Integrare Siemplify con Google SecOps

Questo documento spiega come integrare Siemplify con Google Security Operations (Google SecOps).

Versione integrazione: 94.0

Casi d'uso

L'integrazione di Siemplify può gestire i seguenti casi d'uso:

  • Indagine sul phishing: utilizza le funzionalità di Google SecOps per automatizzare il processo di analisi delle email di phishing, estrarre indicatori di compromissione (IOC) e arricchirli con informazioni sulle minacce.

  • Contenimento del malware: utilizza le funzionalità di Google SecOps per isolare automaticamente gli endpoint infetti, avviare scansioni e mettere in quarantena i file dannosi al rilevamento di malware.

  • Gestione delle vulnerabilità:utilizza le funzionalità di Google SecOps per orchestrare le scansioni delle vulnerabilità, dare la priorità alle vulnerabilità in base al rischio e creare automaticamente ticket per la correzione.

  • Threat hunting: utilizza le funzionalità di Google SecOps per automatizzare l'esecuzione di query di threat hunting in vari strumenti e set di dati di sicurezza.

  • Triage degli avvisi di sicurezza:utilizza le funzionalità di Google SecOps per arricchire automaticamente gli avvisi di sicurezza con informazioni contestuali, correlarli ad altri eventi e assegnare loro la priorità in base alla gravità.

  • Risposta agli incidenti: utilizza le funzionalità di Google SecOps per orchestrare l'intero processo di risposta agli incidenti, dal rilevamento iniziale al contenimento e all'eradicazione.

  • Report di conformità: utilizza le funzionalità di Google SecOps per automatizzare la raccolta e l'analisi dei dati di sicurezza per i report di conformità.

Parametri di integrazione

L'integrazione Siemplify richiede i seguenti parametri:

Parametro Descrizione
Monitors Mail Recipients

Obbligatorio.

Un elenco di indirizzi email separati da virgole da convalidare.

Il valore predefinito è example@mail.com,example1@mail.com.

Elastic Server Address

Obbligatorio.

L'indirizzo del server Elastic.

Il valore predefinito è localhost.

Per istruzioni su come configurare un'integrazione in Google SecOps, consulta Configurare le integrazioni.

Se necessario, potrai apportare modifiche in un secondo momento. Dopo aver configurato un'istanza di integrazione, puoi utilizzarla nei playbook. Per saperne di più su come configurare e supportare più istanze, consulta Supportare più istanze.

Azioni

Per ulteriori informazioni sulle azioni, vedi Rispondere alle azioni in attesa dalla tua scrivania e Eseguire un'azione manuale.

Aggiungere un insight sull'entità

Utilizza l'azione Aggiungi approfondimento entità per aggiungere un approfondimento all'entità Google SecOps di destinazione in Siemplify.

Questa azione viene eseguita su tutte le entità Google SecOps.

Input azione

L'azione Aggiungi approfondimento sull'entità richiede i seguenti parametri:

Parametro Descrizione
Message

Obbligatorio.

Il messaggio da aggiungere all'entità.

Questo parametro supporta elementi HTML, come intestazioni (<h1></h1>, <h2></h2>), paragrafi (<p></p>), formattazione del testo (<b></b>, <i></i>, <br>) e link (<a href="example.com"></a>).

Output dell'azione

L'azione Aggiungi approfondimento entità fornisce i seguenti output:

Tipo di output dell'azione Disponibilità
Allegato della bacheca casi Non disponibile
Link alla bacheca richieste Non disponibile
Tabella della bacheca casi Non disponibile
Tabella di arricchimento Non disponibile
Risultato JSON Non disponibile
Messaggi di output Disponibile
Risultato dello script Disponibile
Messaggi di output

L'azione Aggiungi approfondimento sull'entità può restituire i seguenti messaggi di output:

Messaggio di output Descrizione del messaggio

Added insight with message MESSAGE to ENTITY_ID.

L'azione è riuscita.
Error executing action "Add Entity Insight". Reason: ERROR_REASON

L'azione non è riuscita.

Controlla la connessione al server, i parametri di input o le credenziali.

Risultato dello script

La seguente tabella elenca il valore dell'output del risultato dello script quando utilizzi l'azione Aggiungi approfondimento sull'entità:

Nome del risultato dello script Valore
is_success true o false

Aggiungere un insight generale

Utilizza l'azione Aggiungi approfondimento generale per aggiungere un approfondimento generale alla richiesta.

Questa azione viene eseguita su tutte le entità Google SecOps.

Input azione

L'azione Aggiungi insight generale richiede i seguenti parametri:

Parametro Descrizione
Title

Obbligatorio.

Il titolo dell'approfondimento.

Message

Obbligatorio.

Il messaggio da aggiungere all'entità.

Questo parametro supporta elementi HTML, come intestazioni (<h1></h1>, <h2></h2>), paragrafi (<p></p>), formattazione del testo (<b></b>, <i></i>, <br>) e link (<a href="example.com"></a>).

Triggered By

Facoltativo.

Una motivazione per l'approfondimento.

Output dell'azione

L'azione Aggiungi insight generale fornisce i seguenti output:

Tipo di output dell'azione Disponibilità
Allegato della bacheca casi Non disponibile
Link alla bacheca richieste Non disponibile
Tabella della bacheca casi Non disponibile
Tabella di arricchimento Non disponibile
Risultato JSON Non disponibile
Messaggi di output Disponibile
Risultato dello script Disponibile
Messaggi di output

L'azione Aggiungi insight generale può restituire i seguenti messaggi di output:

Messaggio di output Descrizione del messaggio

Added insight with message MESSAGE.

L'azione è riuscita.
Error executing action "Add General Insight". Reason: ERROR_REASON

L'azione non è riuscita.

Controlla la connessione al server, i parametri di input o le credenziali.

Risultato dello script

La tabella seguente elenca il valore dell'output del risultato dello script quando utilizzi l'azione Aggiungi approfondimento generale:

Nome del risultato dello script Valore
is_success true o false

Aggiungere tag alle richieste simili

Utilizza l'azione Aggiungi tag a richieste simili per aggiungere tag a richieste simili.

Per trovare casi simili, l'azione utilizza la funzione siemplify.get_similar_cases() con i parametri recuperati che restituisce un elenco di ID richiesta.

Questa azione non viene eseguita sulle entità Google SecOps.

Input azione

L'azione Aggiungi tag a casi simili richiede i seguenti parametri:

Parametro Descrizione
Rule Generator

Facoltativo.

Se selezionata, l'azione cerca casi simili utilizzando il generatore di regole.

Questa opzione è selezionata per impostazione predefinita.

Port

Facoltativo.

Se selezionata, l'azione cerca casi simili utilizzando i numeri di porta.

Questa opzione è selezionata per impostazione predefinita.

Category Outcome

Facoltativo.

Se selezionata, l'azione cerca casi simili utilizzando l'esito della categoria.

Questa opzione è selezionata per impostazione predefinita.

Entity Identifier

Facoltativo.

Se selezionata, l'azione cerca casi simili utilizzando l'identificatore dell'entità.

Questa opzione è selezionata per impostazione predefinita.

Days Back

Obbligatorio.

Il numero di giorni da prendere in considerazione per la ricerca di casi simili.

Tags

Obbligatorio.

Un elenco separato da virgole di tag da aggiungere a casi simili.

Output dell'azione

L'azione Aggiungi tag a richieste simili fornisce i seguenti output:

Tipo di output dell'azione Disponibilità
Allegato della bacheca casi Non disponibile
Link alla bacheca richieste Non disponibile
Tabella della bacheca casi Non disponibile
Tabella di arricchimento Non disponibile
Risultato JSON Non disponibile
Messaggi di output Disponibile
Risultato dello script Disponibile
Messaggi di output

L'azione Aggiungi tag a richieste simili può restituire i seguenti messaggi di output:

Messaggio di output Descrizione del messaggio

Found NUMBER_OF_CASES similar cases. Successfully added tags: TAG to cases CASE_ID

L'azione è riuscita.
Error executing action "Add Tags To Similar Cases". Reason: ERROR_REASON

L'azione non è riuscita.

Controlla la connessione al server, i parametri di input o le credenziali.

Risultato dello script

La tabella seguente elenca il valore dell'output del risultato dello script quando utilizzi l'azione Aggiungi tag a richieste simili:

Nome del risultato dello script Valore
SimilarCasesIds Un elenco di ID richiesta simili.

Aggiungi a elenco personalizzato

Utilizza l'azione Aggiungi a elenco personalizzato per aggiungere un identificatore di entità a un elenco personalizzato categorizzato ed eseguire confronti futuri in altre azioni.

Questa azione viene eseguita su tutte le entità Google SecOps.

Input azione

L'azione Aggiungi a elenco personalizzato richiede i seguenti parametri:

Parametro Descrizione
Category

Obbligatorio.

Un elenco personalizzato di categorie da utilizzare.

Output dell'azione

L'azione Aggiungi a elenco personalizzato fornisce i seguenti output:

Tipo di output dell'azione Disponibilità
Allegato della bacheca casi Non disponibile
Link alla bacheca richieste Non disponibile
Tabella della bacheca casi Non disponibile
Tabella di arricchimento Non disponibile
Risultato JSON Non disponibile
Messaggi di output Disponibile
Risultato dello script Disponibile
Messaggi di output

L'azione Aggiungi a elenco personalizzato può restituire i seguenti messaggi di output:

Messaggio di output Descrizione del messaggio

The alert's entities ENTITY_ID were added to custom list category: CATEGORY.

L'azione è riuscita.
Error executing action "Add to Custom List". Reason: ERROR_REASON

L'azione non è riuscita.

Controlla la connessione al server, i parametri di input o le credenziali.

Risultato dello script

La seguente tabella elenca il valore dell'output del risultato dello script quando utilizzi l'azione Aggiungi a elenco personalizzato:

Nome del risultato dello script Valore
is_success true o false

Assegna richiesta

Utilizza l'azione Assegna richiesta per assegnare una richiesta a un utente o a un gruppo di utenti specifico.

Questa azione viene eseguita su tutte le entità Google SecOps.

Input azione

L'azione Assegna richiesta richiede i seguenti parametri:

Parametro Descrizione
Assigned User

Obbligatorio.

Un utente o un gruppo di utenti a cui assegnare una richiesta.

