整合 Siemplify 與 Google SecOps
整合版本:94.0
本文說明如何將 Siemplify 與 Google Security Operations (Google SecOps) 整合。
用途
Siemplify 整合功能可解決下列用途:
網路釣魚調查:使用 Google SecOps 功能自動分析網路釣魚電子郵件、擷取遭駭指標 (IOC),並運用威脅情報擴增這些指標。
遏止惡意軟體:偵測到惡意軟體後,使用 Google SecOps 功能自動隔離受感染的端點、啟動掃描,並隔離惡意檔案。
安全漏洞管理:運用 Google SecOps 功能協調安全漏洞掃描作業、根據風險決定安全漏洞的優先順序,並自動建立修復單。
威脅搜尋:使用 Google SecOps 功能,自動在各種安全工具和資料集中執行威脅搜尋查詢。
安全警示分類:運用 Google SecOps 功能,自動擴充安全警示的背景資訊、將警示與其他事件建立關聯,並根據嚴重程度排定優先順序。
事件應變:運用 Google SecOps 功能,協調整個事件應變程序,從初步偵測到防堵和清除,無一不包。
法規遵循報表:使用 Google SecOps 功能自動收集及分析安全資料,以製作法規遵循報表。
整合參數
Siemplify 整合功能需要下列參數:
| 參數 | 說明 |
|---|---|
Monitors Mail Recipients |
必填。 以半形逗號分隔的電子郵件地址清單,用於驗證整合的電子郵件相關工作流程。 這份清單用於定義處理作業的收件者。 預設值為 |
Elastic Server Address |
必填。 用於連線至 Siemplify 資料庫的 Elastic 伺服器位址。 這通常是執行 Elastic 執行個體的主機地址。 預設值為 |
如需在 Google SecOps 中設定整合功能的操作說明,請參閱「設定整合功能」。
如有需要,您可以在稍後階段進行變更。設定整合執行個體後,您就可以在劇本中使用該執行個體。如要進一步瞭解如何設定及支援多個執行個體,請參閱「支援多個執行個體」。
動作
如要進一步瞭解動作,請參閱「 從工作台回覆待處理動作」和「執行手動動作」。
新增實體洞察
使用「Add Entity Insight」動作,在 Siemplify 中將洞察資訊新增至 Google SecOps 實體。
這項操作會對所有 Google SecOps 實體執行。
動作輸入內容
「新增實體洞察」動作需要下列參數:
| 參數 | 說明 |
|---|---|
Message |
必填。 要新增至實體的訊息。 這個參數支援 HTML 元素,例如:
|
動作輸出內容
「新增實體洞察」動作會提供下列輸出內容:
| 動作輸出類型 | 可用性 |
|---|---|
| 案件總覽附件 | 無法使用 |
| 案件總覽連結 | 無法使用 |
| 案件總覽表格 | 無法使用 |
| 補充資訊表格 | 無法使用 |
| JSON 結果 | 無法使用 |
| 輸出訊息 | 可用 |
| 指令碼結果 | 可用 |
輸出訊息
「新增實體洞察」動作可能會傳回下列輸出訊息:
| 輸出訊息 | 訊息說明 |
|---|---|
|
動作成功。 |
Error executing action "Add Entity Insight". Reason:
ERROR_REASON |
動作失敗。 請檢查伺服器連線、輸入參數或憑證。 |
指令碼結果
下表列出使用「新增實體洞察」動作時,指令碼結果輸出的值:
| 指令碼結果名稱 | 值 |
|---|---|
is_success |
true或false |
新增一般洞察
使用「新增一般洞察」動作,在案件中新增一般洞察。
這項操作不會在 Google SecOps 實體上執行。
動作輸入內容
「新增一般洞察資料」動作需要下列參數:
| 參數 | 說明 |
|---|---|
Title |
必填。 洞察資料的標題。 |
Message |
必填。 要新增至實體的訊息。 這個參數支援 HTML 元素,例如:
|
Triggered By |
選填。 任意文字欄位,用於提供洞察資料的理由,說明為何要將洞察資料新增至案件。 |
動作輸出內容
「新增一般洞察」動作會提供下列輸出內容:
| 動作輸出類型 | 可用性 |
|---|---|
| 案件總覽附件 | 無法使用 |
| 案件總覽連結 | 無法使用 |
| 案件總覽表格 | 無法使用 |
| 補充資訊表格 | 無法使用 |
| JSON 結果 | 無法使用 |
| 輸出訊息 | 可用 |
| 指令碼結果 | 可用 |
輸出訊息
「新增一般洞察」動作可能會傳回下列輸出訊息:
| 輸出訊息 | 訊息說明 |
|---|---|
|
動作成功。 |
Error executing action "Add General Insight". Reason:
ERROR_REASON |
動作失敗。 請檢查伺服器連線、輸入參數或憑證。 |
指令碼結果
下表列出使用「新增一般洞察」動作時,指令碼結果輸出的值:
| 指令碼結果名稱 | 值 |
|---|---|
is_success |
true或false |
為類似案件新增標記
使用「Add Tags To Similar Cases」(為類似案件新增標記) 動作,為類似案件新增標記。
如要尋找類似案件,這項動作會使用 siemplify.get_similar_cases() 函式,根據一組條件和參數擷取案件 ID 清單。
邏輯 AND 運算子會套用至 Rule Generator、Port、Category Outcome 和 Entity Identifier 參數,以篩選出符合所有指定條件的案件。
這項操作不會在 Google SecOps 實體上執行。
動作輸入內容
「將標記新增至類似案件」動作需要下列參數:
| 參數 | 說明 |
|---|---|
Rule Generator |
選填。 選取這個選項後,系統會使用規則產生器搜尋類似案件。 (預設為啟用)。 |
Port |
選填。 如果選取這個選項,動作會使用通訊埠號碼搜尋類似案例。 (預設為啟用)。 |
Category Outcome |
選填。 選取後,系統會使用類別結果搜尋類似案件。 (預設為啟用)。 |
Entity Identifier |
選填。 選取後,系統會使用實體 ID 搜尋類似案件。 (預設為啟用)。 |
Days Back |
必填。 要搜尋類似案件的目前日期前天數。 |
Tags |
必填。 以半形逗號分隔的標記清單,用於套用至找到的類似案件。 |
動作輸出內容
「Add Tags To Similar Cases」(為類似案件新增標記) 動作會提供下列輸出內容:
| 動作輸出類型 | 可用性 |
|---|---|
| 案件總覽附件 | 無法使用 |
| 案件總覽連結 | 無法使用 |
| 案件總覽表格 | 無法使用 |
| 補充資訊表格 | 無法使用 |
| JSON 結果 | 無法使用 |
| 輸出訊息 | 可用 |
| 指令碼結果 | 可用 |
輸出訊息
「Add Tags To Similar Cases」(為類似案件新增標記) 動作可能會傳回下列輸出訊息:
| 輸出訊息 | 訊息說明 |
|---|---|
|
動作成功。 |
Error executing action "Add Tags To Similar Cases". Reason:
ERROR_REASON |
動作失敗。 請檢查伺服器連線、輸入參數或憑證。 |
指令碼結果
下表列出使用「Add Tags To Similar Cases」(將標記新增至類似案件) 動作時,指令碼結果輸出的值:
| 指令碼結果名稱 | 值 |
|---|---|
SimilarCasesIds |
類似案件 ID 清單。 |
新增至自訂清單
使用「新增至自訂清單」動作,將實體 ID 新增至分類自訂清單,並在其他動作中執行未來的比較。
這項操作會對所有 Google SecOps 實體執行。
動作輸入內容
「新增至自訂清單」動作需要下列參數:
| 參數 | 說明 |
|---|---|
Category |
必填。 要將實體 ID 新增至的自訂清單類別名稱。 |
動作輸出內容
「新增至自訂清單」動作會提供下列輸出內容:
| 動作輸出類型 | 可用性 |
|---|---|
| 案件總覽附件 | 無法使用 |
| 案件總覽連結 | 無法使用 |
| 案件總覽表格 | 無法使用 |
| 補充資訊表格 | 無法使用 |
| JSON 結果 | 無法使用 |
| 輸出訊息 | 可用 |
