

הערות, סיכום של החקירה או הקשר נוסף לסגירת ההתראה.

Custom Fields

זה שינוי אופציונלי.

אובייקט JSON שמכיל שדות בהתאמה אישית לעדכון כשבקשת התמיכה נסגרת.

Append Custom Field Values

זה שינוי אופציונלי.

אם בוחרים באפשרות הזו, הפעולה מוסיפה את ערכי ה-JSON שסופקו לשדות המותאמים אישית הקיימים.

אם לא בוחרים באפשרות הזו, הפעולה מחליפה את הערכים הקיימים בערכים שסופקו באובייקט JSON.

מושבת כברירת מחדל.

פלט של פעולות

הפעולה סגירת בקשת תמיכה מספקת את הפלט הבא:

סוג הפלט של הפעולה זמינות
קיר המארז לא זמין
קישור לקיר של הפנייה לא זמין
טבלת קיר עם תושבת לא זמין
טבלת העשרה לא זמין
תוצאה בפורמט JSON לא זמין
הודעות פלט יש גישה
תוצאת סקריפט יש גישה
הודעות פלט

הפעולה Add Vote To Entity יכולה להחזיר את הודעות הפלט הבאות:

הודעת פלט תיאור ההודעה

The case was closed. Root Cause: ROOT_CAUSE Comment: REASON

הפעולה הסתיימה בהצלחה.
Error executing action "Close Case". Reason: ERROR_REASON

הפעולה נכשלה.

בודקים את החיבור לשרת, את פרמטרי הקלט או את פרטי הכניסה.

תוצאת סקריפט

בטבלה הבאה מפורט הערך של פלט תוצאת הסקריפט כשמשתמשים בפעולה סגירת פנייה:

שם התוצאה של הסקריפט ערך
StatusResult true או false

יצירת ישות

משתמשים בפעולה יצירת ישות כדי ליצור ישות חדשה ולהוסיף אותה להתראה.

הפעולה הזו מופעלת בכל הישויות של Google SecOps.

הוספת נתונים לפעולה

הפעולה Create Entity (יצירת ישות) דורשת את הפרמטרים הבאים:

פרמטר תיאור
Entities Identifies

חובה.

רשימה מופרדת בפסיקים של מזהי ישויות שצריך ליצור בפנייה, כמו VALUE1, VALUE2, VALUE3.

Delimiter

זה שינוי אופציונלי.

תו מפריד שמשמש לפיצול הקלט מ-Entities Identifies למספר מזהים.

אם לא מספקים ערך, הפעולה מתייחסת לקלט כמזהה של ישות יחידה.

ערך ברירת המחדל הוא ,.

Entity Type

חובה.

סוג הישות שרוצים ליצור, כמו HOST NAME,‏ USER NAME או IP Set.

Is Internal

זה שינוי אופציונלי.

אם האפשרות הזו נבחרת, הפעולה מסמנת ישויות כחלק מרשת פנימית.

ההגדרה לא מופעלת כברירת מחדל.

Is Suspicious

זה שינוי אופציונלי.

אם הפעולה הזו נבחרת, הישויות מסומנות כחשודות.

ההגדרה לא מופעלת כברירת מחדל.

פלט של פעולות

הפעולה Create Entity מספקת את הפלט הבא:

סוג הפלט של הפעולה זמינות
קיר המארז לא זמין
קישור לקיר של הפנייה לא זמין
טבלת קיר עם תושבת לא זמין
טבלת העשרה לא זמין
תוצאה בפורמט JSON יש גישה
הודעות פלט יש גישה
תוצאת סקריפט יש גישה
תוצאה בפורמט JSON

בדוגמה הבאה מוצגים פלט התוצאות ב-JSON שמתקבלות כשמשתמשים בפעולה Create Entity:

[
    {
        "additional_properties": {
            "OriginalIdentifier": "ACCOUNT_ID"
        },
        "alert_identifier": "ACCESS DISABLED ACCOUNTS",
        "case_identifier": 7113,
        "creation_time": 0,
        "entity_type": "USERUNIQNAME",
        "identifier": "ACCOUNT_ID",
        "is_artifact": false,
        "is_enriched": false,
        "is_internal": false,
        "is_pivot": false,
        "is_suspicious": false,
        "is_vulnerable": false,
        "modification_time": 0
    }
]
הודעות פלט

הפעולה Create Entity יכולה להחזיר את הודעות הפלט הבאות:

הודעת פלט תיאור ההודעה

ENTITY_IDS created successfully.

הפעולה הסתיימה בהצלחה.
Error executing action "Create Entity". Reason: ERROR_REASON

הפעולה נכשלה.

בודקים את החיבור לשרת, את פרמטרי הקלט או את פרטי הכניסה.

תוצאת סקריפט

בטבלה הבאה מפורט הערך של פלט התוצאה של הסקריפט כשמשתמשים בפעולה Create Entity:

שם התוצאה של הסקריפט ערך
StatusResult true או false

יצירת סיכום של פנייה לתמיכה באמצעות Gemini

אפשר להשתמש בפעולה Create Gemini Case Summary כדי ליצור סיכום חדש של פנייה לתמיכה באמצעות Gemini ולהוסיף אותו להתראה.

הפעולה הזו לא מופעלת בישויות של Google SecOps.

הוספת נתונים לפעולה

אין.

פלט של פעולות

הפעולה Create Gemini Case Summary מספקת את התוצאות הבאות:

סוג הפלט של הפעולה זמינות
קיר המארז לא זמין
קישור לקיר של הפנייה לא זמין
טבלת קיר עם תושבת לא זמין
טבלת העשרה לא זמין
תוצאה בפורמט JSON יש גישה
הודעות פלט יש גישה
תוצאת סקריפט יש גישה
תוצאה בפורמט JSON

בדוגמה הבאה מוצג פלט של תוצאת JSON שמתקבלת כשמשתמשים בפעולה Create Gemini Case Summary:

{
  "summary": "On the Linux agent instance-1 (IP addresses 10.150.0.3 and 34.85.128.214), user vanshikavw_google_com initiated the process curl (SHA1 hash 3395856ce81f2b7382dee72602f798b642f14140) to create the malware file /home/vanshikavw_google_com/eicar_test_vanshikavw-test-new.\n*  VirusTotal identifies the SHA1 hash 3395856ce81f2b7382dee72602f798b642f14140 as a virus.eicar/test.\n*  CURL is associated with multiple actors, including APT27, APT34, APT41, APT44, APT9, FIN11, FIN13, FIN6, TEMP.Armageddon, Turla Team, UNC1151, UNC1860, UNC215, UNC2165, UNC2500, UNC251, UNC2595, UNC2633, UNC2900, UNC2975, UNC3569, UNC3661, UNC3944, UNC4483, UNC4936, UNC4962, UNC5007, UNC5051, UNC5055, UNC5156, UNC5221, UNC5266, UNC5330, UNC5371, UNC5470, UNC5859, and UNC961.\n*  CURL is known to use MITRE ATT&CK techniques such as T1113, T1095, T1036, T1553, T1222, T1055, T1140, T1070, T1027, T1622, T1057, T1010, T1083, T1518, T1082, T1016, T1059, T1496, and T1588.\n*  A GTI MALWARE search did not find any information about eicar_test_vanshikavw-test-new.\n*  A GTI IP_ADDRESS search did not find any information about 10.150.0.3 or 34.85.128.214.", 
  "next_steps": ["Isolate instance-1 to prevent any potential lateral movement or further compromise of the network, as the curl process is associated with multiple threat actors.", 
  "Investigate the user account vanshikavw_google_com to determine if the user's credentials have been compromised or if the user initiated the curl process intentionally, as the curl process is associated with multiple threat actors.", 
  "Analyze the network traffic to and from the IP addresses 10.150.0.3 and 34.85.128.214 for any suspicious communication patterns, as the curl process is associated with multiple threat actors.", 
  "Examine the process execution logs on instance-1 for any other unusual or unauthorized activities, as the curl process is associated with multiple threat actors.", 
  "Review the configuration of the Linux agent on instance-1 to ensure that it is properly secured and that no unauthorized modifications have been made, as the curl process is associated with multiple threat actors."], 
  "reasons": ["The case involves a Linux agent instance-1 (IP addresses 10.150.0.3 and 34.85.128.214) where user vanshikavw_google_com initiated the process curl to create the file /home/vanshikavw_google_com/eicar_test_vanshikavw-test-new.", 
  "The SHA1 hash 3395856ce81f2b7382dee72602f798b642f14140 of the curl process is identified by VirusTotal as virus.eicar/test, indicating it is a known test virus.", 
  "The process CURL is associated with multiple threat actors, including APT27, APT34, APT41, APT44, APT9, FIN11, FIN13, FIN6, TEMP.Armageddon, Turla Team, UNC1151, UNC1860, UNC215, UNC2165, UNC2500, UNC251, UNC2595, UNC2633, UNC2900, UNC2975, UNC3569, UNC3661, UNC3944, UNC4483, UNC4936, UNC4962, UNC5007, UNC5051, UNC5055, UNC5156, UNC5221, UNC5266, UNC5330, UNC5371, UNC5470, UNC5859, and UNC961, suggesting a potential link to malicious activity.", 
  "CURL is known to use various MITRE ATT&CK techniques such as T1113, T1095, T1036, T1553, T1222, T1055, T1140, T1070, T1027, T1622, T1057, T1010, T1083, T1518, T1082, T1016, T1059, T1496, and T1588, indicating a wide range of potential malicious behaviors.", 
  "The file eicar_test_vanshikavw-test-new was not found in GTI MALWARE searches, and the IP addresses 10.150.0.3 and 34.85.128.214 were not found in GTI IP_ADDRESS searches."]
}
הודעות פלט

הפעולה Create Gemini Case Summary יכולה להחזיר את הודעות הפלט הבאות:

הודעת פלט תיאור ההודעה

Case summary generation completed.

הפעולה הסתיימה בהצלחה.
Error executing action "Create Gemini Case Summary". Reason: ERROR_REASON

הפעולה נכשלה.

בודקים את החיבור לשרת, את פרמטרי הקלט או את פרטי הכניסה.

תוצאת סקריפט

בטבלה הבאה מפורט הערך של פלט התוצאה של התסריט כשמשתמשים בפעולה Create Gemini Case Summary:

שם התוצאה של הסקריפט ערך
is_success true או false

יצירה או עדכון של מאפייני ישות

משתמשים בפעולה Create Or Update Entity Properties כדי ליצור או לשנות את המאפיינים של ישויות בהיקף הישות.

הפעולה הזו מופעלת בכל הישויות של Google SecOps.

הוספת נתונים לפעולה

הפעולה Create Or Update Entity Properties דורשת את הפרמטרים הבאים:

פרמטר תיאור
Entity Field

חובה.

שדה הישות שרוצים ליצור או לעדכן.

Field Value

חובה.

הערך של שדה הישות שצוין.

פלט של פעולות

הפעולה Create Or Update Entity Properties מספקת את הפלט הבא:

סוג הפלט של הפעולה זמינות
קיר המארז לא זמין
קישור לקיר של הפנייה לא זמין
טבלת קיר עם תושבת לא זמין
טבלת העשרה לא זמין
תוצאה בפורמט JSON לא זמין
הודעות פלט יש גישה
תוצאת סקריפט יש גישה
הודעות פלט

הפעולה Create Or Update Entity Properties יכולה להחזיר את הודעות הפלט הבאות:

הודעת פלט תיאור ההודעה

Property ENTITY_FIELD were changed for the following entities: ENTITY_ID.

הפעולה הסתיימה בהצלחה.
Error executing action "Create Or Update Entity Properties". Reason: ERROR_REASON

הפעולה נכשלה.

בודקים את החיבור לשרת, את פרמטרי הקלט או את פרטי הכניסה.

תוצאת סקריפט

בטבלה הבאה מפורט הערך של פלט התוצאה של הסקריפט כשמשתמשים בפעולה Create Or Update Entity Properties:

שם התוצאה של הסקריפט ערך
is_success true או false

ייצוא של בקשה

משתמשים בפעולה ייצוא של בקשה כדי ליצור ארכיון שמכיל את פרטי הבקשה וקבצים מצורפים.

