整合 Siemplify 與 Google SecOps
本文說明如何將 Siemplify 與 Google Security Operations (Google SecOps) 整合。
整合版本:94.0
用途
Siemplify 整合功能可解決下列用途:
網路釣魚調查:使用 Google SecOps 功能自動分析網路釣魚電子郵件、擷取遭駭指標 (IOC),並透過威脅情報擴增這些指標。
遏止惡意軟體:使用 Google SecOps 功能自動隔離受感染的端點、啟動掃描,並在偵測到惡意軟體時隔離惡意檔案。
安全漏洞管理:運用 Google SecOps 功能協調安全漏洞掃描作業、根據風險決定安全漏洞的優先順序,並自動建立修復單。
威脅搜尋:使用 Google SecOps 功能,自動在各種安全工具和資料集中執行威脅搜尋查詢。
安全警示分類:運用 Google SecOps 功能,自動擴充安全警示的背景資訊、將警示與其他事件建立關聯,並根據嚴重程度設定優先順序。
事件應變:運用 Google SecOps 功能,協調整個事件應變程序,從初步偵測到防堵和清除,無一不包。
法規遵循報告:使用 Google SecOps 功能,自動收集及分析安全資料,以製作法規遵循報告。
整合參數
Siemplify 整合功能需要下列參數:
參數 | 說明 |
---|---|
Monitors Mail Recipients |
必填。 以半形逗號分隔的電子郵件地址清單,用於驗證。 預設值為 |
Elastic Server Address |
必填。 Elastic 伺服器的位址。 預設值為 |
如需在 Google SecOps 中設定整合功能的操作說明,請參閱「設定整合功能」。
如有需要,您可以在稍後階段進行變更。設定整合執行個體後,您就可以在劇本中使用該執行個體。如要進一步瞭解如何設定及支援多個執行個體,請參閱「支援多個執行個體」。
動作
如要進一步瞭解動作,請參閱「 從工作台回覆待處理動作」和「執行手動動作」。
新增實體洞察
使用「Add Entity Insight」動作,將洞察資訊新增至 Siemplify 中目標 Google SecOps 實體。
這項操作會對所有 Google SecOps 實體執行。
動作輸入內容
「新增實體洞察」動作需要下列參數:
參數 | 說明 |
---|---|
Message |
必填。 要新增至實體的訊息。 這項參數支援 HTML 元素,例如標題 ( |
動作輸出內容
「新增實體洞察」動作會提供下列輸出內容:
動作輸出類型 | 可用性 |
---|---|
案件總覽附件 | 無法使用 |
案件總覽連結 | 無法使用 |
案件訊息牆表格 | 無法使用 |
補充資訊表格 | 無法使用 |
JSON 結果 | 無法使用 |
輸出訊息 | 可用 |
指令碼結果 | 可用 |
輸出訊息
「新增實體洞察」動作可能會傳回下列輸出訊息:
輸出訊息 | 訊息說明 |
---|---|
|
動作成功。 |
Error executing action "Add Entity Insight". Reason:
ERROR_REASON |
動作失敗。 檢查伺服器的連線、輸入參數或憑證。 |
指令碼結果
下表列出使用「新增實體洞察」動作時,指令碼結果輸出的值:
指令碼結果名稱 | 值 |
---|---|
is_success |
true 或false |
新增一般洞察
使用「新增一般洞察」動作,在案件中新增一般洞察。
這項操作會對所有 Google SecOps 實體執行。
動作輸入內容
「新增一般洞察資料」動作需要下列參數:
參數 | 說明 |
---|---|
Title |
必填。 洞察資料的標題。 |
Message |
必填。 要新增至實體的訊息。 這項參數支援 HTML 元素,例如標題 ( |
Triggered By |
選填。 洞察資訊的理由。 |
動作輸出內容
「新增一般洞察」動作會提供下列輸出內容:
動作輸出類型 | 可用性 |
---|---|
案件總覽附件 | 無法使用 |
案件總覽連結 | 無法使用 |
案件訊息牆表格 | 無法使用 |
補充資訊表格 | 無法使用 |
JSON 結果 | 無法使用 |
輸出訊息 | 可用 |
指令碼結果 | 可用 |
輸出訊息
「新增一般洞察」動作可能會傳回下列輸出訊息:
輸出訊息 | 訊息說明 |
---|---|
|
動作成功。 |
Error executing action "Add General Insight". Reason:
ERROR_REASON |
動作失敗。 檢查伺服器的連線、輸入參數或憑證。 |
指令碼結果
下表列出使用「新增一般洞察」動作時,指令碼結果輸出的值:
指令碼結果名稱 | 值 |
---|---|
is_success |
true 或false |
為類似案件新增標記
使用「Add Tags To Similar Cases」(為類似案件新增標記) 動作,為類似案件新增標記。
如要尋找類似案件,這項動作會使用 siemplify.get_similar_cases()
函式和擷取的參數,傳回案件 ID 清單。
這項操作不會在 Google SecOps 實體上執行。
動作輸入內容
「將標記新增至類似案件」動作需要下列參數:
參數 | 說明 |
---|---|
Rule Generator |
選填。 如果選取這個選項,系統會使用規則產生器搜尋類似案件。 (此為預設選項)。 |
Port |
選填。 如果選取這個選項,動作會使用通訊埠編號搜尋類似案例。 (此為預設選項)。 |
Category Outcome |
選填。 選取後,系統會使用類別結果搜尋類似案件。 (此為預設選項)。 |
Entity Identifier |
選填。 選取後,系統會使用實體 ID 搜尋類似案件。 (此為預設選項)。 |
Days Back |
必填。 搜尋類似案件時,要回溯的天數。 |
Tags |
必填。 以半形逗號分隔的標記清單,可新增至類似案件。 |
動作輸出內容
「Add Tags To Similar Cases」(將標記新增至類似案件) 動作會提供下列輸出內容:
動作輸出類型 | 可用性 |
---|---|
案件總覽附件 | 無法使用 |
案件總覽連結 | 無法使用 |
案件訊息牆表格 | 無法使用 |
補充資訊表格 | 無法使用 |
JSON 結果 | 無法使用 |
輸出訊息 | 可用 |
指令碼結果 | 可用 |
輸出訊息
「為類似案件新增標記」動作可能會傳回下列輸出訊息:
輸出訊息 | 訊息說明 |
---|---|
|
動作成功。 |
Error executing action "Add Tags To Similar Cases". Reason:
ERROR_REASON |
動作失敗。 檢查伺服器的連線、輸入參數或憑證。 |
指令碼結果
下表列出使用「Add Tags To Similar Cases」(將標記新增至類似案件) 動作時,指令碼結果輸出的值:
指令碼結果名稱 | 值 |
---|---|
SimilarCasesIds |
類似案件 ID 清單。 |
新增至自訂清單
使用「新增至自訂清單」動作,將實體 ID 新增至分類自訂清單,並在其他動作中執行未來的比較。
這項操作會對所有 Google SecOps 實體執行。
動作輸入內容
「新增至自訂清單」動作需要下列參數:
參數 | 說明 |
---|---|
Category |
必填。 要使用的自訂類別清單。 |
動作輸出內容
「新增至自訂清單」動作會提供下列輸出內容:
動作輸出類型 | 可用性 |
---|---|
案件總覽附件 | 無法使用 |
案件總覽連結 | 無法使用 |
案件訊息牆表格 | 無法使用 |
補充資訊表格 | 無法使用 |
JSON 結果 | 無法使用 |
輸出訊息 | 可用 |
指令碼結果 | 可用 |
輸出訊息
「新增至自訂清單」動作可能會傳回下列輸出訊息:
輸出訊息 | 訊息說明 |
---|---|
|
動作成功。 |
Error executing action "Add to Custom List". Reason:
ERROR_REASON |
動作失敗。 檢查伺服器的連線、輸入參數或憑證。 |
指令碼結果
下表列出使用「新增至自訂清單」動作時,指令碼結果輸出的值:
指令碼結果名稱 | 值 |
---|---|
is_success |
true 或false |
指派案件
使用「指派案件」動作,將案件指派給特定使用者或使用者群組。
這項操作會對所有 Google SecOps 實體執行。
動作輸入內容
「指派案件」動作需要下列參數:
參數 | 說明 |
---|---|
Assigned User |
必填。 要指派案件的使用者或使用者群組。 |
動作輸出內容
「指派案件」動作會提供下列輸出內容:
動作輸出類型 | 可用性 |
---|---|
案件總覽附件 | 無法使用 |
案件總覽連結 | 無法使用 |
案件訊息牆表格 | 無法使用 |
補充資訊表格 | 無法使用 |
JSON 結果 | 無法使用 |
輸出訊息 | 可用 |
指令碼結果 | 可用 |
輸出訊息
「新增至自訂清單」動作可能會傳回下列輸出訊息:
輸出訊息 | 訊息說明 |
---|---|
|
動作成功。 |
Error executing action "Assign Case". Reason:
ERROR_REASON |
動作失敗。 檢查伺服器的連線、輸入參數或憑證。 |
指令碼結果
下表列出使用「指派案件」動作時,指令碼結果輸出的值:
指令碼結果名稱 | 值 |
---|---|
is_success |
true 或false |
將應對手冊附加至快訊
使用「將應對手冊附加至警告」動作,將特定應對手冊附加至警告。
這項操作會對所有 Google SecOps 實體執行。
動作輸入內容
「將應對手冊附加至快訊」動作需要下列參數:
參數 | 說明 |
---|---|
Playbook Name |
必填。 要附加至目前快訊的應對手冊名稱。 |
動作輸出內容
「Attach Playbook to Alert」(將應對手冊附加至快訊) 動作會提供下列輸出內容:
動作輸出類型 | 可用性 |
---|---|
案件總覽附件 | 無法使用 |
案件總覽連結 | 無法使用 |
案件訊息牆表格 | 無法使用 |
補充資訊表格 | 無法使用 |
JSON 結果 | 無法使用 |