Output dell'azione

L'azione Assegna richiesta fornisce i seguenti output:

Tipo di output dell'azione Disponibilità
Allegato della bacheca casi Non disponibile
Link alla bacheca richieste Non disponibile
Tabella della bacheca casi Non disponibile
Tabella di arricchimento Non disponibile
Risultato JSON Non disponibile
Messaggi di output Disponibile
Risultato dello script Disponibile
Messaggi di output

L'azione Aggiungi a elenco personalizzato può restituire i seguenti messaggi di output:

Messaggio di output Descrizione del messaggio

The case was successfully assigned to ASSIGNED_USER.

L'azione è riuscita.
Error executing action "Assign Case". Reason: ERROR_REASON

L'azione non è riuscita.

Controlla la connessione al server, i parametri di input o le credenziali.

Risultato dello script

La seguente tabella elenca il valore dell'output del risultato dello script quando utilizzi l'azione Assegna richiesta:

Nome del risultato dello script Valore
is_success true o false

Allegare un playbook a un avviso

Utilizza l'azione Collega playbook all'avviso per collegare un playbook specifico a un avviso.

Questa azione viene eseguita su tutte le entità Google SecOps.

Input azione

L'azione Allega playbook all'avviso richiede i seguenti parametri:

Parametro Descrizione
Playbook Name

Obbligatorio.

Il nome del playbook da allegare all'avviso corrente.

Output dell'azione

L'azione Allega playbook all'avviso fornisce i seguenti output:

Tipo di output dell'azione Disponibilità
Allegato della bacheca casi Non disponibile
Link alla bacheca richieste Non disponibile
Tabella della bacheca casi Non disponibile
Tabella di arricchimento Non disponibile
Risultato JSON Non disponibile
Messaggi di output Disponibile
Risultato dello script Disponibile
Messaggi di output

L'azione Cerca grafici può restituire i seguenti messaggi di output:

Messaggio di output Descrizione del messaggio

Successfully attached the PLAYBOOK_NAME playbook to the alert CURRENT_ALERT_NAME.

L'azione è riuscita.
Error executing action "Attach Playbook to Alert". Reason: ERROR_REASON

L'azione non è riuscita.

Controlla la connessione al server, i parametri di input o le credenziali.

Risultato dello script

La tabella seguente elenca il valore dell'output del risultato dello script quando si utilizza l'azione Allega playbook all'avviso:

Nome del risultato dello script Valore
Risultato script true o false

Commento alla richiesta

Utilizza l'azione Commento richiesta per aggiungere un commento alla richiesta in cui è raggruppato l'avviso corrente.

Questa azione viene eseguita su tutte le entità Google SecOps.

Input azione

L'azione Commento richiesta richiede i seguenti parametri:

Parametro Descrizione
Comment

Obbligatorio.

Il commento da aggiungere alla richiesta.

Output dell'azione

L'azione Commento richiesta fornisce i seguenti output:

Tipo di output dell'azione Disponibilità
Allegato della bacheca casi Non disponibile
Link alla bacheca richieste Non disponibile
Tabella della bacheca casi Non disponibile
Tabella di arricchimento Non disponibile
Risultato JSON Non disponibile
Messaggi di output Disponibile
Risultato dello script Disponibile
Messaggi di output

L'azione Aggiungi voto all'entità può restituire i seguenti messaggi di output:

Messaggio di output Descrizione del messaggio

Comment added to case: CASE_COMMENT.

L'azione è riuscita.
Error executing action "Case Comment". Reason: ERROR_REASON

L'azione non è riuscita.

Controlla la connessione al server, i parametri di input o le credenziali.

Risultato dello script

La seguente tabella elenca il valore dell'output del risultato dello script quando utilizzi l'azione Commento richiesta:

Nome del risultato dello script Valore
SuccessStatus true o false

Tag richiesta

Utilizza l'azione Tag richiesta per aggiungere un tag alla richiesta in cui è raggruppato l'avviso corrente.

Questa azione viene eseguita su tutte le entità Google SecOps.

Input azione

L'azione Tag caso richiede i seguenti parametri:

Parametro Descrizione
Tag

Obbligatorio.

Un tag da aggiungere alla richiesta.

Output dell'azione

L'azione Tag richiesta fornisce i seguenti output:

Tipo di output dell'azione Disponibilità
Allegato della bacheca casi Non disponibile
Link alla bacheca richieste Non disponibile
Tabella della bacheca casi Non disponibile
Tabella di arricchimento Non disponibile
Risultato JSON Non disponibile
Messaggi di output Disponibile
Risultato dello script Disponibile
Messaggi di output

L'azione Tag richiesta può restituire i seguenti messaggi di output:

Messaggio di output Descrizione del messaggio

The tag TAG_ID was added to the case

L'azione è riuscita.
Error executing action "Add Vote To Entity". Reason: ERROR_REASON

L'azione non è riuscita.

Controlla la connessione al server, i parametri di input o le credenziali.

Risultato dello script

La seguente tabella elenca il valore dell'output del risultato dello script quando si utilizza l'azione Tag caso:

Nome del risultato dello script Valore
is_success true o false

Cambia priorità dell'avviso

Utilizza l'azione Cambia priorità dell'avviso per aggiornare la priorità di un avviso in una richiesta di assistenza.

Questa azione viene eseguita su tutte le entità Google SecOps.

Input azione

L'azione Cambia priorità dell'avviso richiede i seguenti parametri:

Parametro Descrizione
Alert Priority

Obbligatorio.

La nuova priorità dell'avviso.

I valori possibili sono:

  • Informative
  • Low
  • Medium
  • High
  • Critical

Output dell'azione

L'azione Cambia priorità dell'avviso fornisce i seguenti output:

Tipo di output dell'azione Disponibilità
Allegato della bacheca casi Non disponibile
Link alla bacheca richieste Non disponibile
Tabella della bacheca casi Non disponibile
Tabella di arricchimento Non disponibile
Risultato JSON Non disponibile
Messaggi di output Disponibile
Risultato dello script Disponibile
Messaggi di output

L'azione Aggiungi voto all'entità può restituire i seguenti messaggi di output:

Messaggio di output Descrizione del messaggio

The alert priority was set to NEW_PRIORITY_LEVEL.

L'azione è riuscita.
Error executing action "Change Alert Priority". Reason: ERROR_REASON

L'azione non è riuscita.

Controlla la connessione al server, i parametri di input o le credenziali.

Risultato dello script

La seguente tabella elenca il valore dell'output del risultato dello script quando utilizzi l'azione Modifica priorità avviso:

Nome del risultato dello script Valore
Risultato script true o false

Cambia fase della richiesta

Utilizza l'azione Cambia fase della richiesta per modificare la fase della richiesta.

Questa azione viene eseguita su tutte le entità Google SecOps.

Input azione

L'azione Cambia stato richiesta richiede i seguenti parametri:

Parametro Descrizione
Stage

Obbligatorio.

La fase in cui spostare la richiesta.

I valori possibili sono:

  • Triage
  • Assessment
  • Investigation
  • Incident
  • Improvement
  • Research

Output dell'azione

L'azione Cambia fase della richiesta fornisce i seguenti output:

Tipo di output dell'azione Disponibilità
Allegato della bacheca casi Non disponibile
Link alla bacheca richieste Non disponibile
Tabella della bacheca casi Non disponibile
Tabella di arricchimento Non disponibile
Risultato JSON Non disponibile
Messaggi di output Disponibile
Risultato dello script Disponibile
Messaggi di output

L'azione Aggiungi voto all'entità può restituire i seguenti messaggi di output:

Messaggio di output Descrizione del messaggio

Case stage was successfully changed to CASE_STAGE.

L'azione è riuscita.
Error executing action "Change Case Stage". Reason: ERROR_REASON

L'azione non è riuscita.

Controlla la connessione al server, i parametri di input o le credenziali.

Risultato dello script

La seguente tabella elenca il valore dell'output del risultato dello script quando utilizzi l'azione Fase di modifica della formattazione:

Nome del risultato dello script Valore
Risultato script true o false

Cambia priorità

Utilizza l'azione Modifica priorità per aggiornare la priorità della richiesta esaminata.

Questa azione viene eseguita su tutte le entità Google SecOps.

Input azione

L'azione Modifica priorità richiede i seguenti parametri:

Parametro Descrizione
Priority

Obbligatorio.

La priorità da impostare per la richiesta.

I valori possibili sono:

  • Informative
  • Low
  • Medium
  • High
  • Critical

Output dell'azione

L'azione Modifica priorità fornisce i seguenti output:

Tipo di output dell'azione Disponibilità
Allegato della bacheca casi Non disponibile
Link alla bacheca richieste Non disponibile
Tabella della bacheca casi Non disponibile
Tabella di arricchimento Non disponibile
Risultato JSON Non disponibile
Messaggi di output Disponibile
Risultato dello script Disponibile
Messaggi di output

L'azione Aggiungi voto all'entità può restituire i seguenti messaggi di output:

Messaggio di output Descrizione del messaggio

The case priority was set to NEW_CASE_PRIORITY

L'azione è riuscita.
Error executing action "Close Alert". Reason: ERROR_REASON

L'azione non è riuscita.

Controlla la connessione al server, i parametri di input o le credenziali.

Risultato dello script

La seguente tabella elenca il valore dell'output del risultato dello script quando si utilizza l'azione Modifica priorità:

Nome del risultato dello script Valore
Risultato script true o false

Chiudi avviso

Utilizza l'azione Chiudi avviso per chiudere l'avviso.

Questa azione viene eseguita su tutte le entità Google SecOps.

Input azione

L'azione Chiudi avviso richiede i seguenti parametri:

Parametro Descrizione
Reason

Obbligatorio.

Un motivo per chiudere l'avviso.

I valori possibili sono:

  • Malicious
  • NotMalicious
  • Maintenance
  • Inconclusive
Root Cause

Obbligatorio.

Una causa principale per la chiusura dell'avviso.

Comment

Obbligatorio.

Un commento da aggiungere all'avviso.

Assign to User

Facoltativo.

L'utente a cui assegnare l'avviso.

Tags

Facoltativo.

Un elenco di tag separati da virgole.