הפעולה הזו לא מופעלת בישויות של Google SecOps.

הוספת נתונים לפעולה

הפעולה ייצוא של בקשה דורשת את הפרמטרים הבאים:

פרמטר תיאור
Export Method

זה שינוי אופציונלי.

היעד ושיטת השליפה של הארכיון של הפעולה.

אם בוחרים באפשרות Case Wall, הארכיון נוצר ומוצב בקיר של בקשת התמיכה.

הערכים האפשריים הם:

  • Case Wall
  • File System

ערך ברירת המחדל הוא Case Wall.

Fields To Export

זה שינוי אופציונלי.

רשימה מופרדת בפסיקים של שדות בכרטיס הפנייה שרוצים לכלול בייצוא, כמו alertCards,‏ tags או stageSlaExpirationUnixTimeInMs.

אם לא מציינים ערך, הפעולה מייצאת את המקרה עם כל המטא-נתונים הזמינים.

Include Attachments

זה שינוי אופציונלי.

אם בוחרים באפשרות הזו, הפעולה כוללת קבצים מצורפים בארכיון.

מופעל כברירת מחדל.

Attachment Names

זה שינוי אופציונלי.

רשימה מופרדת בפסיקים של קבצים מצורפים שייכללו בארכיון.

אם לא מציינים ערך, הפעולה מייצאת את כל הקבצים המצורפים, ואתם צריכים להפעיל את Include Attachments.

פלט של פעולות

הפעולה ייצוא תיק מספקת את הפלטים הבאים:

סוג הפלט של הפעולה זמינות
קיר המארז לא זמין
קישור לקיר של הפנייה לא זמין
טבלת קיר עם תושבת לא זמין
טבלת העשרה לא זמין
תוצאה בפורמט JSON יש גישה
הודעות פלט יש גישה
תוצאת סקריפט יש גישה
תוצאה בפורמט JSON

בדוגמה הבאה מוצג פלט של תוצאות JSON שהתקבלו באמצעות הפעולה ייצוא של תיק:

{
   "file_path": "/tmp/case_1_Default_Environment_1919191919.zip",
   "export_type": "case_wall/file_system"
}
הודעות פלט

הפעולה Export Case יכולה להחזיר את הודעות הפלט הבאות:

הודעת פלט תיאור ההודעה

Successfully exported case CASE_ID.

הפעולה הסתיימה בהצלחה.
Error executing action "Export Case". Reason: ERROR_REASON

הפעולה נכשלה.

בודקים את החיבור לשרת, את פרמטרי הקלט או את פרטי הכניסה.

תוצאת סקריפט

בטבלה הבאה מפורט הערך של פלט תוצאת הסקריפט כשמשתמשים בפעולה ייצוא של בקשה לתמיכה:

שם התוצאה של הסקריפט ערך
is_success true או false

קבלת התראות על פניות

אפשר להשתמש בפעולה Get Case Alerts כדי לאחזר התראות שקשורות למקרים ספציפיים.

הפעולה הזו לא מופעלת בישויות של Google SecOps.

הוספת נתונים לפעולה

הפעולה Get Case Alerts דורשת את הפרמטרים הבאים:

פרמטר תיאור
Case ID

חובה.

רשימה מופרדת בפסיקים של מזהי פניות שמהן הפעולה מאחזרת את ההתראות המשויכות.

Alert ID

זה שינוי אופציונלי.

רשימה מופרדת בפסיקים של מזהי התראות, שמגבילה את ההתראות שמוחזרות.

הפרמטר הזה משמש רק אם Case ID מכיל ערכים.

Fields To Return

זה שינוי אופציונלי.

רשימה מופרדת בפסיקים של שדות שיוחזרו בתוצאת ה-JSON.

כדי לאחזר ערכים מקוננים, משתמשים ב-Nested Keys Delimiter כדי לשרשר מפתחות מקוננים ומדדי רשימה. לדוגמה, אם התו המפריד הוא ".": key1.nested_key1.0.nested_key2, key2, key3.1.nested_key1

אם לא מציינים ערך, כל השדות מוחזרים.

Nested Keys Delimiter

זה שינוי אופציונלי.

התו שמשמש להפרדה בין מקשים מקוננים ואינדקסים של רשימות כשמגדירים שדות להחזרה.

הפרמטר הזה לא יכול להיות פסיק (,).

קבלת פרטי הפנייה

משתמשים בפעולה Get Case Details כדי לקבל את כל הנתונים מתיק (כולל הערות, פרטי ישויות, תובנות, ספרי הפעלה שהופעלו, פרטי התראות ואירועים).

הפעולה הזו לא מופעלת בישויות של Google SecOps.

הוספת נתונים לפעולה

הפעולה Get Case Details (קבלת פרטי פנייה) דורשת את הפרמטרים הבאים:

פרמטר תיאור
Case Id

זה שינוי אופציונלי.

המזהה של הפנייה שרוצים לאחזר ממנה פרטים.

אם לא צוין ערך, הפעולה תשתמש בסטטוס הנוכחי של הפנייה.

Fields to Return

זה שינוי אופציונלי.

רשימה מופרדת בפסיקים של שדות שצריך להחזיר.

אם לא מציינים כלום, כל השדות מוחזרים.

אפשר לאחזר ערכים ספציפיים שמוטמעים בתוך ערכים אחרים באמצעות הפרמטר Nested Keys Delimiter כדי להפריד בין מפתחות ובין אינדקסים של רשימות.

Nested Keys Delimiter

זה שינוי אופציונלי.

התו שמשמש להפרדה בין מפתחות מקוננים כשמבקשים שדות ספציפיים. כך אפשר לאחזר ערכים מאובייקטים מוטמעים.

התו המפריד לא יכול להיות פסיק(,).

פלט של פעולות

הפעולה Get Case Details (קבלת פרטי בקשה) מספקת את הפלט הבא:

סוג הפלט של הפעולה זמינות
קיר המארז לא זמין
קישור לקיר של הפנייה לא זמין
טבלת קיר עם תושבת לא זמין
טבלת העשרה לא זמין
תוצאה בפורמט JSON יש גישה
הודעות פלט יש גישה
תוצאת סקריפט יש גישה
תוצאה בפורמט JSON

בדוגמה הבאה מוצג פלט של תוצאת JSON שהתקבל באמצעות הפעולה Get Case Details:

{
    "id": 1001,
    "creationTimeUnixTimeInMs": 1749547533606,
    "modificationTimeUnixTimeInMs": 1750073142090,
    "name": "Security-Incident-Phishing-01",
    "isImportant": false,
    "isIncident": false,
    "startTimeUnixTimeInMs": 1749547529741,
    "endTimeUnixTimeInMs": 1749547529741,
    "assignedUser": "@Tier1_Analyst",
    "description": "Potential phishing email detected with suspicious attachment.",
    "isTestCase": false,
    "incidentId": null,
    "lastModifyingUserId": "secops_admin",
    "createTime": 1749547533606,
    "updateTime": 1750073142090,
    "alertCount": 1,
    "type": "External",
    "overflowCase": false,
    "status": "Opened",
    "score": 21,
    "involvedSuspiciousEntity": false,
    "workflowStatus": "Completed",
    "source": "Security_Server",
    "products": [],
    "tasks": [],
    "displayName": "Phishing email detector",
    "stage": "Triage",
    "priority": "PriorityLow",
    "important": false,
    "assignee": "@Tier1_Analyst",
    "incident": false,
    "environment": "Production Environment",
    "relatedAlerts": [],
    "tags": [
        "Phishing"
    ],
    "alertCards": [
        {
            "id": 1024,
            "creationTimeUnixTimeInMs": 1749547533634,
            "modificationTimeUnixTimeInMs": 1750073142082,
            "identifier": "alert-phish-778899",
            "status": 0,
            "name": "SUSPICIOUS PHISHING EMAIL",
            "priority": 40,
            "workflowsStatus": 2,
            "slaExpirationUnixTime": 1749547833634,
            "slaCriticalExpirationUnixTime": 1749547773634,
            "startTime": 1749547529741,
            "endTime": 1749547529741,
            "alertGroupIdentifier": "group-id-554433",
            "eventsCount": 1,
            "title": "SUSPICIOUS PHISHING EMAIL",
            "ruleGenerator": "Phishing email detector",
            "deviceProduct": "Phishing email detector",
            "deviceVendor": "Corporate Email Gateway",
            "playbookAttached": "Phishing Response Playbook",
            "playbookRunCount": 1,
            "isManualAlert": false,
            "sla": {
                "slaExpirationTime": 1749547833634,
                "criticalExpirationTime": 1749547773634,
                "expirationStatus": 0,
                "remainingTimeSinceLastPause": null
            },
            "fieldsGroups": [],
            "sourceUrl": null,
            "sourceRuleUrl": null,
            "siemAlertId": null,
            "relatedCases": [],
            "lastSourceUpdateUnixTimeInMs": null,
            "nestingDepth": 0,
            "eventCount": 1,
            "caseId": 1001,
            "createTime": 1750684686624,
            "updateTime": 1750684686949,
            "product": "Microsoft:AccessDisabledAccounts",
            "displayName": "ACCESS DISABLED ACCOUNTS",
            "vendor": "Microsoft",
            "environment": "Production Environment",
            "ticketId": "c4db60fa-b510-414a-a462-c3f215809f96",
            "sourceSystemName": "Cloud App Security",
            "manual": false,
            "additionalProperties": "{\"Name\":\"Access Disabled Accounts\",\"Type\":\"ALERT\",\"EndTime\":\"1750684684139\",\"Alert_Id\":\"c4db60fa-b510-414a-a462-c3f215809f96\",\"TicketId\":\"c4db60fa-b510-414a-a462-c3f215809f96\",\"DisplayId\":\"c4db60fa-b510-414a-a462-c3f215809f96\",\"StartTime\":\"1750684684139\",\"IsArtifact\":\"False\",\"IsEnriched\":\"False\",\"IsTestCase\":\"False\",\"Description\":\"Access Disabled Accounts\",\"Environment\":\"Production Environment\",\"IsSuspicious\":\"False\",\"IsVulnerable\":\"False\",\"DataAccessScope\":null,\"IsInternalAsset\":\"False\",\"AlertBaseEventIds\":\"d85ca9a7-58a7-4329-b615-ebe3dcfc6fd1\",\"EstimatedStartTime\":\"1750684684139\"}",
            "securityEventCards": [
                {
                    "fields": [
                        {
                            "order": 0,
                            "groupName": "Highlighted Fields",
                            "isIntegration": false,
                            "isHighlight": true,
                            "items": [
                                {
                                    "originalName": "DestinationHostName",
                                    "name": "Destination Host Name",
                                    "value": "WORKSTATION-01.LOCAL"
                                }
                            ]
                        }
                    ],
                    "identifier": "d7ab8656-c862-498c-a266-69718e46b1b7",
                    "caseId": 1001,
                    "alertIdentifier": "SECURITY_RISK_FOUND_ID_998877",
                    "name": "Virus found",
                    "product": "symantec:endpoint:protection",
                    "port": null,
                    "sourceSystemName": "ArcSight ESM",
                    "outcome": null,
                    "time": 1766566370354,
                    "type": "Virus found",
                    "artifactEntities": []
                }
            ],
            "involvedRelations": [],
            "sourceIdentifier": "GCP_Ingestion",
            "playbookStatus": 0
        }
    ],
    "isOverflowCase": false,
    "isManualCase": false,
    "slaExpirationUnixTime": 1749547833634,
    "slaCriticalExpirationUnixTime": 1749547773634,
    "stageSlaExpirationUnixTimeInMs": null,
    "stageSlaCriticalExpirationUnixTimeInMs": null,
    "canOpenIncident": false,
    "sla": {
        "slaExpirationTime": 1749547833634,
        "criticalExpirationTime": 1749547773634,
        "expirationStatus": 0,
        "remainingTimeSinceLastPause": null
    },
    "stageSla": {
        "slaExpirationTime": null,
        "criticalExpirationTime": null,
        "expirationStatus": 2,
        "remainingTimeSinceLastPause": null
    },
    "relatedAlertTicketId": null,
    "relatedAlertCards": [],
    "activities": [
        {
            "id": "Activity-Insight-16",
            "creatorUserId": "security_bot",
            "activityId": 16,
            "activityType": "CaseInsight",
            "caseId": 1001,
            "createTime": 1750068343993,
            "updateTime": 1750068343993,
            "alertIdentifier": "alert-phish-778899",
            "activityDataJson": {
                "TriggeredBy": "SecurityAutomator",
                "EntityIdentifier": "URGENT: ACTION REQUIRED ON SALARY",
                "EntityData": {
                    "CaseId": 1001,
                    "AlertIdentifier": "alert-phish-778899",
                    "AlertStatus": 0,
                    "Identifier": "URGENT: ACTION REQUIRED ON SALARY",
                    "EntityType": "EMAILSUBJECT",
                    "IsInternal": true,
                    "IsSuspicious": false,
                    "IsArtifact": true,
                    "IsPivot": false,
                    "Environment": "Production Environment",
                    "FieldsGroups": [
                        {
                            "Order": 0,
                            "GroupName": "Default",
                            "IsIntegration": false,
                            "IsHighlight": false,
                            "Items": [
                                {
                                    "OriginalName": "Network_Priority",
                                    "Name": "Network Priority",
                                    "Value": "0"
                                }
                            ]
                        }
                    ],
                    "HighlightedFieldsGroups": [],
                    "IsManuallyCreated": false,
                    "SourceUrl": null
                },
                "Title": "Phishing Subject Insight",
                "Content": "Detected unusual keywords in subject line.",
                "Severity": 0,
                "InsightType": 1,
                "AdditionalDataType": null,
                "AdditionalData": null,
                "AdditionalDataTitle": null,
                "AlertIdentifiers": [
                    "ALERT_PHISH_INSTANCE_ID_001"
                ],
                "EntityType": "EMAILSUBJECT",
                "CreatorUserId": "system",
                "CreatorFullName": "System Administrator",
                "Id": 16,
                "Type": 6,
                "CaseId": 1001,
                "IsFavorite": false,
                "ModificationTimeUnixTimeInMs": 1750068343993,
                "CreationTimeUnixTimeInMs": 1750068343993,
                "AlertIdentifier": "ALERT_PHISH_INSTANCE_ID_001"
            },
            "favorite": false
        }
    ],
    "entityCards": [
        {
            "identifier": "WORKSTATION-01.LOCAL",
            "type": "HOSTNAME",
            "suspicious": false,
            "linkedEntities": [
                {
                    "identifier": "192.168.1.50",
                    "type": "ADDRESS",
                    "suspicious": false,
                    "linkedEntities": [],
                    "direction": 0
                }
            ]
        }
    ],
    "entities": [
        {
            "caseId": 1001,
            "type": "FILEHASH",
            "enriched": false,
            "artifact": true,
            "vulnerable": false,
            "suspicious": false,
            "attacker": false,
            "pivot": false,
            "internal": true,
            "manuallyCreated": false,
            "fields": [
                {
                    "highlighted": false,
                    "displayName": "Default",
                    "hidden": false,
                    "items": [
                        {
                            "name": "Network Priority",
                            "originalName": "Network_Priority",
                            "value": "0"
                        }
                    ]
                }
            ],
            "identifier": "e3b0c44298fc1c149afbf4c8996fb92427ae41e4649b934ca495991b7852b855",
            "id": 505,
            "alertIdentifier": "SECURITY_RISK_FOUND_ID_998877",
            "environment": "Production Environment",
            "additionalProperties": "{\"Type\":\"FILEHASH\",\"IsArtifact\":\"True\",\"IsEnriched\":\"False\",\"IsTestCase\":\"False\",\"IsVulnerable\":\"False\",\"IsInternalAsset\":\"False\",\"OriginalIdentifier\":\"e3b0c44298fc1c149afbf4c8996fb92427ae41e4649b934ca495991b7852b855\"}",
            "alertGroupIdentifier": "group-id-virus-scan-results",
            "networkPriority": 0
        }
    ],
    "totalSize": 1,
    "moveEnvironment": {},
    "insights": [
        {
            "alertIdentifier": "SECURITY_RISK_FOUND_ID_998877",
            "caseId": 1001,
            "triggeredBy": "Analyst_John",
            "title": "Endpoint Discovery",
            "content": "Host workstation matched known internal asset list.",
            "entity": {
                "caseId": 1001,
                "alertIdentifier": "SECURITY_RISK_FOUND_ID_998877",
                "alertStatus": 0,
                "identifier": "WORKSTATION-01.LOCAL",
                "entityType": "HOSTNAME",
                "isInternal": true,
                "isSuspicious": false,
                "isArtifact": false,
                "isPivot": false,
                "environment": "Production Environment",
                "highlightedFieldsGroups": [],
                "isManuallyCreated": false,
                "sourceUrl": null,
                "fields": [
                    {
                        "order": 0,
                        "groupName": "Entity",
                        "isIntegration": false,
                        "isHighlight": false,
                        "items": [
                            {
                                "originalName": "IsPivot",
                                "name": "Is Pivot",
                                "value": "False"
                            }
                        ]
                    }
                ]
            },
            "severity": 0,
            "type": 6,
            "additionalDataType": null,
            "additionalData": null,
            "additionalDataTitle": null,
            "creatorUserName": "analyst_admin",
            "entityIdentifier": "WORKSTATION-01.LOCAL",
            "insightType": 1,
            "alertIdentifiers": [
                "SECURITY_RISK_FOUND_ID_998877"
            ],
            "entityType": "HOSTNAME",
            "creatorUserId": "user_id_101",
            "id": 444,
            "isFavorite": false,
            "modificationTimeUnixTimeInMs": 1766569221777,
            "creationTimeUnixTimeInMs": 1766569221777
        }
    ]
}
הודעות פלט

הפעולה Get Case Details יכולה להחזיר את הודעות הפלט הבאות:

הודעת פלט תיאור ההודעה

Finished executing "Get Case Details" successfully

הפעולה הסתיימה בהצלחה.
Error executing action "Get Case Details". Reason: ERROR_REASON

הפעולה נכשלה.

בודקים את החיבור לשרת, את פרמטרי הקלט או את פרטי הכניסה.

תוצאת סקריפט

בטבלה הבאה מפורט הערך של פלט תוצאת הסקריפט כשמשתמשים בפעולה קבלת פרטי פנייה:

שם התוצאה של הסקריפט ערך
is_success true או false

קבלת ערך הקשר של מחבר

משתמשים בפעולה Get Connector Context Value כדי לאחזר ערך ממפתח שצוין במסד הנתונים של Google SecOps עבור הקשר של מחבר.

הפעולה הזו לא מופעלת בישויות של Google SecOps.

הוספת נתונים לפעולה

הפעולה Get Connector Context Value (קבלת ערך של הקשר של מחבר) דורשת את הפרמטרים הבאים:

פרמטר תיאור
Connector Identifier

חובה.

המזהה הייחודי של המחבר שממנו מאחזרים את ערך ההקשר.

Key Name

חובה.

המפתח שבו מאוחסן ערך ההקשר.

Create Case Wall Table

זה שינוי אופציונלי.

אם בוחרים באפשרות הזו, הפעולה יוצרת טבלה של קיר תיקים עם ערך ההקשר שאוחזר.

הטבלה לא תיווצר אם הערך שאוחזר חורג ממגבלת התווים.

מופעל כברירת מחדל.

פלט של פעולות

הפעולה Get Connector Context Value מספקת את הפלט הבא:

סוג הפלט של הפעולה זמינות
קיר המארז לא זמין
קישור לקיר של הפנייה לא זמין
טבלת קיר עם תושבת יש גישה
טבלת העשרה לא זמין
תוצאה בפורמט JSON לא זמין
הודעות פלט יש גישה
תוצאת סקריפט יש גישה
טבלת Case Wall

הפעולה Get Connector Context Value יכולה ליצור את הטבלה הבאה:

שם הטבלה: Connector

עמודות בטבלה:

  • מזהה מחבר
  • Key
  • ערך
הודעות פלט

הפעולה Get Connector Context Value יכולה להחזיר את הודעות הפלט הבאות:

הודעת פלט תיאור ההודעה

Successfully found context value for the provided context key CONTEXT_KEY for the connector identifier CONNECTOR_IDENTIFIER.

Context value was not found for the provided context key CONTEXT_KEY and connector identifier CONNECTOR_IDENTIFIER.

Action can't return the Case Wall table as the context values are too big.

הפעולה הסתיימה בהצלחה.
Error executing action "Get Connector Context Value". Reason: ERROR_REASON

הפעולה נכשלה.

בודקים את החיבור לשרת, את פרמטרי הקלט או את פרטי הכניסה.

תוצאת סקריפט

בטבלה הבאה מפורט הערך של פלט התוצאה של הסקריפט כשמשתמשים בפעולה קבלת ערך של הקשר של המחבר:

שם התוצאה של הסקריפט ערך
is_success true או false

קבלת ערכים של שדות מותאמים אישית

משתמשים בפעולה Get Custom Field Values כדי לאחזר את הערכים הנוכחיים של שדה מותאם אישית על סמך ההיקף שצוין.

הפעולה הזו לא מופעלת בישויות של Google SecOps.

הוספת נתונים לפעולה

הפעולה Get Custom Field Values (קבלת ערכים של שדות מותאמים אישית) דורשת את הפרמטרים הבאים:

פרמטר תיאור
Scope

חובה.

ההיקף שממנו יאוחזרו השדות המותאמים אישית.

הערכים האפשריים הם:

  • Case
  • Alert
  • All

פלט של פעולות

הפעולה קבלת ערכים של שדות מותאמים אישית מספקת את הפלטים הבאים:

סוג הפלט של הפעולה זמינות
קיר המארז לא זמין
קישור לקיר של הפנייה לא זמין
טבלת קיר עם תושבת לא זמין
טבלת העשרה לא זמין
תוצאה בפורמט JSON יש גישה
הודעות פלט יש גישה
תוצאת סקריפט יש גישה
תוצאה בפורמט JSON

בדוגמה הבאה מוצג פלט התוצאות בפורמט JSON שמתקבל כשמשתמשים בפעולה קבלת ערכים של שדות מותאמים אישית:

[{
   "Case": {
       "Case Custom Field Name 1": "Updated Custom Field Value",
       "Case Custom Field Name 2": "Updated Custom Field Value"
   },
   "Alert": {
       "Alert Custom Field Name 1": "Updated Custom Field Value",
       "Alert Custom Field Name 2": "Updated Custom Field Value"
   }
}]
הודעות פלט

הפעולה קבלת ערכים של שדות בהתאמה אישית יכולה להחזיר את הודעות הפלט הבאות:

הודעת פלט תיאור ההודעה

Successfully returned SCOPE custom fields.

No custom fields were found in scope SCOPE.

הפעולה הסתיימה בהצלחה.
Error executing action "Get Custom Field Values". Reason: ERROR_REASON

הפעולה נכשלה.

בודקים את החיבור לשרת, את פרמטרי הקלט או את פרטי הכניסה.

תוצאת סקריפט

בטבלה הבאה מפורט הערך של פלט התוצאה של הסקריפט כשמשתמשים בפעולה קבלת ערכים של שדות בהתאמה אישית:

שם התוצאה של הסקריפט ערך
is_success true או false

קבלת ערך הקשר של היקף

משתמשים בפעולה Get Scope Context Value כדי לאחזר ערך ממסד הנתונים של Google SecOps שמאוחסן תחת מפתח והקשר שצוינו.

הפעולה הזו לא מופעלת בישויות של Google SecOps.