| 指令碼結果 | 可用 |
輸出訊息
「新增至自訂清單」動作可能會傳回下列輸出訊息:
| 輸出訊息 | 訊息說明 |
|---|---|
|
動作成功。 |
Error executing action "Add to Custom List". Reason:
ERROR_REASON |
動作失敗。 請檢查伺服器連線、輸入參數或憑證。 |
指令碼結果
下表列出使用「新增至自訂清單」動作時,指令碼結果輸出的值:
| 指令碼結果名稱 | 值 |
|---|---|
is_success |
true或false |
指派案件
使用「指派案件」動作,將案件指派給特定使用者或使用者群組。
這項操作不會在 Google SecOps 實體上執行。
動作輸入內容
「指派案件」動作需要下列參數:
| 參數 | 說明 |
|---|---|
Assigned User |
必填。 要將案件指派給的使用者或使用者群組。 |
動作輸出內容
「指派案件」動作會提供下列輸出內容:
| 動作輸出類型 | 可用性 |
|---|---|
| 案件總覽附件 | 無法使用 |
| 案件總覽連結 | 無法使用 |
| 案件總覽表格 | 無法使用 |
| 補充資訊表格 | 無法使用 |
| JSON 結果 | 無法使用 |
| 輸出訊息 | 可用 |
| 指令碼結果 | 可用 |
輸出訊息
「新增至自訂清單」動作可能會傳回下列輸出訊息:
| 輸出訊息 | 訊息說明 |
|---|---|
|
動作成功。 |
Error executing action "Assign Case". Reason:
ERROR_REASON |
動作失敗。 請檢查伺服器連線、輸入參數或憑證。 |
指令碼結果
下表列出使用「指派案件」動作時,指令碼結果輸出的值:
| 指令碼結果名稱 | 值 |
|---|---|
is_success |
true或false |
將應對手冊附加至快訊
使用「將應對手冊附加至快訊」動作,將特定應對手冊附加至快訊。
這項操作不會在 Google SecOps 實體上執行。
動作輸入內容
「將應對手冊附加至快訊」動作需要下列參數:
| 參數 | 說明 |
|---|---|
Playbook Name |
必填。 要附加至目前快訊的應對手冊名稱。 |
Allow Duplicates |
選填。 如果選取這個選項,應對手冊可以多次附加至快訊。 (預設為啟用)。 |
動作輸出內容
「Attach Playbook to Alert」(將應對手冊附加至快訊) 動作會提供下列輸出內容:
| 動作輸出類型 | 可用性 |
|---|---|
| 案件總覽附件 | 無法使用 |
| 案件總覽連結 | 無法使用 |
| 案件總覽表格 | 無法使用 |
| 補充資訊表格 | 無法使用 |
| JSON 結果 | 無法使用 |
| 輸出訊息 | 可用 |
| 指令碼結果 | 可用 |
輸出訊息
「搜尋圖表」動作可以傳回下列輸出訊息:
| 輸出訊息 | 訊息說明 |
|---|---|
|
動作成功。 |
Error executing action "Attach Playbook to Alert". Reason:
ERROR_REASON |
動作失敗。 請檢查伺服器連線、輸入參數或憑證。 |
指令碼結果
下表列出使用「Attach Playbook to Alert」(將劇本附加至快訊) 動作時,指令碼結果輸出的值:
| 指令碼結果名稱 | 值 |
|---|---|
| 指令碼執行結果 | true或false |
案件註解
使用「案件註解」動作,在目前快訊所屬的案件中新增註解。
這項操作不會在 Google SecOps 實體上執行。
動作輸入內容
「案件留言」動作需要下列參數:
| 參數 | 說明 |
|---|---|
Comment |
必填。 要新增至案件的註解。 |
動作輸出內容
「案件留言」動作會提供下列輸出內容:
| 動作輸出類型 | 可用性 |
|---|---|
| 案件總覽附件 | 無法使用 |
| 案件總覽連結 | 無法使用 |
| 案件總覽表格 | 無法使用 |
| 補充資訊表格 | 無法使用 |
| JSON 結果 | 無法使用 |
| 輸出訊息 | 可用 |
| 指令碼結果 | 可用 |
輸出訊息
「Add Vote To Entity」動作可傳回下列輸出訊息:
| 輸出訊息 | 訊息說明 |
|---|---|
|
動作成功。 |
Error executing action "Case Comment". Reason:
ERROR_REASON |
動作失敗。 請檢查伺服器連線、輸入參數或憑證。 |
指令碼結果
下表列出使用「案件留言」動作時,指令碼結果輸出的值:
| 指令碼結果名稱 | 值 |
|---|---|
SuccessStatus |
true或false |
案件標記
使用「案件標記」動作,將標記新增至目前警報所屬的案件。
這項操作不會在 Google SecOps 實體上執行。
動作輸入內容
「案件標記」動作需要下列參數:
| 參數 | 說明 |
|---|---|
Tag |
必填。 要新增至案件的標記。 |
動作輸出內容
「案件標記」動作會提供下列輸出內容:
| 動作輸出類型 | 可用性 |
|---|---|
| 案件總覽附件 | 無法使用 |
| 案件總覽連結 | 無法使用 |
| 案件總覽表格 | 無法使用 |
| 補充資訊表格 | 無法使用 |
| JSON 結果 | 無法使用 |
| 輸出訊息 | 可用 |
| 指令碼結果 | 可用 |
輸出訊息
「案件標記」動作可能會傳回下列輸出訊息:
| 輸出訊息 | 訊息說明 |
|---|---|
|
動作成功。 |
Error executing action "Add Vote To Entity". Reason:
ERROR_REASON |
動作失敗。 請檢查伺服器連線、輸入參數或憑證。 |
指令碼結果
下表列出使用「案件標記」動作時,指令碼結果輸出的值:
| 指令碼結果名稱 | 值 |
|---|---|
is_success |
true或false |
變更警告優先順序
使用「變更警告優先順序」動作,更新案件中警告的優先順序。
這項操作不會在 Google SecOps 實體上執行。
動作輸入內容
「變更快訊優先順序」動作需要下列參數:
| 參數 | 說明 |
|---|---|
Alert Priority |
必填。 快訊的新優先順序。 如果警報優先順序更新為高於目前的案件優先順序,案件優先順序會自動更新為新的較高優先順序。 可能的值如下:
|
動作輸出內容
「變更警告優先順序」動作會提供下列輸出內容:
| 動作輸出類型 | 可用性 |
|---|---|
| 案件總覽附件 | 無法使用 |
| 案件總覽連結 | 無法使用 |
| 案件總覽表格 | 無法使用 |
| 補充資訊表格 | 無法使用 |
| JSON 結果 | 無法使用 |
| 輸出訊息 | 可用 |
| 指令碼結果 | 可用 |
輸出訊息
「Add Vote To Entity」動作可傳回下列輸出訊息:
| 輸出訊息 | 訊息說明 |
|---|---|
|
動作成功。 |
Error executing action "Change Alert Priority". Reason:
ERROR_REASON |
動作失敗。 請檢查伺服器連線、輸入參數或憑證。 |
指令碼結果
下表列出使用「變更快訊優先順序」動作時,指令碼結果輸出的值:
| 指令碼結果名稱 | 值 |
|---|---|
| 指令碼執行結果 | true或false |
變更案件階段
使用「變更案件階段」動作變更案件階段。
這項操作不會在 Google SecOps 實體上執行。
動作輸入內容
「變更案件階段」動作需要下列參數:
| 參數 | 說明 |
|---|---|
Stage |
必填。 要將案件移至的階段。 可能的值如下:
|
動作輸出內容
「變更案件階段」動作會提供下列輸出內容:
| 動作輸出類型 | 可用性 |
|---|---|
| 案件總覽附件 | 無法使用 |
| 案件總覽連結 | 無法使用 |
| 案件總覽表格 | 無法使用 |
| 補充資訊表格 | 無法使用 |
| JSON 結果 | 無法使用 |
| 輸出訊息 | 可用 |
| 指令碼結果 | 可用 |
輸出訊息
「Add Vote To Entity」動作可傳回下列輸出訊息:
| 輸出訊息 | 訊息說明 |
|---|---|
|
動作成功。 |
Error executing action "Change Case Stage". Reason:
ERROR_REASON |
動作失敗。 請檢查伺服器連線、輸入參數或憑證。 |
指令碼結果
下表列出使用「變更案件階段」動作時,指令碼結果輸出的值:
| 指令碼結果名稱 | 值 |
|---|---|
| 指令碼執行結果 | true或false |
變更優先順序
使用「變更優先順序」動作變更案件優先順序。
這項操作不會在 Google SecOps 實體上執行。
動作輸入內容
「變更優先順序」動作需要下列參數:
| 參數 | 說明 |
|---|---|
Priority |
必填。 要為案件設定的優先順序。 可能的值如下:
|
動作輸出內容
「變更優先順序」動作會提供下列輸出內容:
| 動作輸出類型 | 可用性 |
|---|---|
| 案件總覽附件 | 無法使用 |
| 案件總覽連結 | 無法使用 |
| 案件總覽表格 | 無法使用 |
| 補充資訊表格 | 無法使用 |
| JSON 結果 | 無法使用 |
| 輸出訊息 | 可用 |
| 指令碼結果 | 可用 |
輸出訊息
「Add Vote To Entity」動作可傳回下列輸出訊息:
| 輸出訊息 | 訊息說明 |
|---|---|
|
動作成功。 |
Error executing action "Close Alert". Reason:
ERROR_REASON |
動作失敗。 請檢查伺服器連線、輸入參數或憑證。 |
指令碼結果
下表列出使用「變更優先順序」動作時,指令碼結果輸出的值:
| 指令碼結果名稱 | 值 |
|---|---|
| 指令碼執行結果 | true或false |
關閉快訊
使用「關閉快訊」動作關閉快訊。
這項操作不會在 Google SecOps 實體上執行。
動作輸入內容
「關閉快訊」動作需要下列參數:
| 參數 | 說明 |
|---|---|
Reason |
必填。 快訊結案的主要分類。 可能的值如下:
|
Root Cause |
必填。 導致快訊的技術問題詳細說明。 |
Comment |
必填。 附註、調查摘要或警報結案的其他背景資訊。 |
Assign to User |
選填。 警報關閉後要指派的使用者。 |
Tags |
選填。 以半形逗號分隔的標籤清單,用於分類、篩選快訊,以及方便日後搜尋。 |
動作輸出內容
「關閉快訊」動作會提供下列輸出內容:
| 動作輸出類型 | 可用性 |
|---|---|
| 案件總覽附件 | 無法使用 |
| 案件總覽連結 | 無法使用 |
| 案件總覽表格 | 無法使用 |
| 補充資訊表格 | 無法使用 |
| JSON 結果 | 無法使用 |
| 輸出訊息 | 可用 |
| 指令碼結果 | 可用 |
輸出訊息
「Add Vote To Entity」動作可傳回下列輸出訊息:
| 輸出訊息 | 訊息說明 |
|---|---|
|
動作成功。 |
Error executing action "Close Alert". Reason:
ERROR_REASON |
動作失敗。 請檢查伺服器連線、輸入參數或憑證。 |
指令碼結果
下表列出使用「Close Alert」(關閉快訊) 動作時,指令碼結果輸出的值:
| 指令碼結果名稱 | 值 |
|---|---|
StatusResult |
true或false |
關閉案件
使用「關閉案件」動作關閉案件。
這項操作不會在 Google SecOps 實體上執行。
動作輸入內容
「結案」動作需要下列參數:
| 參數 | 說明 |
|---|---|
Reason |
必填。 快訊結案的主要分類。 可能的值如下:
|
Root Cause |
必填。 詳細說明導致快訊的技術問題。 |
Comment |
必填。 附註、調查摘要或快訊結案的其他背景資訊。 |
動作輸出內容
「Close Case」(結案) 動作會提供下列輸出內容:
| 動作輸出類型 | 可用性 |
|---|---|
| 案件總覽附件 | 無法使用 |
| 案件總覽連結 | 無法使用 |
| 案件總覽表格 | 無法使用 |
| 補充資訊表格 | 無法使用 |
| JSON 結果 | 無法使用 |
| 輸出訊息 | 可用 |
| 指令碼結果 | 可用 |
輸出訊息
「Add Vote To Entity」動作可傳回下列輸出訊息:
| 輸出訊息 | 訊息說明 |
|---|---|
|
動作成功。 |
Error executing action "Close Case". Reason:
ERROR_REASON |
動作失敗。 請檢查伺服器連線、輸入參數或憑證。 |
指令碼結果
下表列出使用「結案」動作時,指令碼結果輸出的值:
| 指令碼結果名稱 | 值 |
|---|---|
StatusResult |
true或false |
建立實體
使用「建立實體」動作建立新實體,並新增至快訊。
這項操作會對所有 Google SecOps 實體執行。
動作輸入內容
「建立實體」動作需要下列參數:
| 參數 | 說明 |
|---|---|
Entities Identifies |
必填。 以半形逗號分隔的實體 ID 清單,用於在案件中建立實體,例如 |
Delimiter |
選填。 用於將 如果沒有提供任何值,動作會將輸入內容視為單一實體 ID。 預設值為 |
Entity Type |
必填。 要建立的實體類型,例如 |
Is Internal |
選填。 如果選取這個動作,系統會將實體標示為內部網路的一部分。 預設為停用。 |
Is Suspicious |
選填。 如果選取這個動作,系統會將實體標示為可疑。 預設為停用。 |
動作輸出內容
「建立實體」動作會提供下列輸出內容:
| 動作輸出類型 | 可用性 |
|---|---|
| 案件總覽附件 | 無法使用 |
| 案件總覽連結 | 無法使用 |
| 案件總覽表格 | 無法使用 |
| 補充資訊表格 | 無法使用 |
| JSON 結果 | 無法使用 |
| 輸出訊息 | 可用 |
| 指令碼結果 | 可用 |
輸出訊息
「建立實體」動作可傳回下列輸出訊息:
| 輸出訊息 | 訊息說明 |
|---|---|
|
動作成功。 |
Error executing action "Create Entity". Reason:
ERROR_REASON |
動作失敗。 請檢查伺服器連線、輸入參數或憑證。 |
指令碼結果
下表列出使用「建立實體」動作時,指令碼結果輸出的值:
| 指令碼結果名稱 | 值 |
|---|---|
StatusResult |
true或false |
建立 Gemini 案件摘要
使用「建立 Gemini 案件摘要」動作,建立新的 Gemini 案件摘要並新增至快訊。
這項操作不會在 Google SecOps 實體上執行。
動作輸入內容
無
動作輸出內容
「建立 Gemini 案件摘要」動作會提供下列輸出內容:
| 動作輸出類型 | 可用性 |
|---|---|
| 案件總覽附件 | 無法使用 |
| 案件總覽連結 | 無法使用 |
| 案件總覽表格 | 無法使用 |
| 補充資訊表格 | 無法使用 |
| JSON 結果 | 可用 |
| 輸出訊息 | 可用 |
| 指令碼結果 | 可用 |
JSON 結果
以下範例顯示使用「建立 Gemini 案件摘要」動作時收到的 JSON 結果輸出內容:
{