輸出訊息 | 可用 |
指令碼結果 | 可用 |
輸出訊息
「搜尋圖表」動作可以傳回下列輸出訊息:
輸出訊息 | 訊息說明 |
---|---|
|
動作成功。 |
Error executing action "Attach Playbook to Alert". Reason:
ERROR_REASON |
動作失敗。 檢查伺服器的連線、輸入參數或憑證。 |
指令碼結果
下表列出使用「Attach Playbook to Alert」(將劇本附加至快訊) 動作時,指令碼結果輸出的值:
指令碼結果名稱 | 值 |
---|---|
指令碼執行結果 | true 或false |
案件註解
使用「案件註解」動作,在目前警報所屬的案件中新增註解。
這項操作會對所有 Google SecOps 實體執行。
動作輸入內容
「案件留言」動作需要下列參數:
參數 | 說明 |
---|---|
Comment |
必填。 要新增至案件的註解。 |
動作輸出內容
「案件留言」動作會提供下列輸出內容:
動作輸出類型 | 可用性 |
---|---|
案件總覽附件 | 無法使用 |
案件總覽連結 | 無法使用 |
案件訊息牆表格 | 無法使用 |
補充資訊表格 | 無法使用 |
JSON 結果 | 無法使用 |
輸出訊息 | 可用 |
指令碼結果 | 可用 |
輸出訊息
「Add Vote To Entity」動作可傳回下列輸出訊息:
輸出訊息 | 訊息說明 |
---|---|
|
動作成功。 |
Error executing action "Case Comment". Reason:
ERROR_REASON |
動作失敗。 檢查伺服器的連線、輸入參數或憑證。 |
指令碼結果
下表列出使用「案件留言」動作時,指令碼結果輸出的值:
指令碼結果名稱 | 值 |
---|---|
SuccessStatus |
true 或false |
案件標記
使用「案件標記」動作,將標記新增至目前警報所屬的案件。
這項操作會對所有 Google SecOps 實體執行。
動作輸入內容
「案件標記」動作需要下列參數:
參數 | 說明 |
---|---|
Tag |
必填。 要新增至案件的標記。 |
動作輸出內容
「案件標記」動作會提供下列輸出內容:
動作輸出類型 | 可用性 |
---|---|
案件總覽附件 | 無法使用 |
案件總覽連結 | 無法使用 |
案件訊息牆表格 | 無法使用 |
補充資訊表格 | 無法使用 |
JSON 結果 | 無法使用 |
輸出訊息 | 可用 |
指令碼結果 | 可用 |
輸出訊息
「案件標記」動作可以傳回下列輸出訊息:
輸出訊息 | 訊息說明 |
---|---|
|
動作成功。 |
Error executing action "Add Vote To Entity". Reason:
ERROR_REASON |
動作失敗。 檢查伺服器的連線、輸入參數或憑證。 |
指令碼結果
下表列出使用「案件標記」動作時,指令碼結果輸出的值:
指令碼結果名稱 | 值 |
---|---|
is_success |
true 或false |
變更警告優先順序
使用「變更快訊優先順序」動作,更新案件中快訊的優先順序。
這項操作會對所有 Google SecOps 實體執行。
動作輸入內容
「變更快訊優先順序」動作需要下列參數:
參數 | 說明 |
---|---|
Alert Priority |
必填。 快訊的新優先順序。 可能的值如下:
|
動作輸出內容
「變更警告優先順序」動作會提供下列輸出內容:
動作輸出類型 | 可用性 |
---|---|
案件總覽附件 | 無法使用 |
案件總覽連結 | 無法使用 |
案件訊息牆表格 | 無法使用 |
補充資訊表格 | 無法使用 |
JSON 結果 | 無法使用 |
輸出訊息 | 可用 |
指令碼結果 | 可用 |
輸出訊息
「Add Vote To Entity」動作可傳回下列輸出訊息:
輸出訊息 | 訊息說明 |
---|---|
|
動作成功。 |
Error executing action "Change Alert Priority". Reason:
ERROR_REASON |
動作失敗。 檢查伺服器的連線、輸入參數或憑證。 |
指令碼結果
下表列出使用「變更快訊優先順序」動作時,指令碼結果輸出的值:
指令碼結果名稱 | 值 |
---|---|
指令碼執行結果 | true 或false |
變更案件階段
使用「變更案件階段」動作變更案件階段。
這項操作會對所有 Google SecOps 實體執行。
動作輸入內容
「變更案件階段」動作需要下列參數:
參數 | 說明 |
---|---|
Stage |
必填。 要將案件移至的階段。 可能的值如下:
|
動作輸出內容
「變更案件階段」動作會提供下列輸出內容:
動作輸出類型 | 可用性 |
---|---|
案件總覽附件 | 無法使用 |
案件總覽連結 | 無法使用 |
案件訊息牆表格 | 無法使用 |
補充資訊表格 | 無法使用 |
JSON 結果 | 無法使用 |
輸出訊息 | 可用 |
指令碼結果 | 可用 |
輸出訊息
「Add Vote To Entity」動作可傳回下列輸出訊息:
輸出訊息 | 訊息說明 |
---|---|
|
動作成功。 |
Error executing action "Change Case Stage". Reason:
ERROR_REASON |
動作失敗。 檢查伺服器的連線、輸入參數或憑證。 |
指令碼結果
下表列出使用「變更案件階段」動作時,指令碼結果輸出的值:
指令碼結果名稱 | 值 |
---|---|
指令碼執行結果 | true 或false |
變更優先順序
使用「變更優先順序」動作,更新調查案件的優先順序。
這項操作會對所有 Google SecOps 實體執行。
動作輸入內容
「變更優先順序」動作需要下列參數:
參數 | 說明 |
---|---|
Priority |
必填。 要為案件設定的優先順序。 可能的值如下:
|
動作輸出內容
「變更優先順序」動作會提供下列輸出內容:
動作輸出類型 | 可用性 |
---|---|
案件總覽附件 | 無法使用 |
案件總覽連結 | 無法使用 |
案件訊息牆表格 | 無法使用 |
補充資訊表格 | 無法使用 |
JSON 結果 | 無法使用 |
輸出訊息 | 可用 |
指令碼結果 | 可用 |
輸出訊息
「Add Vote To Entity」動作可傳回下列輸出訊息:
輸出訊息 | 訊息說明 |
---|---|
|
動作成功。 |
Error executing action "Close Alert". Reason:
ERROR_REASON |
動作失敗。 檢查伺服器的連線、輸入參數或憑證。 |
指令碼結果
下表列出使用「變更優先順序」動作時,指令碼結果輸出的值:
指令碼結果名稱 | 值 |
---|---|
指令碼執行結果 | true 或false |
關閉快訊
使用「關閉快訊」動作關閉快訊。
這項操作會對所有 Google SecOps 實體執行。
動作輸入內容
「關閉快訊」動作需要下列參數:
參數 | 說明 |
---|---|
Reason |
必填。 關閉快訊的原因。 可能的值如下:
|
Root Cause |
必填。 關閉快訊的主要原因。 |
Comment |
必填。 要新增至快訊的註解。 |
Assign to User |
選填。 要指派快訊的使用者。 |
Tags |
選填。 以半形逗號分隔的標籤清單。 |
動作輸出內容
「關閉快訊」動作會提供下列輸出內容:
動作輸出類型 | 可用性 |
---|---|
案件總覽附件 | 無法使用 |
案件總覽連結 | 無法使用 |
案件訊息牆表格 | 無法使用 |
補充資訊表格 | 無法使用 |
JSON 結果 | 無法使用 |
輸出訊息 | 可用 |
指令碼結果 | 可用 |
輸出訊息
「Add Vote To Entity」動作可傳回下列輸出訊息:
輸出訊息 | 訊息說明 |
---|---|
|
動作成功。 |
Error executing action "Close Alert". Reason:
ERROR_REASON |
動作失敗。 檢查伺服器的連線、輸入參數或憑證。 |
指令碼結果
下表列出使用「關閉快訊」動作時,指令碼結果輸出的值:
指令碼結果名稱 | 值 |
---|---|
StatusResult |
true 或false |
關閉案件
使用「關閉案件」動作關閉案件。
這項操作會對所有 Google SecOps 實體執行。
動作輸入內容
「Close Case」動作需要下列參數:
參數 | 說明 |
---|---|
Reason |
必填。 結案原因。 可能的值如下:
|
Root Cause |
必填。 結案的主要原因。 |
Comment |
必填。 要新增至案件的註解。 |
動作輸出內容
「Close Case」(結案) 動作會提供下列輸出內容:
動作輸出類型 | 可用性 |
---|---|
案件總覽附件 | 無法使用 |
案件總覽連結 | 無法使用 |
案件訊息牆表格 | 無法使用 |
補充資訊表格 | 無法使用 |
JSON 結果 | 無法使用 |
輸出訊息 | 可用 |
指令碼結果 | 可用 |
輸出訊息
「Add Vote To Entity」動作可傳回下列輸出訊息:
輸出訊息 | 訊息說明 |
---|---|
|
動作成功。 |
Error executing action "Close Case". Reason:
ERROR_REASON |
動作失敗。 檢查伺服器的連線、輸入參數或憑證。 |
指令碼結果
下表列出使用「結案」動作時,指令碼結果輸出的值:
指令碼結果名稱 | 值 |
---|---|
StatusResult |
true 或false |
建立實體
使用「建立實體」動作建立新實體,並新增至快訊。
這項操作會對所有 Google SecOps 實體執行。
動作輸入內容
「建立實體」動作需要下列參數:
參數 | 說明 |
---|---|
Entities Identifies |
必填。 以半形逗號分隔的實體 ID 清單,用於在案件中建立實體,例如 |
Delimiter |
選填。 用於將 如未設定值,動作會將輸入內容視為單一實體 ID。 預設值為 |
Entity Type |
必填。 要建立的實體類型,例如 |
Is Internal |