הוספת נתונים לפעולה

הפעולה Get Scope Context Value (קבלת ערך של הקשר של היקף) דורשת את הפרמטרים הבאים:

פרמטר תיאור
Context Scope

חובה.

היקף ההקשר שממנו יאוחזר הערך.

הערכים האפשריים הם:

  • Not specified
  • Alert
  • Case
  • Global

ערך ברירת המחדל הוא Not specified.

Key Name

חובה.

המפתח שדרכו הערך מאוחסן בהקשר שצוין.

Create Case Wall Table

זה שינוי אופציונלי.

אם בוחרים באפשרות הזו, הפעולה יוצרת טבלה של קיר תיקים עם ערך ההקשר שאוחזר.

הטבלה לא תיווצר אם הערך שאוחזר חורג ממגבלת התווים.

מופעל כברירת מחדל.

פלט של פעולות

הפעולה Get Scope Context Value מספקת את התוצאות הבאות:

סוג הפלט של הפעולה זמינות
קיר המארז לא זמין
קישור לקיר של הפנייה לא זמין
טבלת קיר עם תושבת יש גישה
טבלת העשרה לא זמין
תוצאה בפורמט JSON לא זמין
הודעות פלט יש גישה
תוצאת סקריפט יש גישה
טבלת Case Wall

הפעולה Get Scope Context Value יכולה ליצור את הטבלה הבאה:

שם הטבלה: SCOPE

עמודות בטבלה:

  • Key
  • ערך
הודעות פלט

הפעולה Get Scope Context Value יכולה להחזיר את הודעות הפלט הבאות:

הודעת פלט תיאור ההודעה

Successfully found context value for the provided context key CONTEXT_KEY with scope CONTEXT_SCOPE.

No context values were found for the provided context scope CONTEXT_SCOPE.

Context value was not found for the provided context key CONTEXT_KEY with scope CONTEXT_SCOPE.

Action can't return the Case Wall table as the context values are too big.

הפעולה הסתיימה בהצלחה.
Error executing action "Get Scope Context Value". Reason: ERROR_REASON

הפעולה נכשלה.

בודקים את החיבור לשרת, את פרמטרי הקלט או את פרטי הכניסה.

תוצאת סקריפט

בטבלה הבאה מפורט הערך של פלט התוצאה של הסקריפט כשמשתמשים בפעולה Get Scope Context Value:

שם התוצאה של הסקריפט ערך
is_success true או false

קבלת בקשות תמיכה דומות

משתמשים בפעולה Get Similar Cases כדי לחפש מקרים דומים ולהחזיר את המזהים שלהם.

הפעולה מחילה את האופרטור הלוגי AND על הפרמטרים Rule Generator,‏ Port,‏ Category Outcome,‏ Entity Identifier,‏ Include Open Cases ו-Include Closed Cases כדי לסנן מקרים שתואמים לכל הקריטריונים שצוינו.

הפעולה הזו מופעלת בכל הישויות של Google SecOps.

הוספת נתונים לפעולה

הפעולה Get Similar Cases דורשת את הפרמטרים הבאים:

פרמטר תיאור
Rule Generator

זה שינוי אופציונלי.

אם בוחרים באפשרות הזו, הפעולה מחפשת מקרים דומים באמצעות גנרטור הכללים.

מופעל כברירת מחדל.

Port

זה שינוי אופציונלי.

אם בוחרים באפשרות הזו, הפעולה מחפשת מקרים דומים באמצעות מספרי יציאה.

מופעל כברירת מחדל.

Category Outcome

זה שינוי אופציונלי.

אם נבחרה פעולה, היא מחפשת מקרים דומים באמצעות התוצאה של הקטגוריה.

מופעל כברירת מחדל.

Entity Identifier

זה שינוי אופציונלי.

אם בוחרים באפשרות הזו, הפעולה מחפשת מקרים דומים באמצעות מזהה הישות.

מופעל כברירת מחדל.

Days Back

חובה.

מספר הימים לפני התאריך הנוכחי שבהם הפעולה תתבצע.

Include Open Cases

זה שינוי אופציונלי.

אם האפשרות הזו נבחרה, החיפוש כולל בקשות תמיכה פתוחות.

מופעל כברירת מחדל.

Include Closed Cases

זה שינוי אופציונלי.

אם האפשרות הזו מסומנת, הפעולה כוללת בחיפוש בקשות תמיכה סגורות.

מופעל כברירת מחדל.

פלט של פעולות

הפעולה Get Similar Cases (קבלת מקרים דומים) מספקת את הפלטים הבאים:

סוג הפלט של הפעולה זמינות
קיר המארז לא זמין
קישור לקיר של הפנייה לא זמין
טבלת קיר עם תושבת לא זמין
טבלת העשרה לא זמין
תוצאה בפורמט JSON יש גישה
הודעות פלט יש גישה
תוצאת סקריפט יש גישה
תוצאה בפורמט JSON

בדוגמה הבאה מוצג פלט של תוצאת JSON שהתקבל כשמשתמשים בפעולה Get Similar Cases:

{
  "results": [{
    "id": 23874, 
    "name": "Malware", 
    "tags": ["hi", "Simulated Case"], 
    "start time": "2024-09-25 05:43:41.999000+00:00", 
    "start time unix": 1727243021999, 
    "last modified": "2025-06-19 13:24:01.062000+00:00", 
    "priority": "Informative", 
    "assigned user": "@Tier1", 
    "matching_criteria": {
        "ruleGenerator": true, 
        "port": true, 
        "outcome": true, 
        "entities": true
      }, 
    "matched_entities": [
      {"entity": "INSTANCE-1", "type": "HOSTNAME", "isSuspicious": false}, 
      {"entity": "10.150.0.3", "type": "ADDRESS", "isSuspicious": false}, {"entity": "172.17.0.1", "type": "ADDRESS", "isSuspicious": false}, {"entity": "VANSHIKAVW_GOOGLE_COM", "type": "USERUNIQNAME", "isSuspicious": false}, 
      {"entity": "CURL", "type": "PROCESS", "isSuspicious": false}, {"entity": "EICAR_TEST_VANSHIKAVW-TEST-NEW", "type": "FILENAME", "isSuspicious": false}, 
      {"entity": "3395856CE81F2B7382DEE72602F798B642F14140", "type": "FILEHASH", "isSuspicious": false}, 
      {"entity": "34.85.128.214", "type": "ADDRESS", "isSuspicious": false}, 
      {"entity": "/HOME/VANSHIKAVW_GOOGLE_COM/EICAR_TEST_VANSHIKAVW-TEST-NEW", "type": "FILENAME", "isSuspicious": false}
      ], 
      "status": "Open"}], 
      "stats": 
      {"Malicious": 0.0, "Is Important": 0.0, "Is Incident": 0.0, "Status Open": 100.0}, 
      "platform_url": "https://soarapitest.backstory.chronicle.security/"
}
הודעות פלט

הפעולה Get Similar Cases יכולה להחזיר את הודעות הפלט הבאות:

הודעת פלט תיאור ההודעה

Processed NUMBER_OF_CASES similar cases: CASE_IDS_LIST

הפעולה הסתיימה בהצלחה.
Error executing action "Get Similar Cases". Reason: ERROR_REASON

הפעולה נכשלה.

בודקים את החיבור לשרת, את פרמטרי הקלט או את פרטי הכניסה.

תוצאת סקריפט

בטבלה הבאה מפורט הערך של פלט התוצאה של הסקריפט כשמשתמשים בפעולה קבלת מקרים דומים:

שם התוצאה של הסקריפט ערך
SimilarCasesIds רשימה של מספרי פניות דומים.

הוראות

אפשר להשתמש בפעולה הוראה כדי לספק הוראות לאנליסט ישירות בבקשת התמיכה.

הפעולה הזו לא מופעלת בישויות של Google SecOps.

הוספת נתונים לפעולה

הפעולה Instruction דורשת את הפרמטרים הבאים:

פרמטר תיאור
Instruction

חובה.

ההוראות לאנליסט.

פלט של פעולות

הפעולה הוראה מספקת את הפלטים הבאים:

סוג הפלט של הפעולה זמינות
קיר המארז לא זמין
קישור לקיר של הפנייה לא זמין
טבלת קיר עם תושבת לא זמין
טבלת העשרה לא זמין
תוצאה בפורמט JSON לא זמין
הודעות פלט יש גישה
תוצאת סקריפט יש גישה
הודעות פלט

הפעולה Add Vote To Entity יכולה להחזיר את הודעות הפלט הבאות:

הודעת פלט תיאור ההודעה

Please perform the following instructions: INSTRUCTION.

הפעולה הסתיימה בהצלחה.
Error executing action "Instruction". Reason: ERROR_REASON

הפעולה נכשלה.

בודקים את החיבור לשרת, את פרמטרי הקלט או את פרטי הכניסה.

תוצאת סקריפט

בטבלה הבאה מפורט הערך של פלט התוצאה של הסקריפט כשמשתמשים בפעולה הוראה:

שם התוצאה של הסקריפט ערך
תוצאת סקריפט true או false

נמצא ברשימת לקוחות

משתמשים בפעולה Is In Custom List כדי לבדוק אם ישות קיימת ברשימה מותאמת אישית שצוינה.

הפעולה הזו מופעלת בכל הישויות של Google SecOps.

הוספת נתונים לפעולה

הפעולה Is In Custom List (האם הערך נמצא ברשימה מותאמת אישית) דורשת את הפרמטרים הבאים:

פרמטר תיאור
Category

חובה.

השם של קטגוריית הרשימה המותאמת אישית שרוצים לחפש.

פלט של פעולות

הפעולה Is In Custom List מספקת את התוצאות הבאות:

סוג הפלט של הפעולה זמינות
קיר המארז לא זמין
קישור לקיר של הפנייה לא זמין
טבלת קיר עם תושבת לא זמין
טבלת העשרה לא זמין
תוצאה בפורמט JSON לא זמין
הודעות פלט יש גישה
תוצאת סקריפט יש גישה
הודעות פלט

הפעולה Is In Custom List יכולה להחזיר את הודעות הפלט הבאות:

הודעת פלט תיאור ההודעה

This alert contains entities in the given custom list category: CATEGORY.

This alert does not contain entities in the given custom list category: CATEGORY.

הפעולה הסתיימה בהצלחה.
Error executing action "Is In Custom List". Reason: ERROR_REASON

הפעולה נכשלה.

בודקים את החיבור לשרת, את פרמטרי הקלט או את פרטי הכניסה.

תוצאת סקריפט

בטבלה הבאה מפורט הערך של פלט התוצאה של הסקריפט כשמשתמשים בפעולה Is In Custom List:

שם התוצאה של הסקריפט ערך
ScriptResult true או false

סימון כחשוב

כדי לסמן את הפנייה כחשובה, משתמשים בפעולה סימון כחשוב.

הפעולה הזו לא מופעלת בישויות של Google SecOps.

הוספת נתונים לפעולה

אין.

פלט של פעולות

הפעולה סימון כחשוב מספקת את הפלט הבא:

סוג הפלט של הפעולה זמינות
קיר המארז לא זמין
קישור לקיר של הפנייה לא זמין
טבלת קיר עם תושבת לא זמין
טבלת העשרה לא זמין
תוצאה בפורמט JSON לא זמין
הודעות פלט יש גישה
תוצאת סקריפט יש גישה
הודעות פלט

הפעולה סימון כחשוב יכולה להחזיר את הודעות הפלט הבאות:

הודעת פלט תיאור ההודעה

The case was automatically marked as important.

הפעולה הסתיימה בהצלחה.
Error executing action "Mark As Important". Reason: ERROR_REASON

הפעולה נכשלה.

בודקים את החיבור לשרת, את פרמטרי הקלט או את פרטי הכניסה.

תוצאת סקריפט

בטבלה הבאה מפורט הערך של פלט התוצאה של הסקריפט כשמשתמשים בפעולה סימון כחשוב:

שם התוצאה של הסקריפט ערך
תוצאת סקריפט true או false

כתובת URL לפתיחה באינטרנט

משתמשים בפעולה Open Web Url כדי ליצור קישור לדפדפן.

