Mengintegrasikan Siemplify dengan Google SecOps

Versi integrasi: 94.0

Dokumen ini menjelaskan cara mengintegrasikan Siemplify dengan Google Security Operations (Google SecOps).

Kasus penggunaan

Integrasi Siemplify dapat menangani kasus penggunaan berikut:

  • Investigasi phishing: Gunakan kemampuan Google SecOps untuk mengotomatiskan proses analisis email phishing, mengekstrak indikator gangguan (IOC), dan memperkayanya dengan intelijen ancaman.

  • Pembatasan malware: Gunakan kemampuan Google SecOps untuk mengisolasi endpoint yang terinfeksi secara otomatis, memulai pemindaian, dan mengarantina file berbahaya setelah mendeteksi malware.

  • Pengelolaan kerentanan: Gunakan kemampuan Google SecOps untuk mengatur pemindaian kerentanan, memprioritaskan kerentanan berdasarkan risiko, dan membuat tiket secara otomatis untuk perbaikan.

  • Perburuan ancaman: Gunakan kemampuan Google SecOps untuk mengotomatiskan eksekusi kueri perburuan ancaman di berbagai alat dan set data keamanan.

  • Triase notifikasi keamanan: Gunakan kemampuan Google SecOps untuk secara otomatis memperkaya notifikasi keamanan dengan informasi kontekstual, mengorelasikannya dengan peristiwa lain, dan memprioritaskannya berdasarkan tingkat keparahan.

  • Respons insiden: Gunakan kemampuan Google SecOps untuk mengatur seluruh proses respons insiden, mulai dari deteksi awal hingga penanggulangan dan pemberantasan.

  • Pelaporan kepatuhan: Gunakan kemampuan Google SecOps untuk mengotomatiskan pengumpulan dan analisis data keamanan untuk pelaporan kepatuhan.

Parameter integrasi

Integrasi Siemplify memerlukan parameter berikut:

Parameter Deskripsi
Monitors Mail Recipients

Wajib.

Daftar alamat email yang dipisahkan koma untuk validasi di alur kerja terkait email integrasi.

Daftar ini digunakan untuk menentukan penerima yang akan diproses.

Nilai defaultnya adalah example@mail.com,example1@mail.com.

Elastic Server Address

Wajib.

Alamat server Elastic yang digunakan untuk terhubung ke database Siemplify.

Biasanya berupa alamat mesin host tempat instance Elastic berjalan.

Nilai defaultnya adalah localhost.

Untuk mengetahui petunjuk tentang cara mengonfigurasi integrasi di Google SecOps, lihat Mengonfigurasi integrasi.

Anda dapat melakukan perubahan di tahap berikutnya, jika diperlukan. Setelah mengonfigurasi instance integrasi, Anda dapat menggunakannya dalam playbook. Untuk mengetahui informasi selengkapnya tentang cara mengonfigurasi dan mendukung beberapa instance, lihat Mendukung beberapa instance.

Tindakan

Untuk mengetahui informasi selengkapnya tentang tindakan, lihat Merespons tindakan tertunda dari Ruang Kerja Anda dan Melakukan tindakan manual.

Menambahkan Insight Entity

Gunakan tindakan Add Entity Insight untuk menambahkan insight ke entity Google SecOps di Siemplify.

Tindakan ini dijalankan di semua entity Google SecOps.

Input tindakan

Tindakan Add Entity Insight memerlukan parameter berikut:

Parameter Deskripsi
Message

Wajib.

Pesan yang akan ditambahkan ke entitas.

Parameter ini mendukung elemen HTML, seperti:

  • Judul (<h1></h1>, <h2></h2>)
  • Paragraf (<p></p>)
  • Pemformatan teks (<b></b>, <i></i>, <br>)
  • Link (<a href="example.com"></a>).

Output tindakan

Tindakan Add Entity Insight memberikan output berikut:

Jenis output tindakan Ketersediaan
Lampiran repositori kasus Tidak tersedia
Link repositori kasus Tidak tersedia
Tabel repositori kasus Tidak tersedia
Tabel pengayaan Tidak tersedia
Hasil JSON Tidak tersedia
Pesan output Tersedia
Hasil skrip Tersedia
Pesan output

Tindakan Tambahkan Insight Entitas dapat menampilkan pesan output berikut:

Pesan output Deskripsi pesan

Added insight with message MESSAGE to ENTITY_ID.

Tindakan berhasil.
Error executing action "Add Entity Insight". Reason: ERROR_REASON

Tindakan gagal.

Periksa koneksi ke server, parameter input, atau kredensial.

Hasil skrip

Tabel berikut mencantumkan nilai untuk output hasil skrip saat menggunakan tindakan Tambahkan Insight Entitas:

Nama hasil skrip Nilai
is_success true atau false

Menambahkan Insight Umum

Gunakan tindakan Tambahkan Insight Umum untuk menambahkan insight umum ke kasus.

Tindakan ini tidak berjalan di entity Google SecOps.

Input tindakan

Tindakan Tambahkan Insight Umum memerlukan parameter berikut:

Parameter Deskripsi
Title

Wajib.

Judul insight.

Message

Wajib.

Pesan yang akan ditambahkan ke entitas.

Parameter ini mendukung elemen HTML, seperti:

  • Judul (<h1></h1>, <h2></h2>)
  • Paragraf (<p></p>)
  • Pemformatan teks (<b></b>, <i></i>, <br>)
  • Link (<a href="example.com"></a>).
Triggered By

Opsional.

Kolom teks bebas untuk memberikan justifikasi atas insight, yang menjelaskan alasan insight tersebut ditambahkan ke kasus.

Output tindakan

Tindakan Tambahkan Insight Umum memberikan output berikut:

Jenis output tindakan Ketersediaan
Lampiran repositori kasus Tidak tersedia
Link repositori kasus Tidak tersedia
Tabel repositori kasus Tidak tersedia
Tabel pengayaan Tidak tersedia
Hasil JSON Tidak tersedia
Pesan output Tersedia
Hasil skrip Tersedia
Pesan output

Tindakan Tambahkan Insight Umum dapat menampilkan pesan output berikut:

Pesan output Deskripsi pesan

Added insight with message MESSAGE.

Tindakan berhasil.
Error executing action "Add General Insight". Reason: ERROR_REASON

Tindakan gagal.

Periksa koneksi ke server, parameter input, atau kredensial.

Hasil skrip

Tabel berikut mencantumkan nilai untuk output hasil skrip saat menggunakan tindakan Tambahkan Insight Umum:

Nama hasil skrip Nilai
is_success true atau false

Menambahkan Tag ke Kasus Serupa

Gunakan tindakan Tambahkan Tag ke Kasus Serupa untuk menambahkan tag ke kasus serupa.

Untuk menemukan kasus serupa, tindakan ini menggunakan fungsi siemplify.get_similar_cases() untuk mengambil daftar ID kasus berdasarkan serangkaian kriteria dan parameter.

Operator AND logis diterapkan ke parameter Rule Generator, Port, Category Outcome, dan Entity Identifier untuk memfilter kasus yang cocok dengan semua kriteria yang ditentukan.

Tindakan ini tidak berjalan di entity Google SecOps.

Input tindakan

Tindakan Tambahkan Tag ke Kasus Serupa memerlukan parameter berikut:

Parameter Deskripsi
Rule Generator

Opsional.

Jika dipilih, tindakan akan menelusuri kasus serupa menggunakan generator aturan.

Diaktifkan secara default.

Port

Opsional.

Jika dipilih, tindakan akan menelusuri kasus serupa menggunakan nomor port.

Diaktifkan secara default.

Category Outcome

Opsional.

Jika dipilih, tindakan akan menelusuri kasus serupa menggunakan hasil kategori.

Diaktifkan secara default.

Entity Identifier

Opsional.

Jika dipilih, tindakan akan menelusuri kasus serupa menggunakan ID entity.

Diaktifkan secara default.

Days Back

Wajib.

Jumlah hari sebelum tanggal saat ini untuk menelusuri kasus serupa.

Tags

Wajib.

Daftar tag yang dipisahkan koma untuk diterapkan pada kasus serupa yang ditemukan.

Output tindakan

Tindakan Tambahkan Tag ke Kasus Serupa memberikan output berikut:

Jenis output tindakan Ketersediaan
Lampiran repositori kasus Tidak tersedia
Link repositori kasus Tidak tersedia
Tabel repositori kasus Tidak tersedia
Tabel pengayaan Tidak tersedia
Hasil JSON Tidak tersedia
Pesan output Tersedia
Hasil skrip Tersedia
Pesan output

Tindakan Tambahkan Tag ke Kasus Serupa dapat menampilkan pesan output berikut:

Pesan output Deskripsi pesan

Found NUMBER_OF_SIMILAR_CASES similar cases. Successfully added tags: TAG_NAMES to cases CASE_IDS

Tindakan berhasil.
Error executing action "Add Tags To Similar Cases". Reason: ERROR_REASON

Tindakan gagal.

Periksa koneksi ke server, parameter input, atau kredensial.

Hasil skrip

Tabel berikut mencantumkan nilai untuk output hasil skrip saat menggunakan tindakan Tambahkan Tag ke Kasus Serupa:

Nama hasil skrip Nilai
SimilarCasesIds Daftar ID kasus serupa.

Tambahkan ke Daftar Kustom

Gunakan tindakan Tambahkan ke Daftar Kustom untuk menambahkan ID entitas ke daftar kustom yang dikategorikan dan melakukan perbandingan di masa mendatang dalam tindakan lain.

Tindakan ini dijalankan di semua entity Google SecOps.

Input tindakan

Tindakan Tambahkan ke Daftar Kustom memerlukan parameter berikut:

Parameter Deskripsi
Category

Wajib.

Nama kategori daftar kustom untuk menambahkan ID entitas.

Output tindakan

Tindakan Tambahkan ke Daftar Kustom memberikan output berikut:

Jenis output tindakan Ketersediaan
Lampiran repositori kasus Tidak tersedia
Link repositori kasus Tidak tersedia
Tabel repositori kasus Tidak tersedia
Tabel pengayaan Tidak tersedia
Hasil JSON Tidak tersedia
Pesan output Tersedia
Hasil skrip Tersedia
Pesan output

Tindakan Tambahkan ke Daftar Kustom dapat menampilkan pesan output berikut:

Pesan output Deskripsi pesan

The alert's entities ENTITY_IDS were added to custom list category: CATEGORY.

Tindakan berhasil.
Error executing action "Add to Custom List". Reason: ERROR_REASON

Tindakan gagal.

Periksa koneksi ke server, parameter input, atau kredensial.

Hasil skrip

Tabel berikut mencantumkan nilai untuk output hasil skrip saat menggunakan tindakan Tambahkan ke Daftar Kustom:

Nama hasil skrip Nilai
is_success true atau false

Penetapan Kasus

Gunakan tindakan Tetapkan Kasus untuk menetapkan kasus kepada pengguna atau grup pengguna tertentu.