選填。 如果選取這個選項,動作會將實體視為內部網路的一部分。 預設為未選取。 |
Is Suspicious |
選填。 如果選取這個動作,系統會將實體視為可疑。 預設為未選取。 |
動作輸出內容
「建立實體」動作會提供下列輸出內容:
動作輸出類型 | 可用性 |
---|---|
案件總覽附件 | 無法使用 |
案件總覽連結 | 無法使用 |
案件訊息牆表格 | 無法使用 |
補充資訊表格 | 無法使用 |
JSON 結果 | 無法使用 |
輸出訊息 | 可用 |
指令碼結果 | 可用 |
輸出訊息
「建立實體」動作可傳回下列輸出訊息:
輸出訊息 | 訊息說明 |
---|---|
<codeENTITY_ID created successfully. |
動作成功。 |
Error executing action "Create Entity". Reason:
ERROR_REASON |
動作失敗。 檢查伺服器的連線、輸入參數或憑證。 |
指令碼結果
下表列出使用「建立實體」動作時,指令碼結果輸出的值:
指令碼結果名稱 | 值 |
---|---|
StatusResult |
true 或false |
建立 Gemini 案件摘要
使用「Create Gemini Case Summary」(建立 Gemini 案件摘要) 動作,建立新的 Gemini 案件摘要並新增至快訊。
這項操作會對所有 Google SecOps 實體執行。
動作輸入內容
無
動作輸出內容
「建立 Gemini 案件摘要」動作會提供下列輸出內容:
動作輸出類型 | 可用性 |
---|---|
案件總覽附件 | 無法使用 |
案件總覽連結 | 無法使用 |
案件訊息牆表格 | 無法使用 |
補充資訊表格 | 無法使用 |
JSON 結果 | 可用 |
輸出訊息 | 可用 |
指令碼結果 | 可用 |
JSON 結果
以下範例顯示使用「建立 Gemini 案件摘要」動作時收到的 JSON 結果輸出內容:
{
"summary": "On the Linux agent instance-1 (IP addresses 10.150.0.3 and 34.85.128.214), user vanshikavw_google_com initiated the process curl (SHA1 hash 3395856ce81f2b7382dee72602f798b642f14140) to create the malware file /home/vanshikavw_google_com/eicar_test_vanshikavw-test-new.\n* VirusTotal identifies the SHA1 hash 3395856ce81f2b7382dee72602f798b642f14140 as a virus.eicar/test.\n* CURL is associated with multiple actors, including APT27, APT34, APT41, APT44, APT9, FIN11, FIN13, FIN6, TEMP.Armageddon, Turla Team, UNC1151, UNC1860, UNC215, UNC2165, UNC2500, UNC251, UNC2595, UNC2633, UNC2900, UNC2975, UNC3569, UNC3661, UNC3944, UNC4483, UNC4936, UNC4962, UNC5007, UNC5051, UNC5055, UNC5156, UNC5221, UNC5266, UNC5330, UNC5371, UNC5470, UNC5859, and UNC961.\n* CURL is known to use MITRE ATT&CK techniques such as T1113, T1095, T1036, T1553, T1222, T1055, T1140, T1070, T1027, T1622, T1057, T1010, T1083, T1518, T1082, T1016, T1059, T1496, and T1588.\n* A GTI MALWARE search did not find any information about eicar_test_vanshikavw-test-new.\n* A GTI IP_ADDRESS search did not find any information about 10.150.0.3 or 34.85.128.214.",
"next_steps": ["Isolate instance-1 to prevent any potential lateral movement or further compromise of the network, as the curl process is associated with multiple threat actors.",
"Investigate the user account vanshikavw_google_com to determine if the user's credentials have been compromised or if the user initiated the curl process intentionally, as the curl process is associated with multiple threat actors.",
"Analyze the network traffic to and from the IP addresses 10.150.0.3 and 34.85.128.214 for any suspicious communication patterns, as the curl process is associated with multiple threat actors.",
"Examine the process execution logs on instance-1 for any other unusual or unauthorized activities, as the curl process is associated with multiple threat actors.",
"Review the configuration of the Linux agent on instance-1 to ensure that it is properly secured and that no unauthorized modifications have been made, as the curl process is associated with multiple threat actors."],
"reasons": ["The case involves a Linux agent instance-1 (IP addresses 10.150.0.3 and 34.85.128.214) where user vanshikavw_google_com initiated the process curl to create the file /home/vanshikavw_google_com/eicar_test_vanshikavw-test-new.",
"The SHA1 hash 3395856ce81f2b7382dee72602f798b642f14140 of the curl process is identified by VirusTotal as virus.eicar/test, indicating it is a known test virus.",
"The process CURL is associated with multiple threat actors, including APT27, APT34, APT41, APT44, APT9, FIN11, FIN13, FIN6, TEMP.Armageddon, Turla Team, UNC1151, UNC1860, UNC215, UNC2165, UNC2500, UNC251, UNC2595, UNC2633, UNC2900, UNC2975, UNC3569, UNC3661, UNC3944, UNC4483, UNC4936, UNC4962, UNC5007, UNC5051, UNC5055, UNC5156, UNC5221, UNC5266, UNC5330, UNC5371, UNC5470, UNC5859, and UNC961, suggesting a potential link to malicious activity.",
"CURL is known to use various MITRE ATT&CK techniques such as T1113, T1095, T1036, T1553, T1222, T1055, T1140, T1070, T1027, T1622, T1057, T1010, T1083, T1518, T1082, T1016, T1059, T1496, and T1588, indicating a wide range of potential malicious behaviors.",
"The file eicar_test_vanshikavw-test-new was not found in GTI MALWARE searches, and the IP addresses 10.150.0.3 and 34.85.128.214 were not found in GTI IP_ADDRESS searches."]}
輸出訊息
「建立 Gemini 案件摘要」動作可能會傳回下列輸出訊息:
輸出訊息 | 訊息說明 |
---|---|
|
動作成功。 |
Error executing action "Create Gemini Case Summary". Reason:
ERROR_REASON |
動作失敗。 檢查伺服器的連線、輸入參數或憑證。 |
指令碼結果