Output dell'azione

L'azione Chiudi avviso fornisce i seguenti output:

Tipo di output dell'azione Disponibilità
Allegato della bacheca casi Non disponibile
Link alla bacheca richieste Non disponibile
Tabella della bacheca casi Non disponibile
Tabella di arricchimento Non disponibile
Risultato JSON Non disponibile
Messaggi di output Disponibile
Risultato dello script Disponibile
Messaggi di output

L'azione Aggiungi voto all'entità può restituire i seguenti messaggi di output:

Messaggio di output Descrizione del messaggio

The alert was closed. Root Cause: ROOT_CAUSEComment: ALERT_COMMENTReason: REASON

L'azione è riuscita.
Error executing action "Close Alert". Reason: ERROR_REASON

L'azione non è riuscita.

Controlla la connessione al server, i parametri di input o le credenziali.

Risultato dello script

La seguente tabella elenca il valore dell'output del risultato dello script quando si utilizza l'azione Chiudi avviso:

Nome del risultato dello script Valore
StatusResult true o false

Chiudi richiesta

Utilizza l'azione Chiudi richiesta per chiudere la richiesta.

Questa azione viene eseguita su tutte le entità Google SecOps.

Input azione

L'azione Chiudi richiesta richiede i seguenti parametri:

Parametro Descrizione
Reason

Obbligatorio.

Un motivo per la chiusura della richiesta.

I valori possibili sono:

  • Malicious
  • NotMalicious
  • Maintenance
  • Inconclusive
Root Cause

Obbligatorio.

Una causa principale per la chiusura della richiesta.

Comment

Obbligatorio.

Un commento da aggiungere alla richiesta.

Output dell'azione

L'azione Chiudi richiesta fornisce i seguenti output:

Tipo di output dell'azione Disponibilità
Allegato della bacheca casi Non disponibile
Link alla bacheca richieste Non disponibile
Tabella della bacheca casi Non disponibile
Tabella di arricchimento Non disponibile
Risultato JSON Non disponibile
Messaggi di output Disponibile
Risultato dello script Disponibile
Messaggi di output

L'azione Aggiungi voto all'entità può restituire i seguenti messaggi di output:

Messaggio di output Descrizione del messaggio

The case was closed. Root Cause: ROOT_CAUSEComment: CASE_COMMENTReason: REASON

L'azione è riuscita.
Error executing action "Close Case". Reason: ERROR_REASON

L'azione non è riuscita.

Controlla la connessione al server, i parametri di input o le credenziali.

Risultato dello script

La seguente tabella elenca il valore dell'output del risultato dello script quando si utilizza l'azione Chiudi richiesta:

Nome del risultato dello script Valore
StatusResult true o false

Crea entità

Utilizza l'azione Crea entità per creare una nuova entità e aggiungerla a un avviso.

Questa azione viene eseguita su tutte le entità Google SecOps.

Input azione

L'azione Crea entità richiede i seguenti parametri:

Parametro Descrizione
Entities Identifies

Obbligatorio.

Un elenco di identificatori di entità separati da virgole da creare nella richiesta, ad esempio VALUE1,VALUE2,VALUE3 .

Delimiter

Facoltativo.

Il delimitatore utilizzato per dividere l'input del parametro Entities Identifies in più identificatori.

Se non imposti un valore, l'azione considera l'input come un singolo identificatore di entità.

Il valore predefinito è ,.

Entity Type

Obbligatorio.

Il tipo di entità da creare, ad esempio HOSTNAME, USERNAME o IP.

Is Internal

Facoltativo.

Se selezionata, l'azione considera le entità come parte di una rete interna.

Non selezionato per impostazione predefinita.

Is Suspicious

Facoltativo.

Se selezionata, l'azione considera le entità come sospette.

Non selezionato per impostazione predefinita.

Output dell'azione

L'azione Crea entità fornisce i seguenti output:

Tipo di output dell'azione Disponibilità
Allegato della bacheca casi Non disponibile
Link alla bacheca richieste Non disponibile
Tabella della bacheca casi Non disponibile
Tabella di arricchimento Non disponibile
Risultato JSON Non disponibile
Messaggi di output Disponibile
Risultato dello script Disponibile
Messaggi di output

L'azione Crea entità può restituire i seguenti messaggi di output:

Messaggio di output Descrizione del messaggio

<codeENTITY_ID created successfully.

L'azione è riuscita.
Error executing action "Create Entity". Reason: ERROR_REASON

L'azione non è riuscita.

Controlla la connessione al server, i parametri di input o le credenziali.

Risultato dello script

La tabella seguente elenca il valore dell'output del risultato dello script quando utilizzi l'azione Crea entità:

Nome del risultato dello script Valore
StatusResult true o false

Crea un riepilogo della pratica con Gemini

Utilizza l'azione Crea riepilogo della richiesta Gemini per creare un nuovo riepilogo della richiesta Gemini e aggiungerlo a un avviso.

Questa azione viene eseguita su tutte le entità Google SecOps.

Input azione

Nessuno.

Output dell'azione

L'azione Crea riepilogo della richiesta Gemini fornisce i seguenti output:

Tipo di output dell'azione Disponibilità
Allegato della bacheca casi Non disponibile
Link alla bacheca richieste Non disponibile
Tabella della bacheca casi Non disponibile
Tabella di arricchimento Non disponibile
Risultato JSON Disponibile
Messaggi di output Disponibile
Risultato dello script Disponibile
Risultato JSON

L'esempio seguente mostra l'output del risultato JSON ricevuto quando utilizzi l'azione Crea riepilogo della richiesta Gemini:

{
  "summary": "On the Linux agent instance-1 (IP addresses 10.150.0.3 and 34.85.128.214), user vanshikavw_google_com initiated the process curl (SHA1 hash 3395856ce81f2b7382dee72602f798b642f14140) to create the malware file /home/vanshikavw_google_com/eicar_test_vanshikavw-test-new.\n*  VirusTotal identifies the SHA1 hash 3395856ce81f2b7382dee72602f798b642f14140 as a virus.eicar/test.\n*  CURL is associated with multiple actors, including APT27, APT34, APT41, APT44, APT9, FIN11, FIN13, FIN6, TEMP.Armageddon, Turla Team, UNC1151, UNC1860, UNC215, UNC2165, UNC2500, UNC251, UNC2595, UNC2633, UNC2900, UNC2975, UNC3569, UNC3661, UNC3944, UNC4483, UNC4936, UNC4962, UNC5007, UNC5051, UNC5055, UNC5156, UNC5221, UNC5266, UNC5330, UNC5371, UNC5470, UNC5859, and UNC961.\n*  CURL is known to use MITRE ATT&CK techniques such as T1113, T1095, T1036, T1553, T1222, T1055, T1140, T1070, T1027, T1622, T1057, T1010, T1083, T1518, T1082, T1016, T1059, T1496, and T1588.\n*  A GTI MALWARE search did not find any information about eicar_test_vanshikavw-test-new.\n*  A GTI IP_ADDRESS search did not find any information about 10.150.0.3 or 34.85.128.214.", 
  "next_steps": ["Isolate instance-1 to prevent any potential lateral movement or further compromise of the network, as the curl process is associated with multiple threat actors.", 
  "Investigate the user account vanshikavw_google_com to determine if the user's credentials have been compromised or if the user initiated the curl process intentionally, as the curl process is associated with multiple threat actors.", 
  "Analyze the network traffic to and from the IP addresses 10.150.0.3 and 34.85.128.214 for any suspicious communication patterns, as the curl process is associated with multiple threat actors.", 
  "Examine the process execution logs on instance-1 for any other unusual or unauthorized activities, as the curl process is associated with multiple threat actors.", 
  "Review the configuration of the Linux agent on instance-1 to ensure that it is properly secured and that no unauthorized modifications have been made, as the curl process is associated with multiple threat actors."], 
  "reasons": ["The case involves a Linux agent instance-1 (IP addresses 10.150.0.3 and 34.85.128.214) where user vanshikavw_google_com initiated the process curl to create the file /home/vanshikavw_google_com/eicar_test_vanshikavw-test-new.", 
  "The SHA1 hash 3395856ce81f2b7382dee72602f798b642f14140 of the curl process is identified by VirusTotal as virus.eicar/test, indicating it is a known test virus.", 
  "The process CURL is associated with multiple threat actors, including APT27, APT34, APT41, APT44, APT9, FIN11, FIN13, FIN6, TEMP.Armageddon, Turla Team, UNC1151, UNC1860, UNC215, UNC2165, UNC2500, UNC251, UNC2595, UNC2633, UNC2900, UNC2975, UNC3569, UNC3661, UNC3944, UNC4483, UNC4936, UNC4962, UNC5007, UNC5051, UNC5055, UNC5156, UNC5221, UNC5266, UNC5330, UNC5371, UNC5470, UNC5859, and UNC961, suggesting a potential link to malicious activity.", 
  "CURL is known to use various MITRE ATT&CK techniques such as T1113, T1095, T1036, T1553, T1222, T1055, T1140, T1070, T1027, T1622, T1057, T1010, T1083, T1518, T1082, T1016, T1059, T1496, and T1588, indicating a wide range of potential malicious behaviors.", 
  "The file eicar_test_vanshikavw-test-new was not found in GTI MALWARE searches, and the IP addresses 10.150.0.3 and 34.85.128.214 were not found in GTI IP_ADDRESS searches."]}
Messaggi di output

L'azione Crea riepilogo della richiesta Gemini può restituire i seguenti messaggi di output:

Messaggio di output Descrizione del messaggio

Case summary generation completed.

L'azione è riuscita.
Error executing action "Create Gemini Case Summary". Reason: ERROR_REASON

L'azione non è riuscita.

Controlla la connessione al server, i parametri di input o le credenziali.

Risultato dello script

La tabella seguente elenca il valore dell'output del risultato dello script quando utilizzi l'azione Crea riepilogo della richiesta Gemini:

Nome del risultato dello script Valore
is_success true o false

Crea o aggiorna proprietà dell'entità

Utilizza l'azione Crea o aggiorna proprietà entità per creare o modificare le proprietà delle entità nell'ambito dell'entità.

Questa azione viene eseguita su tutte le entità Google SecOps.

Input azione

L'azione Crea o aggiorna proprietà entità richiede i seguenti parametri:

Parametro Descrizione
Entity Field

Obbligatorio.

Il nome del campo dell'entità da creare o aggiornare.

Field Value

Obbligatorio.

Il valore da impostare per il campo dell'entità specificato.