Tindakan ini tidak berjalan di entity Google SecOps.

Input tindakan

Tindakan Tetapkan Kasus memerlukan parameter berikut:

Parameter Deskripsi
Assigned User

Wajib.

Pengguna atau grup pengguna yang akan diberi tugas kasus.

Output tindakan

Tindakan Assign Case memberikan output berikut:

Jenis output tindakan Ketersediaan
Lampiran repositori kasus Tidak tersedia
Link repositori kasus Tidak tersedia
Tabel repositori kasus Tidak tersedia
Tabel pengayaan Tidak tersedia
Hasil JSON Tidak tersedia
Pesan output Tersedia
Hasil skrip Tersedia
Pesan output

Tindakan Tambahkan ke Daftar Kustom dapat menampilkan pesan output berikut:

Pesan output Deskripsi pesan

The case was successfully assigned to ASSIGNED_USER.

Tindakan berhasil.
Error executing action "Assign Case". Reason: ERROR_REASON

Tindakan gagal.

Periksa koneksi ke server, parameter input, atau kredensial.

Hasil skrip

Tabel berikut mencantumkan nilai untuk output hasil skrip saat menggunakan tindakan Tetapkan Kasus:

Nama hasil skrip Nilai
is_success true atau false

Melampirkan Playbook ke Pemberitahuan

Gunakan tindakan Lampirkan Playbook ke Pemberitahuan untuk melampirkan playbook tertentu ke pemberitahuan.

Tindakan ini tidak berjalan di entity Google SecOps.

Input tindakan

Tindakan Lampirkan Playbook ke Pemberitahuan memerlukan parameter berikut:

Parameter Deskripsi
Playbook Name

Wajib.

Nama playbook yang akan dilampirkan ke pemberitahuan saat ini.

Allow Duplicates

Opsional.

Jika dipilih, playbook dapat dilampirkan ke pemberitahuan lebih dari sekali.

Diaktifkan secara default.

Output tindakan

Tindakan Lampirkan Playbook ke Pemberitahuan memberikan output berikut:

Jenis output tindakan Ketersediaan
Lampiran repositori kasus Tidak tersedia
Link repositori kasus Tidak tersedia
Tabel repositori kasus Tidak tersedia
Tabel pengayaan Tidak tersedia
Hasil JSON Tidak tersedia
Pesan output Tersedia
Hasil skrip Tersedia
Pesan output

Tindakan Search Graphs dapat menampilkan pesan output berikut:

Pesan output Deskripsi pesan

Successfully attached the PLAYBOOK_NAME playbook to the alert CURRENT_ALERT_NAME.

Tindakan berhasil.
Error executing action "Attach Playbook to Alert". Reason: ERROR_REASON

Tindakan gagal.

Periksa koneksi ke server, parameter input, atau kredensial.

Hasil skrip

Tabel berikut mencantumkan nilai untuk output hasil skrip saat menggunakan tindakan Lampirkan Playbook ke Pemberitahuan:

Nama hasil skrip Nilai
Hasil Skrip true atau false

Komentar Kasus

Gunakan tindakan Komentar Kasus untuk menambahkan komentar ke kasus tempat notifikasi saat ini dikelompokkan.

Tindakan ini tidak berjalan di entity Google SecOps.

Input tindakan

Tindakan Komentar Kasus memerlukan parameter berikut:

Parameter Deskripsi
Comment

Wajib.

Komentar yang akan ditambahkan ke kasus.

Output tindakan

Tindakan Case Comment memberikan output berikut:

Jenis output tindakan Ketersediaan
Lampiran repositori kasus Tidak tersedia
Link repositori kasus Tidak tersedia
Tabel repositori kasus Tidak tersedia
Tabel pengayaan Tidak tersedia
Hasil JSON Tidak tersedia
Pesan output Tersedia
Hasil skrip Tersedia
Pesan output

Tindakan Add Vote To Entity dapat menampilkan pesan output berikut:

Pesan output Deskripsi pesan

Comment added to case: CASE_COMMENT.

Tindakan berhasil.
Error executing action "Case Comment". Reason: ERROR_REASON

Tindakan gagal.

Periksa koneksi ke server, parameter input, atau kredensial.

Hasil skrip

Tabel berikut mencantumkan nilai untuk output hasil skrip saat menggunakan tindakan Komentar Kasus:

Nama hasil skrip Nilai
SuccessStatus true atau false

Tag Kasus

Gunakan tindakan Tag Kasus untuk menambahkan tag ke kasus tempat pemberitahuan saat ini dikelompokkan.

Tindakan ini tidak berjalan di entity Google SecOps.

Input tindakan

Tindakan Tag Kasus memerlukan parameter berikut:

Parameter Deskripsi
Tag

Wajib.

Tag yang akan ditambahkan ke kasus.

Output tindakan

Tindakan Tag Kasus memberikan output berikut:

Jenis output tindakan Ketersediaan
Lampiran repositori kasus Tidak tersedia
Link repositori kasus Tidak tersedia
Tabel repositori kasus Tidak tersedia
Tabel pengayaan Tidak tersedia
Hasil JSON Tidak tersedia
Pesan output Tersedia
Hasil skrip Tersedia
Pesan output

Tindakan Tag Kasus dapat menampilkan pesan output berikut:

Pesan output Deskripsi pesan

The tag TAG_NAME was added to the case

Tindakan berhasil.
Error executing action "Add Vote To Entity". Reason: ERROR_REASON

Tindakan gagal.

Periksa koneksi ke server, parameter input, atau kredensial.

Hasil skrip

Tabel berikut mencantumkan nilai untuk output hasil skrip saat menggunakan tindakan Tag Kasus:

Nama hasil skrip Nilai
is_success true atau false

Ubah Prioritas Pemberitahuan

Gunakan tindakan Ubah Prioritas Pemberitahuan untuk memperbarui prioritas pemberitahuan dalam kasus.

Tindakan ini tidak berjalan di entity Google SecOps.

Input tindakan

Tindakan Ubah Prioritas Pemberitahuan memerlukan parameter berikut:

Parameter Deskripsi
Alert Priority

Wajib.

Prioritas baru untuk pemberitahuan.

Jika prioritas pemberitahuan diperbarui menjadi lebih tinggi daripada prioritas kasus saat ini, prioritas kasus akan otomatis diperbarui agar sesuai dengan prioritas baru yang lebih tinggi.

Kemungkinan nilainya adalah sebagai berikut:

  • Informative
  • Low
  • Medium
  • High
  • Critical

Output tindakan

Tindakan Ubah Prioritas Pemberitahuan memberikan output berikut:

Jenis output tindakan Ketersediaan
Lampiran repositori kasus Tidak tersedia
Link repositori kasus Tidak tersedia
Tabel repositori kasus Tidak tersedia
Tabel pengayaan Tidak tersedia
Hasil JSON Tidak tersedia
Pesan output Tersedia
Hasil skrip Tersedia
Pesan output

Tindakan Add Vote To Entity dapat menampilkan pesan output berikut:

Pesan output Deskripsi pesan

The alert priority was set to NEW_PRIORITY_LEVEL.

Tindakan berhasil.
Error executing action "Change Alert Priority". Reason: ERROR_REASON

Tindakan gagal.

Periksa koneksi ke server, parameter input, atau kredensial.

Hasil skrip

Tabel berikut mencantumkan nilai untuk output hasil skrip saat menggunakan tindakan Ubah Prioritas Pemberitahuan:

Nama hasil skrip Nilai
Hasil Skrip true atau false

Ubah Tahap Kasus

Gunakan tindakan Ubah Tahap Kasus untuk mengubah tahap kasus.

Tindakan ini tidak berjalan di entity Google SecOps.

Input tindakan

Tindakan Ubah Tahap Kasus memerlukan parameter berikut:

Parameter Deskripsi
Stage

Wajib.

Tahap untuk memindahkan kasus.

Kemungkinan nilainya adalah sebagai berikut:

  • Triage
  • Assessment
  • Investigation
  • Incident
  • Improvement
  • Research

Output tindakan

Tindakan Change Case Stage memberikan output berikut:

Jenis output tindakan Ketersediaan
Lampiran repositori kasus Tidak tersedia
Link repositori kasus Tidak tersedia
Tabel repositori kasus Tidak tersedia
Tabel pengayaan Tidak tersedia
Hasil JSON Tidak tersedia
Pesan output Tersedia
Hasil skrip Tersedia
Pesan output

Tindakan Add Vote To Entity dapat menampilkan pesan output berikut:

Pesan output Deskripsi pesan

Case stage was successfully changed to NEW_CASE_STAGE.

Tindakan berhasil.
Error executing action "Change Case Stage". Reason: ERROR_REASON

Tindakan gagal.

Periksa koneksi ke server, parameter input, atau kredensial.

Hasil skrip

Tabel berikut mencantumkan nilai untuk output hasil skrip saat menggunakan tindakan Ubah Tahap Huruf:

Nama hasil skrip Nilai
Hasil Skrip true atau false

Ubah Prioritas

Gunakan tindakan Ubah Prioritas untuk mengubah prioritas kasus.

Tindakan ini tidak berjalan di entity Google SecOps.

Input tindakan

Tindakan Ubah Prioritas memerlukan parameter berikut:

Parameter Deskripsi
Priority

Wajib.

Prioritas yang akan ditetapkan untuk kasus.

Kemungkinan nilainya adalah sebagai berikut:

  • Informative
  • Low
  • Medium
  • High
  • Critical

Output tindakan

Tindakan Ubah Prioritas memberikan output berikut:

Jenis output tindakan Ketersediaan
Lampiran repositori kasus Tidak tersedia
Link repositori kasus Tidak tersedia
Tabel repositori kasus Tidak tersedia
Tabel pengayaan Tidak tersedia
Hasil JSON Tidak tersedia
Pesan output Tersedia
Hasil skrip Tersedia
Pesan output

Tindakan Add Vote To Entity dapat menampilkan pesan output berikut:

Pesan output Deskripsi pesan

The case priority was set to NEW_CASE_PRIORITY

Tindakan berhasil.
Error executing action "Close Alert". Reason: ERROR_REASON

Tindakan gagal.

Periksa koneksi ke server, parameter input, atau kredensial.

Hasil skrip

Tabel berikut mencantumkan nilai untuk output hasil skrip saat menggunakan tindakan Ubah Prioritas:

Nama hasil skrip Nilai
Hasil Skrip true atau false

Tutup Pemberitahuan

Gunakan tindakan Tutup Pemberitahuan untuk menutup pemberitahuan.

Tindakan ini tidak berjalan di entity Google SecOps.

Input tindakan

Tindakan Tutup Pemberitahuan memerlukan parameter berikut:

Parameter Deskripsi
Reason

Wajib.

Klasifikasi utama untuk penutupan pemberitahuan.

Kemungkinan nilainya adalah sebagai berikut:

  • Malicious
  • NotMalicious
  • Maintenance
  • Inconclusive
Root Cause

Wajib.