下表列出使用「建立 Gemini 案件摘要」動作時,指令碼結果輸出的值:
指令碼結果名稱 | 值 |
---|---|
is_success |
true 或false |
建立或更新實體屬性
使用「建立或更新實體屬性」動作,為實體範圍內的實體建立或變更屬性。
這項操作會對所有 Google SecOps 實體執行。
動作輸入內容
「建立或更新實體屬性」動作需要下列參數:
參數 | 說明 |
---|---|
Entity Field |
必填。 要建立或更新的實體欄位名稱。 |
Field Value |
必填。 要為指定實體欄位設定的值。 |
動作輸出內容
「建立或更新實體屬性」動作會提供下列輸出內容:
動作輸出類型 | 可用性 |
---|---|
案件總覽附件 | 無法使用 |
案件總覽連結 | 無法使用 |
案件訊息牆表格 | 無法使用 |
補充資訊表格 | 無法使用 |
JSON 結果 | 無法使用 |
輸出訊息 | 可用 |
指令碼結果 | 可用 |
輸出訊息
「Add Vote To Entity」動作可傳回下列輸出訊息:
輸出訊息 | 訊息說明 |
---|---|
|
動作成功。 |
Error executing action "Create Or Update Entity Properties". Reason:
ERROR_REASON |
動作失敗。 檢查伺服器的連線、輸入參數或憑證。 |
指令碼結果
下表列出使用「建立或更新實體屬性」動作時,指令碼結果輸出的值:
指令碼結果名稱 | 值 |
---|---|
is_success |
true 或false |
取得案件詳細資料
使用「Get Case Details」(取得案件詳細資料) 動作,取得案件的所有資料 (包括註解、實體資訊、深入分析、執行的應對手冊、快訊資訊和事件)。
這項操作不會在 Google SecOps 實體上執行。
動作輸入內容
「取得案件詳細資料」動作需要下列參數:
參數 | 說明 |
---|---|
Case Id |
選填。 要查詢的案件 ID。 如果未提供任何內容,動作會預設使用目前的案例。 |
Fields to Return |
選填。 以半形逗號分隔的欄位清單,用於指定要傳回的欄位。 如未提供任何內容,系統會傳回所有欄位。 注意:使用 |
Nested Keys Delimiter |
選填。 要求特定欄位時,用來分隔巢狀金鑰的字元。 分隔符號不得為逗號( 擷取巢狀金鑰時需要這個分隔符。 |
動作輸出內容
「取得案件詳細資料」動作會提供下列輸出內容:
動作輸出類型 | 可用性 |
---|---|
案件總覽附件 | 無法使用 |
案件總覽連結 | 無法使用 |
案件訊息牆表格 | 無法使用 |
補充資訊表格 | 無法使用 |
JSON 結果 | 可用 |
輸出訊息 | 可用 |
指令碼結果 | 可用 |
JSON 結果
以下範例顯示使用「取得案件詳細資料」動作時收到的 JSON 結果輸出內容:
{
"id": 24879,
"creationTimeUnixTimeInMs": 1750862500562,
"modificationTimeUnixTimeInMs": 1750862500562,
"name": "Malware",
"priority": -1,
"isImportant": false,
"isIncident": false,
"startTimeUnixTimeInMs": 1727243021999,
"endTimeUnixTimeInMs": 1727243022479,
"assignedUser": "@Tier1",
"description": null,
"isTestCase": true,
"type": 1,
"stage": "Triage",
"environment": "Default Environment",
"status": 1,
"incidentId": null,
"tags": ["hi", "Simulated Case"],
"alertCards": [{
"id": 172354,
"creationTimeUnixTimeInMs": 1750862500651,
"modificationTimeUnixTimeInMs": 1750862500651,
"identifier": "EICAR_TEST_VANSHIKAVW-TEST-NEW0CC43705-04A7-43FD-88CD-B3E7FECA881D",
"status": 0,
"name": "EICAR_TEST_VANSHIKAVW-TEST-NEW",
"priority": -1,
"workflowsStatus": 1,
"slaExpirationUnixTime": null,
"slaCriticalExpirationUnixTime": null,
"startTime": 1727243021999,
"endTime": 1727243022479,
"alertGroupIdentifier": "MalwareSFBrxjAXvKJsJyKe5iQalf00zrv/QwX966dRoEyP2eA=_8cc160b5-7039-421c-926c-1a98073f11d2",
"eventsCount": 3,
"title": "EICAR_TEST_VANSHIKAVW-TEST-NEW",
"ruleGenerator": "Malware",
"deviceProduct": "SentinelOneV2",
"deviceVendor": "SentinelOneV2",
"playbookAttached": "Testing",
"playbookRunCount": 1,
"isManualAlert": false,
"sla": {
"slaExpirationTime": null,
"criticalExpirationTime": null,
"expirationStatus": 2,
"remainingTimeSinceLastPause": null
},
"fieldsGroups": [],
"sourceUrl": null,
"sourceRuleUrl": null,
"siemAlertId": null,
"relatedCases": [],
"lastSourceUpdateUnixTimeInMs": null,
"caseId": 24879,
"nestingDepth": 0
}],
"isOverflowCase": false,
"isManualCase": false,
"slaExpirationUnixTime": null,
"slaCriticalExpirationUnixTime": null,
"stageSlaExpirationUnixTimeInMs": null,
"stageSlaCriticalExpirationUnixTimeInMs": null,
"canOpenIncident": false,
"sla": {
"slaExpirationTime": null,
"criticalExpirationTime": null,
"expirationStatus": 2,
"remainingTimeSinceLastPause": null
},
"stageSla": {
"slaExpirationTime": null,
"criticalExpirationTime": null,
"expirationStatus": 2,
"remainingTimeSinceLastPause": null},
"relatedAlertTicketId": null,
"relatedAlertCards": []
}
輸出訊息
「Get Case Details」(取得案件詳細資料) 動作可傳回下列輸出訊息:
輸出訊息 | 訊息說明 |
---|---|
|
動作成功。 |
Error executing action "Get Case Details". Reason: ERROR_REASON |
動作失敗。 檢查伺服器的連線、輸入參數或憑證。 |
指令碼結果
下表列出使用「取得案件詳細資料」動作時,指令碼結果輸出的值:
指令碼結果名稱 | 值 |
---|---|
is_success |
true 或false |
取得連接器內容值
使用「Get Connector Context Value」動作,取得儲存在 Google SecOps 資料庫中,指定連接器環境定義鍵的值。
這項操作不會在 Google SecOps 實體上執行。
動作輸入內容
「取得連接器背景資訊值」動作需要下列參數:
參數 | 說明 |
---|---|
Connector Identifier |
必填。 要擷取內容值的連結器 ID。 |
Key Name |
必填。 要擷取內容值的鍵名。 |
Create Case Wall Table |
選填。 如果選取這個選項,動作會使用擷取的內容值建立案件牆資料表,但前提是值未超出字元限制。 (此為預設選項)。 |
動作輸出內容
「取得連結器背景資訊值」動作會提供下列輸出內容:
動作輸出類型 | 可用性 |
---|---|
案件總覽附件 | 無法使用 |
案件總覽連結 | 無法使用 |
案件訊息牆表格 | 可用 |
補充資訊表格 | 無法使用 |
JSON 結果 | 無法使用 |
輸出訊息 | 可用 |
指令碼結果 | 可用 |
案件總覽表格
「取得連接器內容值」動作可產生下表:
資料表名稱:Connector
資料表欄:
- 連接器 ID
- 金鑰
- 值
輸出訊息
「取得連結器背景資訊值」動作可能會傳回下列輸出訊息:
輸出訊息 | 訊息說明 |
---|---|
|
動作成功。 |
Error executing action "Get Connector Context Value". Reason:
ERROR_REASON |
動作失敗。 檢查伺服器的連線、輸入參數或憑證。 |
指令碼結果
下表列出使用「取得連接器內容值」動作時,指令碼結果輸出的值:
指令碼結果名稱 | 值 |
---|---|
is_success |
true 或false |
取得自訂欄位值
使用「取得自訂欄位值」動作,根據指定範圍擷取自訂欄位的目前值。