"summary": "On the Linux agent instance-1 (IP addresses 10.150.0.3 and 34.85.128.214), user vanshikavw_google_com initiated the process curl (SHA1 hash 3395856ce81f2b7382dee72602f798b642f14140) to create the malware file /home/vanshikavw_google_com/eicar_test_vanshikavw-test-new.\n* VirusTotal identifies the SHA1 hash 3395856ce81f2b7382dee72602f798b642f14140 as a virus.eicar/test.\n* CURL is associated with multiple actors, including APT27, APT34, APT41, APT44, APT9, FIN11, FIN13, FIN6, TEMP.Armageddon, Turla Team, UNC1151, UNC1860, UNC215, UNC2165, UNC2500, UNC251, UNC2595, UNC2633, UNC2900, UNC2975, UNC3569, UNC3661, UNC3944, UNC4483, UNC4936, UNC4962, UNC5007, UNC5051, UNC5055, UNC5156, UNC5221, UNC5266, UNC5330, UNC5371, UNC5470, UNC5859, and UNC961.\n* CURL is known to use MITRE ATT&CK techniques such as T1113, T1095, T1036, T1553, T1222, T1055, T1140, T1070, T1027, T1622, T1057, T1010, T1083, T1518, T1082, T1016, T1059, T1496, and T1588.\n* A GTI MALWARE search did not find any information about eicar_test_vanshikavw-test-new.\n* A GTI IP_ADDRESS search did not find any information about 10.150.0.3 or 34.85.128.214.",
"next_steps": ["Isolate instance-1 to prevent any potential lateral movement or further compromise of the network, as the curl process is associated with multiple threat actors.",
"Investigate the user account vanshikavw_google_com to determine if the user's credentials have been compromised or if the user initiated the curl process intentionally, as the curl process is associated with multiple threat actors.",
"Analyze the network traffic to and from the IP addresses 10.150.0.3 and 34.85.128.214 for any suspicious communication patterns, as the curl process is associated with multiple threat actors.",
"Examine the process execution logs on instance-1 for any other unusual or unauthorized activities, as the curl process is associated with multiple threat actors.",
"Review the configuration of the Linux agent on instance-1 to ensure that it is properly secured and that no unauthorized modifications have been made, as the curl process is associated with multiple threat actors."],
"reasons": ["The case involves a Linux agent instance-1 (IP addresses 10.150.0.3 and 34.85.128.214) where user vanshikavw_google_com initiated the process curl to create the file /home/vanshikavw_google_com/eicar_test_vanshikavw-test-new.",
"The SHA1 hash 3395856ce81f2b7382dee72602f798b642f14140 of the curl process is identified by VirusTotal as virus.eicar/test, indicating it is a known test virus.",
"The process CURL is associated with multiple threat actors, including APT27, APT34, APT41, APT44, APT9, FIN11, FIN13, FIN6, TEMP.Armageddon, Turla Team, UNC1151, UNC1860, UNC215, UNC2165, UNC2500, UNC251, UNC2595, UNC2633, UNC2900, UNC2975, UNC3569, UNC3661, UNC3944, UNC4483, UNC4936, UNC4962, UNC5007, UNC5051, UNC5055, UNC5156, UNC5221, UNC5266, UNC5330, UNC5371, UNC5470, UNC5859, and UNC961, suggesting a potential link to malicious activity.",
"CURL is known to use various MITRE ATT&CK techniques such as T1113, T1095, T1036, T1553, T1222, T1055, T1140, T1070, T1027, T1622, T1057, T1010, T1083, T1518, T1082, T1016, T1059, T1496, and T1588, indicating a wide range of potential malicious behaviors.",
"The file eicar_test_vanshikavw-test-new was not found in GTI MALWARE searches, and the IP addresses 10.150.0.3 and 34.85.128.214 were not found in GTI IP_ADDRESS searches."]
}
輸出訊息
「建立 Gemini 案件摘要」動作可能會傳回下列輸出訊息:
| 輸出訊息 | 訊息說明 |
|---|---|
|
動作成功。 |
Error executing action "Create Gemini Case Summary".
Reason: ERROR_REASON |
動作失敗。 請檢查伺服器連線、輸入參數或憑證。 |
指令碼結果
下表列出使用「建立 Gemini 案件摘要」動作時,指令碼結果輸出的值:
| 指令碼結果名稱 | 值 |
|---|---|
is_success |
true或false |
建立或更新實體屬性
使用「建立或更新實體屬性」動作,建立或變更實體範圍內實體的屬性。
這項操作會對所有 Google SecOps 實體執行。
動作輸入內容
「建立或更新實體屬性」動作需要下列參數:
| 參數 | 說明 |
|---|---|
Entity Field |
必填。 要建立或更新的實體欄位。 |
Field Value |
必填。 指定實體欄位的值。 |
動作輸出內容
「建立或更新實體屬性」動作會提供下列輸出內容:
| 動作輸出類型 | 可用性 |
|---|---|
| 案件總覽附件 | 無法使用 |
| 案件總覽連結 | 無法使用 |
| 案件總覽表格 | 無法使用 |
| 補充資訊表格 | 無法使用 |
| JSON 結果 | 無法使用 |
| 輸出訊息 | 可用 |
| 指令碼結果 | 可用 |
輸出訊息
「Create Or Update Entity Properties」(建立或更新實體屬性) 動作可傳回下列輸出訊息:
| 輸出訊息 | 訊息說明 |
|---|---|
|
動作成功。 |
Error executing action "Create Or Update Entity Properties".