Output dell'azione

L'azione Crea o aggiorna proprietà dell'entità fornisce i seguenti output:

Tipo di output dell'azione Disponibilità
Allegato della bacheca casi Non disponibile
Link alla bacheca richieste Non disponibile
Tabella della bacheca casi Non disponibile
Tabella di arricchimento Non disponibile
Risultato JSON Non disponibile
Messaggi di output Disponibile
Risultato dello script Disponibile
Messaggi di output

L'azione Aggiungi voto all'entità può restituire i seguenti messaggi di output:

Messaggio di output Descrizione del messaggio

Property ENTITY_ID were changed for the following entities: ENTITY_ID.

L'azione è riuscita.
Error executing action "Create Or Update Entity Properties". Reason: ERROR_REASON

L'azione non è riuscita.

Controlla la connessione al server, i parametri di input o le credenziali.

Risultato dello script

La seguente tabella elenca il valore dell'output del risultato dello script quando utilizzi l'azione Crea o aggiorna proprietà entità:

Nome del risultato dello script Valore
is_success true o false

Recupero dei dettagli della richiesta

Utilizza l'azione Recupera dettagli richiesta per ottenere tutti i dati di una richiesta (inclusi commenti, informazioni sulle entità, approfondimenti, playbook eseguiti, informazioni sugli avvisi ed eventi).

Questa azione non viene eseguita sulle entità Google SecOps.

Input azione

L'azione Ottieni dettagli richiesta richiede i seguenti parametri:

Parametro Descrizione
Case Id

Facoltativo.

L'ID della richiesta da interrogare.

Se non viene fornito nulla, l'azione utilizzerà per impostazione predefinita il caso corrente.

Fields to Return

Facoltativo.

Un elenco separato da virgole di campi da restituire.

Se non viene fornito alcun valore, vengono restituiti tutti i campi.

Nota: i valori nidificati possono essere recuperati concatenando chiavi e indici di elenco utilizzando il parametro Nested Keys Delimiter.

Nested Keys Delimiter

Facoltativo.

Il carattere utilizzato per separare le chiavi nidificate quando vengono richiesti campi specifici.

Il delimitatore non può essere una virgola(,).

Il recupero delle chiavi nidificate richiede questo delimitatore.

Output dell'azione

L'azione Ottieni dettagli richiesta fornisce i seguenti output:

Tipo di output dell'azione Disponibilità
Allegato della bacheca casi Non disponibile
Link alla bacheca richieste Non disponibile
Tabella della bacheca casi Non disponibile
Tabella di arricchimento Non disponibile
Risultato JSON Disponibile
Messaggi di output Disponibile
Risultato dello script Disponibile
Risultato JSON

Il seguente esempio mostra l'output del risultato JSON ricevuto quando si utilizza l'azione Ottieni dettagli richiesta:

{
"id": 24879,
"creationTimeUnixTimeInMs": 1750862500562,
"modificationTimeUnixTimeInMs": 1750862500562,
"name": "Malware",
"priority": -1,
"isImportant": false,
"isIncident": false,
"startTimeUnixTimeInMs": 1727243021999,
"endTimeUnixTimeInMs": 1727243022479,
"assignedUser": "@Tier1",
"description": null,
"isTestCase": true,
"type": 1,
"stage": "Triage",
"environment": "Default Environment",
"status": 1,
"incidentId": null,
"tags": ["hi", "Simulated Case"],
"alertCards": [{
  "id": 172354,
  "creationTimeUnixTimeInMs": 1750862500651,
  "modificationTimeUnixTimeInMs": 1750862500651,
  "identifier": "EICAR_TEST_VANSHIKAVW-TEST-NEW0CC43705-04A7-43FD-88CD-B3E7FECA881D",
  "status": 0,
  "name": "EICAR_TEST_VANSHIKAVW-TEST-NEW",
  "priority": -1,
  "workflowsStatus": 1,
  "slaExpirationUnixTime": null,
  "slaCriticalExpirationUnixTime": null,
  "startTime": 1727243021999,
  "endTime": 1727243022479,
  "alertGroupIdentifier": "MalwareSFBrxjAXvKJsJyKe5iQalf00zrv/QwX966dRoEyP2eA=_8cc160b5-7039-421c-926c-1a98073f11d2",
  "eventsCount": 3,
  "title": "EICAR_TEST_VANSHIKAVW-TEST-NEW",
  "ruleGenerator": "Malware",
  "deviceProduct": "SentinelOneV2",
  "deviceVendor": "SentinelOneV2",
  "playbookAttached": "Testing",
  "playbookRunCount": 1,
  "isManualAlert": false,
  "sla": {
    "slaExpirationTime": null,
    "criticalExpirationTime": null,
    "expirationStatus": 2,
    "remainingTimeSinceLastPause": null
    },
  "fieldsGroups": [],
  "sourceUrl": null,
  "sourceRuleUrl": null,
  "siemAlertId": null,
  "relatedCases": [],
  "lastSourceUpdateUnixTimeInMs": null,
  "caseId": 24879,
  "nestingDepth": 0
  }],
"isOverflowCase": false,
"isManualCase": false,
"slaExpirationUnixTime": null,
"slaCriticalExpirationUnixTime": null,
"stageSlaExpirationUnixTimeInMs": null,
"stageSlaCriticalExpirationUnixTimeInMs": null,
"canOpenIncident": false,
"sla": {
  "slaExpirationTime": null,
  "criticalExpirationTime": null,
  "expirationStatus": 2,
  "remainingTimeSinceLastPause": null
  },
"stageSla": {
  "slaExpirationTime": null,
  "criticalExpirationTime": null,
  "expirationStatus": 2,
  "remainingTimeSinceLastPause": null},
  "relatedAlertTicketId": null,
  "relatedAlertCards": []
  }
Messaggi di output

L'azione Recupera dettagli richiesta può restituire i seguenti messaggi di output:

Messaggio di output Descrizione del messaggio

Finished executing Get Case Details successfully

L'azione è riuscita.
Error executing action "Get Case Details". Reason: ERROR_REASON

L'azione non è riuscita.

Controlla la connessione al server, i parametri di input o le credenziali.

Risultato dello script

La tabella seguente elenca il valore dell'output del risultato dello script quando utilizzi l'azione Ottieni dettagli richiesta:

Nome del risultato dello script Valore
is_success true o false

Recupera valore contesto connettore

Utilizza l'azione Ottieni valore contesto connettore per ottenere un valore archiviato in una chiave specificata nel database Google SecOps per un contesto del connettore.

Questa azione non viene eseguita sulle entità Google SecOps.

Input azione

L'azione Ottieni valore contesto connettore richiede i seguenti parametri:

Parametro Descrizione
Connector Identifier

Obbligatorio.

L'identificatore del connettore per cui recuperare il valore di contesto.

Key Name

Obbligatorio.

Il nome della chiave per cui recuperare il valore del contesto.

Create Case Wall Table

Facoltativo.

Se selezionata, l'azione crea una tabella della bacheca richieste con il valore di contesto recuperato, a meno che il valore non superi il limite di caratteri.

Questa opzione è selezionata per impostazione predefinita.

Output dell'azione

L'azione Ottieni valore contesto connettore fornisce i seguenti output:

Tipo di output dell'azione Disponibilità
Allegato della bacheca casi Non disponibile
Link alla bacheca richieste Non disponibile
Tabella della bacheca casi Disponibile
Tabella di arricchimento Non disponibile
Risultato JSON Non disponibile
Messaggi di output Disponibile
Risultato dello script Disponibile
Tabella Bacheca casi

L'azione Ottieni valore contesto connettore può generare la seguente tabella:

Nome tabella: Connector

Colonne della tabella:

  • Identificatore connettore
  • Key (Chiave)
  • Valore
Messaggi di output

L'azione Ottieni valore contesto connettore può restituire i seguenti messaggi di output:

Messaggio di output Descrizione del messaggio

Successfully found context value for the provided context key CONTEXT_KEY for the connector identifier CONNECTOR_IDENTIFIER.

Context value was not found for the provided context key CONTEXT_KEY and connector identifier CONNECTOR_IDENTIFIER.

Action can't return the Case Wall table as the context values are too big.

L'azione è riuscita.
Error executing action "Get Connector Context Value". Reason: ERROR_REASON

L'azione non è riuscita.

Controlla la connessione al server, i parametri di input o le credenziali.

Risultato dello script

La seguente tabella elenca il valore dell'output del risultato dello script quando utilizzi l'azione Ottieni valore contesto connettore:

Nome del risultato dello script Valore
is_success true o false

Recupera valori campo personalizzato

Utilizza l'azione Ottieni valori dei campi personalizzati per recuperare i valori correnti del campo personalizzato in base all'ambito specificato.

Questa azione non viene eseguita sulle entità Google SecOps.

Input azione

L'azione Ottieni valori dei campi personalizzati richiede i seguenti parametri:

Parametro Descrizione
Scope

Obbligatorio.

L'ambito da cui ottenere i campi personalizzati.

I valori possibili sono:

  • Case
  • Alert
  • All

Output dell'azione

L'azione Ottieni valori dei campi personalizzati fornisce i seguenti output:

Tipo di output dell'azione Disponibilità
Allegato della bacheca casi Non disponibile
Link alla bacheca richieste Non disponibile
Tabella della bacheca casi Non disponibile
Tabella di arricchimento Non disponibile
Risultato JSON Disponibile
Messaggi di output Disponibile
Risultato dello script Disponibile
Risultato JSON

Il seguente esempio mostra l'output del risultato JSON ricevuto quando si utilizza l'azione Ottieni valori dei campi personalizzati:

[{
   "Case": {
       "Case Custom Field Name 1": "Updated Custom Field Value",
       "Case Custom Field Name 2": "Updated Custom Field Value"
   },
   "Alert": {
       "Alert Custom Field Name 1": "Updated Custom Field Value",
       "Alert Custom Field Name 2": "Updated Custom Field Value"
   }
}]
Messaggi di output

L'azione Ottieni valori dei campi personalizzati può restituire i seguenti messaggi di output:

Messaggio di output Descrizione del messaggio

Successfully returned SCOPE custom fields.

No custom fields were found in scope SCOPE.

L'azione è riuscita.
Error executing action "Get Custom Field Values". Reason: ERROR_REASON

L'azione non è riuscita.

Controlla la connessione al server, i parametri di input o le credenziali.

Risultato dello script

La seguente tabella elenca il valore dell'output del risultato dello script quando utilizzi l'azione Ottieni valori dei campi personalizzati:

Nome del risultato dello script Valore
is_success True o False

Ottieni il valore del contesto dell'ambito

Utilizza l'azione Ottieni valore contesto ambito per ottenere un valore memorizzato in una chiave specificata nel database Google SecOps.