הפעולה הזו לא מופעלת בישויות של Google SecOps.

הוספת נתונים לפעולה

הפעולה Open Web Url דורשת את הפרמטרים הבאים:

פרמטר תיאור
Title

חובה.

השם של כתובת ה-URL.

URL

חובה.

כתובת ה-URL של היעד.

פלט של פעולות

הפעולה Open Web Url מספקת את הפלטים הבאים:

סוג הפלט של הפעולה זמינות
קיר המארז לא זמין
קישור לקיר של הפנייה לא זמין
טבלת קיר עם תושבת לא זמין
טבלת העשרה לא זמין
תוצאה בפורמט JSON לא זמין
הודעות פלט יש גישה
תוצאת סקריפט יש גישה
הודעות פלט

הפעולה Open Web Url יכולה להחזיר את הודעות הפלט הבאות:

הודעת פלט תיאור ההודעה

URL_TITLE

URL_LINK

הפעולה הסתיימה בהצלחה.
Error executing action "Open Web Url". Reason: ERROR_REASON

הפעולה נכשלה.

בודקים את החיבור לשרת, את פרמטרי הקלט או את פרטי הכניסה.

תוצאת סקריפט

בטבלה הבאה מפורט הערך של פלט תוצאת הסקריפט כשמשתמשים בפעולה Open Web Url:

שם התוצאה של הסקריפט ערך
תוצאת סקריפט true או false

השהיית התראות בהתאם להסכם רמת שירות

אפשר להשתמש בפעולה השהיית שעון העצר של הסכם רמת השירות (SLA) של ההתראה כדי להשהות את שעון העצר של הסכם רמת השירות (SLA) של ההתראה.

הפעולה הזו לא מופעלת בישויות של Google SecOps.

הוספת נתונים לפעולה

הפעולה Pause Alert SLA (השהיית התראת SLA) דורשת את הפרמטרים הבאים:

פרמטר תיאור
Message

זה שינוי אופציונלי.

הסיבה להשהיית ה-SLA של ההתראה.

פלט של פעולות

הפעולה השהיית התראת SLA מספקת את התוצאות הבאות:

סוג הפלט של הפעולה זמינות
קיר המארז לא זמין
קישור לקיר של הפנייה לא זמין
טבלת קיר עם תושבת לא זמין
טבלת העשרה לא זמין
תוצאה בפורמט JSON לא זמין
הודעות פלט יש גישה
תוצאת סקריפט יש גישה
הודעות פלט

הפעולה השהיית ה-SLA של ההתראה יכולה להחזיר את הודעות הפלט הבאות:

הודעת פלט תיאור ההודעה

The alert SLA was paused.

הפעולה הסתיימה בהצלחה.
Error executing action "Pause Alert SLA". Reason: ERROR_REASON

הפעולה נכשלה.

בודקים את החיבור לשרת, את פרמטרי הקלט או את פרטי הכניסה.

תוצאת סקריפט

בטבלה הבאה מפורט הערך של פלט התוצאה של הסקריפט כשמשתמשים בפעולה Pause Alert SLA:

שם התוצאה של הסקריפט ערך
is_success true או false

השהיית הסכם רמת שירות (SLA) של פנייה

כדי להשהות את טיימר הסכם רמת השירות (SLA) של הפנייה, משתמשים בפעולה השהיית הסכם רמת השירות (SLA) של הפנייה.

הפעולה הזו לא מופעלת בישויות של Google SecOps.

הוספת נתונים לפעולה

הפעולה השהיית הסכם רמת שירות (SLA) לטיפול בפנייה דורשת את הפרמטרים הבאים:

פרמטר תיאור
Message

זה שינוי אופציונלי.

הסיבה להשהיית ה-SLA של הפנייה.

פלט של פעולות

הפעולה השהיית ה-SLA של הפנייה מספקת את התוצאות הבאות:

סוג הפלט של הפעולה זמינות
קיר המארז לא זמין
קישור לקיר של הפנייה לא זמין
טבלת קיר עם תושבת לא זמין
טבלת העשרה לא זמין
תוצאה בפורמט JSON לא זמין
הודעות פלט יש גישה
תוצאת סקריפט יש גישה
הודעות פלט

הפעולה Pause Case SLA יכולה להחזיר את הודעות הפלט הבאות:

הודעת פלט תיאור ההודעה

The Case SLA was paused successfully.

הפעולה הסתיימה בהצלחה.
Error executing action "Pause Case SLA". Reason: ERROR_REASON

הפעולה נכשלה.

בודקים את החיבור לשרת, את פרמטרי הקלט או את פרטי הכניסה.

תוצאת סקריפט

בטבלה הבאה מפורט הערך של פלט התוצאה של הסקריפט כשמשתמשים בפעולה Pause Case SLA:

שם התוצאה של הסקריפט ערך
is_success true או false

שעת ההתראה המותרת

אפשר להשתמש בפעולה Permitted Alert Time כדי לבדוק אם שעת ההתחלה של ההתראה עומדת בתנאי הזמן שהוגדרו על ידי המשתמש.

הפעולה הזו לא מופעלת בישויות של Google SecOps.

הוספת נתונים לפעולה

הפעולה Permitted Alert Time (זמן ההתראה המותר) דורשת את הפרמטרים הבאים:

פרמטר תיאור
Timestamp Type

זה שינוי אופציונלי.

סוג חותמת הזמן שמשמש להשוואה.

הערכים האפשריים הם:

  • Alert Start Time
  • Alert Creation Time
  • Case Creation Time

ערך ברירת המחדל הוא Alert Start Time.

Permitted Start Time

חובה.

שעת ההתחלה של התקופה שבה מותר לשלוח התראות, לדוגמה 0:00:00.

Permitted End Time

חובה.

שעת הסיום של התקופה שבה מותר לשלוח התראות, לדוגמה 0:00:00.

Monday

זה שינוי אופציונלי.

אם בוחרים באפשרות הזו, הפעולה כוללת את ימי שני בימים המותרים להצגת התראות.

ההגדרה לא מופעלת כברירת מחדל.

Tuesday

זה שינוי אופציונלי.

אם בוחרים באפשרות הזו, הפעולה כוללת את ימי שלישי בימים המותרים להצגת התראות.

מופעל כברירת מחדל.

Wednesday

זה שינוי אופציונלי.

אם בוחרים באפשרות הזו, הפעולה כוללת את ימי רביעי בימים המותרים להצגת התראות.

מופעל כברירת מחדל.

Thursday

זה שינוי אופציונלי.

אם בוחרים באפשרות הזו, הפעולה כוללת את ימי חמישי בימים המותרים להצגת התראות.

ההגדרה לא מופעלת כברירת מחדל.

Friday

זה שינוי אופציונלי.

אם בוחרים באפשרות הזו, הפעולה כוללת את ימי שישי בימים המותרים להצגת התראות.

ההגדרה לא מופעלת כברירת מחדל.

Saturday

זה שינוי אופציונלי.

אם האפשרות הזו נבחרה, הפעולה כוללת את ימי שבת בימים המותרים להתראות.

ההגדרה לא מופעלת כברירת מחדל.

Sunday

זה שינוי אופציונלי.

אם האפשרות הזו נבחרה, הפעולה כוללת את ימי ראשון בימים המותרים לקבלת התראות.

ההגדרה לא מופעלת כברירת מחדל.

Input Timezone

זה שינוי אופציונלי.

הפעולה הזו תומכת באזורי זמן רגילים, כמו UTC, בנוסף לאזורי IANA, כמו America/New_York.

אם מציינים אזור IANA, הפעולה מתאימה את עצמה באופן אוטומטי לשעון קיץ.

פלט של פעולות

הפעולה Permitted Alert Time מספקת את הפלט הבא:

סוג הפלט של הפעולה זמינות
קיר המארז לא זמין
קישור לקיר של הפנייה לא זמין
טבלת קיר עם תושבת לא זמין
טבלת העשרה לא זמין
תוצאה בפורמט JSON לא זמין
הודעות פלט יש גישה
תוצאת סקריפט יש גישה
הודעות פלט

הפעולה Permitted Alert Time יכולה להחזיר את הודעות הפלט הבאות:

הודעת פלט תיאור ההודעה

Case Time of ALERT_TIMEis within condition parameters of between START_TIME - END_TIME on LIST_OF_PERMITTED_DAYS

הפעולה הסתיימה בהצלחה.
Error executing action "Permitted Alert Time". Reason: ERROR_REASON

הפעולה נכשלה.

בודקים את החיבור לשרת, את פרמטרי הקלט או את פרטי הכניסה.

תוצאת סקריפט

בטבלה הבאה מפורט הערך של פלט התוצאה של הסקריפט כשמשתמשים בפעולה Permitted Alert Time:

שם התוצאה של הסקריפט ערך
Permitted true או false

פינג

משתמשים בפעולה Ping כדי לבדוק את הקישוריות ל-Siemplify.

הפעולה הזו לא מופעלת בישויות של Google SecOps.

הוספת נתונים לפעולה

אין.

פלט של פעולות

הפעולה Ping מספקת את הפלטים הבאים:

סוג הפלט של הפעולה זמינות
קיר המארז לא זמין
קישור לקיר של הפנייה לא זמין
טבלת קיר עם תושבת לא זמין
טבלת העשרה לא זמין
תוצאה בפורמט JSON לא זמין
הודעות פלט יש גישה
תוצאת סקריפט יש גישה
הודעות פלט

הפעולה Ping יכולה להחזיר את הודעות הפלט הבאות:

הודעת פלט תיאור ההודעה

Email address is syntactically correct.

הפעולה הסתיימה בהצלחה.
Error executing action "Ping". Reason: ERROR_REASON

הפעולה נכשלה.

בודקים את החיבור לשרת, את פרמטרי הקלט או את פרטי הכניסה.

תוצאת סקריפט

בטבלה הבאה מפורט הערך של פלט תוצאת הסקריפט כשמשתמשים בפעולה Ping:

שם התוצאה של הסקריפט ערך
תוצאת סקריפט true או false

דיווח על אירוע

משתמשים בפעולה Raise Incident כדי לסמן מקרה חיובי אמיתי כ-Critical ולהעלות את האירוע של המקרה.

הפעולה הזו לא מופעלת בישויות של Google SecOps.

הוספת נתונים לפעולה

הפעולה Raise Incident דורשת את הפרמטרים הבאים:

פרמטר תיאור
Soc Role

זה שינוי אופציונלי.

התפקיד ב-Google SecOps SOC שאליו רוצים להקצות את הבקשה.

פלט של פעולות

הפעולה Raise Incident מספקת את הפלט הבא:

סוג הפלט של הפעולה זמינות
קיר המארז לא זמין
קישור לקיר של הפנייה לא זמין
טבלת קיר עם תושבת לא זמין
טבלת העשרה לא זמין
תוצאה בפורמט JSON לא זמין
הודעות פלט יש גישה
תוצאת סקריפט יש גישה
הודעות פלט

הפעולה Raise Incident יכולה להחזיר את הודעות הפלט הבאות:

הודעת פלט תיאור ההודעה

The case raised to CASE_STAGE status.

הפעולה הסתיימה בהצלחה.
Error executing action "Raise Incident". Reason: ERROR_REASON

הפעולה נכשלה.

בודקים את החיבור לשרת, את פרמטרי הקלט או את פרטי הכניסה.

תוצאת סקריפט

בטבלה הבאה מפורט הערך של פלט התוצאה של הסקריפט כשמשתמשים בפעולה Raise Incident:

שם התוצאה של הסקריפט ערך
תוצאת סקריפט true או false

הסרת התג

משתמשים בפעולה הסרת תג כדי להסיר תגים מהתיק.

הפעולה הזו לא מופעלת בישויות של Google SecOps.

הוספת נתונים לפעולה

הפעולה Remove Tag (הסרת תג) דורשת את הפרמטרים הבאים:

פרמטר תיאור
Tag

חובה.

רשימה מופרדת בפסיקים של תגים להסרה מהפנייה.