這項操作不會在 Google SecOps 實體上執行。
動作輸入內容
「取得自訂欄位值」動作需要下列參數:
參數 | 說明 |
---|---|
Scope |
必填。 要取得自訂欄位的範圍。 可能的值如下:
|
動作輸出內容
「取得自訂欄位值」動作會提供下列輸出內容:
動作輸出類型 | 可用性 |
---|---|
案件總覽附件 | 無法使用 |
案件總覽連結 | 無法使用 |
案件訊息牆表格 | 無法使用 |
補充資訊表格 | 無法使用 |
JSON 結果 | 可用 |
輸出訊息 | 可用 |
指令碼結果 | 可用 |
JSON 結果
以下範例顯示使用「取得自訂欄位值」動作時收到的 JSON 結果輸出內容:
[{
"Case": {
"Case Custom Field Name 1": "Updated Custom Field Value",
"Case Custom Field Name 2": "Updated Custom Field Value"
},
"Alert": {
"Alert Custom Field Name 1": "Updated Custom Field Value",
"Alert Custom Field Name 2": "Updated Custom Field Value"
}
}]
輸出訊息
「取得自訂欄位值」動作可傳回下列輸出訊息:
輸出訊息 | 訊息說明 |
---|---|
|
動作成功。 |
Error executing action "Get Custom Field Values". Reason:
ERROR_REASON |
動作失敗。 檢查伺服器的連線、輸入參數或憑證。 |
指令碼結果
下表列出使用「取得自訂欄位值」動作時,指令碼結果輸出的值:
指令碼結果名稱 | 值 |
---|---|
is_success |
True 或False |
取得範圍內容值
使用「Get Scope Context Value」動作,取得儲存在 Google SecOps 資料庫中指定金鑰下的值。
這項操作不會在 Google SecOps 實體上執行。
動作輸入內容
「取得範圍背景資訊值」動作需要下列參數:
參數 | 說明 |
---|---|
Context Scope |
必填。 要從中擷取資料的內容範圍。 可能的值如下:
|
Key Name |
必填。 要從指定內容擷取對應值的鍵名。 |
Create Case Wall Table |
選填。 如果選取這個選項,動作會使用擷取的內容值建立案件牆資料表,但前提是值未超出字元限制。 (此為預設選項)。 |
動作輸出內容
「取得範圍內容值」動作會提供下列輸出內容:
動作輸出類型 | 可用性 |
---|---|
案件總覽附件 | 無法使用 |
案件總覽連結 | 無法使用 |
案件訊息牆表格 | 可用 |
補充資訊表格 | 無法使用 |
JSON 結果 | 無法使用 |
輸出訊息 | 可用 |
指令碼結果 | 可用 |
案件總覽表格
「取得範圍內容值」動作可產生下表:
資料表名稱:SCOPE
資料表欄:
- 金鑰
- 值
輸出訊息
「取得範圍背景資訊值」動作可能會傳回下列輸出訊息:
輸出訊息 | 訊息說明 |
---|---|
|
動作成功。 |
Error executing action "Get Scope Context Value". Reason:
ERROR_REASON |
動作失敗。 檢查伺服器的連線、輸入參數或憑證。 |
指令碼結果
下表列出使用「取得範圍內容值」動作時,指令碼結果輸出的值:
指令碼結果名稱 | 值 |
---|---|
is_success |
true 或false |
取得類似案件
使用「Get Similar Cases」(取得類似案件) 動作搜尋類似案件,並傳回案件 ID。
這項操作會對所有 Google SecOps 實體執行。
動作輸入內容
「取得類似案件」動作需要下列參數:
參數 | 說明 |
---|---|
Rule Generator |
選填。 如果選取這個選項,系統會使用規則產生器搜尋類似案件。 (此為預設選項)。 |
Port |
選填。 如果選取這個選項,動作會使用通訊埠編號搜尋類似案例。 (此為預設選項)。 |
Category Outcome |
選填。 選取後,系統會使用類別結果搜尋類似案件。 (此為預設選項)。 |
Entity Identifier |
選填。 選取後,系統會使用實體 ID 搜尋類似案件。 (此為預設選項)。 |
Days Back |
必填。 動作要搜尋類似案件的今天前天數。 |
Include Open Cases |
選填。 如果選取這個選項,系統會搜尋未結案的案件。 (此為預設選項)。 |
Include Closed Cases |
選填。 如果選取這個選項,系統會搜尋已結案的案件。 (此為預設選項)。 |
「取得類似案件」動作會將邏輯 AND
運算子套用至 Rule Generator
、Port
、Category Outcome
、Entity Identifier
、Include Open Cases
和 Include Closed Cases
參數,以便在同一次搜尋中使用這些參數。
動作輸出內容
「Get Similar Cases」(取得類似案件) 動作會提供下列輸出內容:
動作輸出類型 | 可用性 |
---|---|
案件總覽附件 | 無法使用 |
案件總覽連結 | 無法使用 |
案件訊息牆表格 | 無法使用 |
補充資訊表格 | 無法使用 |
JSON 結果 | 可用 |
輸出訊息 | 可用 |
指令碼結果 | 可用 |
JSON 結果
以下範例顯示使用「取得類似案件」動作時收到的 JSON 結果輸出內容:
{
"results": [{
"id": 23874,
"name": "Malware",
"tags": ["hi", "Simulated Case"],
"start time": "2024-09-25 05:43:41.999000+00:00",
"start time unix": 1727243021999,
"last modified": "2025-06-19 13:24:01.062000+00:00",
"priority": "Informative",
"assigned user": "@Tier1",
"matching_criteria": {
"ruleGenerator": true,
"port": true,
"outcome": true,
"entities": true
},
"matched_entities": [
{"entity": "INSTANCE-1", "type": "HOSTNAME", "isSuspicious": false},
{"entity": "10.150.0.3", "type": "ADDRESS", "isSuspicious": false}, {"entity": "172.17.0.1", "type": "ADDRESS", "isSuspicious": false}, {"entity": "VANSHIKAVW_GOOGLE_COM", "type": "USERUNIQNAME", "isSuspicious": false},
{"entity": "CURL", "type": "PROCESS", "isSuspicious": false}, {"entity": "EICAR_TEST_VANSHIKAVW-TEST-NEW", "type": "FILENAME", "isSuspicious": false},
{"entity": "3395856CE81F2B7382DEE72602F798B642F14140", "type": "FILEHASH", "isSuspicious": false},
{"entity": "34.85.128.214", "type": "ADDRESS", "isSuspicious": false},
{"entity": "/HOME/VANSHIKAVW_GOOGLE_COM/EICAR_TEST_VANSHIKAVW-TEST-NEW", "type": "FILENAME", "isSuspicious": false}
],
"status": "Open"}],
"stats":
{"Malicious": 0.0, "Is Important": 0.0, "Is Incident": 0.0, "Status Open": 100.0},
"platform_url": "https://soarapitest.backstory.chronicle.security/"
}
輸出訊息
「Get Similar Cases」(取得類似案件) 動作可傳回下列輸出訊息:
輸出訊息 | 訊息說明 |
---|---|
|
動作成功。 |
Error executing action "Get Similar Cases". Reason:
ERROR_REASON |
動作失敗。 檢查伺服器的連線、輸入參數或憑證。 |
指令碼結果
下表列出使用「Get Similar Cases」(取得類似案件) 動作時,指令碼結果輸出的值:
指令碼結果名稱 | 值 |
---|---|
SimilarCasesIds |
CASE_IDS_LIST
|
指示
使用「指示」動作為分析師設定指示。
這項操作會對所有 Google SecOps 實體執行。
動作輸入內容
Instruction 動作需要下列參數:
參數 | 說明 |
---|---|
Instruction |
必填。 分析師適用的指示內容。 |
動作輸出內容
「指令」動作會提供下列輸出內容:
動作輸出類型 | 可用性 |
---|---|
案件總覽附件 | 無法使用 |
案件總覽連結 | 無法使用 |
案件訊息牆表格 | 無法使用 |
補充資訊表格 | 無法使用 |
JSON 結果 | 無法使用 |
輸出訊息 | 可用 |
指令碼結果 | 可用 |
輸出訊息
「Add Vote To Entity」動作可傳回下列輸出訊息:
輸出訊息 | 訊息說明 |
---|---|
|
動作成功。 |
Error executing action "Instruction". Reason:
ERROR_REASON |
動作失敗。 檢查伺服器的連線、輸入參數或憑證。 |