Penjelasan mendetail tentang masalah teknis yang menyebabkan pemberitahuan.

Comment

Wajib.

Catatan, ringkasan penyelidikan, atau konteks tambahan untuk penutupan notifikasi.

Assign to User

Opsional.

Pengguna yang akan diberi tugas untuk menangani notifikasi setelah ditutup.

Tags

Opsional.

Daftar tag yang dipisahkan koma untuk dilampirkan ke pemberitahuan untuk klasifikasi, pemfilteran, dan kemampuan penelusuran di masa mendatang.

Output tindakan

Tindakan Tutup Notifikasi memberikan output berikut:

Jenis output tindakan Ketersediaan
Lampiran repositori kasus Tidak tersedia
Link repositori kasus Tidak tersedia
Tabel repositori kasus Tidak tersedia
Tabel pengayaan Tidak tersedia
Hasil JSON Tidak tersedia
Pesan output Tersedia
Hasil skrip Tersedia
Pesan output

Tindakan Add Vote To Entity dapat menampilkan pesan output berikut:

Pesan output Deskripsi pesan

The alert was closed. Root Cause: ROOT_CAUSE Comment: ALERT_COMMENT Reason: REASON

Tindakan berhasil.
Error executing action "Close Alert". Reason: ERROR_REASON

Tindakan gagal.

Periksa koneksi ke server, parameter input, atau kredensial.

Hasil skrip

Tabel berikut mencantumkan nilai untuk output hasil skrip saat menggunakan tindakan Tutup Pemberitahuan:

Nama hasil skrip Nilai
StatusResult true atau false

Tutup Kasus

Gunakan tindakan Tutup Kasus untuk menutup kasus.

Tindakan ini tidak berjalan di entity Google SecOps.

Input tindakan

Tindakan Tutup Kasus memerlukan parameter berikut:

Parameter Deskripsi
Reason

Wajib.

Klasifikasi utama untuk penutupan pemberitahuan.

Kemungkinan nilainya adalah sebagai berikut:

  • Malicious
  • NotMalicious
  • Maintenance
  • Inconclusive
Root Cause

Wajib.

Penjelasan mendetail tentang masalah teknis yang menyebabkan munculnya pemberitahuan.

Comment

Wajib.

Catatan, ringkasan penyelidikan, atau konteks tambahan untuk penutupan notifikasi.

Output tindakan

Tindakan Tutup Kasus memberikan output berikut:

Jenis output tindakan Ketersediaan
Lampiran repositori kasus Tidak tersedia
Link repositori kasus Tidak tersedia
Tabel repositori kasus Tidak tersedia
Tabel pengayaan Tidak tersedia
Hasil JSON Tidak tersedia
Pesan output Tersedia
Hasil skrip Tersedia
Pesan output

Tindakan Add Vote To Entity dapat menampilkan pesan output berikut:

Pesan output Deskripsi pesan

The case was closed. Root Cause: ROOT_CAUSE Comment: REASON

Tindakan berhasil.
Error executing action "Close Case". Reason: ERROR_REASON

Tindakan gagal.

Periksa koneksi ke server, parameter input, atau kredensial.

Hasil skrip

Tabel berikut mencantumkan nilai untuk output hasil skrip saat menggunakan tindakan Tutup Kasus:

Nama hasil skrip Nilai
StatusResult true atau false

Buat Entity

Gunakan tindakan Buat Entitas untuk membuat entitas baru dan menambahkannya ke pemberitahuan.

Tindakan ini dijalankan di semua entity Google SecOps.

Input tindakan

Tindakan Create Entity memerlukan parameter berikut:

Parameter Deskripsi
Entities Identifies

Wajib.

Daftar ID entity yang dipisahkan koma untuk dibuat dalam kasus, seperti VALUE1, VALUE2, VALUE3.

Delimiter

Opsional.

Pembatas yang digunakan untuk memisahkan input dari Entities Identifies menjadi beberapa ID.

Jika tidak ada nilai yang diberikan, tindakan akan memperlakukan input sebagai ID entitas tunggal.

Nilai defaultnya adalah ,.

Entity Type

Wajib.

Jenis entity yang akan dibuat, seperti HOST NAME, USER NAME, atau IP Set.

Is Internal

Opsional.

Jika dipilih, tindakan ini akan menandai entity sebagai bagian dari jaringan internal.

Tidak diaktifkan secara default.

Is Suspicious

Opsional.

Jika dipilih, tindakan ini akan menandai entity sebagai mencurigakan.

Tidak diaktifkan secara default.

Output tindakan

Tindakan Create Entity memberikan output berikut:

Jenis output tindakan Ketersediaan
Lampiran repositori kasus Tidak tersedia
Link repositori kasus Tidak tersedia
Tabel repositori kasus Tidak tersedia
Tabel pengayaan Tidak tersedia
Hasil JSON Tidak tersedia
Pesan output Tersedia
Hasil skrip Tersedia
Pesan output

Tindakan Create Entity dapat menampilkan pesan output berikut:

Pesan output Deskripsi pesan

ENTITY_IDS created successfully.

Tindakan berhasil.
Error executing action "Create Entity". Reason: ERROR_REASON

Tindakan gagal.

Periksa koneksi ke server, parameter input, atau kredensial.

Hasil skrip

Tabel berikut mencantumkan nilai untuk output hasil skrip saat menggunakan tindakan Buat Entity:

Nama hasil skrip Nilai
StatusResult true atau false

Membuat Ringkasan Kasus Gemini

Gunakan tindakan Buat Ringkasan Kasus Gemini untuk membuat ringkasan kasus Gemini baru dan menambahkannya ke pemberitahuan.

Tindakan ini tidak berjalan di entity Google SecOps.

Input tindakan

Tidak ada.

Output tindakan

Tindakan Create Gemini Case Summary memberikan output berikut:

Jenis output tindakan Ketersediaan
Lampiran repositori kasus Tidak tersedia
Link repositori kasus Tidak tersedia
Tabel repositori kasus Tidak tersedia
Tabel pengayaan Tidak tersedia
Hasil JSON Tersedia
Pesan output Tersedia
Hasil skrip Tersedia
Hasil JSON

Contoh berikut menunjukkan output hasil JSON yang diterima saat menggunakan tindakan Buat Ringkasan Kasus Gemini:

{
  "summary": "On the Linux agent instance-1 (IP addresses 10.150.0.3 and 34.85.128.214), user vanshikavw_google_com initiated the process curl (SHA1 hash 3395856ce81f2b7382dee72602f798b642f14140) to create the malware file /home/vanshikavw_google_com/eicar_test_vanshikavw-test-new.\n*  VirusTotal identifies the SHA1 hash 3395856ce81f2b7382dee72602f798b642f14140 as a virus.eicar/test.\n*  CURL is associated with multiple actors, including APT27, APT34, APT41, APT44, APT9, FIN11, FIN13, FIN6, TEMP.Armageddon, Turla Team, UNC1151, UNC1860, UNC215, UNC2165, UNC2500, UNC251, UNC2595, UNC2633, UNC2900, UNC2975, UNC3569, UNC3661, UNC3944, UNC4483, UNC4936, UNC4962, UNC5007, UNC5051, UNC5055, UNC5156, UNC5221, UNC5266, UNC5330, UNC5371, UNC5470, UNC5859, and UNC961.\n*  CURL is known to use MITRE ATT&CK techniques such as T1113, T1095, T1036, T1553, T1222, T1055, T1140, T1070, T1027, T1622, T1057, T1010, T1083, T1518, T1082, T1016, T1059, T1496, and T1588.\n*  A GTI MALWARE search did not find any information about eicar_test_vanshikavw-test-new.\n*  A GTI IP_ADDRESS search did not find any information about 10.150.0.3 or 34.85.128.214.", 
  "next_steps": ["Isolate instance-1 to prevent any potential lateral movement or further compromise of the network, as the curl process is associated with multiple threat actors.", 
  "Investigate the user account vanshikavw_google_com to determine if the user's credentials have been compromised or if the user initiated the curl process intentionally, as the curl process is associated with multiple threat actors.", 
  "Analyze the network traffic to and from the IP addresses 10.150.0.3 and 34.85.128.214 for any suspicious communication patterns, as the curl process is associated with multiple threat actors.", 
  "Examine the process execution logs on instance-1 for any other unusual or unauthorized activities, as the curl process is associated with multiple threat actors.", 
  "Review the configuration of the Linux agent on instance-1 to ensure that it is properly secured and that no unauthorized modifications have been made, as the curl process is associated with multiple threat actors."], 
  "reasons": ["The case involves a Linux agent instance-1 (IP addresses 10.150.0.3 and 34.85.128.214) where user vanshikavw_google_com initiated the process curl to create the file /home/vanshikavw_google_com/eicar_test_vanshikavw-test-new.", 
  "The SHA1 hash 3395856ce81f2b7382dee72602f798b642f14140 of the curl process is identified by VirusTotal as virus.eicar/test, indicating it is a known test virus.", 
  "The process CURL is associated with multiple threat actors, including APT27, APT34, APT41, APT44, APT9, FIN11, FIN13, FIN6, TEMP.Armageddon, Turla Team, UNC1151, UNC1860, UNC215, UNC2165, UNC2500, UNC251, UNC2595, UNC2633, UNC2900, UNC2975, UNC3569, UNC3661, UNC3944, UNC4483, UNC4936, UNC4962, UNC5007, UNC5051, UNC5055, UNC5156, UNC5221, UNC5266, UNC5330, UNC5371, UNC5470, UNC5859, and UNC961, suggesting a potential link to malicious activity.", 
  "CURL is known to use various MITRE ATT&CK techniques such as T1113, T1095, T1036, T1553, T1222, T1055, T1140, T1070, T1027, T1622, T1057, T1010, T1083, T1518, T1082, T1016, T1059, T1496, and T1588, indicating a wide range of potential malicious behaviors.", 
  "The file eicar_test_vanshikavw-test-new was not found in GTI MALWARE searches, and the IP addresses 10.150.0.3 and 34.85.128.214 were not found in GTI IP_ADDRESS searches."]
}
Pesan output

Tindakan Buat Ringkasan Kasus Gemini dapat menampilkan pesan output berikut:

Pesan output Deskripsi pesan

Case summary generation completed.

Tindakan berhasil.
Error executing action "Create Gemini Case Summary". Reason: ERROR_REASON

Tindakan gagal.

Periksa koneksi ke server, parameter input, atau kredensial.

Hasil skrip

Tabel berikut mencantumkan nilai untuk output hasil skrip saat menggunakan tindakan Buat Ringkasan Kasus Gemini:

Nama hasil skrip Nilai
is_success true atau false

Membuat Atau Memperbarui Properti Entity

Gunakan tindakan Create Or Update Entity Properties untuk membuat atau mengubah properti entitas dalam cakupan entitas.

Tindakan ini dijalankan di semua entity Google SecOps.

Input tindakan

Tindakan Create Or Update Entity Properties memerlukan parameter berikut:

Parameter Deskripsi
Entity Field

Wajib.