פלט של פעולות

הפעולה Remove Tag מספקת את הפלט הבא:

סוג הפלט של הפעולה זמינות
קיר המארז לא זמין
קישור לקיר של הפנייה לא זמין
טבלת קיר עם תושבת לא זמין
טבלת העשרה לא זמין
תוצאה בפורמט JSON לא זמין
הודעות פלט יש גישה
תוצאת סקריפט יש גישה
הודעות פלט

הפעולה Remove Tag יכולה להחזיר את הודעות הפלט הבאות:

הודעת פלט תיאור ההודעה
Successfully removed the following tags from case CASE_ID:TAGS הפעולה הסתיימה בהצלחה.

It is not possible to remove the tag.

Error executing action "Remove Tag". Reason: ERROR_REASON

הפעולה נכשלה.

בודקים את החיבור לשרת, את פרמטרי הקלט או את פרטי הכניסה.

תוצאת סקריפט

בטבלה הבאה מפורט הערך של פלט התוצאה של הסקריפט כשמשתמשים בפעולה הסרת תג:

שם התוצאה של הסקריפט ערך
is_success true או false

הסרה מרשימה מותאמת אישית

משתמשים בפעולה הסרה מרשימה מותאמת אישית כדי להסיר ישויות שמשויכות להתראה מקטגוריה של רשימה מותאמת אישית.

הפעולה הזו מופעלת בכל הישויות של Google SecOps.

הוספת נתונים לפעולה

הפעולה Remove From Custom List (הסרה מרשימה בהתאמה אישית) דורשת את הפרמטרים הבאים:

פרמטר תיאור
Category

חובה.

השם של קטגוריית הרשימה המותאמת אישית שממנה רוצים להסיר את מזהה הישות.

פלט של פעולות

הפעולה הסרה מרשימה בהתאמה אישית מספקת את הפלטים הבאים:

סוג הפלט של הפעולה זמינות
קיר המארז לא זמין
קישור לקיר של הפנייה לא זמין
טבלת קיר עם תושבת לא זמין
טבלת העשרה לא זמין
תוצאה בפורמט JSON לא זמין
הודעות פלט יש גישה
תוצאת סקריפט יש גישה
הודעות פלט

הפעולה הסרה מרשימה מותאמת אישית יכולה להחזיר את הודעות הפלט הבאות:

הודעת פלט תיאור ההודעה

The alert's entities ENTITY_ID were removed from custom list category: CATEGORY

The given category does not exist.

הפעולה הסתיימה בהצלחה.
Error executing action "Remove From Custom List". Reason: ERROR_REASON

הפעולה נכשלה.

בודקים את החיבור לשרת, את פרמטרי הקלט או את פרטי הכניסה.

תוצאת סקריפט

בטבלה הבאה מפורט הערך של פלט התוצאה של הסקריפט כשמשתמשים בפעולה הסרה מרשימה בהתאמה אישית:

שם התוצאה של הסקריפט ערך
ScriptResult true או false

SLA של התראת חידוש

משתמשים בפעולה Resume Alert SLA כדי לבטל את ההשהיה ולהפעיל מחדש את הטיימר של הסכם רמת השירות (SLA) של ההתראה.

הפעולה הזו לא מופעלת בישויות של Google SecOps.

הוספת נתונים לפעולה

אין.

פלט של פעולות

הפעולה Resume Alert SLA מספקת את הפלט הבא:

סוג הפלט של הפעולה זמינות
קיר המארז לא זמין
קישור לקיר של הפנייה לא זמין
טבלת קיר עם תושבת לא זמין
טבלת העשרה לא זמין
תוצאה בפורמט JSON לא זמין
הודעות פלט יש גישה
תוצאת סקריפט יש גישה
הודעות פלט

הפעולה Resume Alert SLA יכולה להחזיר את הודעות הפלט הבאות:

הודעת פלט תיאור ההודעה

The alert SLA was resumed.

הפעולה הסתיימה בהצלחה.
Error executing action "Resume Alert SLA". Reason: ERROR_REASON

הפעולה נכשלה.

בודקים את החיבור לשרת, את פרמטרי הקלט או את פרטי הכניסה.

תוצאת סקריפט

בטבלה הבאה מפורט הערך של פלט התוצאה של הסקריפט כשמשתמשים בפעולה Resume Alert SLA:

שם התוצאה של הסקריפט ערך
is_success true או false

המשך של הסכם רמת השירות של פנייה לתמיכה

משתמשים בפעולה המשך הטיפול בפנייה בהתאם להסכם רמת השירות כדי לבטל את ההשהיה ולהפעיל מחדש את הטיימר של הסכם רמת השירות (SLA) עבור הפנייה.

הפעולה הזו לא מופעלת בישויות של Google SecOps.

הוספת נתונים לפעולה

אין.

פלט של פעולות

הפעולה Resume Case SLA מספקת את הפלטים הבאים:

סוג הפלט של הפעולה זמינות
קיר המארז לא זמין
קישור לקיר של הפנייה לא זמין
טבלת קיר עם תושבת לא זמין
טבלת העשרה לא זמין
תוצאה בפורמט JSON לא זמין
הודעות פלט יש גישה
תוצאת סקריפט יש גישה
הודעות פלט

הפעולה Resume Case SLA יכולה להחזיר את הודעות הפלט הבאות:

הודעת פלט תיאור ההודעה

The Case SLA was resumed successfully.

הפעולה הסתיימה בהצלחה.
Error executing action "Resume Case SLA". Reason: ERROR_REASON

הפעולה נכשלה.

בודקים את החיבור לשרת, את פרמטרי הקלט או את פרטי הכניסה.

תוצאת סקריפט

בטבלה הבאה מפורט הערך של פלט התוצאה של הסקריפט כשמשתמשים בפעולה Resume Case SLA:

שם התוצאה של הסקריפט ערך
is_success true או false

חיפוש בקשות תמיכה

אפשר להשתמש בפעולה Search Cases כדי לחפש בקשות באמצעות קריטריונים של מסנן דינמי.

הפעולה הזו לא מופעלת בישויות של Google SecOps.

הוספת נתונים לפעולה

הפעולה Search Cases (חיפוש אירועים) דורשת את הפרמטרים הבאים:

פרמטר תיאור
Assignee

זה שינוי אופציונלי.

רשימה מופרדת בפסיקים של משתמשים שהוקצו לטיפול בפנייה, שמשמשת לסינון תוצאות החיפוש.

Status

זה שינוי אופציונלי.

מבחר של סטטוסי פניות שמשמשים לסינון תוצאות החיפוש.

הערכים האפשריים הם:

  • Opened
  • Closed
Playbook Status

זה שינוי אופציונלי.

מבחר של סטטוסים של מדריכי הפעלה שמשמשים לסינון תוצאות החיפוש.

הערכים האפשריים הם:

  • In Progress
  • Completed
  • Failed
Severity

זה שינוי אופציונלי.

מבחר של רמות חומרה של פניות שמשמשות לסינון תוצאות החיפוש.

הערכים האפשריים הם:

  • Critical
  • High
  • Medium
  • Low
  • Informational
Environment

זה שינוי אופציונלי.

רשימה מופרדת בפסיקים של סביבות שמשמשת לסינון תוצאות החיפוש. כדי לבדוק כמה ערכים, משתמשים באופרטור הלוגי OR.

הפרמטר הזה תומך בהתאמה מסוג 'מכיל' באמצעות הסמל ~ (לדוגמה, environment,~environment).

Case Names

זה שינוי אופציונלי.

רשימה מופרדת בפסיקים של שמות של תיקים שמשמשת לסינון תוצאות החיפוש. כדי לבדוק כמה ערכים, משתמשים באופרטור הלוגי OR.

הפרמטר הזה תומך בהתאמה מסוג 'מכיל' באמצעות הסימן ~ (לדוגמה, case,~case).

Alert Names

זה שינוי אופציונלי.

רשימה מופרדת בפסיקים של שמות התראות שמשמשת לסינון תוצאות החיפוש הערכים השונים מוערכים באמצעות הלוגיקה של OR.

הפרמטר הזה תומך בהתאמה מסוג 'מכיל' באמצעות הסימן ~ (לדוגמה, alert,~alert).

Product Names

זה שינוי אופציונלי.

רשימה מופרדת בפסיקים של שמות מוצרים שמשמשת לסינון תוצאות החיפוש. כדי לבדוק כמה ערכים, משתמשים באופרטור הלוגי OR.

הפרמטר הזה תומך בהתאמה מסוג 'מכיל' באמצעות הסימן ~ (לדוגמה, product,~product).

Tag Names

זה שינוי אופציונלי.

רשימה מופרדת בפסיקים של שמות תגים שמשמשים לסינון תוצאות החיפוש. כדי לבדוק כמה ערכים, משתמשים באופרטור הלוגי OR.

Timestamp Type

זה שינוי אופציונלי.

סוג חותמת הזמן שמשמשת לקביעה אם Time Frame מכוונת לזמן היצירה או לזמן השינוי של הפנייה.

הערכים האפשריים הם:

  • Modification Time
  • Creation Time

ערך ברירת המחדל הוא Modification Time.

Time Frame

זה שינוי אופציונלי.

טווח הזמן שמשמש להגבלת תוצאות החיפוש.

הערכים האפשריים הם:

  • Last Hour
  • Last 6 Hours
  • Last 24 Hours
  • Last Week
  • Last Month
  • Custom

אם נבחר הערך Custom, חובה להשתמש בפרמטר Start Time.

ערך ברירת המחדל הוא Last Hour.

Start Time

מותנה.

נקודת ההתחלה של טווח הזמן של תוצאות החיפוש בפורמט ISO 8601.

אם Time Frame מוגדר לערך Custom, חובה להשתמש בפרמטר הזה.

End Time

זה שינוי אופציונלי.

נקודת הסיום של טווח הזמן של תוצאות החיפוש בפורמט ISO 8601.

אם הערך של Time Frame הוא Custom ולא צוין ערך, הפרמטר הזה יקבל כברירת מחדל את השעה הנוכחית.

פלט של פעולות

הפעולה חיפוש תיקים מספקת את התוצאות הבאות:

סוג הפלט של הפעולה זמינות
קיר המארז לא זמין
קישור לקיר של הפנייה לא זמין
טבלת קיר עם תושבת לא זמין
טבלת העשרה לא זמין
תוצאה בפורמט JSON יש גישה
הודעות פלט יש גישה
תוצאת סקריפט יש גישה
תוצאה בפורמט JSON

בדוגמה הבאה מוצג פלט של תוצאת JSON שהתקבל באמצעות הפעולה Search Cases:

[
    {
        "name": "projects//locations//instances//cases/4",
        "relatedAlerts": [],
        "dataAccessScopes": [],
        "id": 4,
        "lastModifyingUserId": "9c6562ad-f74f-424f-a2f7-c0d2d8629bbb",
        "createTime": 1769592095506,
        "updateTime": 1769689090290,
        "alertCount": 1,
        "type": "External",
        "overflowCase": false,
        "status": "Opened",
        "involvedSuspiciousEntity": false,
        "workflowStatus": "Completed",
        "source": "Server",
        "tags": [
            {
                "displayName": "Simulated Case",
                "priority": 0
            }
        ],
        "products": [
            {
                "displayName": "Windows:AccessDisabledAccounts",
                "alert": "ACCESS DISABLED ACCOUNTS_5FB4AAF2-1CB2-49F7-850D-EECCAB91B203"
            }
        ],
        "tasks": [],
        "displayName": "Access Disabled Accounts",
        "stage": "Triage",
        "priority": "PriorityHigh",
        "important": false,
        "assignee": "@Administrator",
        "incident": false,
        "environment": "Default Environment",
        "moveEnvironment": {}
    }
]
הודעות פלט

הפעולה חיפוש בקשות תמיכה יכולה להחזיר את הודעות הפלט הבאות:

הודעת פלט תיאור ההודעה

Successfully returned cases based on the provided criteria.