Questa azione non viene eseguita sulle entità Google SecOps.

Input azione

L'azione Ottieni valore contesto ambito richiede i seguenti parametri:

Parametro Descrizione
Context Scope

Obbligatorio.

L'ambito del contesto da cui recuperare i dati.

I valori possibili sono:

  • Not specified
  • Alert
  • Case
  • Global
Key Name

Obbligatorio.

Il nome della chiave per recuperare il valore corrispondente dal contesto specificato.

Create Case Wall Table

Facoltativo.

Se selezionata, l'azione crea una tabella della bacheca richieste con il valore di contesto recuperato, a meno che il valore non superi il limite di caratteri.

Questa opzione è selezionata per impostazione predefinita.

Output dell'azione

L'azione Ottieni valore contesto ambito fornisce i seguenti output:

Tipo di output dell'azione Disponibilità
Allegato della bacheca casi Non disponibile
Link alla bacheca richieste Non disponibile
Tabella della bacheca casi Disponibile
Tabella di arricchimento Non disponibile
Risultato JSON Non disponibile
Messaggi di output Disponibile
Risultato dello script Disponibile
Tabella Bacheca casi

L'azione Ottieni valore contesto ambito può generare la seguente tabella:

Nome tabella: SCOPE

Colonne della tabella:

  • Key (Chiave)
  • Valore
Messaggi di output

L'azione Ottieni valore contesto ambito può restituire i seguenti messaggi di output:

Messaggio di output Descrizione del messaggio

Successfully found context value for the provided context key CONTEXT_KEY with scope CONTEXT_SCOPE.

No context values were found for the provided context scope CONTEXT_SCOPE.

Context value was not found for the provided context key CONTEXT_KEY with scope CONTEXT_SCOPE.

Action can't return the Case Wall table as the context values are too big.

L'azione è riuscita.
Error executing action "Get Scope Context Value". Reason: ERROR_REASON

L'azione non è riuscita.

Controlla la connessione al server, i parametri di input o le credenziali.

Risultato dello script

La seguente tabella elenca il valore dell'output del risultato dello script quando utilizzi l'azione Ottieni valore contesto ambito:

Nome del risultato dello script Valore
is_success true o false

Get Similar Cases

Utilizza l'azione Recupera casi simili per cercare casi simili e restituire i relativi ID.

Questa azione viene eseguita su tutte le entità Google SecOps.

Input azione

L'azione Recupera casi simili richiede i seguenti parametri:

Parametro Descrizione
Rule Generator

Facoltativo.

Se selezionata, l'azione cerca casi simili utilizzando il generatore di regole.

Questa opzione è selezionata per impostazione predefinita.

Port

Facoltativo.

Se selezionata, l'azione cerca casi simili utilizzando i numeri di porta.

Questa opzione è selezionata per impostazione predefinita.

Category Outcome

Facoltativo.

Se selezionata, l'azione cerca casi simili utilizzando l'esito della categoria.

Questa opzione è selezionata per impostazione predefinita.

Entity Identifier

Facoltativo.

Se selezionata, l'azione cerca casi simili utilizzando l'identificatore dell'entità.

Questa opzione è selezionata per impostazione predefinita.

Days Back

Obbligatorio.

Il numero di giorni precedenti a oggi in cui l'azione deve cercare casi simili.

Include Open Cases

Facoltativo.

Se selezionata, l'azione esegue la ricerca tra le richieste aperte.

Questa opzione è selezionata per impostazione predefinita.

Include Closed Cases

Facoltativo.

Se selezionata, l'azione esegue la ricerca tra le richieste chiuse.

Questa opzione è selezionata per impostazione predefinita.

L'azione Recupera casi simili applica l'operatore logico AND ai parametri Rule Generator, Port, Category Outcome, Entity Identifier, Include Open Cases e Include Closed Cases per utilizzarli nella stessa ricerca.

Output dell'azione

L'azione Recupera casi simili fornisce i seguenti output:

Tipo di output dell'azione Disponibilità
Allegato della bacheca casi Non disponibile
Link alla bacheca richieste Non disponibile
Tabella della bacheca casi Non disponibile
Tabella di arricchimento Non disponibile
Risultato JSON Disponibile
Messaggi di output Disponibile
Risultato dello script Disponibile
Risultato JSON

Il seguente esempio mostra l'output del risultato JSON ricevuto quando si utilizza l'azione Get Similar Cases:

{
  "results": [{
    "id": 23874, 
    "name": "Malware", 
    "tags": ["hi", "Simulated Case"], 
    "start time": "2024-09-25 05:43:41.999000+00:00", 
    "start time unix": 1727243021999, 
    "last modified": "2025-06-19 13:24:01.062000+00:00", 
    "priority": "Informative", 
    "assigned user": "@Tier1", 
    "matching_criteria": {
        "ruleGenerator": true, 
        "port": true, 
        "outcome": true, 
        "entities": true
      }, 
    "matched_entities": [
      {"entity": "INSTANCE-1", "type": "HOSTNAME", "isSuspicious": false}, 
      {"entity": "10.150.0.3", "type": "ADDRESS", "isSuspicious": false}, {"entity": "172.17.0.1", "type": "ADDRESS", "isSuspicious": false}, {"entity": "VANSHIKAVW_GOOGLE_COM", "type": "USERUNIQNAME", "isSuspicious": false}, 
      {"entity": "CURL", "type": "PROCESS", "isSuspicious": false}, {"entity": "EICAR_TEST_VANSHIKAVW-TEST-NEW", "type": "FILENAME", "isSuspicious": false}, 
      {"entity": "3395856CE81F2B7382DEE72602F798B642F14140", "type": "FILEHASH", "isSuspicious": false}, 
      {"entity": "34.85.128.214", "type": "ADDRESS", "isSuspicious": false}, 
      {"entity": "/HOME/VANSHIKAVW_GOOGLE_COM/EICAR_TEST_VANSHIKAVW-TEST-NEW", "type": "FILENAME", "isSuspicious": false}
      ], 
      "status": "Open"}], 
      "stats": 
      {"Malicious": 0.0, "Is Important": 0.0, "Is Incident": 0.0, "Status Open": 100.0}, 
      "platform_url": "https://soarapitest.backstory.chronicle.security/"
}
Messaggi di output

L'azione Recupera richieste simili può restituire i seguenti messaggi di output:

Messaggio di output Descrizione del messaggio

Processed NUMBER_OF_CASES similar cases: CASE_IDS_LIST

L'azione è riuscita.
Error executing action "Get Similar Cases". Reason: ERROR_REASON

L'azione non è riuscita.

Controlla la connessione al server, i parametri di input o le credenziali.

Risultato dello script

La tabella seguente elenca il valore dell'output del risultato dello script quando utilizzi l'azione Recupera casi simili:

Nome del risultato dello script Valore
SimilarCasesIds CASE_IDS_LIST

Istruzione

Utilizza l'azione Istruzione per impostare le istruzioni per un analista.

Questa azione viene eseguita su tutte le entità Google SecOps.

Input azione

L'azione Istruzione richiede i seguenti parametri:

Parametro Descrizione
Instruction

Obbligatorio.

Il contenuto delle istruzioni per l'analista.

Output dell'azione

L'azione Istruzione fornisce i seguenti output:

Tipo di output dell'azione Disponibilità
Allegato della bacheca casi Non disponibile
Link alla bacheca richieste Non disponibile
Tabella della bacheca casi Non disponibile
Tabella di arricchimento Non disponibile
Risultato JSON Non disponibile
Messaggi di output Disponibile
Risultato dello script Disponibile
Messaggi di output

L'azione Aggiungi voto all'entità può restituire i seguenti messaggi di output:

Messaggio di output Descrizione del messaggio

Please perform the following instructions: INSTRUCTION.

L'azione è riuscita.
Error executing action "Instruction". Reason: ERROR_REASON

L'azione non è riuscita.

Controlla la connessione al server, i parametri di input o le credenziali.

Risultato dello script

La seguente tabella elenca il valore dell'output del risultato dello script quando utilizzi l'azione Istruzione:

Nome del risultato dello script Valore
Risultato script true o false

È nell'elenco personalizzato

Utilizza l'azione È in elenco personalizzato per verificare se l'identificatore dell'entità fa parte di un elenco personalizzato specificato.

Questa azione viene eseguita su tutte le entità Google SecOps.

Input azione

L'azione È nell'elenco personalizzato richiede i seguenti parametri:

Parametro Descrizione
Category

Obbligatorio.

Una categoria di elenco personalizzata per verificare la presenza di entità di avviso.

Output dell'azione

L'azione È nell'elenco personalizzato fornisce i seguenti output:

Tipo di output dell'azione Disponibilità
Allegato della bacheca casi Non disponibile
Link alla bacheca richieste Non disponibile
Tabella della bacheca casi Non disponibile
Tabella di arricchimento Non disponibile
Risultato JSON Non disponibile
Messaggi di output Disponibile
Risultato dello script Disponibile
Messaggi di output

L'azione È nell'elenco personalizzato può restituire i seguenti messaggi di output:

Messaggio di output Descrizione del messaggio

This alert contains entities in the given custom list category: CATEGORY.

L'azione è riuscita.
Error executing action "Is In Custom List". Reason: ERROR_REASON

L'azione non è riuscita.

Controlla la connessione al server, i parametri di input o le credenziali.

Risultato dello script

La seguente tabella elenca il valore dell'output del risultato dello script quando utilizzi l'azione È nell'elenco personalizzato:

Nome del risultato dello script Valore
ScriptResult true o false

Contrassegna come importante

Utilizza l'azione Contrassegna come importante per contrassegnare una richiesta come importante.

Questa azione viene eseguita su tutte le entità Google SecOps.

Input azione

Nessuno.

Output dell'azione

L'azione Contrassegna come importante fornisce i seguenti output:

Tipo di output dell'azione Disponibilità
Allegato della bacheca casi Non disponibile
Link alla bacheca richieste Non disponibile
Tabella della bacheca casi Non disponibile
Tabella di arricchimento Non disponibile
Risultato JSON Non disponibile
Messaggi di output Disponibile
Risultato dello script Disponibile
Messaggi di output

L'azione Segna come importante può restituire i seguenti messaggi di output:

Messaggio di output Descrizione del messaggio

The case was automatically marked as important.

L'azione è riuscita.
Error executing action "Mark As Important". Reason: ERROR_REASON

L'azione non è riuscita.