Reason: ERROR_REASON |
動作失敗。 請檢查伺服器連線、輸入參數或憑證。 |
指令碼結果
下表列出使用「建立或更新實體屬性」動作時,指令碼結果輸出的值:
| 指令碼結果名稱 | 值 |
|---|---|
is_success |
true或false |
接收案件警示
使用「Get Case Alerts」(取得案件快訊) 動作,擷取與指定案件相關的快訊。
這項操作不會在 Google SecOps 實體上執行。
動作輸入內容
「取得案件快訊」動作需要下列參數:
| 參數 | 說明 |
|---|---|
Case ID |
必填。 以半形逗號分隔的案件 ID 清單,動作會擷取相關聯的快訊。 |
Alert ID |
選填。 以半形逗號分隔的快訊 ID 清單,用於限制傳回的快訊。 只有在 |
Fields To Return |
選填。 以半形逗號分隔的欄位清單,用於指定要以 JSON 結果傳回的欄位。 如要擷取巢狀值,請使用 如未提供任何值,系統會傳回所有欄位。 |
Nested Keys Delimiter |
選填。 定義要傳回的欄位時,用來分隔巢狀索引鍵和清單索引的字元。 這個參數不得為逗號 ( |
取得案件詳細資料
使用「取得案件詳細資料」動作,取得案件的所有資料 (包括留言、實體資訊、洞察、執行的應對手冊、快訊資訊和事件)。
這項操作不會在 Google SecOps 實體上執行。
動作輸入內容
「取得案件詳細資料」動作需要下列參數:
| 參數 | 說明 |
|---|---|
Case Id |
選填。 要擷取詳細資料的案件 ID。 如未提供值,動作會使用目前的案件。 |
Fields to Return |
選填。 以半形逗號分隔的欄位清單,用於指定要傳回的欄位。 如未提供任何內容,系統會傳回所有欄位。 使用 |
Nested Keys Delimiter |
選填。 要求特定欄位時,用來分隔巢狀金鑰的字元。這可讓您從巢狀物件擷取值。 分隔符號不得為逗號( |
動作輸出內容
「Get Case Details」動作會提供下列輸出內容:
| 動作輸出類型 | 可用性 |
|---|---|
| 案件總覽附件 | 無法使用 |
| 案件總覽連結 | 無法使用 |
| 案件總覽表格 | 無法使用 |
| 補充資訊表格 | 無法使用 |
| JSON 結果 | 可用 |
| 輸出訊息 | 可用 |
| 指令碼結果 | 可用 |
JSON 結果
以下範例顯示使用「取得案件詳細資料」動作時收到的 JSON 結果輸出內容:
{
"id": 24879,
"creationTimeUnixTimeInMs": 1750862500562,
"modificationTimeUnixTimeInMs": 1750862500562,
"name": "Malware",
"priority": -1,
"isImportant": false,
"isIncident": false,
"startTimeUnixTimeInMs": 1727243021999,
"endTimeUnixTimeInMs": 1727243022479,
"assignedUser": "@Tier1",
"description": null,
"isTestCase": true,
"type": 1,
"stage": "Triage",
"environment": "Default Environment",
"status": 1,
"incidentId": null,
"tags": ["hi", "Simulated Case"],
"alertCards": [{
"id": 172354,
"creationTimeUnixTimeInMs": 1750862500651,
"modificationTimeUnixTimeInMs": 1750862500651,
"identifier": "EICAR_TEST_VANSHIKAVW-TEST-NEW0CC43705-04A7-43FD-88CD-B3E7FECA881D",
"status": 0,
"name": "EICAR_TEST_VANSHIKAVW-TEST-NEW",
"priority": -1,
"workflowsStatus": 1,
"slaExpirationUnixTime": null,
"slaCriticalExpirationUnixTime": null,
"startTime": 1727243021999,
"endTime": 1727243022479,
"alertGroupIdentifier": "MalwareSFBrxjAXvKJsJyKe5iQalf00zrv/QwX966dRoEyP2eA=_8cc160b5-7039-421c-926c-1a98073f11d2",
"eventsCount": 3,
"title": "EICAR_TEST_VANSHIKAVW-TEST-NEW",
"ruleGenerator": "Malware",
"deviceProduct": "SentinelOneV2",
"deviceVendor": "SentinelOneV2",
"playbookAttached": "Testing",
"playbookRunCount": 1,
"isManualAlert": false,
"sla": {
"slaExpirationTime": null,
"criticalExpirationTime": null,
"expirationStatus": 2,
"remainingTimeSinceLastPause": null
},
"fieldsGroups": [],
"sourceUrl": null,
"sourceRuleUrl": null,
"siemAlertId": null,
"relatedCases": [],
"lastSourceUpdateUnixTimeInMs": null,
"caseId": 24879,
"nestingDepth": 0
}],
"isOverflowCase": false,
"isManualCase": false,
"slaExpirationUnixTime": null,
"slaCriticalExpirationUnixTime": null,
"stageSlaExpirationUnixTimeInMs": null,
"stageSlaCriticalExpirationUnixTimeInMs": null,
"canOpenIncident": false,
"sla": {
"slaExpirationTime": null,
"criticalExpirationTime": null,
"expirationStatus": 2,
"remainingTimeSinceLastPause": null
},
"stageSla": {
"slaExpirationTime": null,
"criticalExpirationTime": null,
"expirationStatus": 2,
"remainingTimeSinceLastPause": null},
"relatedAlertTicketId": null,
"relatedAlertCards": []
}
輸出訊息
「Get Case Details」(取得案件詳細資料) 動作可傳回下列輸出訊息:
| 輸出訊息 | 訊息說明 |
|---|---|
|
動作成功。 |
Error executing action "Get Case Details".
Reason: ERROR_REASON |
動作失敗。 請檢查伺服器連線、輸入參數或憑證。 |
指令碼結果
下表列出使用「取得案件詳細資料」動作時,指令碼結果輸出的值:
| 指令碼結果名稱 | 值 |
|---|---|
is_success |
true或false |
取得連接器內容值
使用「Get Connector Context Value」動作,從 Google SecOps 資料庫中,擷取連接器內容的指定鍵值。
這項操作不會在 Google SecOps 實體上執行。
動作輸入內容
「取得連接器內容值」動作需要下列參數:
| 參數 | 說明 |
|---|---|
Connector Identifier |
必填。 要從中擷取內容值的連接器專屬 ID。 |
Key Name |
必填。 儲存內容值的鍵。 |
Create Case Wall Table |
選填。 如果選取此動作,系統會使用擷取的內容值建立案件總覽表格。 如果擷取的值超過字元限制,系統就不會建立資料表。 (預設為啟用)。 |
動作輸出內容
「取得連結器背景資訊值」動作會提供下列輸出內容:
| 動作輸出類型 | 可用性 |
|---|---|
| 案件總覽附件 | 無法使用 |
| 案件總覽連結 | 無法使用 |
| 案件總覽表格 | 可用 |
| 補充資訊表格 | 無法使用 |
| JSON 結果 | 無法使用 |
| 輸出訊息 | 可用 |
| 指令碼結果 | 可用 |