Kolom entitas yang akan dibuat atau diperbarui.

Field Value

Wajib.

Nilai kolom entity yang ditentukan.

Output tindakan

Tindakan Create Or Update Entity Properties memberikan output berikut:

Jenis output tindakan Ketersediaan
Lampiran repositori kasus Tidak tersedia
Link repositori kasus Tidak tersedia
Tabel repositori kasus Tidak tersedia
Tabel pengayaan Tidak tersedia
Hasil JSON Tidak tersedia
Pesan output Tersedia
Hasil skrip Tersedia
Pesan output

Tindakan Create Or Update Entity Properties dapat menampilkan pesan output berikut:

Pesan output Deskripsi pesan

Property ENTITY_FIELD were changed for the following entities: ENTITY_ID.

Tindakan berhasil.
Error executing action "Create Or Update Entity Properties". Reason: ERROR_REASON

Tindakan gagal.

Periksa koneksi ke server, parameter input, atau kredensial.

Hasil skrip

Tabel berikut mencantumkan nilai untuk output hasil skrip saat menggunakan tindakan Buat atau Perbarui Properti Entitas:

Nama hasil skrip Nilai
is_success true atau false

Mendapatkan Pemberitahuan Kasus

Gunakan tindakan Get Case Alerts untuk mengambil pemberitahuan terkait kasus tertentu.

Tindakan ini tidak berjalan di entity Google SecOps.

Input tindakan

Tindakan Get Case Alerts memerlukan parameter berikut:

Parameter Deskripsi
Case ID

Wajib.

Daftar ID kasus yang dipisahkan koma yang tindakannya mengambil pemberitahuan terkait.

Alert ID

Opsional.

Daftar ID pemberitahuan yang dipisahkan koma, yang membatasi pemberitahuan yang ditampilkan.

Parameter ini hanya digunakan jika Case ID berisi nilai.

Fields To Return

Opsional.

Daftar kolom yang dipisahkan koma untuk ditampilkan dalam hasil JSON.

Untuk mengambil nilai bertingkat, gunakan Nested Keys Delimiter untuk merangkai kunci bertingkat dan indeks daftar. Misalnya, jika pembatasnya adalah ".": key1.nested_key1.0.nested_key2, key2, key3.1.nested_key1

Jika tidak ada nilai yang diberikan, semua kolom akan ditampilkan.

Nested Keys Delimiter

Opsional.

Karakter yang digunakan untuk memisahkan kunci bertingkat dan indeks daftar saat menentukan kolom yang akan ditampilkan.

Parameter ini tidak boleh berupa koma (,).

Mendapatkan Detail Kasus

Gunakan tindakan Dapatkan Detail Kasus untuk mendapatkan semua data dari kasus (termasuk komentar, informasi entity, insight, playbook yang dijalankan, informasi pemberitahuan, dan peristiwa).

Tindakan ini tidak berjalan di entity Google SecOps.

Input tindakan

Tindakan Get Case Details memerlukan parameter berikut:

Parameter Deskripsi
Case Id

Opsional.

ID kasus untuk mengambil detailnya.

Jika tidak ada nilai yang diberikan, tindakan akan menggunakan huruf saat ini.

Fields to Return

Opsional.

Daftar kolom yang dipisahkan koma untuk ditampilkan.

Jika tidak ada yang diberikan, semua kolom akan ditampilkan.

Nilai bertingkat tertentu dapat diambil menggunakan parameter Nested Keys Delimiter untuk memisahkan kunci dan indeks daftar.

Nested Keys Delimiter

Opsional.

Karakter yang digunakan untuk memisahkan kunci bertingkat saat meminta kolom tertentu. Hal ini memungkinkan Anda mengambil nilai dari objek bertingkat.

Pemisah tidak boleh berupa koma(,).

Output tindakan

Tindakan Get Case Details memberikan output berikut:

Jenis output tindakan Ketersediaan
Lampiran repositori kasus Tidak tersedia
Link repositori kasus Tidak tersedia
Tabel repositori kasus Tidak tersedia
Tabel pengayaan Tidak tersedia
Hasil JSON Tersedia
Pesan output Tersedia
Hasil skrip Tersedia
Hasil JSON

Contoh berikut menunjukkan output hasil JSON yang diterima saat menggunakan tindakan Get Case Details:

{
"id": 24879,
"creationTimeUnixTimeInMs": 1750862500562,
"modificationTimeUnixTimeInMs": 1750862500562,
"name": "Malware",
"priority": -1,
"isImportant": false,
"isIncident": false,
"startTimeUnixTimeInMs": 1727243021999,
"endTimeUnixTimeInMs": 1727243022479,
"assignedUser": "@Tier1",
"description": null,
"isTestCase": true,
"type": 1,
"stage": "Triage",
"environment": "Default Environment",
"status": 1,
"incidentId": null,
"tags": ["hi", "Simulated Case"],
"alertCards": [{
  "id": 172354,
  "creationTimeUnixTimeInMs": 1750862500651,
  "modificationTimeUnixTimeInMs": 1750862500651,
  "identifier": "EICAR_TEST_VANSHIKAVW-TEST-NEW0CC43705-04A7-43FD-88CD-B3E7FECA881D",
  "status": 0,
  "name": "EICAR_TEST_VANSHIKAVW-TEST-NEW",
  "priority": -1,
  "workflowsStatus": 1,
  "slaExpirationUnixTime": null,
  "slaCriticalExpirationUnixTime": null,
  "startTime": 1727243021999,
  "endTime": 1727243022479,
  "alertGroupIdentifier": "MalwareSFBrxjAXvKJsJyKe5iQalf00zrv/QwX966dRoEyP2eA=_8cc160b5-7039-421c-926c-1a98073f11d2",
  "eventsCount": 3,
  "title": "EICAR_TEST_VANSHIKAVW-TEST-NEW",
  "ruleGenerator": "Malware",
  "deviceProduct": "SentinelOneV2",
  "deviceVendor": "SentinelOneV2",
  "playbookAttached": "Testing",
  "playbookRunCount": 1,
  "isManualAlert": false,
  "sla": {
    "slaExpirationTime": null,
    "criticalExpirationTime": null,
    "expirationStatus": 2,
    "remainingTimeSinceLastPause": null
    },
  "fieldsGroups": [],
  "sourceUrl": null,
  "sourceRuleUrl": null,
  "siemAlertId": null,
  "relatedCases": [],
  "lastSourceUpdateUnixTimeInMs": null,
  "caseId": 24879,
  "nestingDepth": 0
  }],
"isOverflowCase": false,
"isManualCase": false,
"slaExpirationUnixTime": null,
"slaCriticalExpirationUnixTime": null,
"stageSlaExpirationUnixTimeInMs": null,
"stageSlaCriticalExpirationUnixTimeInMs": null,
"canOpenIncident": false,
"sla": {
  "slaExpirationTime": null,
  "criticalExpirationTime": null,
  "expirationStatus": 2,
  "remainingTimeSinceLastPause": null
  },
"stageSla": {
  "slaExpirationTime": null,
  "criticalExpirationTime": null,
  "expirationStatus": 2,
  "remainingTimeSinceLastPause": null},
  "relatedAlertTicketId": null,
  "relatedAlertCards": []
  }
Pesan output

Tindakan Get Case Details dapat menampilkan pesan output berikut:

Pesan output Deskripsi pesan

Finished executing "Get Case Details" successfully

Tindakan berhasil.
Error executing action "Get Case Details". Reason: ERROR_REASON

Tindakan gagal.

Periksa koneksi ke server, parameter input, atau kredensial.

Hasil skrip

Tabel berikut mencantumkan nilai untuk output hasil skrip saat menggunakan tindakan Get Case Details:

Nama hasil skrip Nilai
is_success true atau false

Mendapatkan Nilai Konteks Konektor

Gunakan tindakan Dapatkan Nilai Konteks Konektor untuk mengambil nilai dari kunci yang ditentukan dalam database Google SecOps untuk konteks konektor.

Tindakan ini tidak berjalan di entity Google SecOps.

Input tindakan

Tindakan Get Connector Context Value memerlukan parameter berikut:

Parameter Deskripsi
Connector Identifier

Wajib.

ID unik konektor untuk mengambil nilai konteks dari.

Key Name

Wajib.

Kunci yang digunakan untuk menyimpan nilai konteks.

Create Case Wall Table

Opsional.

Jika dipilih, tindakan ini akan membuat tabel repositori kasus dengan nilai konteks yang diambil.

Tabel tidak akan dibuat jika nilai yang diambil melebihi batas karakter.

Diaktifkan secara default.

Output tindakan

Tindakan Get Connector Context Value memberikan output berikut:

Jenis output tindakan Ketersediaan
Lampiran repositori kasus Tidak tersedia
Link repositori kasus Tidak tersedia
Tabel repositori kasus Tersedia
Tabel pengayaan Tidak tersedia
Hasil JSON Tidak tersedia
Pesan output Tersedia
Hasil skrip Tersedia
Tabel Repositori Kasus

Tindakan Get Connector Context Value dapat menghasilkan tabel berikut:

Nama tabel: Connector

Kolom tabel:

  • ID konektor
  • Kunci
  • Nilai
Pesan output

Tindakan Get Connector Context Value dapat menampilkan pesan output berikut:

Pesan output Deskripsi pesan

Successfully found context value for the provided context key CONTEXT_KEY for the connector identifier CONNECTOR_IDENTIFIER.

Context value was not found for the provided context key CONTEXT_KEY and connector identifier CONNECTOR_IDENTIFIER.

Action can't return the Case Wall table as the context values are too big.

Tindakan berhasil.
Error executing action "Get Connector Context Value". Reason: ERROR_REASON

Tindakan gagal.

Periksa koneksi ke server, parameter input, atau kredensial.

Hasil skrip

Tabel berikut mencantumkan nilai untuk output hasil skrip saat menggunakan tindakan Get Connector Context Value:

Nama hasil skrip Nilai
is_success true atau false

Mendapatkan Nilai Kolom Kustom

Gunakan tindakan Dapatkan Nilai Kolom Kustom untuk mengambil nilai saat ini dari kolom kustom berdasarkan cakupan yang ditentukan.

Tindakan ini tidak berjalan di entity Google SecOps.

Input tindakan

Tindakan Get Custom Field Values memerlukan parameter berikut:

Parameter Deskripsi
Scope

Wajib.

Cakupan untuk mengambil kolom kustom.