Controlla la connessione al server, i parametri di input o le credenziali.

Risultato dello script

La seguente tabella elenca il valore dell'output del risultato dello script quando utilizzi l'azione Contrassegna come importante:

Nome del risultato dello script Valore
Risultato script true o false

URL Open Web

Utilizza l'azione Apri URL web per generare un link del browser.

Questa azione viene eseguita su tutte le entità Google SecOps.

Input azione

L'azione Apri URL web richiede i seguenti parametri:

Parametro Descrizione
Title

Obbligatorio.

Il titolo dell'URL.

URL

Obbligatorio.

L'URL di destinazione.

Output dell'azione

L'azione Apri URL web fornisce i seguenti output:

Tipo di output dell'azione Disponibilità
Allegato della bacheca casi Non disponibile
Link alla bacheca richieste Non disponibile
Tabella della bacheca casi Non disponibile
Tabella di arricchimento Non disponibile
Risultato JSON Non disponibile
Messaggi di output Disponibile
Risultato dello script Disponibile
Messaggi di output

L'azione Apri URL web può restituire i seguenti messaggi di output:

Messaggio di output Descrizione del messaggio

URL_TITLE

URL_LINK

L'azione è riuscita.
Error executing action "Open Web Url". Reason: ERROR_REASON

L'azione non è riuscita.

Controlla la connessione al server, i parametri di input o le credenziali.

Risultato dello script

La seguente tabella elenca il valore dell'output del risultato dello script quando utilizzi l'azione Apri URL web:

Nome del risultato dello script Valore
Risultato script true o false

Metti in pausa SLA avviso

Utilizza l'azione Metti in pausa SLA avviso per mettere in pausa il timer dell'accordo sul livello del servizio (SLA) per un avviso specifico nella richiesta.

Questa azione non viene eseguita sulle entità Google SecOps.

Input azione

L'azione Metti in pausa SLA avviso richiede i seguenti parametri:

Parametro Descrizione
Message

Facoltativo.

Il motivo della sospensione dello SLA avviso.

Output dell'azione

L'azione Metti in pausa SLA avviso fornisce i seguenti output:

Tipo di output dell'azione Disponibilità
Allegato della bacheca casi Non disponibile
Link alla bacheca richieste Non disponibile
Tabella della bacheca casi Non disponibile
Tabella di arricchimento Non disponibile
Risultato JSON Non disponibile
Messaggi di output Disponibile
Risultato dello script Disponibile
Messaggi di output

L'azione Metti in pausa SLA avviso può restituire i seguenti messaggi di output:

Messaggio di output Descrizione del messaggio

The alert SLA was paused.

L'azione è riuscita.
Error executing action "Pause Alert SLA". Reason: ERROR_REASON

L'azione non è riuscita.

Controlla la connessione al server, i parametri di input o le credenziali.

Risultato dello script

La seguente tabella elenca il valore dell'output del risultato dello script quando utilizzi l'azione Metti in pausa l'SLA di avviso:

Nome del risultato dello script Valore
is_success true o false

Metti in pausa SLA della richiesta

Utilizza l'azione Metti in pausa SLA della richiesta per mettere in pausa il timer dell'accordo sul livello del servizio (SLA) per una richiesta specifica.

Questa azione non viene eseguita sulle entità Google SecOps.

Input azione

L'azione Metti in pausa SLA della richiesta richiede i seguenti parametri:

Parametro Descrizione
Message

Facoltativo.

Il motivo per cui lo SLA della richiesta è stato messo in pausa.

Output dell'azione

L'azione Metti in pausa SLA della richiesta fornisce i seguenti output:

Tipo di output dell'azione Disponibilità
Allegato della bacheca casi Non disponibile
Link alla bacheca richieste Non disponibile
Tabella della bacheca casi Non disponibile
Tabella di arricchimento Non disponibile
Risultato JSON Non disponibile
Messaggi di output Disponibile
Risultato dello script Disponibile
Messaggi di output

L'azione Metti in pausa SLA della richiesta può restituire i seguenti messaggi di output:

Messaggio di output Descrizione del messaggio

The case SLA was paused.

L'azione è riuscita.
Error executing action "Pause Case SLA". Reason: ERROR_REASON

L'azione non è riuscita.

Controlla la connessione al server, i parametri di input o le credenziali.

Risultato dello script

La tabella seguente elenca il valore dell'output del risultato dello script quando si utilizza l'azione Sospendi SLA richiesta:

Nome del risultato dello script Valore
is_success true o false

Orario di avviso consentito

Utilizza l'azione Orario avviso consentito per verificare se l'ora di inizio di un avviso selezionato rispetta le condizioni temporali definite dall'utente.

Questa azione viene eseguita su tutte le entità Google SecOps.

Input azione

L'azione Orario avviso consentito richiede i seguenti parametri:

Parametro Descrizione
Permitted Start Time

Obbligatorio.

L'ora di inizio del periodo consentito per gli avvisi.

Permitted End Time

Obbligatorio.

L'ora di fine del periodo consentito per gli avvisi.

Monday

Facoltativo.

Se selezionata, l'azione considera i lunedì come giorni consentiti per gli avvisi.

Non selezionato per impostazione predefinita.

Tuesday

Facoltativo.

Se selezionata, l'azione considera i martedì come giorni consentiti per gli avvisi.

Questa opzione è selezionata per impostazione predefinita.

Wednesday

Facoltativo.

Se selezionata, l'azione considera i mercoledì come giorni consentiti per gli avvisi.

Questa opzione è selezionata per impostazione predefinita.

Thursday

Facoltativo.

Se selezionata, l'azione considera i giovedì come giorni consentiti per gli avvisi.

Non selezionato per impostazione predefinita.

Friday

Facoltativo.

Se selezionata, l'azione considera i venerdì come giorni consentiti per gli avvisi.

Non selezionato per impostazione predefinita.

Saturday

Facoltativo.

Se selezionata, l'azione considera i sabati come giorni consentiti per gli avvisi.

Non selezionato per impostazione predefinita.

Sunday

Facoltativo.

Se selezionata, l'azione considera le domeniche come giorni consentiti per gli avvisi.

Non selezionato per impostazione predefinita.

Timestamp Type

Facoltativo.

Il tipo di timestamp che verrà utilizzato per il confronto.

Input Timezone

Facoltativo.

Il nome del fuso orario. Ad esempio: UTC. Questa azione supporta anche l'input con zone IANA (ad es. America/New_York). Se l'input viene fornito utilizzando le zone, l'azione si adegua automaticamente all'ora legale.

Output dell'azione

L'azione Orario avviso consentito fornisce i seguenti output:

Tipo di output dell'azione Disponibilità
Allegato della bacheca casi Non disponibile
Link alla bacheca richieste Non disponibile
Tabella della bacheca casi Non disponibile
Tabella di arricchimento Non disponibile
Risultato JSON Non disponibile
Messaggi di output Disponibile
Risultato dello script Disponibile
Messaggi di output

L'azione Orario di avviso consentito può restituire i seguenti messaggi di output:

Messaggio di output Descrizione del messaggio

Case Time of ALERT_TIME is within condition parameters of between START_TIME - END_TIME on CHECKED_DAY

L'azione è riuscita.
Error executing action "Permitted Alert Time". Reason: ERROR_REASON

L'azione non è riuscita.

Controlla la connessione al server, i parametri di input o le credenziali.

Risultato dello script

La tabella seguente elenca il valore dell'output del risultato dello script quando utilizzi l'azione Tempo di avviso consentito:

Nome del risultato dello script Valore
Permitted true o false

Dindin

Utilizza l'azione Ping per testare la connettività.

Questa azione viene eseguita su tutte le entità Google SecOps.

Input azione

Nessuno.

Output dell'azione

L'azione Ping fornisce i seguenti output:

Tipo di output dell'azione Disponibilità
Allegato della bacheca casi Non disponibile
Link alla bacheca richieste Non disponibile
Tabella della bacheca casi Non disponibile
Tabella di arricchimento Non disponibile
Risultato JSON Non disponibile
Messaggi di output Disponibile
Risultato dello script Disponibile
Messaggi di output

L'azione Ping può restituire i seguenti messaggi di output:

Messaggio di output Descrizione del messaggio

Email address is syntactically correct.

L'azione è riuscita.
Error executing action "Ping". Reason: ERROR_REASON

L'azione non è riuscita.

Controlla la connessione al server, i parametri di input o le credenziali.

Risultato dello script

La seguente tabella elenca il valore dell'output del risultato dello script quando utilizzi l'azione Ping:

Nome del risultato dello script Valore
Risultato script true o false

Crea incidente

Utilizza l'azione Crea incidente per creare un incidente della richiesta e contrassegna i casi di vero positivo come Critical.

Questa azione viene eseguita su tutte le entità Google SecOps.

Input azione

L'azione Crea incidente richiede i seguenti parametri:

Parametro Descrizione
Soc Role

Facoltativo.

Il ruolo SOC di Google SecOps a cui assegnare la richiesta.

Output dell'azione

L'azione Crea incidente fornisce i seguenti output:

Tipo di output dell'azione Disponibilità
Allegato della bacheca casi Non disponibile
Link alla bacheca richieste Non disponibile
Tabella della bacheca casi Non disponibile
Tabella di arricchimento Non disponibile
Risultato JSON Non disponibile
Messaggi di output Disponibile
Risultato dello script Disponibile
Messaggi di output

L'azione Cerca problemi ASM può restituire i seguenti messaggi di output:

Messaggio di output Descrizione del messaggio

The case raised to CASE_STAGE status.

L'azione è riuscita.
Error executing action "Raise Incident". Reason: ERROR_REASON

L'azione non è riuscita.

Controlla la connessione al server, i parametri di input o le credenziali.

Risultato dello script

La seguente tabella elenca il valore dell'output del risultato dello script quando utilizzi l'azione Crea incidente:

Nome del risultato dello script Valore
Risultato script true o false

Rimuovi tag

Utilizza l'azione Rimuovi tag per rimuovere i tag da una richiesta.

Questa azione viene eseguita su tutte le entità Google SecOps.

Input azione

L'azione Rimuovi tag richiede i seguenti parametri:

Parametro Descrizione
Tag

Obbligatorio.

Un elenco separato da virgole di tag da rimuovere da una richiesta.