指令碼結果
下表列出使用「指令」動作時,指令碼結果輸出的值:
指令碼結果名稱 | 值 |
---|---|
指令碼執行結果 | true 或false |
是否在自訂清單中
使用「是否在自訂清單中」動作,檢查實體 ID 是否屬於指定自訂清單。
這項操作會對所有 Google SecOps 實體執行。
動作輸入內容
「是否在自訂清單中」動作需要下列參數:
參數 | 說明 |
---|---|
Category |
必填。 用於檢查快訊實體的自訂清單類別。 |
動作輸出內容
「是否在自訂清單中」動作會提供下列輸出內容:
動作輸出類型 | 可用性 |
---|---|
案件總覽附件 | 無法使用 |
案件總覽連結 | 無法使用 |
案件訊息牆表格 | 無法使用 |
補充資訊表格 | 無法使用 |
JSON 結果 | 無法使用 |
輸出訊息 | 可用 |
指令碼結果 | 可用 |
輸出訊息
「Is In Custom List」動作可傳回下列輸出訊息:
輸出訊息 | 訊息說明 |
---|---|
|
動作成功。 |
Error executing action "Is In Custom List". Reason:
ERROR_REASON |
動作失敗。 檢查伺服器的連線、輸入參數或憑證。 |
指令碼結果
下表列出使用「Is In Custom List」動作時,指令碼結果輸出的值:
指令碼結果名稱 | 值 |
---|---|
ScriptResult |
true 或false |
標示為重要
使用「標示為重要」動作將案件標示為重要。
這項操作會對所有 Google SecOps 實體執行。
動作輸入內容
無
動作輸出內容
「標示為重要」動作會提供下列輸出內容:
動作輸出類型 | 可用性 |
---|---|
案件總覽附件 | 無法使用 |
案件總覽連結 | 無法使用 |
案件訊息牆表格 | 無法使用 |
補充資訊表格 | 無法使用 |
JSON 結果 | 無法使用 |
輸出訊息 | 可用 |
指令碼結果 | 可用 |
輸出訊息
「標示為重要」動作可能會傳回下列輸出訊息:
輸出訊息 | 訊息說明 |
---|---|
|
動作成功。 |
Error executing action "Mark As Important". Reason:
ERROR_REASON |
動作失敗。 檢查伺服器的連線、輸入參數或憑證。 |
指令碼結果
下表列出使用「標示為重要」動作時,指令碼結果輸出的值:
指令碼結果名稱 | 值 |
---|---|
指令碼執行結果 | true 或false |
開啟網頁網址
使用「Open Web Url」(開啟網頁網址) 動作產生瀏覽器連結。
這項操作會對所有 Google SecOps 實體執行。
動作輸入內容
「開啟網頁網址」動作需要下列參數:
參數 | 說明 |
---|---|
Title |
必填。 網址的標題。 |
URL |
必填。 目標網址。 |
動作輸出內容
「開啟網頁網址」動作會提供下列輸出內容:
動作輸出類型 | 可用性 |
---|---|
案件總覽附件 | 無法使用 |
案件總覽連結 | 無法使用 |
案件訊息牆表格 | 無法使用 |
補充資訊表格 | 無法使用 |
JSON 結果 | 無法使用 |
輸出訊息 | 可用 |
指令碼結果 | 可用 |
輸出訊息
「開啟網頁網址」動作可傳回下列輸出訊息:
輸出訊息 | 訊息說明 |
---|---|
|
動作成功。 |
Error executing action "Open Web Url". Reason:
ERROR_REASON |
動作失敗。 檢查伺服器的連線、輸入參數或憑證。 |
指令碼結果
下表列出使用「開啟網頁網址」動作時,指令碼結果輸出的值:
指令碼結果名稱 | 值 |
---|---|
指令碼執行結果 | true 或false |
暫停警告服務水準協議
使用「暫停警告服務水準協議」動作,暫停案件中特定警告的服務水準協議 (SLA) 計時器。
這項操作不會在 Google SecOps 實體上執行。
動作輸入內容
「暫停警告服務水準協議」動作需要下列參數:
參數 | 說明 |
---|---|
Message |
選填。 暫停警告服務水準協議的原因。 |
動作輸出內容
「暫停警告服務水準協議」動作會提供下列輸出內容:
動作輸出類型 | 可用性 |
---|---|
案件總覽附件 | 無法使用 |
案件總覽連結 | 無法使用 |
案件訊息牆表格 | 無法使用 |
補充資訊表格 | 無法使用 |
JSON 結果 | 無法使用 |
輸出訊息 | 可用 |
指令碼結果 | 可用 |
輸出訊息
「暫停警告服務水準協議」動作可能會傳回下列輸出訊息:
輸出訊息 | 訊息說明 |
---|---|
|
動作成功。 |
Error executing action "Pause Alert SLA". Reason: ERROR_REASON |
動作失敗。 檢查伺服器的連線、輸入參數或憑證。 |
指令碼結果
下表列出使用「暫停快訊 SLA」動作時,指令碼結果輸出的值:
指令碼結果名稱 | 值 |
---|---|
is_success |
true 或false |
暫停案件服務水準協議
使用「暫停案件服務水準協議」動作,暫停特定案件的服務水準協議 (SLA) 計時器。
這項操作不會在 Google SecOps 實體上執行。
動作輸入內容
「暫停案件服務水準協議」動作需要下列參數:
參數 | 說明 |
---|---|
Message |
選填。 暫停案件服務水準協議的原因。 |
動作輸出內容
「暫停案件服務水準協議」動作會提供下列輸出內容:
動作輸出類型 | 可用性 |
---|---|
案件總覽附件 | 無法使用 |
案件總覽連結 | 無法使用 |
案件訊息牆表格 | 無法使用 |
補充資訊表格 | 無法使用 |
JSON 結果 | 無法使用 |
輸出訊息 | 可用 |
指令碼結果 | 可用 |
輸出訊息
「暫停案件服務水準協議」動作可能會傳回下列輸出訊息:
輸出訊息 | 訊息說明 |
---|---|
|
動作成功。 |
Error executing action "Pause Case SLA". Reason: ERROR_REASON |
動作失敗。 檢查伺服器的連線、輸入參數或憑證。 |
指令碼結果
下表列出使用「暫停案件服務等級協議」動作時,指令碼結果輸出的值:
指令碼結果名稱 | 值 |
---|---|
is_success |
true 或false |
允許的警示時間
使用「允許的快訊時間」動作,檢查所選快訊的開始時間是否符合使用者定義的時間條件。
這項操作會對所有 Google SecOps 實體執行。
動作輸入內容
「允許警報時間」動作需要下列參數:
參數 | 說明 |
---|---|
Permitted Start Time |
必填。 快訊允許期間的開始時間。 |
Permitted End Time |
必填。 警報許可期間的結束時間。 |
Monday |
選填。 如果選取,系統會將星期一視為可發出快訊的日子。 預設為未選取。 |
Tuesday |
選填。 如果選取,系統會將星期二視為允許發出快訊的日子。 (此為預設選項)。 |
Wednesday |
選填。 如果選取,系統會將星期三視為允許快訊的天數。 (此為預設選項)。 |
Thursday |
選填。 如果選取,系統會將星期四視為可發出快訊的日子。 預設為未選取。 |
Friday |
選填。 如果選取,系統會將星期五視為允許發出快訊的日子。 預設為未選取。 |
Saturday |
選填。 如果選取,系統會將星期六視為可發出快訊的日子。 預設為未選取。 |
Sunday |
選填。 如果選取,系統會將星期日視為可發出快訊的日子。 預設為未選取。 |
Timestamp Type |
選填。 用於比較的時間戳記類型。 |
Input Timezone |
選填。 時區名稱,例如:UTC。這項動作也支援使用 IANA 時區 (例如 America/New_York) 輸入。如果輸入內容是使用時區提供,動作會自動調整日光節約時間。 |
動作輸出內容
「允許的快訊時間」動作會提供下列輸出內容:
動作輸出類型 | 可用性 |
---|---|
案件總覽附件 | 無法使用 |
案件總覽連結 | 無法使用 |
案件訊息牆表格 | 無法使用 |
補充資訊表格 | 無法使用 |
JSON 結果 | 無法使用 |
輸出訊息 | 可用 |
指令碼結果 | 可用 |
輸出訊息
「允許的警報時間」動作可能會傳回下列輸出訊息:
輸出訊息 | 訊息說明 |
---|---|
|
動作成功。 |
Error executing action "Permitted Alert Time". Reason: ERROR_REASON |
動作失敗。 檢查伺服器的連線、輸入參數或憑證。 |
指令碼結果
下表列出使用「允許的警報時間」動作時,指令碼結果輸出的值:
指令碼結果名稱 | 值 |
---|---|
Permitted |
true 或false |
乒乓
使用「Ping」動作測試連線。
這項操作會對所有 Google SecOps 實體執行。
動作輸入內容
無
動作輸出內容
「Ping」動作會提供下列輸出內容:
動作輸出類型 | 可用性 |
---|---|
案件總覽附件 | 無法使用 |
案件總覽連結 | 無法使用 |
案件訊息牆表格 | 無法使用 |
補充資訊表格 | 無法使用 |
JSON 結果 | 無法使用 |
輸出訊息 | 可用 |
指令碼結果 | 可用 |
輸出訊息
「Ping」動作可能會傳回下列輸出訊息:
輸出訊息 | 訊息說明 |
---|---|
|
動作成功。 |
Error executing action "Ping". Reason: ERROR_REASON |
動作失敗。 檢查伺服器的連線、輸入參數或憑證。 |
指令碼結果
下表列出使用「Ping」動作時,指令碼結果輸出的值:
指令碼結果名稱 | 值 |
---|---|
指令碼執行結果 | true 或false |
提出事件
使用「Raise Incident」動作提出案件事件,並將真正陽性案件標示為 Critical
。
這項操作會對所有 Google SecOps 實體執行。
動作輸入內容
「Raise Incident」動作需要下列參數:
參數 | 說明 |
---|---|
Soc Role |