案件總覽表格
「取得連接器內容值」動作可以產生下表:
資料表名稱:Connector
資料表欄:
- 連接器 ID
- 金鑰
- 值
輸出訊息
「取得連結器背景資訊值」動作可傳回下列輸出訊息:
| 輸出訊息 | 訊息說明 |
|---|---|
|
動作成功。 |
Error executing action "Get Connector Context Value". Reason:
ERROR_REASON |
動作失敗。 請檢查伺服器連線、輸入參數或憑證。 |
指令碼結果
下表列出使用「取得連接器內容值」動作時,指令碼結果輸出的值:
| 指令碼結果名稱 | 值 |
|---|---|
is_success |
true或false |
取得自訂欄位值
使用「取得自訂欄位值」動作,根據指定範圍擷取自訂欄位的目前值。
這項操作不會在 Google SecOps 實體上執行。
動作輸入內容
「取得自訂欄位值」動作需要下列參數:
| 參數 | 說明 |
|---|---|
Scope |
必填。 要從中擷取自訂欄位的範圍。 可能的值如下:
|
動作輸出內容
「取得自訂欄位值」動作會提供下列輸出內容:
| 動作輸出類型 | 可用性 |
|---|---|
| 案件總覽附件 | 無法使用 |
| 案件總覽連結 | 無法使用 |
| 案件總覽表格 | 無法使用 |
| 補充資訊表格 | 無法使用 |
| JSON 結果 | 可用 |
| 輸出訊息 | 可用 |
| 指令碼結果 | 可用 |
JSON 結果
以下範例顯示使用「取得自訂欄位值」動作時收到的 JSON 結果輸出內容:
[{
"Case": {
"Case Custom Field Name 1": "Updated Custom Field Value",
"Case Custom Field Name 2": "Updated Custom Field Value"
},
"Alert": {
"Alert Custom Field Name 1": "Updated Custom Field Value",
"Alert Custom Field Name 2": "Updated Custom Field Value"
}
}]
輸出訊息
「取得自訂欄位值」動作可傳回下列輸出訊息:
| 輸出訊息 | 訊息說明 |
|---|---|
|
動作成功。 |
Error executing action "Get Custom Field Values". Reason:
ERROR_REASON |
動作失敗。 請檢查伺服器連線、輸入參數或憑證。 |
指令碼結果
下表列出使用「取得自訂欄位值」動作時,指令碼結果輸出的值:
| 指令碼結果名稱 | 值 |
|---|---|
is_success |
true或false |
取得範圍內容值
使用「Get Scope Context Value」(取得範圍環境值) 動作,從 Google SecOps 資料庫中,擷取以指定鍵和環境儲存的值。
這項操作不會在 Google SecOps 實體上執行。
動作輸入內容
「取得範圍背景資訊值」動作需要下列參數:
| 參數 | 說明 |
|---|---|
Context Scope |
必填。 要從中擷取值的內容範圍。 可能的值如下:
預設值為 |
Key Name |
必填。 值儲存在指定環境中的鍵。 |
Create Case Wall Table |
選填。 如果選取此動作,系統會使用擷取的內容值建立案件總覽表格。 如果擷取的值超過字元限制,系統就不會建立資料表。 (預設為啟用)。 |
動作輸出內容
「取得範圍內容值」動作會提供下列輸出內容:
| 動作輸出類型 | 可用性 |
|---|---|
| 案件總覽附件 | 無法使用 |
| 案件總覽連結 | 無法使用 |
| 案件總覽表格 | 可用 |
| 補充資訊表格 | 無法使用 |
| JSON 結果 | 無法使用 |
| 輸出訊息 | 可用 |
| 指令碼結果 | 可用 |
案件總覽表格
「取得範圍內容值」動作可產生下表:
資料表名稱:SCOPE
資料表欄:
- 金鑰
- 值
輸出訊息
「取得範圍背景資訊值」動作可能會傳回下列輸出訊息:
| 輸出訊息 | 訊息說明 |
|---|---|
|
動作成功。 |
Error executing action "Get Scope Context Value". Reason:
ERROR_REASON |
動作失敗。 請檢查伺服器連線、輸入參數或憑證。 |
指令碼結果
下表列出使用「取得範圍內容值」動作時,指令碼結果輸出的值:
| 指令碼結果名稱 | 值 |
|---|---|
is_success |
true或false |
取得類似案件
使用「Get Similar Cases」(取得類似案件) 動作搜尋類似案件,並傳回案件 ID。
這項動作會將邏輯 AND 運算子套用至 Rule Generator、Port、Category Outcome、Entity Identifier、Include Open Cases 和 Include Closed Cases 參數,篩選出符合所有指定條件的案件。
這項操作會對所有 Google SecOps 實體執行。
動作輸入內容
「取得類似案件」動作需要下列參數:
| 參數 | 說明 |
|---|---|
Rule Generator |
選填。 選取這個選項後,系統會使用規則產生器搜尋類似案件。 (預設為啟用)。 |
Port |
選填。 如果選取這個選項,動作會使用通訊埠號碼搜尋類似案例。 (預設為啟用)。 |
Category Outcome |
選填。 選取後,系統會使用類別結果搜尋類似案件。 (預設為啟用)。 |
Entity Identifier |
選填。 選取後,系統會使用實體 ID 搜尋類似案件。 (預設為啟用)。 |
Days Back |
必填。 動作要搜尋的目前日期前天數。 |
Include Open Cases |
選填。 如果選取這個選項,搜尋結果會包含未結案件。 (預設為啟用)。 |
Include Closed Cases |
選填。 如果選取這個選項,搜尋動作會包含已結案的案件。 (預設為啟用)。 |
動作輸出內容
「Get Similar Cases」(取得類似案件) 動作會提供下列輸出內容:
| 動作輸出類型 | 可用性 |
|---|---|
| 案件總覽附件 | 無法使用 |
| 案件總覽連結 | 無法使用 |
| 案件總覽表格 | 無法使用 |
| 補充資訊表格 | 無法使用 |
| JSON 結果 | 可用 |
| 輸出訊息 | 可用 |
| 指令碼結果 | 可用 |
JSON 結果
以下範例顯示使用「取得類似案件」動作時收到的 JSON 結果輸出內容:
{
"results": [{
"id": 23874,
"name": "Malware",
"tags": ["hi", "Simulated Case"],
"start time": "2024-09-25 05:43:41.999000+00:00",
"start time unix": 1727243021999,
"last modified": "2025-06-19 13:24:01.062000+00:00",
"priority": "Informative",
"assigned user": "@Tier1",
"matching_criteria": {
"ruleGenerator": true,
"port": true,
"outcome": true,
"entities": true
},
"matched_entities": [
{"entity": "INSTANCE-1", "type": "HOSTNAME", "isSuspicious": false},
{"entity": "10.150.0.3", "type": "ADDRESS", "isSuspicious": false}, {"entity": "172.17.0.1", "type": "ADDRESS", "isSuspicious": false}, {"entity": "VANSHIKAVW_GOOGLE_COM", "type": "USERUNIQNAME", "isSuspicious": false},
{"entity": "CURL", "type": "PROCESS", "isSuspicious": false}, {"entity": "EICAR_TEST_VANSHIKAVW-TEST-NEW", "type": "FILENAME", "isSuspicious": false},
{"entity": "3395856CE81F2B7382DEE72602F798B642F14140", "type": "FILEHASH", "isSuspicious": false},
{"entity": "34.85.128.214", "type": "ADDRESS", "isSuspicious": false},