Output dell'azione

L'azione Rimuovi tag fornisce i seguenti output:

Tipo di output dell'azione Disponibilità
Allegato della bacheca casi Non disponibile
Link alla bacheca richieste Non disponibile
Tabella della bacheca casi Non disponibile
Tabella di arricchimento Non disponibile
Risultato JSON Non disponibile
Messaggi di output Disponibile
Risultato dello script Disponibile
Messaggi di output

L'azione Rimuovi tag può restituire i seguenti messaggi di output:

Messaggio di output Descrizione del messaggio
Successfully removed the following tags from case CASE_ID:TAGS L'azione è riuscita.

It is not possible to remove the tag.

Error executing action "Remove Tag". Reason: ERROR_REASON

L'azione non è riuscita.

Controlla la connessione al server, i parametri di input o le credenziali.

Risultato dello script

La seguente tabella elenca il valore dell'output del risultato dello script quando utilizzi l'azione Rimuovi tag:

Nome del risultato dello script Valore
is_success true o false

Rimuovi dall'elenco personalizzato

Utilizza l'azione Rimuovi da elenco personalizzato per rimuovere le entità associate a un avviso da una categoria di elenco personalizzato specificata.

Questa azione viene eseguita su tutte le entità Google SecOps.

Input azione

L'azione Rimuovi dall'elenco personalizzato richiede i seguenti parametri:

Parametro Descrizione
Category

Obbligatorio.

Il nome della categoria dell'elenco personalizzato da cui rimuovere le entità.

Output dell'azione

L'azione Rimuovi dall'elenco personalizzato fornisce i seguenti output:

Tipo di output dell'azione Disponibilità
Allegato della bacheca casi Non disponibile
Link alla bacheca richieste Non disponibile
Tabella della bacheca casi Non disponibile
Tabella di arricchimento Non disponibile
Risultato JSON Non disponibile
Messaggi di output Disponibile
Risultato dello script Disponibile
Messaggi di output

L'azione Rimuovi dall'elenco personalizzato può restituire i seguenti messaggi di output:

Messaggio di output Descrizione del messaggio

The alert's entities ENTITY_ID were removed from custom list category: CATEGORY

L'azione è riuscita.
Error executing action "Remove From Custom List". Reason: ERROR_REASON

L'azione non è riuscita.

Controlla la connessione al server, i parametri di input o le credenziali.

Risultato dello script

La seguente tabella elenca il valore dell'output del risultato dello script quando utilizzi l'azione Rimuovi da elenco personalizzato:

Nome del risultato dello script Valore
ScriptResult true o false

Riprendi SLA avviso

Utilizza l'azione Riprendi SLA avviso per riavviare il timer dell'accordo sul livello del servizio (SLA) per un avviso specifico nella richiesta.

Questa azione non viene eseguita sulle entità Google SecOps.

Input azione

Nessuno.

Output dell'azione

L'azione Riprendi SLA avviso fornisce i seguenti output:

Tipo di output dell'azione Disponibilità
Allegato della bacheca casi Non disponibile
Link alla bacheca richieste Non disponibile
Tabella della bacheca casi Non disponibile
Tabella di arricchimento Non disponibile
Risultato JSON Non disponibile
Messaggi di output Disponibile
Risultato dello script Disponibile
Messaggi di output

L'azione Riprendi SLA avviso può restituire i seguenti messaggi di output:

Messaggio di output Descrizione del messaggio

The alert SLA was resumed.

L'azione è riuscita.
Error executing action "Resume Alert SLA". Reason: ERROR_REASON

L'azione non è riuscita.

Controlla la connessione al server, i parametri di input o le credenziali.

Risultato dello script

La tabella seguente elenca il valore dell'output del risultato dello script quando utilizzi l'azione Riprendi SLA avviso:

Nome del risultato dello script Valore
is_success true o false

Riprendi SLA della richiesta

Utilizza l'azione Riprendi SLA della richiesta per riavviare il timer dell'accordo sul livello del servizio (SLA) per una richiesta specifica.

Questa azione non viene eseguita sulle entità Google SecOps.

Input azione

Nessuno.

Output dell'azione

L'azione Riprendi SLA della richiesta fornisce i seguenti output:

Tipo di output dell'azione Disponibilità
Allegato della bacheca casi Non disponibile
Link alla bacheca richieste Non disponibile
Tabella della bacheca casi Non disponibile
Tabella di arricchimento Non disponibile
Risultato JSON Non disponibile
Messaggi di output Disponibile
Risultato dello script Disponibile
Messaggi di output

L'azione Riprendi SLA della richiesta può restituire i seguenti messaggi di output:

Messaggio di output Descrizione del messaggio

The case SLA was resumed.

L'azione è riuscita.
Error executing action "Resume Case SLA". Reason: ERROR_REASON

L'azione non è riuscita.

Controlla la connessione al server, i parametri di input o le credenziali.

Risultato dello script

La seguente tabella elenca il valore dell'output del risultato dello script quando si utilizza l'azione Riprendi SLA richiesta:

Nome del risultato dello script Valore
is_success True o False

Imposta SLA avviso

Utilizza l'azione Imposta SLA avviso per impostare il timer SLA per un avviso.

Questa azione ha la priorità più alta e sostituisce il contratto di servizio esistente definito per l'avviso specifico.

Questa azione non viene eseguita sulle entità Google SecOps.

Input azione

L'azione Imposta SLA avviso richiede i seguenti parametri:

Parametro Descrizione
SLA Period

Obbligatorio.

Il periodo di violazione dello SLA.

Il valore predefinito è 5.

SLA Time Unit

Obbligatorio.

L'unità di tempo per il periodo SLA.

Il valore predefinito è Minutes.

I valori possibili sono:

  • Minutes
  • Hours
  • Days
SLA Time To Critical Period

Obbligatorio.

La soglia SLA critica.

Il valore predefinito è 4.

SLA Time To Critical Unit

Obbligatorio.

L'unità di tempo per il periodo critico SLA.

Il valore predefinito è Minutes.

I valori possibili sono i seguenti:

  • Minutes
  • Hours
  • Days

Output dell'azione

L'azione Imposta SLA avviso fornisce i seguenti output:

Tipo di output dell'azione Disponibilità
Allegato della bacheca casi Non disponibile
Link alla bacheca richieste Non disponibile
Tabella della bacheca casi Non disponibile
Tabella di arricchimento Non disponibile
Risultato JSON Non disponibile
Messaggi di output Disponibile
Risultato dello script Disponibile
Messaggi di output

L'azione Imposta SLA avviso può restituire i seguenti messaggi di output:

Messaggio di output Descrizione del messaggio

Alert ALERT_NAME of case CASE_ID was set with SLA of SLA_PERIOD SLA_TIME_UNIT and critical period of CRITICAL_PERIOD CRITICAL_TIME_UNIT.

L'azione è riuscita.
Error executing action "Set Alert SLA". Reason: ERROR_REASON

L'azione non è riuscita.

Controlla la connessione al server, i parametri di input o le credenziali.

Risultato dello script

La seguente tabella elenca il valore dell'output del risultato dello script quando si utilizza l'azione Imposta SLA avviso:

Nome del risultato dello script Valore
is_success true o false

Imposta SLA richiesta

Utilizza l'azione Imposta SLA richiesta per impostare l'SLA per una richiesta.

Questa azione ha la priorità più alta e sostituisce il contratto di servizio esistente definito per la richiesta specifica.

Questa azione non viene eseguita sulle entità Google SecOps.

Input azione

L'azione Imposta SLA richiesta richiede i seguenti parametri:

Parametro Descrizione
SLA Period

Obbligatorio.

Il periodo di violazione dello SLA.

Il valore predefinito è 5.

SLA Time Unit

Obbligatorio.

L'unità di tempo per il periodo SLA.

Il valore predefinito è Minutes.

I valori possibili sono:

  • Minutes
  • Hours
  • Days
SLA Time To Critical Period

Obbligatorio.

La soglia SLA critica.

Il valore predefinito è 4.

SLA Time To Critical Unit

Obbligatorio.

L'unità di tempo per il periodo critico SLA.

Il valore predefinito è Minutes.

I valori possibili sono i seguenti:

  • Minutes
  • Hours
  • Days

Output dell'azione

L'azione Imposta SLA richiesta fornisce i seguenti output:

Tipo di output dell'azione Disponibilità
Allegato della bacheca casi Non disponibile
Link alla bacheca richieste Non disponibile
Tabella della bacheca casi Non disponibile
Tabella di arricchimento Non disponibile
Risultato JSON Non disponibile
Messaggi di output Disponibile
Risultato dello script Disponibile
Messaggi di output

L'azione Cerca problemi ASM può restituire i seguenti messaggi di output:

Messaggio di output Descrizione del messaggio

Case CASE_ID was set with SLA of SLA_PERIOD SLA_TIME_UNIT and critical period of CRITICAL_PERIOD CRITICAL_TIME_UNIT.

L'azione è riuscita.
Error executing action "Set Case SLA". Reason: ERROR_REASON

L'azione non è riuscita.

Controlla la connessione al server, i parametri di input o le credenziali.

Risultato dello script

La tabella seguente elenca il valore dell'output del risultato dello script quando utilizzi l'azione Imposta SLA richiesta:

Nome del risultato dello script Valore
is_success true o false

Imposta campi personalizzati

Utilizza l'azione Imposta campi personalizzati per impostare i valori dei campi personalizzati.

Questa azione non viene eseguita sulle entità Google SecOps.

Input azione

L'azione Imposta campi personalizzati richiede i seguenti parametri:

Parametro Descrizione
Scope

Obbligatorio.

L'ambito da impostare per i campi personalizzati.

I valori possibili sono Case e Alert.

Il valore predefinito è Case.

Custom Fields Data

Obbligatorio.

I valori da aggiornare per i campi personalizzati.

Puoi aggiornare più campi personalizzati in una singola esecuzione dell'azione.

Il valore predefinito è il seguente:

    {
      "Custom Field Name 1": "Custom Field Value 1",
      "Custom Field Name 2": "Custom Field Value 2"
    }
    
Append Values

Facoltativo.

Se selezionata, l'azione aggiunge gli input del parametro Custom Fields Data ai valori esistenti dei campi personalizzati.

Se non è selezionata, l'azione sovrascrive i valori esistenti con gli input del parametro Custom Fields Data.

Non selezionato per impostazione predefinita.