選填。 要將案件指派給哪個 Google SecOps SOC 角色。 |
動作輸出內容
「Raise Incident」動作會提供下列輸出內容:
動作輸出類型 | 可用性 |
---|---|
案件總覽附件 | 無法使用 |
案件總覽連結 | 無法使用 |
案件訊息牆表格 | 無法使用 |
補充資訊表格 | 無法使用 |
JSON 結果 | 無法使用 |
輸出訊息 | 可用 |
指令碼結果 | 可用 |
輸出訊息
「Search ASM Issues」(搜尋 ASM 問題) 動作可能會傳回下列輸出訊息:
輸出訊息 | 訊息說明 |
---|---|
|
動作成功。 |
Error executing action "Raise Incident". Reason: ERROR_REASON |
動作失敗。 檢查伺服器的連線、輸入參數或憑證。 |
指令碼結果
下表列出使用「Raise Incident」動作時,指令碼結果輸出的值:
指令碼結果名稱 | 值 |
---|---|
指令碼執行結果 | true 或false |
移除標記
使用「移除標記」動作,從案件中移除標記。
這項操作會對所有 Google SecOps 實體執行。
動作輸入內容
「移除代碼」動作需要下列參數:
參數 | 說明 |
---|---|
Tag |
必填。 以半形逗號分隔的標記清單,用於從案件中移除標記。 |
動作輸出內容
「移除標記」動作會提供下列輸出內容:
動作輸出類型 | 可用性 |
---|---|
案件總覽附件 | 無法使用 |
案件總覽連結 | 無法使用 |
案件訊息牆表格 | 無法使用 |
補充資訊表格 | 無法使用 |
JSON 結果 | 無法使用 |
輸出訊息 | 可用 |
指令碼結果 | 可用 |
輸出訊息
「移除代碼」動作可能會傳回下列輸出訊息:
輸出訊息 | 訊息說明 |
---|---|
Successfully removed the following tags from case CASE_ID:TAGS |
動作成功。 |
|
動作失敗。 檢查伺服器的連線、輸入參數或憑證。 |
指令碼結果
下表列出使用「移除代碼」動作時,指令碼結果輸出的值:
指令碼結果名稱 | 值 |
---|---|
is_success |
true 或false |
從自訂清單中移除
使用「從自訂清單中移除」動作,從指定自訂清單類別中移除與快訊相關聯的實體。
這項操作會對所有 Google SecOps 實體執行。
動作輸入內容
「從自訂清單中移除」動作需要下列參數:
參數 | 說明 |
---|---|
Category |
必填。 要從中移除實體的自訂清單類別名稱。 |
動作輸出內容
「從自訂清單中移除」動作會提供下列輸出內容:
動作輸出類型 | 可用性 |
---|---|
案件總覽附件 | 無法使用 |
案件總覽連結 | 無法使用 |
案件訊息牆表格 | 無法使用 |
補充資訊表格 | 無法使用 |
JSON 結果 | 無法使用 |
輸出訊息 | 可用 |
指令碼結果 | 可用 |
輸出訊息
「從自訂清單中移除」動作可能會傳回下列輸出訊息:
輸出訊息 | 訊息說明 |
---|---|
|
動作成功。 |
Error executing action "Remove From Custom List". Reason: ERROR_REASON |
動作失敗。 檢查伺服器的連線、輸入參數或憑證。 |
指令碼結果
下表列出使用「從自訂清單中移除」動作時,指令碼結果輸出的值:
指令碼結果名稱 | 值 |
---|---|
ScriptResult |
true 或false |
恢復警告服務水準協議
使用「恢復警告服務水準協議」動作,重新啟動案件中特定警告的服務水準協議 (SLA) 計時器。
這項操作不會在 Google SecOps 實體上執行。
動作輸入內容
無
動作輸出內容
「恢復警告服務水準協議」動作會提供下列輸出內容:
動作輸出類型 | 可用性 |
---|---|
案件總覽附件 | 無法使用 |
案件總覽連結 | 無法使用 |
案件訊息牆表格 | 無法使用 |
補充資訊表格 | 無法使用 |
JSON 結果 | 無法使用 |
輸出訊息 | 可用 |
指令碼結果 | 可用 |
輸出訊息
「恢復警告服務水準協議」動作可能會傳回下列輸出訊息:
輸出訊息 | 訊息說明 |
---|---|
|
動作成功。 |
Error executing action "Resume Alert SLA". Reason: ERROR_REASON |
動作失敗。 檢查伺服器的連線、輸入參數或憑證。 |
指令碼結果
下表列出使用「Resume Alert SLA」(繼續警報 SLA) 動作時,指令碼結果輸出的值:
指令碼結果名稱 | 值 |
---|---|
is_success |
true 或false |
恢復案件服務水準協議
使用「Resume Case SLA」(恢復案件服務水準協議) 動作,重新啟動特定案件的服務水準協議 (SLA) 計時器。
這項操作不會在 Google SecOps 實體上執行。
動作輸入內容
無
動作輸出內容
「恢復案件服務水準協議」動作會提供下列輸出內容:
動作輸出類型 | 可用性 |
---|---|
案件總覽附件 | 無法使用 |
案件總覽連結 | 無法使用 |
案件訊息牆表格 | 無法使用 |
補充資訊表格 | 無法使用 |
JSON 結果 | 無法使用 |
輸出訊息 | 可用 |
指令碼結果 | 可用 |
輸出訊息
「恢復案件服務水準協議」動作可能會傳回下列輸出訊息:
輸出訊息 | 訊息說明 |
---|---|
|
動作成功。 |
Error executing action "Resume Case SLA". Reason: ERROR_REASON |
動作失敗。 檢查伺服器的連線、輸入參數或憑證。 |
指令碼結果
下表列出使用「繼續案件服務等級協議」動作時,指令碼結果輸出的值:
指令碼結果名稱 | 值 |
---|---|
is_success |
True 或False |
設定快訊服務水準協議
使用「設定警報服務水準協議」動作,為警報設定服務水準協議計時器。
這項動作的優先順序最高,會覆寫為特定快訊定義的現有服務等級協議。
這項操作不會在 Google SecOps 實體上執行。
動作輸入內容
「設定快訊服務水準協議」動作需要下列參數:
參數 | 說明 |
---|---|
SLA Period |
必填。 違反服務水準協議的期間。 預設值為 |
SLA Time Unit |
必填。 服務水準協議週期的時間單位。 預設值為 可能的值如下:
|
SLA Time To Critical Period |
必填。 重大服務水準協議門檻。 預設值為 |
SLA Time To Critical Unit |
必填。 重大服務水準協議期間的時間單位。 預設值為 可能的值如下:
|
動作輸出內容
「設定快訊服務水準協議」動作會提供下列輸出內容:
動作輸出類型 | 可用性 |
---|---|
案件總覽附件 | 無法使用 |
案件總覽連結 | 無法使用 |
案件訊息牆表格 | 無法使用 |
補充資訊表格 | 無法使用 |
JSON 結果 | 無法使用 |
輸出訊息 | 可用 |
指令碼結果 | 可用 |
輸出訊息
「設定警告服務水準協議」動作可傳回下列輸出訊息:
輸出訊息 | 訊息說明 |
---|---|
|
動作成功。 |
Error executing action "Set Alert SLA". Reason: ERROR_REASON |
動作失敗。 檢查伺服器的連線、輸入參數或憑證。 |
指令碼結果
下表列出使用「設定快訊服務水準協議」動作時,指令碼結果輸出的值:
指令碼結果名稱 | 值 |
---|---|
is_success |
true 或false |
設定案件服務水準協議
使用「設定案件服務等級協議」動作,為案件設定服務等級協議。
這項動作的優先順序最高,會覆寫特定案件的現有服務等級協議。
這項操作不會在 Google SecOps 實體上執行。
動作輸入內容
「設定案件服務等級協議」動作需要下列參數:
參數 | 說明 |
---|---|
SLA Period |
必填。 違反服務水準協議的期間。 預設值為 |
SLA Time Unit |
必填。 服務水準協議週期的時間單位。 預設值為 可能的值如下:
|
SLA Time To Critical Period |
必填。 重大服務水準協議門檻。 預設值為 |
SLA Time To Critical Unit |
必填。 重大服務水準協議期間的時間單位。 預設值為 可能的值如下:
|
動作輸出內容
「設定案件服務等級協議」動作會提供下列輸出內容:
動作輸出類型 | 可用性 |
---|---|
案件總覽附件 | 無法使用 |
案件總覽連結 | 無法使用 |
案件訊息牆表格 | 無法使用 |
補充資訊表格 | 無法使用 |
JSON 結果 | 無法使用 |
輸出訊息 | 可用 |
指令碼結果 | 可用 |
輸出訊息
「Search ASM Issues」(搜尋 ASM 問題) 動作可能會傳回下列輸出訊息:
輸出訊息 | 訊息說明 |
---|---|
|
動作成功。 |
Error executing action "Set Case SLA". Reason: ERROR_REASON |
動作失敗。 檢查伺服器的連線、輸入參數或憑證。 |
指令碼結果
下表列出使用「設定案件服務等級協議」動作時,指令碼結果輸出的值:
指令碼結果名稱 | 值 |
---|---|
is_success |
true 或false |
設定自訂欄位
使用「設定自訂欄位」動作設定自訂欄位的值。
這項操作不會在 Google SecOps 實體上執行。
動作輸入內容
「設定自訂欄位」動作需要下列參數:
參數 | 說明 |
---|---|
Scope |
必填。 要為自訂欄位設定的範圍。 可能的值為 預設值為 |
Custom Fields Data |
必填。 要更新的自訂欄位值。 您可以在單一動作執行中更新多個自訂欄位。 預設值如下: { "Custom Field Name 1": "Custom Field Value 1", "Custom Field Name 2": "Custom Field Value 2" } |
Append Values |