הפעולה הסתיימה בהצלחה.
Error executing action "Search Cases". Reason: ERROR_REASON

הפעולה נכשלה.

בודקים את החיבור לשרת, את פרמטרי הקלט או את פרטי הכניסה.

תוצאת סקריפט

בטבלה הבאה מפורט הערך של פלט התוצאה של הסקריפט כשמשתמשים בפעולה Search Cases:

שם התוצאה של הסקריפט ערך
is_success true או false

הגדרת התראה על עמידה בהסכם רמת שירות

משתמשים בפעולה Set Alert SLA כדי להגדיר את טיימר ה-SLA להתראה.

הפעולה הזו לא מופעלת בישויות של Google SecOps.

הוספת נתונים לפעולה

הפעולה Set Alert SLA (הגדרת הסכם רמת שירות (SLA) להתראות) דורשת את הפרמטרים הבאים:

פרמטר תיאור
SLA Period

חובה.

משך הזמן הכולל של ה-SLA לפני שייחשב כהפרה.

התקופה הכוללת של הסכם ה-SLA לא יכולה לעלות על 30 ימים.

ערך ברירת המחדל הוא 5.

SLA Time Unit

חובה.

יחידת הזמן לתקופת ה-SLA.

הערכים האפשריים הם:

  • Minutes
  • Hours
  • Days

ערך ברירת המחדל הוא Minutes.

SLA Time To Critical Period

חובה.

משך הזמן של ה-SLA לפני שהוא עובר למצב קריטי.

ערך ברירת המחדל הוא 4.

SLA Time To Critical Unit

חובה.

יחידת הזמן לתקופת ה-SLA הקריטית.

הערכים האפשריים הם:

  • Minutes
  • Hours
  • Days

ערך ברירת המחדל הוא Minutes.

פלט של פעולות

הפעולה Set Alert SLA מספקת את התוצאות הבאות:

סוג הפלט של הפעולה זמינות
קיר המארז לא זמין
קישור לקיר של הפנייה לא זמין
טבלת קיר עם תושבת לא זמין
טבלת העשרה לא זמין
תוצאה בפורמט JSON לא זמין
הודעות פלט יש גישה
תוצאת סקריפט יש גישה
הודעות פלט

הפעולה Set Alert SLA יכולה להחזיר את הודעות הפלט הבאות:

הודעת פלט תיאור ההודעה

Alert ALERT_NAME of case CASE_ID was set with SLA of SLA_PERIOD SLA_TIME_UNIT and critical period of CRITICAL_PERIOD CRITICAL_TIME_UNIT.

הפעולה הסתיימה בהצלחה.
Error executing action "Set Alert SLA". Reason: ERROR_REASON

הפעולה נכשלה.

בודקים את החיבור לשרת, את פרמטרי הקלט או את פרטי הכניסה.

תוצאת סקריפט

בטבלה הבאה מפורט הערך של פלט התוצאה של הסקריפט כשמשתמשים בפעולה Set Alert SLA:

שם התוצאה של הסקריפט ערך
is_success true או false

הגדרת SLA לכרטיס

משתמשים בפעולה Set Case SLA כדי להגדיר את ה-SLA לכרטיס.

לפעולה הזו יש את העדיפות הכי גבוהה, והיא מבטלת את ה-SLA הקיים שהוגדר לבקשת התמיכה הספציפית.

הפעולה הזו לא מופעלת בישויות של Google SecOps.

הוספת נתונים לפעולה

הפעולה Set Case SLA דורשת את הפרמטרים הבאים:

פרמטר תיאור
SLA Period

חובה.

משך הזמן הכולל של ה-SLA לפני שייחשב כהפרה.

התקופה הכוללת של הסכם ה-SLA לא יכולה לעלות על 30 ימים.

ערך ברירת המחדל הוא 5.

SLA Time Unit

חובה.

יחידת הזמן לתקופת ה-SLA.

הערכים האפשריים הם:

  • Minutes
  • Hours
  • Days

ערך ברירת המחדל הוא Minutes.

SLA Time To Critical Period

זה שינוי אופציונלי.

משך הזמן של ה-SLA לפני שהוא עובר למצב קריטי.

ערך ברירת המחדל הוא 4.

SLA Time To Critical Unit

חובה.

יחידת הזמן לתקופת ה-SLA הקריטית.

הערכים האפשריים הם:

  • Minutes
  • Hours
  • Days

ערך ברירת המחדל הוא Minutes.

פלט של פעולות

הפעולה Set Case SLA מספקת את הפלט הבא:

סוג הפלט של הפעולה זמינות
קיר המארז לא זמין
קישור לקיר של הפנייה לא זמין
טבלת קיר עם תושבת לא זמין
טבלת העשרה לא זמין
תוצאה בפורמט JSON לא זמין
הודעות פלט יש גישה
תוצאת סקריפט יש גישה
הודעות פלט

הפעולה Search ASM Issues יכולה להחזיר את הודעות הפלט הבאות:

הודעת פלט תיאור ההודעה

Case CASE_ID was set with SLA of SLA_PERIOD SLA_TIME_UNIT and critical period of CRITICAL_PERIOD CRITICAL_TIME_UNIT.

הפעולה הסתיימה בהצלחה.
Error executing action "Set Case SLA". Reason: ERROR_REASON

הפעולה נכשלה.

בודקים את החיבור לשרת, את פרמטרי הקלט או את פרטי הכניסה.

תוצאת סקריפט

בטבלה הבאה מפורט הערך של פלט התוצאה של הסקריפט כשמשתמשים בפעולה Set Case SLA:

שם התוצאה של הסקריפט ערך
is_success true או false

הגדרת שדות מותאמים אישית

משתמשים בפעולה הגדרת שדות בהתאמה אישית כדי להגדיר ערכים לשדות בהתאמה אישית.

הפעולה הזו לא מופעלת בישויות של Google SecOps.

הוספת נתונים לפעולה

הפעולה Set Custom Fields (הגדרת שדות מותאמים אישית) דורשת את הפרמטרים הבאים:

פרמטר תיאור
Scope

חובה.

ההיקף להגדרה של השדות המותאמים אישית.

הערכים האפשריים הם:

  • Case
  • Alert

ערך ברירת המחדל הוא Case.

Custom Fields Data

חובה.

הערכים המעודכנים של השדות המותאמים אישית.

אפשר לעדכן כמה שדות מותאמים אישית בהרצת פעולה אחת.

ערך ברירת המחדל הוא:

    {
      "Custom Field Name 1":"Custom Field Value 1",
      "Custom Field Name 2":"Custom Field Value 2"
    }
Append Values

זה שינוי אופציונלי.

אם בוחרים באפשרות הזו, הפעולה מוסיפה את הקלט מ-Custom Fields Data לערכים הקיימים של השדות המותאמים אישית.

אם לא בוחרים באפשרות הזו, הפעולה מחליפה את הערכים הקיימים בערכים שמוזנים בפרמטר Custom Fields Data.

ההגדרה לא מופעלת כברירת מחדל.

פלט של פעולות

הפעולה Set Custom Fields מספקת את הפלטים הבאים:

סוג הפלט של הפעולה זמינות
קיר המארז לא זמין
קישור לקיר של הפנייה לא זמין
טבלת קיר עם תושבת לא זמין
טבלת העשרה לא זמין
תוצאה בפורמט JSON יש גישה
הודעות פלט יש גישה
תוצאת סקריפט יש גישה
תוצאה בפורמט JSON

בדוגמה הבאה מוצג פלט התוצאה ב-JSON שמתקבל כשמשתמשים בפעולה Set Custom Fields:

{
  "Custom Field Name": "Updated Custom Field Value",
  "Custom Field Name": "Updated Custom Field Value",
}
הודעות פלט

הפעולה Set Custom Fields יכולה להחזיר את הודעות הפלט הבאות:

הודעת פלט תיאור ההודעה
Successfully updated the following SCOPE custom fields: UPDATED_CUSTOM_FIELD_NAMES הפעולה הסתיימה בהצלחה.
Error executing action "Set Custom Fields". Reason: ERROR_REASON

הפעולה נכשלה.

בודקים את החיבור לשרת, את פרמטרי הקלט או את פרטי הכניסה.

תוצאת סקריפט

בטבלה הבאה מפורט הערך של פלט התוצאה של הסקריפט כשמשתמשים בפעולה הגדרת שדות בהתאמה אישית:

שם התוצאה של הסקריפט ערך
is_success true או false

הגדרת דירוג סיכונים

משתמשים בפעולה הגדרת ציון סיכון כדי לעדכן את ציון הסיכון של הפנייה.

הפעולה הזו לא מופעלת בישויות של Google SecOps.

הוספת נתונים לפעולה

הפעולה Set Risk Score (הגדרת ציון סיכון) דורשת את הפרמטרים הבאים:

פרמטר תיאור
Risk Score

חובה.

ציון הסיכון שיוגדר לפנייה.

פלט של פעולות

הפעולה Set Risk Score מספקת את התוצאות הבאות:

סוג הפלט של הפעולה זמינות
קיר המארז לא זמין
קישור לקיר של הפנייה לא זמין
טבלת קיר עם תושבת לא זמין
טבלת העשרה לא זמין
תוצאה בפורמט JSON לא זמין
הודעות פלט יש גישה
תוצאת סקריפט יש גישה
הודעות פלט

הפעולה Set Risk Score יכולה להחזיר את הודעות הפלט הבאות:

הודעת פלט תיאור ההודעה
Successfully set Risk Score for case CASE_ID הפעולה הסתיימה בהצלחה.
Error executing action "Set Risk Score". Reason: ERROR_REASON

הפעולה נכשלה.

בודקים את החיבור לשרת, את פרמטרי הקלט או את פרטי הכניסה.

תוצאת סקריפט

בטבלה הבאה מפורט הערך של פלט התוצאה של הסקריפט כשמשתמשים בפעולה הגדרת ציון סיכון:

שם התוצאה של הסקריפט ערך
is_success true או false

הגדרת ערך הקשר של ההיקף

משתמשים בפעולה Set Scope Context Value כדי להגדיר ערך למפתח שמאוחסן במסד הנתונים של Google SecOps.

הפעולה הזו לא מופעלת בישויות של Google SecOps.

הוספת נתונים לפעולה

הפעולה Set Scope Context Value (הגדרת ערך של הקשר של היקף) דורשת את הפרמטרים הבאים:

פרמטר תיאור
Context Scope

חובה.

היקף ההקשר שממנו יאוחזרו הנתונים.

הערכים האפשריים הם:

  • Not specified
  • Alert
  • Case
  • Global

ערך ברירת המחדל הוא Not specified.

Key Name

חובה.

שם המפתח שממנו רוצים לאחזר את הערך המתאים.

Key Value

חובה.

הערך שרוצים לשמור במפתח שצוין.

פלט של פעולות

הפעולה Set Scope Context Value מספקת את הפלטים הבאים:

סוג הפלט של הפעולה זמינות
קיר המארז לא זמין
קישור לקיר של הפנייה לא זמין
טבלת קיר עם תושבת לא זמין
טבלת העשרה לא זמין
תוצאה בפורמט JSON לא זמין
הודעות פלט יש גישה
תוצאת סקריפט יש גישה
הודעות פלט

הפעולה Set Scope Context Value יכולה להחזיר את הודעות הפלט הבאות:

הודעת פלט תיאור ההודעה
Successfully set context value for the context key CONTEXT_KEY with scope CONTEXT_SCOPE. הפעולה הסתיימה בהצלחה.
Error executing action "Set Scope Context Value". Reason: ERROR_REASON

הפעולה נכשלה.

בודקים את החיבור לשרת, את פרמטרי הקלט או את פרטי הכניסה.

תוצאת סקריפט

בטבלה הבאה מפורט הערך של פלט התוצאה של הסקריפט כשמשתמשים בפעולה Set Scope Context Value:

שם התוצאה של הסקריפט ערך
is_success true או false

עדכון תיאור בקשת התמיכה

משתמשים בפעולה Update Case Description (עדכון תיאור האירוע) כדי לעדכן את תיאור האירוע.