Kemungkinan nilainya adalah sebagai berikut:

  • Case
  • Alert
  • All

Output tindakan

Tindakan Get Custom Field Values memberikan output berikut:

Jenis output tindakan Ketersediaan
Lampiran repositori kasus Tidak tersedia
Link repositori kasus Tidak tersedia
Tabel repositori kasus Tidak tersedia
Tabel pengayaan Tidak tersedia
Hasil JSON Tersedia
Pesan output Tersedia
Hasil skrip Tersedia
Hasil JSON

Contoh berikut menunjukkan output hasil JSON yang diterima saat menggunakan tindakan Dapatkan Nilai Kolom Kustom:

[{
   "Case": {
       "Case Custom Field Name 1": "Updated Custom Field Value",
       "Case Custom Field Name 2": "Updated Custom Field Value"
   },
   "Alert": {
       "Alert Custom Field Name 1": "Updated Custom Field Value",
       "Alert Custom Field Name 2": "Updated Custom Field Value"
   }
}]
Pesan output

Tindakan Get Custom Field Values dapat menampilkan pesan output berikut:

Pesan output Deskripsi pesan

Successfully returned SCOPE custom fields.

No custom fields were found in scope SCOPE.

Tindakan berhasil.
Error executing action "Get Custom Field Values". Reason: ERROR_REASON

Tindakan gagal.

Periksa koneksi ke server, parameter input, atau kredensial.

Hasil skrip

Tabel berikut mencantumkan nilai untuk output hasil skrip saat menggunakan tindakan Dapatkan Nilai Kolom Kustom:

Nama hasil skrip Nilai
is_success true atau false

Mendapatkan Nilai Konteks Cakupan

Gunakan tindakan Get Scope Context Value untuk mengambil nilai dari database Google SecOps yang disimpan dengan kunci dan konteks tertentu.

Tindakan ini tidak berjalan di entity Google SecOps.

Input tindakan

Tindakan Get Scope Context Value memerlukan parameter berikut:

Parameter Deskripsi
Context Scope

Wajib.

Cakupan konteks untuk mengambil nilai.

Kemungkinan nilainya adalah sebagai berikut:

  • Not specified
  • Alert
  • Case
  • Global

Nilai defaultnya adalah Not specified.

Key Name

Wajib.

Kunci yang nilainya disimpan dalam konteks yang ditentukan.

Create Case Wall Table

Opsional.

Jika dipilih, tindakan ini akan membuat tabel repositori kasus dengan nilai konteks yang diambil.

Tabel tidak akan dibuat jika nilai yang diambil melebihi batas karakter.

Diaktifkan secara default.

Output tindakan

Tindakan Get Scope Context Value memberikan output berikut:

Jenis output tindakan Ketersediaan
Lampiran repositori kasus Tidak tersedia
Link repositori kasus Tidak tersedia
Tabel repositori kasus Tersedia
Tabel pengayaan Tidak tersedia
Hasil JSON Tidak tersedia
Pesan output Tersedia
Hasil skrip Tersedia
Tabel Repositori Kasus

Tindakan Get Scope Context Value dapat menghasilkan tabel berikut:

Nama tabel: SCOPE

Kolom tabel:

  • Kunci
  • Nilai
Pesan output

Tindakan Get Scope Context Value dapat menampilkan pesan output berikut:

Pesan output Deskripsi pesan

Successfully found context value for the provided context key CONTEXT_KEY with scope CONTEXT_SCOPE.

No context values were found for the provided context scope CONTEXT_SCOPE.

Context value was not found for the provided context key CONTEXT_KEY with scope CONTEXT_SCOPE.

Action can't return the Case Wall table as the context values are too big.

Tindakan berhasil.
Error executing action "Get Scope Context Value". Reason: ERROR_REASON

Tindakan gagal.

Periksa koneksi ke server, parameter input, atau kredensial.

Hasil skrip

Tabel berikut mencantumkan nilai untuk output hasil skrip saat menggunakan tindakan Get Scope Context Value:

Nama hasil skrip Nilai
is_success true atau false

Mendapatkan Kasus Serupa

Gunakan tindakan Dapatkan Kasus Serupa untuk menelusuri kasus serupa dan menampilkan ID-nya.

Tindakan ini menerapkan operator AND logis ke parameter Rule Generator, Port, Category Outcome, Entity Identifier, Include Open Cases, dan Include Closed Cases untuk memfilter kasus yang cocok dengan semua kriteria yang ditentukan.

Tindakan ini dijalankan di semua entity Google SecOps.

Input tindakan

Tindakan Get Similar Cases memerlukan parameter berikut:

Parameter Deskripsi
Rule Generator

Opsional.

Jika dipilih, tindakan akan menelusuri kasus serupa menggunakan generator aturan.

Diaktifkan secara default.

Port

Opsional.

Jika dipilih, tindakan akan menelusuri kasus serupa menggunakan nomor port.

Diaktifkan secara default.

Category Outcome

Opsional.

Jika dipilih, tindakan akan menelusuri kasus serupa menggunakan hasil kategori.

Diaktifkan secara default.

Entity Identifier

Opsional.

Jika dipilih, tindakan akan menelusuri kasus serupa menggunakan ID entity.

Diaktifkan secara default.

Days Back

Wajib.

Jumlah hari sebelum tanggal saat ini untuk tindakan yang akan ditelusuri.

Include Open Cases

Opsional.

Jika dipilih, tindakan ini akan menyertakan kasus terbuka dalam penelusuran.

Diaktifkan secara default.

Include Closed Cases

Opsional.

Jika dipilih, tindakan ini akan menyertakan kasus tertutup dalam penelusuran.

Diaktifkan secara default.

Output tindakan

Tindakan Get Similar Cases memberikan output berikut:

Jenis output tindakan Ketersediaan
Lampiran repositori kasus Tidak tersedia
Link repositori kasus Tidak tersedia
Tabel repositori kasus Tidak tersedia
Tabel pengayaan Tidak tersedia
Hasil JSON Tersedia
Pesan output Tersedia
Hasil skrip Tersedia
Hasil JSON

Contoh berikut menunjukkan output hasil JSON yang diterima saat menggunakan tindakan Get Similar Cases:

{
  "results": [{
    "id": 23874, 
    "name": "Malware", 
    "tags": ["hi", "Simulated Case"], 
    "start time": "2024-09-25 05:43:41.999000+00:00", 
    "start time unix": 1727243021999, 
    "last modified": "2025-06-19 13:24:01.062000+00:00", 
    "priority": "Informative", 
    "assigned user": "@Tier1", 
    "matching_criteria": {
        "ruleGenerator": true, 
        "port": true, 
        "outcome": true, 
        "entities": true
      }, 
    "matched_entities": [
      {"entity": "INSTANCE-1", "type": "HOSTNAME", "isSuspicious": false}, 
      {"entity": "10.150.0.3", "type": "ADDRESS", "isSuspicious": false}, {"entity": "172.17.0.1", "type": "ADDRESS", "isSuspicious": false}, {"entity": "VANSHIKAVW_GOOGLE_COM", "type": "USERUNIQNAME", "isSuspicious": false}, 
      {"entity": "CURL", "type": "PROCESS", "isSuspicious": false}, {"entity": "EICAR_TEST_VANSHIKAVW-TEST-NEW", "type": "FILENAME", "isSuspicious": false}, 
      {"entity": "3395856CE81F2B7382DEE72602F798B642F14140", "type": "FILEHASH", "isSuspicious": false}, 
      {"entity": "34.85.128.214", "type": "ADDRESS", "isSuspicious": false}, 
      {"entity": "/HOME/VANSHIKAVW_GOOGLE_COM/EICAR_TEST_VANSHIKAVW-TEST-NEW", "type": "FILENAME", "isSuspicious": false}
      ], 
      "status": "Open"}], 
      "stats": 
      {"Malicious": 0.0, "Is Important": 0.0, "Is Incident": 0.0, "Status Open": 100.0}, 
      "platform_url": "https://soarapitest.backstory.chronicle.security/"
}
Pesan output

Tindakan Get Similar Cases dapat menampilkan pesan output berikut:

Pesan output Deskripsi pesan

Processed NUMBER_OF_CASES similar cases: CASE_IDS_LIST

Tindakan berhasil.
Error executing action "Get Similar Cases". Reason: ERROR_REASON

Tindakan gagal.

Periksa koneksi ke server, parameter input, atau kredensial.

Hasil skrip

Tabel berikut mencantumkan nilai untuk output hasil skrip saat menggunakan tindakan Get Similar Cases:

Nama hasil skrip Nilai
SimilarCasesIds Daftar ID kasus serupa.

Petunjuk

Gunakan tindakan Petunjuk untuk memberikan petunjuk kepada analis secara langsung di kasus tersebut.

Tindakan ini tidak berjalan di entity Google SecOps.

Input tindakan

Tindakan Instruction memerlukan parameter berikut:

Parameter Deskripsi
Instruction

Wajib.

Petunjuk untuk analis.

Output tindakan

Tindakan Instruction memberikan output berikut:

Jenis output tindakan Ketersediaan
Lampiran repositori kasus Tidak tersedia
Link repositori kasus Tidak tersedia
Tabel repositori kasus Tidak tersedia
Tabel pengayaan Tidak tersedia
Hasil JSON Tidak tersedia
Pesan output Tersedia
Hasil skrip Tersedia
Pesan output

Tindakan Add Vote To Entity dapat menampilkan pesan output berikut:

Pesan output Deskripsi pesan

Please perform the following instructions: INSTRUCTION.

Tindakan berhasil.
Error executing action "Instruction". Reason: ERROR_REASON

Tindakan gagal.

Periksa koneksi ke server, parameter input, atau kredensial.

Hasil skrip

Tabel berikut mencantumkan nilai untuk output hasil skrip saat menggunakan tindakan Petunjuk:

Nama hasil skrip Nilai
Hasil Skrip true atau false

Ada Dalam Daftar Kustom

Gunakan tindakan Ada Dalam Daftar Kustom untuk memeriksa apakah suatu entitas ada dalam daftar kustom yang ditentukan.

Tindakan ini dijalankan di semua entity Google SecOps.

Input tindakan

Tindakan Is In Custom List memerlukan parameter berikut:

Parameter Deskripsi
Category

Wajib.

Nama kategori daftar kustom yang akan ditelusuri.

Output tindakan

Tindakan Is In Custom List memberikan output berikut:

Jenis output tindakan Ketersediaan
Lampiran repositori kasus Tidak tersedia
Link repositori kasus Tidak tersedia
Tabel repositori kasus Tidak tersedia
Tabel pengayaan Tidak tersedia
Hasil JSON Tidak tersedia
Pesan output Tersedia
Hasil skrip Tersedia
Pesan output

Tindakan Is In Custom List dapat menampilkan pesan output berikut:

Pesan output Deskripsi pesan

This alert contains entities in the given custom list category: CATEGORY.

This alert does not contain entities in the given custom list category: CATEGORY.

Tindakan berhasil.
Error executing action "Is In Custom List". Reason: ERROR_REASON

Tindakan gagal.

Periksa koneksi ke server, parameter input, atau kredensial.

Hasil skrip

Tabel berikut mencantumkan nilai untuk output hasil skrip saat menggunakan tindakan Is In Custom List:

Nama hasil skrip Nilai
ScriptResult true atau false

Tandai Sebagai Penting

Gunakan tindakan Tandai Sebagai Penting untuk menandai kasus sebagai penting.

Tindakan ini tidak berjalan di entity Google SecOps.