Output dell'azione

L'azione Imposta campi personalizzati fornisce i seguenti output:

Tipo di output dell'azione Disponibilità
Allegato della bacheca casi Non disponibile
Link alla bacheca richieste Non disponibile
Tabella della bacheca casi Non disponibile
Tabella di arricchimento Non disponibile
Risultato JSON Disponibile
Messaggi di output Disponibile
Risultato dello script Disponibile
Risultato JSON

Il seguente esempio mostra l'output del risultato JSON ricevuto quando si utilizza l'azione Imposta campi personalizzati:

{
"Custom Field Name": "Updated Custom Field Value",
"Custom Field Name": "Updated Custom Field Value",
}
Messaggi di output

L'azione Imposta campi personalizzati può restituire i seguenti messaggi di output:

Messaggio di output Descrizione del messaggio
Successfully updated the following SCOPE custom fields: UPDATED_CUSTOM_FIELD_NAMES L'azione è riuscita.
Error executing action "Set Custom Fields". Reason: ERROR_REASON

L'azione non è riuscita.

Controlla la connessione al server, i parametri di input o le credenziali.

Risultato dello script

La tabella seguente elenca il valore dell'output del risultato dello script quando utilizzi l'azione Imposta campi personalizzati:

Nome del risultato dello script Valore
is_success true o false

Imposta punteggio di rischio

Utilizza l'azione Imposta punteggio di rischio per aggiornare il punteggio di rischio di una richiesta.

Questa azione non viene eseguita sulle entità Google SecOps.

Input azione

L'azione Imposta punteggio di rischio richiede i seguenti parametri:

Parametro Descrizione
Risk Score

Obbligatorio.

Il punteggio di rischio da impostare per la richiesta selezionata.

Output dell'azione

L'azione Imposta punteggio di rischio fornisce i seguenti output:

Tipo di output dell'azione Disponibilità
Allegato della bacheca casi Non disponibile
Link alla bacheca richieste Non disponibile
Tabella della bacheca casi Non disponibile
Tabella di arricchimento Non disponibile
Risultato JSON Non disponibile
Messaggi di output Disponibile
Risultato dello script Disponibile
Messaggi di output

L'azione Imposta punteggio di rischio può restituire i seguenti messaggi di output:

Messaggio di output Descrizione del messaggio
Successfully set Risk Score for case CASE_ID L'azione è riuscita.
Error executing action "Set Risk Score". Reason: ERROR_REASON

L'azione non è riuscita.

Controlla la connessione al server, i parametri di input o le credenziali.

Risultato dello script

La tabella seguente elenca il valore dell'output del risultato dello script quando utilizzi l'azione Imposta punteggio di rischio:

Nome del risultato dello script Valore
is_success true o false

Imposta valore contesto ambito

Utilizza l'azione Imposta valore contesto ambito per impostare un valore per una chiave archiviata nel database di Google SecOps.

Questa azione non viene eseguita sulle entità Google SecOps.

Input azione

L'azione Imposta valore contesto ambito richiede i seguenti parametri:

Parametro Descrizione
Context Scope

Obbligatorio.

L'ambito del contesto da cui recuperare i dati.

I valori possibili sono:

  • Not specified
  • Alert
  • Case
  • Global
Key Name

Obbligatorio.

Il nome della chiave per recuperare il valore corrispondente dal contesto specificato.

Key Value

Obbligatorio.

Il valore da memorizzare nella chiave specificata.

Output dell'azione

L'azione Ottieni valore contesto ambito fornisce i seguenti output:

Tipo di output dell'azione Disponibilità
Allegato della bacheca casi Non disponibile
Link alla bacheca richieste Non disponibile
Tabella della bacheca casi Non disponibile
Tabella di arricchimento Non disponibile
Risultato JSON Non disponibile
Messaggi di output Disponibile
Risultato dello script Disponibile
Messaggi di output

L'azione Imposta valore contesto ambito può restituire i seguenti messaggi di output:

Messaggio di output Descrizione del messaggio
Successfully set context value for the context key CONTEXT_KEY with scope CONTEXT_SCOPE. L'azione è riuscita.
Error executing action "Set Scope Context Value". Reason: ERROR_REASON

L'azione non è riuscita.

Controlla la connessione al server, i parametri di input o le credenziali.

Risultato dello script

La seguente tabella elenca il valore per l'output del risultato dello script quando utilizzi l'azione Imposta valore contesto ambito:

Nome del risultato dello script Valore
is_success true o false

Aggiorna la descrizione della richiesta

Utilizza l'azione Aggiorna descrizione richiesta per aggiornare la descrizione di una richiesta.

Questa azione non viene eseguita sulle entità Google SecOps.

Input azione

L'azione Aggiorna descrizione richiesta richiede i seguenti parametri:

Parametro Descrizione
Description

Obbligatorio.

La descrizione da impostare per la richiesta.

Output dell'azione

L'azione Aggiorna descrizione richiesta fornisce i seguenti output:

Tipo di output dell'azione Disponibilità
Allegato della bacheca casi Non disponibile
Link alla bacheca richieste Non disponibile
Tabella della bacheca casi Non disponibile
Tabella di arricchimento Non disponibile
Risultato JSON Non disponibile
Messaggi di output Disponibile
Risultato dello script Disponibile
Messaggi di output

L'azione Aggiorna descrizione richiesta può restituire i seguenti messaggi di output:

Messaggio di output Descrizione del messaggio
Successfully updated the case description. L'azione è riuscita.
Error executing action "Update Case Description". Reason: ERROR_REASON

L'azione non è riuscita.

Controlla la connessione al server, i parametri di input o le credenziali.

Risultato dello script

La tabella seguente elenca il valore dell'output del risultato dello script quando utilizzi l'azione Aggiorna descrizione richiesta:

Nome del risultato dello script Valore
StatusResult true o false

Attendi campi personalizzati

Utilizza l'azione Attendi campi personalizzati per attendere che i valori dei campi personalizzati continuino l'esecuzione del playbook.

Questa azione non viene eseguita sulle entità Google SecOps.

Input azione

L'azione Attendi campi personalizzati richiede i seguenti parametri:

Parametro Descrizione
Scope

Obbligatorio.

L'ambito da impostare per i campi personalizzati.

I valori possibili sono Case e Alert.

Il valore predefinito è Case.

Custom Fields Data

Obbligatorio.

Le condizioni richieste per i campi personalizzati per consentire all'azione di riprendere l'esecuzione di un playbook.

Configura i nomi dei campi personalizzati e i relativi valori obbligatori come oggetto JSON.

Se imposti condizioni per più campi, l'azione attende che tutti i campi corrispondano alle rispettive condizioni.

Il comportamento dell'azione dipende dall'input che fornisci.

Per riprendere l'esecuzione di un playbook con qualsiasi valore in un campo personalizzato, configura una stringa vuota per il campo personalizzato come segue:

    {
      "Custom Field": ""
    }
    

Affinché l'azione riprenda l'esecuzione di un playbook quando il campo personalizzato è uguale a un valore specifico, ad esempio VALUE_1, specifica il valore per il campo personalizzato nel seguente modo:

    {
      "Custom Field": "VALUE_1"
    }
    

Il valore predefinito è il seguente:

    {
      "Custom Field Name 1": "Custom Field Value 1",
      "Custom Field Name 2": "Custom Field Value 2"
    }
    

Output dell'azione

L'azione Attendi campi personalizzati fornisce i seguenti output:

Tipo di output dell'azione Disponibilità
Allegato della bacheca casi Non disponibile
Link alla bacheca richieste Non disponibile
Tabella della bacheca casi Non disponibile
Tabella di arricchimento Non disponibile
Risultato JSON Disponibile
Messaggi di output Disponibile
Risultato dello script Disponibile
Risultato JSON

L'esempio seguente mostra l'output del risultato JSON ricevuto quando si utilizza l'azione Attendi campi personalizzati:

{
"Custom Field Name": "Updated Custom Field Value",
"Custom Field Name": "Updated Custom Field Value",
}
Messaggi di output

L'azione Attendi campi personalizzati può restituire i seguenti messaggi di output:

Messaggio di output Descrizione del messaggio

Successfully waited for the following SCOPE custom fields: UPDATED_CUSTOM_FIELD_NAMES

Waiting for SCOPE custom fields updates...

L'azione è riuscita.
Error executing action "Wait For Custom Fields". Reason: ERROR_REASON

L'azione non è riuscita.

Controlla la connessione al server, i parametri di input o le credenziali.

Risultato dello script

La seguente tabella elenca il valore dell'output del risultato dello script quando utilizzi l'azione Attendi campi personalizzati:

Nome del risultato dello script Valore
is_success true o false

Job

L'integrazione Siemplify ti consente di utilizzare i seguenti job:

Siemplify - Actions Monitor

Utilizza il job Siemplify - Actions Monitor per ricevere notifiche per tutte le azioni che non sono state eseguite correttamente almeno tre volte nelle ultime tre ore.

Input del job

Il job Siemplify - Actions Monitor richiede i seguenti parametri:

Parametro Descrizione
Run Interval In Seconds

Facoltativo.

L'intervallo in secondi per l'esecuzione del job.

Questo parametro determina la frequenza con cui l'integrazione verifica la presenza di azioni del playbook non riuscite.

Il valore predefinito è 900.

Is Enabled

Facoltativo.

Se selezionato, il job è attivo.

Selezionata per impostazione predefinita.

Siemplify - Cases Collector DB

Utilizza il job Siemplify - Cases Collector DB per recuperare ed elaborare i casi di sicurezza da un publisher designato.

Input del job

Il job Siemplify - Cases Collector DB richiede i seguenti parametri:

Parametro Descrizione
Publisher Id

Obbligatorio.

L'ID del publisher da cui raccogliere richieste e log.

Verify SSL

Facoltativo.

Se selezionato, il job verifica che il certificato SSL dell'editore sia valido.

Non selezionato per impostazione predefinita.

Siemplify - Logs Collector

Utilizza il job Siemplify - Logs Collector per recuperare ed elaborare i log di un publisher specificato.

Input del job

Il job Siemplify - Logs Collector richiede i seguenti parametri:

Parametro Descrizione
Publisher Id

Obbligatorio.

L'ID del publisher da cui raccogliere i log.

Verify SSL

Facoltativo.

Se selezionato, il job verifica che il certificato SSL dell'editore sia valido.

Non selezionato per impostazione predefinita.

Hai bisogno di ulteriore assistenza? Ricevi risposte dai membri della community e dai professionisti di Google SecOps.