הפעולה הזו לא מופעלת בישויות של Google SecOps.

הוספת נתונים לפעולה

הפעולה Update Case Description (עדכון תיאור הפנייה) דורשת את הפרמטרים הבאים:

פרמטר תיאור
Description

חובה.

התיאור שצריך להגדיר עבור בקשת התמיכה.

פלט של פעולות

הפעולה Update Case Description מספקת את הפלט הבא:

סוג הפלט של הפעולה זמינות
קיר המארז לא זמין
קישור לקיר של הפנייה לא זמין
טבלת קיר עם תושבת לא זמין
טבלת העשרה לא זמין
תוצאה בפורמט JSON לא זמין
הודעות פלט יש גישה
תוצאת סקריפט יש גישה
הודעות פלט

הפעולה Update Case Description יכולה להחזיר את הודעות הפלט הבאות:

הודעת פלט תיאור ההודעה
Successfully updated the case description. הפעולה הסתיימה בהצלחה.
Error executing action "Update Case Description". Reason: ERROR_REASON

הפעולה נכשלה.

בודקים את החיבור לשרת, את פרמטרי הקלט או את פרטי הכניסה.

תוצאת סקריפט

בטבלה הבאה מפורט הערך של פלט התוצאה של הסקריפט כשמשתמשים בפעולה עדכון תיאור הפנייה:

שם התוצאה של הסקריפט ערך
is_success true או false

המתנה לשדות מותאמים אישית

כדי להמתין לערכים של שדות בהתאמה אישית לפני שממשיכים בהרצת המדריך, משתמשים בפעולה Wait For Custom Fields (המתנה לשדות בהתאמה אישית).

הפעולה הזו לא מופעלת בישויות של Google SecOps.

הוספת נתונים לפעולה

הפעולה Wait For Custom Fields (המתנה לשדות מותאמים אישית) דורשת את הפרמטרים הבאים:

פרמטר תיאור
Scope

חובה.

ההיקף להגדרה של השדות המותאמים אישית.

הערכים האפשריים הם:

  • Case
  • Alert

ערך ברירת המחדל הוא Case.

Custom Fields Data

חובה.

התנאים לשדות מותאמים אישית שצריכים להתקיים כדי להפעיל מחדש תוכנית הפעלה. צריך להגדיר את השמות של השדות המותאמים אישית ואת הערכים הנדרשים שלהם כאובייקט JSON.

אם מגדירים תנאים לכמה שדות, הפעולה תמתין עד שכל השדות יתאימו לתנאים שלהם.

  • כדי להמשיך כשיש ערך בשדה מותאם אישית, צריך להגדיר מחרוזת ריקה:
    {"Custom Field Name": ""}
  • כדי להמשיך כשהשדה המותאם אישית שווה לערך ספציפי, כמו VALUE_1, מציינים את הערך:
    {"Custom Field Name": "VALUE_1"}

ערך ברירת המחדל מציג את פורמט ה-JSON הצפוי:

{
  "Custom Field Name 1": "Custom Field Value 1",
  "Custom Field Name 2": "Custom Field Value 2"
}
    

פלט של פעולות

הפעולה Wait For Custom Fields מספקת את הפלטים הבאים:

סוג הפלט של הפעולה זמינות
קיר המארז לא זמין
קישור לקיר של הפנייה לא זמין
טבלת קיר עם תושבת לא זמין
טבלת העשרה לא זמין
תוצאה בפורמט JSON יש גישה
הודעות פלט יש גישה
תוצאת סקריפט יש גישה
תוצאה בפורמט JSON

בדוגמה הבאה מוצג פלט תוצאת ה-JSON שמתקבל כשמשתמשים בפעולה Wait For Custom Fields:

{
"Custom Field Name": "Updated Custom Field Value",
"Custom Field Name": "Updated Custom Field Value",
}
הודעות פלט

הפעולה Wait For Custom Fields יכולה להחזיר את הודעות הפלט הבאות:

הודעת פלט תיאור ההודעה

Successfully waited for the following SCOPE custom fields: UPDATED_CUSTOM_FIELD_NAMES

Waiting for SCOPE custom fields updates...

הפעולה הסתיימה בהצלחה.
Error executing action "Wait For Custom Fields". Reason: ERROR_REASON

הפעולה נכשלה.

בודקים את החיבור לשרת, את פרמטרי הקלט או את פרטי הכניסה.

תוצאת סקריפט

בטבלה הבאה מפורט הערך של פלט התוצאה של הסקריפט כשמשתמשים בפעולה Wait For Custom Fields:

שם התוצאה של הסקריפט ערך
is_success true או false

תעסוקה

מידע נוסף על משימות זמין במאמרים הגדרת משימה חדשה ו תזמון מתקדם.

Siemplify - Actions Monitor

אפשר להשתמש במשימה Siemplify - Actions Monitor כדי לקבל התראות על פעולות שנכשלו לפחות שלוש פעמים נפרדות בשלוש השעות האחרונות.

פרמטרים של משרות

הגדרת המשימה Siemplify - Actions Monitor דורשת את הפרמטרים הבאים:

פרמטר תיאור
Run Interval In Seconds

זה שינוי אופציונלי.

המרווח, בשניות, להרצת העבודה.

הפרמטר הזה קובע את התדירות שבה האינטגרציה בודקת פעולות שנכשלו ב-playbook.

ערך ברירת המחדל הוא 900.

Is Enabled

זה שינוי אופציונלי.

אם בוחרים באפשרות הזו, העבודה פעילה והיא תפעל לפי התזמון. אם לא בוחרים באפשרות הזו, העבודה מושבתת ולא תתבצע.

מופעל כברירת מחדל.

Siemplify - Cases Collector DB

משתמשים במשימה Siemplify - Cases Collector DB כדי לאחזר ולעבד מקרים של אבטחה ממקור שצוין.

פרמטרים של משרות

הגדרת העבודה Siemplify - Cases Collector DB מחייבת את הפרמטרים הבאים:

פרמטר תיאור
Publisher Id

חובה.

המזהה של בעל האתר שממנו רוצים לאסוף פניות ויומנים.

Verify SSL

זה שינוי אופציונלי.

אם בוחרים באפשרות הזו, העבודה מאמתת שאישור ה-SSL של המוציא לאור תקף.

ההגדרה לא מופעלת כברירת מחדל.

Siemplify - Logs Collector

משתמשים במשימה Siemplify - Logs Collector כדי לאחזר ולעבד יומנים ממוציא לאור שצוין.

קלט של משרות

העבודה Siemplify - Logs Collector דורשת את הפרמטרים הבאים:

פרמטר תיאור
Publisher Id

חובה.

המזהה של בעל האתר שממנו רוצים לאסוף את היומנים.

Verify SSL

זה שינוי אופציונלי.

אם בוחרים באפשרות הזו, המערכת בודקת שאישור ה-SSL של המוציא לאור תקף.

ההגדרה לא מופעלת כברירת מחדל.

Siemplify - Response Integration & Connector Upgrade

אתם יכולים להשתמש במשימה Response Integration & Connector Upgrade כדי לשמור על הסביבה שלכם באופן אוטומטי. המשימה הזו משדרגת את שילובי התגובות ואת המחברים לגרסאות האחרונות שלהם, או יוצרת התראות כשגרסאות חדשות זמינות ב-Content Hub.

התנהגות שקשורה למשרות

העבודה סורקת את מרכז התוכן כדי לזהות שילובים ומחברים שלא פועלים בגרסה העדכנית. בהתאם לMode שנבחר, העבודה מבצעת את הפעולות הבאות:

  • לוגיקת הסינון: העבודה משתמשת בקריטריונים הבאים כדי לקבוע אילו רכיבים להחריג במהלך הסריקה.

    • סביבת Staging: העבודה סורקת רק שילובים שכבר הותקנו. אם האפשרות Update Staging Only מופעלת, העבודה מעבדת רק שילובים בסביבת הכנה שנוצרה באופן ידני. כדי שהעבודה תוכל לזהות עדכונים במצב הזה, צריך להגדיר את סביבת הבדיקה ולהקצות שילובים רלוונטיים.
    • שילובים: כשמחילים את רשימת Integrations To Ignore, המערכת בודקת את המזהה ואת השם לתצוגה של המשרה.

    • מחברים: הסינון חל רק על השם המוצג, כי המזהים של המחברים לא ייחודיים.

  • מצב התראה: כשמגדירים את המצב ל-Notification, המשימה מזהה עדכונים זמינים ויוצרת התראה במערכת עם המבנה הבא.

    גרסה חדשה של שילוב תגובות זמינה עבור:
    {Integration Name}: {previous version} -> {new version}

    עדכונים של מחברים זמינים עבור:
    {Connector display name}

    ההתראות האלה מופיעות בקטע התראות התראות > התראות מערכת בפלטפורמת Google SecOps.

  • מצב שדרוג: כשהמצב מוגדר ל-Upgrade, העדכונים מוחלים באופן אוטומטי ונוצרת התראת אישור במבנה הבא.

    השילובים הבאים של תגובות עודכנו לגרסה העדכנית:
    {Response Integration name}

    המחברים הבאים עודכנו לגרסה העדכנית:
    {Connector display name}

קלט של משרות

העבודה Siemplify - Response Integration & Connector Upgrade דורשת את הפרמטרים הבאים:

פרמטר תיאור
Update Staging Only

זה שינוי אופציונלי.

אם בוחרים באפשרות הזו, העבודה מעדכנת או שולחת התראות רק לגבי שילובים בסביבת פיתוח שהוגדרה באופן ידני. כך אפשר לבדוק עדכונים לפני שמעבירים שינויים לסביבת הייצור.

מופעל כברירת מחדל.

Update Enabled Connectors Only

זה שינוי אופציונלי.

אם האפשרות הזו נבחרה, העבודה משדרגת או יוצרת התראות רק לגבי מחברים שמופעלים כרגע. המערכת מתעלמת ממופעים מושבתים של מחברים במהלך הסריקה.

האפשרות הזו לא מסומנת כברירת מחדל.

Mode

חובה.

מצב ההפעלה של העבודה.

הערכים האפשריים הם:

  • Notification: העבודה סורקת עדכונים ויוצרת הודעה בפלטפורמה בלי להחיל שינויים.
  • Upgrade: המשימה סורקת עדכונים, מחילה אותם אוטומטית (בדומה לתהליך העדכון הידני בממשק המשתמש) ומפיקה הודעת אישור.

ערך ברירת המחדל הוא Notification.

Integrations To Ignore

זה שינוי אופציונלי.

רשימה מופרדת בפסיקים של מזהי אינטגרציה שיש לדלג עליהם במהלך תהליך השדרוג. צריך להשתמש במזהה הייחודי שמופיע בפרטי השילוב (לדוגמה, GoogleCloudAPI) ולא בשם המוצג.

Connectors To Ignore

זה שינוי אופציונלי.

רשימה מופרדת בפסיקים של שמות לתצוגה של מחברים, שיושמטו במהלך תהליך השדרוג. כך אפשר לקבוע בצורה מדויקת אילו מופעים ספציפיים של מחברים יעודכנו.

Overwrite Custom Integration

זה שינוי אופציונלי.

אם בוחרים באפשרות הזו, השדרוגים של המשימות הם שילובים מותאמים אישית שמבוססים במקור על גרסאות מסחריות או גרסאות קהילתיות (כולל שילובים מסחריים שיוצאו ואז יובאו בחזרה לפלטפורמה).

מופעל כברירת מחדל.

Ignore Ontology Mapping Update For Integrations

זה שינוי אופציונלי.

רשימה מופרדת בפסיקים של מזהי שילובים שעבורם תהליך השדרוג שומר על מיפויי אונטולוגיה קיימים. צריך להשתמש במזהה הייחודי שמופיע בפרטי השילוב (לדוגמה, GoogleCloudAPI) ולא בשם המוצג.

הבעיה עדיין לא נפתרה? קבלת תשובות מחברי הקהילה וממומחי Google SecOps.