選填。 如果選取這個選項,動作會將 如未選取,動作會以 預設為未選取。 |
動作輸出內容
「設定自訂欄位」動作會提供下列輸出內容:
動作輸出類型 | 可用性 |
---|---|
案件總覽附件 | 無法使用 |
案件總覽連結 | 無法使用 |
案件訊息牆表格 | 無法使用 |
補充資訊表格 | 無法使用 |
JSON 結果 | 可用 |
輸出訊息 | 可用 |
指令碼結果 | 可用 |
JSON 結果
以下範例顯示使用「設定自訂欄位」動作時收到的 JSON 結果輸出內容:
{
"Custom Field Name": "Updated Custom Field Value",
"Custom Field Name": "Updated Custom Field Value",
}
輸出訊息
「設定自訂欄位」動作可傳回下列輸出訊息:
輸出訊息 | 訊息說明 |
---|---|
Successfully updated the following SCOPE custom fields: UPDATED_CUSTOM_FIELD_NAMES |
動作成功。 |
Error executing action "Set Custom Fields". Reason: ERROR_REASON |
動作失敗。 檢查伺服器的連線、輸入參數或憑證。 |
指令碼結果
下表列出使用「設定自訂欄位」動作時,指令碼結果輸出的值:
指令碼結果名稱 | 值 |
---|---|
is_success |
true 或false |
設定風險分數
使用「設定風險分數」動作更新案件的風險分數。
這項操作不會在 Google SecOps 實體上執行。
動作輸入內容
「設定風險評分」動作需要下列參數:
參數 | 說明 |
---|---|
Risk Score |
必填。 為所選案件設定的風險分數。 |
動作輸出內容
「設定風險分數」動作會提供下列輸出內容:
動作輸出類型 | 可用性 |
---|---|
案件總覽附件 | 無法使用 |
案件總覽連結 | 無法使用 |
案件訊息牆表格 | 無法使用 |
補充資訊表格 | 無法使用 |
JSON 結果 | 無法使用 |
輸出訊息 | 可用 |
指令碼結果 | 可用 |
輸出訊息
「設定風險評分」動作可能會傳回下列輸出訊息:
輸出訊息 | 訊息說明 |
---|---|
Successfully set Risk Score for case CASE_ID |
動作成功。 |
Error executing action "Set Risk Score". Reason:
ERROR_REASON |
動作失敗。 檢查伺服器的連線、輸入參數或憑證。 |
指令碼結果
下表列出使用「設定風險評分」動作時,指令碼結果輸出的值:
指令碼結果名稱 | 值 |
---|---|
is_success |
true 或false |
設定範圍背景資訊值
使用「設定範圍內容值」動作,為儲存在 Google SecOps 資料庫中的索引鍵設定值。
這項操作不會在 Google SecOps 實體上執行。
動作輸入內容
「設定範圍背景資訊值」動作需要下列參數:
參數 | 說明 |
---|---|
Context Scope |
必填。 要從中擷取資料的內容範圍。 可能的值如下:
|
Key Name |
必填。 要從指定內容擷取對應值的鍵名。 |
Key Value |
必填。 要儲存在指定鍵下的值。 |
動作輸出內容
「取得範圍內容值」動作會提供下列輸出內容:
動作輸出類型 | 可用性 |
---|---|
案件總覽附件 | 無法使用 |
案件總覽連結 | 無法使用 |
案件訊息牆表格 | 無法使用 |
補充資訊表格 | 無法使用 |
JSON 結果 | 無法使用 |
輸出訊息 | 可用 |
指令碼結果 | 可用 |
輸出訊息
「設定範圍背景資訊值」動作可傳回下列輸出訊息:
輸出訊息 | 訊息說明 |
---|---|
Successfully set context value for the context key
CONTEXT_KEY with scope
CONTEXT_SCOPE. |
動作成功。 |
Error executing action "Set Scope Context Value". Reason:
ERROR_REASON |
動作失敗。 檢查伺服器的連線、輸入參數或憑證。 |
指令碼結果
下表列出使用「設定範圍環境值」動作時,指令碼結果輸出的值:
指令碼結果名稱 | 值 |
---|---|
is_success |
true 或false |
更新案件說明
使用「Update Case Description」(更新案件說明) 動作更新案件說明。
這項操作不會在 Google SecOps 實體上執行。
動作輸入內容
「更新案件說明」動作需要下列參數:
參數 | 說明 |
---|---|
Description |
必填。 要為案件設定的說明。 |
動作輸出內容
「更新案件說明」動作會提供下列輸出內容:
動作輸出類型 | 可用性 |
---|---|
案件總覽附件 | 無法使用 |
案件總覽連結 | 無法使用 |
案件訊息牆表格 | 無法使用 |
補充資訊表格 | 無法使用 |
JSON 結果 | 無法使用 |
輸出訊息 | 可用 |
指令碼結果 | 可用 |
輸出訊息
「更新案件說明」動作可能會傳回下列輸出訊息:
輸出訊息 | 訊息說明 |
---|---|
Successfully updated the case description. |
動作成功。 |
Error executing action "Update Case Description". Reason: ERROR_REASON |
動作失敗。 檢查伺服器的連線、輸入參數或憑證。 |
指令碼結果
下表列出使用「更新案件說明」動作時,指令碼結果輸出的值:
指令碼結果名稱 | 值 |
---|---|
StatusResult |
true 或false |
等待自訂欄位
使用「Wait For Custom Fields」動作,等待自訂欄位值,然後繼續執行劇本。
這項操作不會在 Google SecOps 實體上執行。
動作輸入內容
「等待自訂欄位」動作需要下列參數:
參數 | 說明 |
---|---|
Scope |
必填。 要為自訂欄位設定的範圍。 可能的值為 預設值為 |
Custom Fields Data |
必填。 自訂欄位必須符合特定條件,才能讓動作繼續執行劇本。 以 JSON 物件形式,設定自訂欄位名稱和必要值。 如果為多個欄位設定條件,動作會等待所有欄位符合各自的條件。 動作行為取決於您提供的輸入內容。 如要讓動作在自訂欄位中含有任何值時,繼續執行劇本,請為自訂欄位設定空字串,如下所示: { "Custom Field": "" } 如要讓動作在自訂欄位等於特定值 (例如 { "Custom Field": "VALUE_1" } 預設值如下: { "Custom Field Name 1": "Custom Field Value 1", "Custom Field Name 2": "Custom Field Value 2" } |
動作輸出內容
「等待自訂欄位」動作會提供下列輸出內容:
動作輸出類型 | 可用性 |
---|---|
案件總覽附件 | 無法使用 |
案件總覽連結 | 無法使用 |
案件訊息牆表格 | 無法使用 |
補充資訊表格 | 無法使用 |
JSON 結果 | 可用 |
輸出訊息 | 可用 |
指令碼結果 | 可用 |
JSON 結果
以下範例顯示使用「Wait For Custom Fields」(等待自訂欄位) 動作時收到的 JSON 結果輸出內容:
{
"Custom Field Name": "Updated Custom Field Value",
"Custom Field Name": "Updated Custom Field Value",
}
輸出訊息
「等待自訂欄位」動作可傳回下列輸出訊息:
輸出訊息 | 訊息說明 |
---|---|
|
動作成功。 |
Error executing action "Wait For Custom Fields". Reason: ERROR_REASON |
動作失敗。 檢查伺服器的連線、輸入參數或憑證。 |
指令碼結果
下表列出使用「等待自訂欄位」動作時,指令碼結果輸出的值:
指令碼結果名稱 | 值 |
---|---|
is_success |
true 或false |
工作
透過 Siemplify 整合功能,您可以使用下列工作:
Siemplify - Actions Monitor
使用 Siemplify - Actions Monitor 工作,接收過去三小時內個別動作至少失敗三次的所有通知。
工作輸入內容
「Siemplify - Actions Monitor」作業需要下列參數:
參數 | 說明 |
---|---|
Run Interval In Seconds |
選填。 工作執行的間隔時間 (以秒為單位)。 這個參數會決定整合服務檢查失敗劇本動作的頻率。 預設值為 |
Is Enabled |
選填。 如果選取,工作就會處於有效狀態。 預設為選取。 |
Siemplify - Cases Collector DB
使用「Siemplify - Cases Collector DB」工作,從指定發布者擷取及處理安全事件。
工作輸入內容
「Siemplify - Cases Collector DB」工作需要下列參數:
參數 | 說明 |
---|---|
Publisher Id |
必填。 要收集案件和記錄的發布商 ID。 |
Verify SSL |
選填。 如果選取這個選項,工作會驗證發布者的 SSL 憑證是否有效。 預設為未選取。 |
Siemplify - Logs Collector
使用「Siemplify - Logs Collector」工作,從指定發布商擷取及處理記錄。
工作輸入內容
「Siemplify - Logs Collector」作業需要下列參數:
參數 | 說明 |
---|---|
Publisher Id |
必填。 要收集記錄的發布商 ID。 |
Verify SSL |
選填。 如果選取這個選項,工作會驗證發布者的 SSL 憑證是否有效。 預設為未選取。 |
還有其他問題嗎?向社群成員和 Google SecOps 專業人員尋求答案。