{"entity": "/HOME/VANSHIKAVW_GOOGLE_COM/EICAR_TEST_VANSHIKAVW-TEST-NEW", "type": "FILENAME", "isSuspicious": false}
],
"status": "Open"}],
"stats":
{"Malicious": 0.0, "Is Important": 0.0, "Is Incident": 0.0, "Status Open": 100.0},
"platform_url": "https://soarapitest.backstory.chronicle.security/"
}
輸出訊息
「Get Similar Cases」(取得類似案件) 動作可傳回下列輸出訊息:
| 輸出訊息 | 訊息說明 |
|---|---|
|
動作成功。 |
Error executing action "Get Similar Cases". Reason:
ERROR_REASON |
動作失敗。 請檢查伺服器連線、輸入參數或憑證。 |
指令碼結果
下表列出使用「Get Similar Cases」(取得類似案件) 動作時,指令碼結果輸出的值:
| 指令碼結果名稱 | 值 |
|---|---|
SimilarCasesIds |
類似案件 ID 清單。 |
指示
使用「指示」動作,直接在案件中向分析師提供指示。
這項操作不會在 Google SecOps 實體上執行。
動作輸入內容
Instruction 動作需要下列參數:
| 參數 | 說明 |
|---|---|
Instruction |
必填。 分析師的指示。 |
動作輸出內容
「指令」動作會提供下列輸出內容:
| 動作輸出類型 | 可用性 |
|---|---|
| 案件總覽附件 | 無法使用 |
| 案件總覽連結 | 無法使用 |
| 案件總覽表格 | 無法使用 |
| 補充資訊表格 | 無法使用 |
| JSON 結果 | 無法使用 |
| 輸出訊息 | 可用 |
| 指令碼結果 | 可用 |
輸出訊息
「Add Vote To Entity」動作可傳回下列輸出訊息:
| 輸出訊息 | 訊息說明 |
|---|---|
|
動作成功。 |
Error executing action "Instruction". Reason:
ERROR_REASON |
動作失敗。 請檢查伺服器連線、輸入參數或憑證。 |
指令碼結果
下表列出使用「指令」動作時,指令碼結果輸出的值:
| 指令碼結果名稱 | 值 |
|---|---|
| 指令碼執行結果 | true或false |
是否在自訂清單中
使用「是否在自訂清單中」動作,檢查實體是否存在於指定自訂清單中。
這項操作會對所有 Google SecOps 實體執行。
動作輸入內容
「Is In Custom List」動作需要下列參數:
| 參數 | 說明 |
|---|---|
Category |
必填。 要搜尋的自訂清單類別名稱。 |
動作輸出內容
「是否在自訂清單中」動作會提供下列輸出內容:
| 動作輸出類型 | 可用性 |
|---|---|
| 案件總覽附件 | 無法使用 |
| 案件總覽連結 | 無法使用 |
| 案件總覽表格 | 無法使用 |
| 補充資訊表格 | 無法使用 |
| JSON 結果 | 無法使用 |
| 輸出訊息 | 可用 |
| 指令碼結果 | 可用 |
輸出訊息
「是否在自訂清單中」動作可以傳回下列輸出訊息:
| 輸出訊息 | 訊息說明 |
|---|---|
|
動作成功。 |
Error executing action "Is In Custom List". Reason:
ERROR_REASON |
動作失敗。 請檢查伺服器連線、輸入參數或憑證。 |
指令碼結果
下表列出使用「Is In Custom List」動作時,指令碼結果輸出的值:
| 指令碼結果名稱 | 值 |
|---|---|
ScriptResult |
true或false |
標示為重要
使用「標示為重要」動作將案件標示為重要。
這項操作不會在 Google SecOps 實體上執行。
動作輸入內容
無
動作輸出內容
「標示為重要」動作會提供下列輸出內容:
| 動作輸出類型 | 可用性 |
|---|---|
| 案件總覽附件 | 無法使用 |
| 案件總覽連結 | 無法使用 |
| 案件總覽表格 | 無法使用 |
| 補充資訊表格 | 無法使用 |
| JSON 結果 | 無法使用 |
| 輸出訊息 | 可用 |
| 指令碼結果 | 可用 |
輸出訊息
「標示為重要」動作可能會傳回下列輸出訊息:
| 輸出訊息 | 訊息說明 |
|---|---|
|
動作成功。 |
Error executing action "Mark As Important". Reason:
ERROR_REASON |
動作失敗。 請檢查伺服器連線、輸入參數或憑證。 |
指令碼結果
下表列出使用「標示為重要」動作時,指令碼結果輸出的值:
| 指令碼結果名稱 | 值 |
|---|---|
| 指令碼執行結果 | true或false |
開啟網頁網址
使用「Open Web Url」(開啟網頁網址) 動作產生瀏覽器連結。
這項操作不會在 Google SecOps 實體上執行。
動作輸入內容
「開啟網頁網址」動作需要下列參數:
| 參數 | 說明 |
|---|---|
Title |
必填。 網址的標題。 |
URL |
必填。 目標網址。 |
動作輸出內容
「開啟網頁網址」動作會提供下列輸出內容:
| 動作輸出類型 | 可用性 |
|---|---|
| 案件總覽附件 | 無法使用 |
| 案件總覽連結 | 無法使用 |
| 案件總覽表格 | 無法使用 |
| 補充資訊表格 | 無法使用 |
| JSON 結果 | 無法使用 |
| 輸出訊息 | 可用 |
| 指令碼結果 | 可用 |
輸出訊息
「開啟網頁網址」動作可傳回下列輸出訊息:
| 輸出訊息 | 訊息說明 |
|---|---|
|
動作成功。 |
Error executing action "Open Web Url". Reason:
ERROR_REASON |
動作失敗。 請檢查伺服器連線、輸入參數或憑證。 |
指令碼結果
下表列出使用「開啟網頁網址」動作時,指令碼結果輸出的值:
| 指令碼結果名稱 | 值 |
|---|---|
| 指令碼執行結果 | true或false |
暫停警告服務水準協議
使用「暫停警告服務水準協議」動作,暫停警告的服務水準協議 (SLA) 計時器。
這項操作不會在 Google SecOps 實體上執行。
動作輸入內容
「暫停警告服務水準協議」動作需要下列參數:
| 參數 | 說明 |
|---|---|
Message |
選填。 暫停警告服務水準協議的原因。 |
動作輸出內容
「暫停警告服務水準協議」動作會提供下列輸出內容:
| 動作輸出類型 | 可用性 |
|---|---|
| 案件總覽附件 | 無法使用 |
| 案件總覽連結 | 無法使用 |
| 案件總覽表格 | 無法使用 |
| 補充資訊表格 | 無法使用 |
| JSON 結果 | 無法使用 |
| 輸出訊息 | 可用 |
| 指令碼結果 | 可用 |
輸出訊息
「暫停警告服務水準協議」動作可能會傳回下列輸出訊息:
| 輸出訊息 | 訊息說明 |
|---|---|
|
動作成功。 |
Error executing action "Pause Alert SLA". Reason: ERROR_REASON |
動作失敗。 請檢查伺服器連線、輸入參數或憑證。 |
指令碼結果
下表列出使用「暫停快訊 SLA」動作時,指令碼結果輸出的值:
| 指令碼結果名稱 | 值 |
|---|---|
is_success |
true或false |
暫停案件服務水準協議
使用「暫停案件服務水準協議」動作,暫停案件的服務水準協議 (SLA) 計時器。
這項操作不會在 Google SecOps 實體上執行。
動作輸入內容
「暫停案件服務水準協議」動作需要下列參數:
| 參數 | 說明 |
|---|---|
Message |
選填。 暫停案件服務水準協議的原因。 |
動作輸出內容
「暫停案件服務水準協議」動作會提供下列輸出內容:
| 動作輸出類型 | 可用性 |
|---|---|
| 案件總覽附件 | 無法使用 |
| 案件總覽連結 | 無法使用 |
| 案件總覽表格 | 無法使用 |
| 補充資訊表格 | 無法使用 |
| JSON 結果 | 無法使用 |
| 輸出訊息 | 可用 |
| 指令碼結果 | 可用 |
輸出訊息
「暫停案件服務水準協議」動作可能會傳回下列輸出訊息:
| 輸出訊息 | 訊息說明 |
|---|---|
|
動作成功。 |
Error executing action "Pause Case SLA". Reason: ERROR_REASON |
動作失敗。 請檢查伺服器連線、輸入參數或憑證。 |
指令碼結果
下表列出使用「暫停案件服務等級協議」動作時,指令碼結果輸出的值:
| 指令碼結果名稱 | 值 |
|---|---|
is_success |
true或false |
允許的警示時間
使用「允許的快訊時間」動作,檢查快訊的開始時間是否符合使用者定義的時間條件。