Input tindakan

Tidak ada.

Output tindakan

Tindakan Tandai Sebagai Penting memberikan output berikut:

Jenis output tindakan Ketersediaan
Lampiran repositori kasus Tidak tersedia
Link repositori kasus Tidak tersedia
Tabel repositori kasus Tidak tersedia
Tabel pengayaan Tidak tersedia
Hasil JSON Tidak tersedia
Pesan output Tersedia
Hasil skrip Tersedia
Pesan output

Tindakan Tandai Sebagai Penting dapat menampilkan pesan output berikut:

Pesan output Deskripsi pesan

The case was automatically marked as important.

Tindakan berhasil.
Error executing action "Mark As Important". Reason: ERROR_REASON

Tindakan gagal.

Periksa koneksi ke server, parameter input, atau kredensial.

Hasil skrip

Tabel berikut mencantumkan nilai untuk output hasil skrip saat menggunakan tindakan Tandai Sebagai Penting:

Nama hasil skrip Nilai
Hasil Skrip true atau false

URL Open Web

Gunakan tindakan Open Web Url untuk membuat link browser.

Tindakan ini tidak berjalan di entity Google SecOps.

Input tindakan

Tindakan Open Web Url memerlukan parameter berikut:

Parameter Deskripsi
Title

Wajib.

Judul URL.

URL

Wajib.

URL target.

Output tindakan

Tindakan Open Web Url memberikan output berikut:

Jenis output tindakan Ketersediaan
Lampiran repositori kasus Tidak tersedia
Link repositori kasus Tidak tersedia
Tabel repositori kasus Tidak tersedia
Tabel pengayaan Tidak tersedia
Hasil JSON Tidak tersedia
Pesan output Tersedia
Hasil skrip Tersedia
Pesan output

Tindakan Open Web Url dapat menampilkan pesan output berikut:

Pesan output Deskripsi pesan

URL_TITLE

URL_LINK

Tindakan berhasil.
Error executing action "Open Web Url". Reason: ERROR_REASON

Tindakan gagal.

Periksa koneksi ke server, parameter input, atau kredensial.

Hasil skrip

Tabel berikut mencantumkan nilai untuk output hasil skrip saat menggunakan tindakan Open Web Url:

Nama hasil skrip Nilai
Hasil Skrip true atau false

Menjeda SLA Pemberitahuan

Gunakan tindakan Jeda SLA Pemberitahuan untuk menjeda timer Perjanjian Tingkat Layanan (SLA) untuk pemberitahuan.

Tindakan ini tidak berjalan di entity Google SecOps.

Input tindakan

Tindakan Pause Alert SLA memerlukan parameter berikut:

Parameter Deskripsi
Message

Opsional.

Alasan menjeda SLA pemberitahuan.

Output tindakan

Tindakan Pause Alert SLA memberikan output berikut:

Jenis output tindakan Ketersediaan
Lampiran repositori kasus Tidak tersedia
Link repositori kasus Tidak tersedia
Tabel repositori kasus Tidak tersedia
Tabel pengayaan Tidak tersedia
Hasil JSON Tidak tersedia
Pesan output Tersedia
Hasil skrip Tersedia
Pesan output

Tindakan Jeda SLA Pemberitahuan dapat menampilkan pesan output berikut:

Pesan output Deskripsi pesan

The alert SLA was paused.

Tindakan berhasil.
Error executing action "Pause Alert SLA". Reason: ERROR_REASON

Tindakan gagal.

Periksa koneksi ke server, parameter input, atau kredensial.

Hasil skrip

Tabel berikut mencantumkan nilai untuk output hasil skrip saat menggunakan tindakan SLA Jeda Pemberitahuan:

Nama hasil skrip Nilai
is_success true atau false

Jeda SLA Kasus

Gunakan tindakan Jeda SLA Kasus untuk menjeda timer Perjanjian Tingkat Layanan (SLA) untuk kasus tersebut.

Tindakan ini tidak berjalan di entity Google SecOps.

Input tindakan

Tindakan Jeda SLA Kasus memerlukan parameter berikut:

Parameter Deskripsi
Message

Opsional.

Alasan menjeda SLA kasus.

Output tindakan

Tindakan Jeda SLA Kasus memberikan output berikut:

Jenis output tindakan Ketersediaan
Lampiran repositori kasus Tidak tersedia
Link repositori kasus Tidak tersedia
Tabel repositori kasus Tidak tersedia
Tabel pengayaan Tidak tersedia
Hasil JSON Tidak tersedia
Pesan output Tersedia
Hasil skrip Tersedia
Pesan output

Tindakan Jeda SLA Kasus dapat menampilkan pesan output berikut:

Pesan output Deskripsi pesan

The Case SLA was paused successfully.

Tindakan berhasil.
Error executing action "Pause Case SLA". Reason: ERROR_REASON

Tindakan gagal.

Periksa koneksi ke server, parameter input, atau kredensial.

Hasil skrip

Tabel berikut mencantumkan nilai untuk output hasil skrip saat menggunakan tindakan Jeda SLA Kasus:

Nama hasil skrip Nilai
is_success true atau false

Waktu Peringatan yang Diizinkan

Gunakan tindakan Waktu Pemberitahuan yang Diizinkan untuk memeriksa apakah waktu mulai pemberitahuan sesuai dengan kondisi waktu yang ditentukan pengguna.

Tindakan ini tidak berjalan di entity Google SecOps.

Input tindakan

Tindakan Waktu Pemberitahuan yang Diizinkan memerlukan parameter berikut:

Parameter Deskripsi
Timestamp Type

Opsional.

Jenis stempel waktu yang akan digunakan untuk perbandingan.

Kemungkinan nilainya adalah sebagai berikut:

  • Alert Start Time
  • Alert Creation Time
  • Case Creation Time

Nilai defaultnya adalah Alert Start Time.

Permitted Start Time

Wajib.

Waktu mulai periode yang diizinkan untuk pemberitahuan, seperti 0:00:00.

Permitted End Time

Wajib.

Waktu berakhir periode yang diizinkan untuk pemberitahuan, seperti 0:00:00.

Monday

Opsional.

Jika dipilih, tindakan ini akan menyertakan hari Senin dalam hari yang diizinkan untuk pemberitahuan.

Tidak diaktifkan secara default.

Tuesday

Opsional.

Jika dipilih, tindakan ini akan menyertakan hari Selasa dalam hari yang diizinkan untuk pemberitahuan.

Diaktifkan secara default.

Wednesday

Opsional.

Jika dipilih, tindakan ini akan menyertakan hari Rabu dalam hari yang diizinkan untuk pemberitahuan.

Diaktifkan secara default.

Thursday

Opsional.

Jika dipilih, tindakan ini akan menyertakan hari Kamis dalam hari yang diizinkan untuk pemberitahuan.

Tidak diaktifkan secara default.

Friday

Opsional.

Jika dipilih, tindakan ini akan menyertakan hari Jumat dalam hari yang diizinkan untuk pemberitahuan.

Tidak diaktifkan secara default.

Saturday

Opsional.

Jika dipilih, tindakan ini akan menyertakan hari Sabtu dalam hari yang diizinkan untuk pemberitahuan.

Tidak diaktifkan secara default.

Sunday

Opsional.

Jika dipilih, tindakan ini akan menyertakan hari Minggu dalam hari yang diizinkan untuk pemberitahuan.

Tidak diaktifkan secara default.

Input Timezone

Opsional.

Tindakan ini mendukung zona waktu standar, seperti UTC, selain zona IANA, seperti America/New_York.

Jika Anda memberikan zona IANA, tindakan akan otomatis disesuaikan dengan waktu musim panas.

Output tindakan

Tindakan Waktu Pemberitahuan yang Diizinkan memberikan output berikut:

Jenis output tindakan Ketersediaan
Lampiran repositori kasus Tidak tersedia
Link repositori kasus Tidak tersedia
Tabel repositori kasus Tidak tersedia
Tabel pengayaan Tidak tersedia
Hasil JSON Tidak tersedia
Pesan output Tersedia
Hasil skrip Tersedia
Pesan output

Tindakan Waktu Pemberitahuan yang Diizinkan dapat menampilkan pesan output berikut:

Pesan output Deskripsi pesan

Case Time of ALERT_TIMEis within condition parameters of between START_TIME - END_TIME on LIST_OF_PERMITTED_DAYS

Tindakan berhasil.
Error executing action "Permitted Alert Time". Reason: ERROR_REASON

Tindakan gagal.

Periksa koneksi ke server, parameter input, atau kredensial.

Hasil skrip

Tabel berikut mencantumkan nilai untuk output hasil skrip saat menggunakan tindakan Waktu Pemberitahuan yang Diizinkan:

Nama hasil skrip Nilai
Permitted true atau false

Ping

Gunakan tindakan Ping untuk menguji konektivitas ke Siemplify.

Tindakan ini tidak berjalan di entity Google SecOps.

Input tindakan

Tidak ada.

Output tindakan

Tindakan Ping memberikan output berikut:

Jenis output tindakan Ketersediaan
Lampiran repositori kasus Tidak tersedia
Link repositori kasus Tidak tersedia
Tabel repositori kasus Tidak tersedia
Tabel pengayaan Tidak tersedia
Hasil JSON Tidak tersedia
Pesan output Tersedia
Hasil skrip Tersedia
Pesan output

Tindakan Ping dapat menampilkan pesan output berikut:

Pesan output Deskripsi pesan

Email address is syntactically correct.

Tindakan berhasil.
Error executing action "Ping". Reason: ERROR_REASON

Tindakan gagal.

Periksa koneksi ke server, parameter input, atau kredensial.

Hasil skrip

Tabel berikut mencantumkan nilai untuk output hasil skrip saat menggunakan tindakan Ping:

Nama hasil skrip Nilai
Hasil Skrip true atau false

Laporkan Insiden

Gunakan tindakan Buat Insiden untuk menandai kasus positif sebenarnya sebagai Critical dan membuat insiden kasus.

Tindakan ini tidak berjalan di entity Google SecOps.

Input tindakan

Tindakan Raise Incident memerlukan parameter berikut:

Parameter Deskripsi
Soc Role

Opsional.

Peran SOC Google SecOps untuk menetapkan kasus.

Output tindakan

Tindakan Raise Incident memberikan output berikut:

Jenis output tindakan Ketersediaan
Lampiran repositori kasus Tidak tersedia
Link repositori kasus Tidak tersedia
Tabel repositori kasus Tidak tersedia
Tabel pengayaan Tidak tersedia
Hasil JSON Tidak tersedia
Pesan output Tersedia
Hasil skrip Tersedia
Pesan output

Tindakan Raise Incident dapat menampilkan pesan output berikut:

Pesan output Deskripsi pesan

The case raised to CASE_STAGE status.

Tindakan berhasil.
Error executing action "Raise Incident". Reason: ERROR_REASON

Tindakan gagal.

Periksa koneksi ke server, parameter input, atau kredensial.

Hasil skrip

Tabel berikut mencantumkan nilai untuk output hasil skrip saat menggunakan tindakan Raise Incident:

Nama hasil skrip Nilai
Hasil Skrip true atau false

Menghapus Tag

Gunakan tindakan Hapus Tag untuk menghapus tag dari kasus.

Tindakan ini tidak berjalan di entity Google SecOps.

Input tindakan

Tindakan Hapus Tag memerlukan parameter berikut:

Parameter Deskripsi
Tag

Wajib.

Daftar tag yang dipisahkan koma untuk dihapus dari kasus.

Output tindakan

Tindakan Hapus Tag memberikan output berikut:

Jenis output tindakan Ketersediaan
Lampiran repositori kasus Tidak tersedia
Link repositori kasus Tidak tersedia
Tabel repositori kasus Tidak tersedia
Tabel pengayaan Tidak tersedia
Hasil JSON Tidak tersedia
Pesan output Tersedia
Hasil skrip Tersedia
Pesan output

Tindakan Hapus Tag dapat menampilkan pesan output berikut:

Pesan output Deskripsi pesan
Successfully removed the following tags from case CASE_ID:TAGS Tindakan berhasil.

It is not possible to remove the tag.

Error executing action "Remove Tag". Reason: ERROR_REASON

Tindakan gagal.

Periksa koneksi ke server, parameter input, atau kredensial.

Hasil skrip

Tabel berikut mencantumkan nilai untuk output hasil skrip saat menggunakan tindakan Hapus Tag:

Nama hasil skrip Nilai
is_success true atau false

Menghapus Dari Daftar Kustom

Gunakan tindakan Hapus Dari Daftar Kustom untuk menghapus entitas yang terkait dengan pemberitahuan dari kategori daftar kustom.

Tindakan ini dijalankan di semua entity Google SecOps.

Input tindakan

Tindakan Hapus Dari Daftar Kustom memerlukan parameter berikut:

Parameter Deskripsi
Category

Wajib.

Nama kategori daftar kustom untuk menghapus ID entity dari.

Output tindakan

Tindakan Hapus Dari Daftar Kustom memberikan output berikut:

Jenis output tindakan Ketersediaan
Lampiran repositori kasus Tidak tersedia
Link repositori kasus Tidak tersedia
Tabel repositori kasus Tidak tersedia
Tabel pengayaan Tidak tersedia
Hasil JSON Tidak tersedia
Pesan output Tersedia
Hasil skrip Tersedia
Pesan output

Tindakan Hapus Dari Daftar Kustom dapat menampilkan pesan output berikut:

Pesan output Deskripsi pesan

The alert's entities ENTITY_ID were removed from custom list category: CATEGORY

The given category does not exist.

Tindakan berhasil.
Error executing action "Remove From Custom List". Reason: ERROR_REASON

Tindakan gagal.

Periksa koneksi ke server, parameter input, atau kredensial.

Hasil skrip

Tabel berikut mencantumkan nilai untuk output hasil skrip saat menggunakan tindakan Hapus dari Daftar Kustom:

Nama hasil skrip Nilai
ScriptResult true atau false

Melanjutkan SLA Pemberitahuan

Gunakan tindakan Lanjutkan SLA Pemberitahuan untuk membatalkan jeda dan memulai ulang timer Perjanjian Tingkat Layanan (SLA) untuk pemberitahuan.

Tindakan ini tidak berjalan di entity Google SecOps.

Input tindakan

Tidak ada.

Output tindakan

Tindakan Resume Alert SLA memberikan output berikut:

Jenis output tindakan Ketersediaan
Lampiran repositori kasus Tidak tersedia
Link repositori kasus Tidak tersedia
Tabel repositori kasus Tidak tersedia
Tabel pengayaan Tidak tersedia
Hasil JSON Tidak tersedia
Pesan output Tersedia
Hasil skrip Tersedia
Pesan output

Tindakan Resume Alert SLA dapat menampilkan pesan output berikut:

Pesan output Deskripsi pesan

The alert SLA was resumed.

Tindakan berhasil.
Error executing action "Resume Alert SLA". Reason: ERROR_REASON

Tindakan gagal.

Periksa koneksi ke server, parameter input, atau kredensial.

Hasil skrip

Tabel berikut mencantumkan nilai untuk output hasil skrip saat menggunakan tindakan Lanjutkan SLA Pemberitahuan:

Nama hasil skrip Nilai
is_success true atau false

Lanjutkan SLA Kasus

Gunakan tindakan Lanjutkan SLA Kasus untuk melanjutkan dan memulai ulang timer Perjanjian Tingkat Layanan (SLA) untuk kasus tersebut.

Tindakan ini tidak berjalan di entity Google SecOps.

Input tindakan

Tidak ada.

Output tindakan

Tindakan Lanjutkan SLA Kasus memberikan output berikut:

Jenis output tindakan Ketersediaan
Lampiran repositori kasus Tidak tersedia
Link repositori kasus Tidak tersedia
Tabel repositori kasus Tidak tersedia
Tabel pengayaan Tidak tersedia
Hasil JSON Tidak tersedia
Pesan output Tersedia
Hasil skrip Tersedia
Pesan output

Tindakan Lanjutkan SLA Kasus dapat menampilkan pesan output berikut:

Pesan output Deskripsi pesan

The Case SLA was resumed successfully.

Tindakan berhasil.
Error executing action "Resume Case SLA". Reason: ERROR_REASON

Tindakan gagal.

Periksa koneksi ke server, parameter input, atau kredensial.

Hasil skrip

Tabel berikut mencantumkan nilai untuk output hasil skrip saat menggunakan tindakan Lanjutkan SLA Kasus:

Nama hasil skrip Nilai
is_success true atau false

Menetapkan SLA Pemberitahuan

Gunakan tindakan Setel SLA Pemberitahuan untuk menyetel timer SLA untuk pemberitahuan.

Tindakan ini tidak berjalan di entity Google SecOps.

Input tindakan

Tindakan Set Alert SLA memerlukan parameter berikut:

Parameter Deskripsi
SLA Period

Wajib.

Total durasi SLA sebelum dianggap dilanggar.

Total periode SLA tidak boleh melebihi 30 hari.

Nilai defaultnya adalah 5.

SLA Time Unit

Wajib.

Unit waktu untuk periode SLA.

Kemungkinan nilainya adalah sebagai berikut:

  • Minutes
  • Hours
  • Days

Nilai defaultnya adalah Minutes.

SLA Time To Critical Period

Wajib.

Durasi SLA sebelum memasuki status kritis.

Nilai defaultnya adalah 4.

SLA Time To Critical Unit

Wajib.

Unit waktu untuk periode SLA kritis.

Kemungkinan nilainya adalah sebagai berikut:

  • Minutes
  • Hours
  • Days

Nilai defaultnya adalah Minutes.

Output tindakan

Tindakan Set Alert SLA memberikan output berikut:

Jenis output tindakan Ketersediaan
Lampiran repositori kasus Tidak tersedia
Link repositori kasus Tidak tersedia
Tabel repositori kasus Tidak tersedia
Tabel pengayaan Tidak tersedia
Hasil JSON Tidak tersedia
Pesan output Tersedia
Hasil skrip Tersedia
Pesan output

Tindakan Setel SLA Pemberitahuan dapat menampilkan pesan output berikut:

Pesan output Deskripsi pesan

Alert ALERT_NAME of case CASE_ID was set with SLA of SLA_PERIOD SLA_TIME_UNIT and critical period of CRITICAL_PERIOD CRITICAL_TIME_UNIT.

Tindakan berhasil.
Error executing action "Set Alert SLA". Reason: ERROR_REASON

Tindakan gagal.

Periksa koneksi ke server, parameter input, atau kredensial.

Hasil skrip

Tabel berikut mencantumkan nilai untuk output hasil skrip saat menggunakan tindakan Set Alert SLA:

Nama hasil skrip Nilai
is_success true atau false

Menetapkan SLA Kasus

Gunakan tindakan Set Case SLA untuk menetapkan SLA kasus.

Tindakan ini memiliki prioritas tertinggi dan menggantikan SLA yang ada yang ditentukan untuk kasus tertentu.

Tindakan ini tidak berjalan di entity Google SecOps.

Input tindakan

Tindakan Setel SLA Kasus memerlukan parameter berikut:

Parameter Deskripsi
SLA Period

Wajib.

Total durasi SLA sebelum dianggap dilanggar.

Total periode SLA tidak boleh melebihi 30 hari.

Nilai defaultnya adalah 5.

SLA Time Unit

Wajib.

Unit waktu untuk periode SLA.

Kemungkinan nilainya adalah sebagai berikut:

  • Minutes
  • Hours
  • Days

Nilai defaultnya adalah Minutes.

SLA Time To Critical Period

Opsional.

Durasi SLA sebelum memasuki status kritis.

Nilai defaultnya adalah 4.

SLA Time To Critical Unit

Wajib.

Unit waktu untuk periode SLA kritis.

Kemungkinan nilainya adalah sebagai berikut:

  • Minutes
  • Hours
  • Days

Nilai defaultnya adalah Minutes.

Output tindakan

Tindakan Set Case SLA memberikan output berikut:

Jenis output tindakan Ketersediaan
Lampiran repositori kasus Tidak tersedia
Link repositori kasus Tidak tersedia
Tabel repositori kasus Tidak tersedia
Tabel pengayaan Tidak tersedia
Hasil JSON Tidak tersedia
Pesan output Tersedia
Hasil skrip Tersedia
Pesan output

Tindakan Search ASM Issues dapat menampilkan pesan output berikut:

Pesan output Deskripsi pesan

Case CASE_ID was set with SLA of SLA_PERIOD SLA_TIME_UNIT and critical period of CRITICAL_PERIOD CRITICAL_TIME_UNIT.

Tindakan berhasil.
Error executing action "Set Case SLA". Reason: ERROR_REASON

Tindakan gagal.

Periksa koneksi ke server, parameter input, atau kredensial.

Hasil skrip

Tabel berikut mencantumkan nilai untuk output hasil skrip saat menggunakan tindakan Setel SLA Kasus:

Nama hasil skrip Nilai
is_success true atau false

Tetapkan Kolom Kustom

Gunakan tindakan Tetapkan Kolom Kustom untuk menetapkan nilai kolom kustom.

Tindakan ini tidak berjalan di entity Google SecOps.

Input tindakan

Tindakan Set Custom Fields memerlukan parameter berikut:

Parameter Deskripsi
Scope

Wajib.

Cakupan yang akan ditetapkan untuk kolom kustom.

Kemungkinan nilainya adalah sebagai berikut:

  • Case
  • Alert

Nilai defaultnya adalah Case.

Custom Fields Data

Wajib.

Nilai yang diperbarui untuk kolom kustom.

Anda dapat memperbarui beberapa kolom kustom dalam satu eksekusi tindakan.

Nilai defaultnya adalah:

    {
      "Custom Field Name 1":"Custom Field Value 1",
      "Custom Field Name 2":"Custom Field Value 2"
    }
Append Values

Opsional.

Jika dipilih, tindakan akan menambahkan input dari Custom Fields Data ke nilai kolom kustom yang ada.

Jika tidak dipilih, tindakan akan mengganti nilai yang ada dengan input dari parameter Custom Fields Data.

Tidak diaktifkan secara default.

Output tindakan

Tindakan Setel Kolom Kustom memberikan output berikut:

Jenis output tindakan Ketersediaan
Lampiran repositori kasus Tidak tersedia
Link repositori kasus Tidak tersedia
Tabel repositori kasus Tidak tersedia
Tabel pengayaan Tidak tersedia
Hasil JSON Tersedia
Pesan output Tersedia
Hasil skrip Tersedia
Hasil JSON

Contoh berikut menunjukkan output hasil JSON yang diterima saat menggunakan tindakan Set Custom Fields:

{
  "Custom Field Name": "Updated Custom Field Value",
  "Custom Field Name": "Updated Custom Field Value",
}
Pesan output

Tindakan Setel Kolom Kustom dapat menampilkan pesan output berikut:

Pesan output Deskripsi pesan
Successfully updated the following SCOPE custom fields: UPDATED_CUSTOM_FIELD_NAMES Tindakan berhasil.
Error executing action "Set Custom Fields". Reason: ERROR_REASON

Tindakan gagal.

Periksa koneksi ke server, parameter input, atau kredensial.

Hasil skrip

Tabel berikut mencantumkan nilai untuk output hasil skrip saat menggunakan tindakan Setel Kolom Kustom:

Nama hasil skrip Nilai
is_success true atau false

Menetapkan Skor Risiko

Gunakan tindakan Tetapkan Skor Risiko untuk memperbarui skor risiko kasus.

Tindakan ini tidak berjalan di entity Google SecOps.

Input tindakan

Tindakan Setel Skor Risiko memerlukan parameter berikut:

Parameter Deskripsi
Risk Score

Wajib.

Skor risiko yang akan ditetapkan untuk kasus.

Output tindakan

Tindakan Set Risk Score memberikan output berikut:

Jenis output tindakan Ketersediaan
Lampiran repositori kasus Tidak tersedia
Link repositori kasus Tidak tersedia
Tabel repositori kasus Tidak tersedia
Tabel pengayaan Tidak tersedia
Hasil JSON Tidak tersedia
Pesan output Tersedia
Hasil skrip Tersedia
Pesan output

Tindakan Set Risk Score dapat menampilkan pesan output berikut:

Pesan output Deskripsi pesan
Successfully set Risk Score for case CASE_ID Tindakan berhasil.
Error executing action "Set Risk Score". Reason: ERROR_REASON

Tindakan gagal.

Periksa koneksi ke server, parameter input, atau kredensial.

Hasil skrip

Tabel berikut mencantumkan nilai untuk output hasil skrip saat menggunakan tindakan Tetapkan Skor Risiko:

Nama hasil skrip Nilai
is_success true atau false

Menetapkan Nilai Konteks Cakupan

Gunakan tindakan Setel Nilai Konteks Cakupan untuk menetapkan nilai bagi kunci yang disimpan dalam database Google SecOps.

Tindakan ini tidak berjalan di entity Google SecOps.

Input tindakan

Tindakan Setel Nilai Konteks Cakupan memerlukan parameter berikut:

Parameter Deskripsi
Context Scope

Wajib.

Cakupan konteks untuk mengambil data.

Kemungkinan nilainya adalah sebagai berikut:

  • Not specified
  • Alert
  • Case
  • Global

Nilai defaultnya adalah Not specified.

Key Name

Wajib.

Nama kunci untuk mengambil nilai yang sesuai.

Key Value

Wajib.

Nilai yang akan disimpan di bawah kunci yang ditentukan.

Output tindakan

Tindakan Set Scope Context Value memberikan output berikut:

Jenis output tindakan Ketersediaan
Lampiran repositori kasus Tidak tersedia
Link repositori kasus Tidak tersedia
Tabel repositori kasus Tidak tersedia
Tabel pengayaan Tidak tersedia
Hasil JSON Tidak tersedia
Pesan output Tersedia
Hasil skrip Tersedia
Pesan output

Tindakan Set Scope Context Value dapat menampilkan pesan output berikut:

Pesan output Deskripsi pesan
Successfully set context value for the context key CONTEXT_KEY with scope CONTEXT_SCOPE. Tindakan berhasil.
Error executing action "Set Scope Context Value". Reason: ERROR_REASON

Tindakan gagal.

Periksa koneksi ke server, parameter input, atau kredensial.

Hasil skrip

Tabel berikut mencantumkan nilai untuk output hasil skrip saat menggunakan tindakan Set Scope Context Value:

Nama hasil skrip Nilai
is_success true atau false

Memperbarui Deskripsi Kasus

Gunakan tindakan Perbarui Deskripsi Kasus untuk memperbarui deskripsi kasus.

Tindakan ini tidak berjalan di entity Google SecOps.

Input tindakan

Tindakan Update Case Description memerlukan parameter berikut:

Parameter Deskripsi
Description

Wajib.

Deskripsi yang akan ditetapkan untuk kasus.

Output tindakan

Tindakan Update Case Description memberikan output berikut:

Jenis output tindakan Ketersediaan
Lampiran repositori kasus Tidak tersedia
Link repositori kasus Tidak tersedia
Tabel repositori kasus Tidak tersedia
Tabel pengayaan Tidak tersedia
Hasil JSON Tidak tersedia
Pesan output Tersedia
Hasil skrip Tersedia
Pesan output

Tindakan Update Case Description dapat menampilkan pesan output berikut:

Pesan output Deskripsi pesan
Successfully updated the case description. Tindakan berhasil.
Error executing action "Update Case Description". Reason: ERROR_REASON

Tindakan gagal.

Periksa koneksi ke server, parameter input, atau kredensial.

Hasil skrip

Tabel berikut mencantumkan nilai untuk output hasil skrip saat menggunakan tindakan Update Case Description:

Nama hasil skrip Nilai
is_success true atau false

Tunggu Kolom Kustom

Gunakan tindakan Tunggu Kolom Kustom untuk menunggu nilai kolom kustom agar eksekusi playbook dapat dilanjutkan.

Tindakan ini tidak berjalan di entity Google SecOps.

Input tindakan

Tindakan Tunggu Kolom Kustom memerlukan parameter berikut:

Parameter Deskripsi
Scope

Wajib.

Cakupan yang akan ditetapkan untuk kolom kustom.

Kemungkinan nilainya adalah sebagai berikut:

  • Case
  • Alert

Nilai defaultnya adalah Case.

Custom Fields Data

Wajib.

Kondisi untuk kolom kustom yang harus dipenuhi untuk melanjutkan playbook. Nama kolom kustom dan nilai yang diperlukan harus dikonfigurasi sebagai objek JSON.

Jika Anda menetapkan kondisi untuk beberapa kolom, tindakan akan menunggu semua kolom memenuhi masing-masing kondisinya.

  • Untuk melanjutkan saat kolom kustom memiliki nilai apa pun, konfigurasikan string kosong:
    {"Custom Field Name": ""}
  • Untuk melanjutkan saat kolom kustom sama dengan nilai tertentu, seperti VALUE_1, tentukan nilai:
    {"Custom Field Name": "VALUE_1"}

Nilai default menampilkan format JSON yang diharapkan:

{
  "Custom Field Name 1": "Custom Field Value 1",
  "Custom Field Name 2": "Custom Field Value 2"
}
    

Output tindakan

Tindakan Wait For Custom Fields memberikan output berikut:

Jenis output tindakan Ketersediaan
Lampiran repositori kasus Tidak tersedia
Link repositori kasus Tidak tersedia
Tabel repositori kasus Tidak tersedia
Tabel pengayaan Tidak tersedia
Hasil JSON Tersedia
Pesan output Tersedia
Hasil skrip Tersedia
Hasil JSON

Contoh berikut menunjukkan output hasil JSON yang diterima saat menggunakan tindakan Wait For Custom Fields:

{
"Custom Field Name": "Updated Custom Field Value",
"Custom Field Name": "Updated Custom Field Value",
}
Pesan output

Tindakan Tunggu Kolom Kustom dapat menampilkan pesan output berikut:

Pesan output Deskripsi pesan

Successfully waited for the following SCOPE custom fields: UPDATED_CUSTOM_FIELD_NAMES

Waiting for SCOPE custom fields updates...

Tindakan berhasil.
Error executing action "Wait For Custom Fields". Reason: ERROR_REASON

Tindakan gagal.

Periksa koneksi ke server, parameter input, atau kredensial.

Hasil skrip

Tabel berikut mencantumkan nilai untuk output hasil skrip saat menggunakan tindakan Tunggu Kolom Kustom:

Nama hasil skrip Nilai
is_success true atau false

Pekerjaan

Untuk mengetahui informasi selengkapnya tentang tugas, lihat Mengonfigurasi tugas baru dan Penjadwalan lanjutan.

Siemplify - Actions Monitor

Gunakan tugas Siemplify - Actions Monitor untuk menerima notifikasi tentang tindakan yang gagal setidaknya tiga kali secara terpisah dalam tiga jam terakhir.

Parameter tugas

Tugas Siemplify - Actions Monitor memerlukan parameter berikut:

Parameter Deskripsi
Run Interval In Seconds

Opsional.

Interval, dalam detik, agar tugas berjalan.

Parameter ini menentukan seberapa sering integrasi memeriksa tindakan playbook yang gagal.

Nilai defaultnya adalah 900.

Is Enabled

Opsional.

Jika dipilih, tugas akan aktif dan berjalan sesuai jadwal. Jika tidak dipilih, tugas akan dinonaktifkan dan tidak akan dijalankan.

Diaktifkan secara default.

Siemplify - DB Pengumpul Kasus

Gunakan tugas Siemplify - Cases Collector DB untuk mengambil dan memproses kasus keamanan dari penerbit yang ditentukan.

Parameter tugas

Tugas Siemplify - Cases Collector DB memerlukan parameter berikut:

Parameter Deskripsi
Publisher Id

Wajib.

ID penayang yang digunakan untuk mengumpulkan kasus dan log.

Verify SSL

Opsional.

Jika dipilih, tugas akan memverifikasi bahwa sertifikat SSL penayang valid.

Tidak diaktifkan secara default.

Siemplify - Pengumpul Log

Gunakan tugas Siemplify - Logs Collector untuk mengambil dan memproses log dari penayang tertentu.

Input tugas

Tugas Siemplify - Logs Collector memerlukan parameter berikut:

Parameter Deskripsi
Publisher Id

Wajib.

ID penayang yang lognya akan dikumpulkan.

Verify SSL

Opsional.

Jika dipilih, tugas ini akan memverifikasi bahwa sertifikat SSL penayang valid.

Tidak diaktifkan secara default.

Perlu bantuan lain? Dapatkan jawaban dari anggota Komunitas dan profesional Google SecOps.