這項操作不會在 Google SecOps 實體上執行。
動作輸入內容
「允許警報時間」動作需要下列參數:
| 參數 | 說明 |
|---|---|
Timestamp Type |
選填。 用於比較的時間戳記類型。 可能的值如下:
預設值為 |
Permitted Start Time |
必填。 快訊允許期間的開始時間,例如 |
Permitted End Time |
必填。 警報許可時間的結束時間,例如
|
Monday |
選填。 選取後,系統會在允許的快訊天數中加入星期一。 預設為停用。 |
Tuesday |
選填。 如果選取此選項,系統會在允許的快訊天數中納入星期二。 (預設為啟用)。 |
Wednesday |
選填。 如果選取此選項,系統會在允許的快訊天數中加入星期三。 (預設為啟用)。 |
Thursday |
選填。 如果選取此選項,系統會在允許的快訊天數中加入星期四。 預設為停用。 |
Friday |
選填。 如果選取此選項,系統會在允許的快訊天數中加入星期五。 預設為停用。 |
Saturday |
選填。 如果選取這個選項,系統會在允許的快訊天數中加入星期六。 預設為停用。 |
Sunday |
選填。 選取後,系統會在允許的警告天數中納入星期日。 預設為停用。 |
Input Timezone |
選填。 除了 IANA 時區 (例如 如果您提供 IANA 時區,系統會自動調整日光節約時間。 |
動作輸出內容
「允許的快訊時間」動作會提供下列輸出內容:
| 動作輸出類型 | 可用性 |
|---|---|
| 案件總覽附件 | 無法使用 |
| 案件總覽連結 | 無法使用 |
| 案件總覽表格 | 無法使用 |
| 補充資訊表格 | 無法使用 |
| JSON 結果 | 無法使用 |
| 輸出訊息 | 可用 |
| 指令碼結果 | 可用 |
輸出訊息
「Permitted Alert Time」動作可能會傳回下列輸出訊息:
| 輸出訊息 | 訊息說明 |
|---|---|
|
動作成功。 |
Error executing action "Permitted Alert Time". Reason: ERROR_REASON |
動作失敗。 請檢查伺服器連線、輸入參數或憑證。 |
指令碼結果
下表列出使用「允許的警報時間」動作時,指令碼結果輸出的值:
| 指令碼結果名稱 | 值 |
|---|---|
Permitted |
true或false |
乒乓
使用「Ping」動作測試與 Siemplify 的連線。
這項操作不會在 Google SecOps 實體上執行。
動作輸入內容
無
動作輸出內容
「Ping」動作會提供下列輸出內容:
| 動作輸出類型 | 可用性 |
|---|---|
| 案件總覽附件 | 無法使用 |
| 案件總覽連結 | 無法使用 |
| 案件總覽表格 | 無法使用 |
| 補充資訊表格 | 無法使用 |
| JSON 結果 | 無法使用 |
| 輸出訊息 | 可用 |
| 指令碼結果 | 可用 |
輸出訊息
「Ping」動作可能會傳回下列輸出訊息:
| 輸出訊息 | 訊息說明 |
|---|---|
|
動作成功。 |
Error executing action "Ping". Reason:
ERROR_REASON |
動作失敗。 請檢查伺服器連線、輸入參數或憑證。 |
指令碼結果
下表列出使用「Ping」動作時,指令碼結果輸出的值:
| 指令碼結果名稱 | 值 |
|---|---|
| 指令碼執行結果 | true或false |
提出事件
使用「Raise Incident」動作將真正陽性案例標示為 Critical,並提出案件事件。
這項操作不會在 Google SecOps 實體上執行。
動作輸入內容
「Raise Incident」動作需要下列參數:
| 參數 | 說明 |
|---|---|
Soc Role |
選填。 要將案件指派給的 Google SecOps SOC 角色。 |
動作輸出內容
「Raise Incident」(提出事件) 動作會提供下列輸出內容:
| 動作輸出類型 | 可用性 |
|---|---|
| 案件總覽附件 | 無法使用 |
| 案件總覽連結 | 無法使用 |
| 案件總覽表格 | 無法使用 |
| 補充資訊表格 | 無法使用 |
| JSON 結果 | 無法使用 |
| 輸出訊息 | 可用 |
| 指令碼結果 | 可用 |
輸出訊息
「Raise Incident」動作可能會傳回下列輸出訊息:
| 輸出訊息 | 訊息說明 |
|---|---|
|
動作成功。 |
Error executing action "Raise Incident".
Reason: ERROR_REASON |
動作失敗。 請檢查伺服器連線、輸入參數或憑證。 |
指令碼結果
下表列出使用「Raise Incident」動作時,指令碼結果輸出的值:
| 指令碼結果名稱 | 值 |
|---|---|
| 指令碼執行結果 | true或false |
移除標記
使用「移除標記」動作,從案件中移除標記。
這項操作不會在 Google SecOps 實體上執行。
動作輸入內容
「移除代碼」動作需要下列參數:
| 參數 | 說明 |
|---|---|
Tag |
必填。 以半形逗號分隔的標記清單,用於從案件中移除標記。 |
動作輸出內容
「移除標記」動作會提供下列輸出內容:
| 動作輸出類型 | 可用性 |
|---|---|
| 案件總覽附件 | 無法使用 |
| 案件總覽連結 | 無法使用 |
| 案件總覽表格 | 無法使用 |
| 補充資訊表格 | 無法使用 |
| JSON 結果 | 無法使用 |
| 輸出訊息 | 可用 |
| 指令碼結果 | 可用 |
輸出訊息
「移除代碼」動作可能會傳回下列輸出訊息:
| 輸出訊息 | 訊息說明 |
|---|---|
Successfully removed the following tags from case CASE_ID:TAGS |
動作成功。 |
|
動作失敗。 請檢查伺服器連線、輸入參數或憑證。 |
指令碼結果
下表列出使用「移除代碼」動作時,指令碼結果輸出的值:
| 指令碼結果名稱 | 值 |
|---|---|
is_success |
true或false |
從自訂清單中移除
使用「從自訂清單中移除」動作,從自訂清單類別中移除與快訊相關聯的實體。
這項操作會對所有 Google SecOps 實體執行。
動作輸入內容
「從自訂清單中移除」動作需要下列參數:
| 參數 | 說明 |
|---|---|
Category |
必填。 要從中移除實體 ID 的自訂清單類別名稱。 |
動作輸出內容
「從自訂清單中移除」動作會提供下列輸出內容:
| 動作輸出類型 | 可用性 |
|---|---|
| 案件總覽附件 | 無法使用 |
| 案件總覽連結 | 無法使用 |
| 案件總覽表格 | 無法使用 |
| 補充資訊表格 | 無法使用 |
| JSON 結果 | 無法使用 |
| 輸出訊息 | 可用 |
| 指令碼結果 | 可用 |
輸出訊息
「從自訂清單中移除」動作可能會傳回下列輸出訊息:
| 輸出訊息 | 訊息說明 |
|---|---|
|
動作成功。 |
Error executing action "Remove From Custom List". Reason: ERROR_REASON |
動作失敗。 請檢查伺服器連線、輸入參數或憑證。 |
指令碼結果
下表列出使用「從自訂清單中移除」動作時,指令碼結果輸出的值:
| 指令碼結果名稱 | 值 |
|---|---|
ScriptResult |
true或false |
恢復警告服務水準協議
使用「恢復警告服務水準協議」動作,取消暫停並重新啟動警告的服務水準協議 (SLA) 計時器。
這項操作不會在 Google SecOps 實體上執行。
動作輸入內容
無
動作輸出內容
「恢復警告服務水準協議」動作會提供下列輸出內容:
| 動作輸出類型 | 可用性 |
|---|---|
| 案件總覽附件 | 無法使用 |
| 案件總覽連結 | 無法使用 |
| 案件總覽表格 | 無法使用 |
| 補充資訊表格 | 無法使用 |
| JSON 結果 | 無法使用 |
| 輸出訊息 | 可用 |
| 指令碼結果 | 可用 |
輸出訊息
「恢復警告服務水準協議」動作可能會傳回下列輸出訊息:
| 輸出訊息 | 訊息說明 |
|---|---|
|
動作成功。 |
Error executing action "Resume Alert SLA". Reason: ERROR_REASON |
動作失敗。 請檢查伺服器連線、輸入參數或憑證。 |
指令碼結果
下表列出使用「Resume Alert SLA」(繼續警報 SLA) 動作時,指令碼結果輸出的值:
| 指令碼結果名稱 | 值 |
|---|---|
is_success |
true或false |
恢復案件服務水準協議
使用「Resume Case SLA」(恢復案件服務水準協議) 動作,即可取消暫停並重新啟動案件的服務水準協議 (SLA) 計時器。
這項操作不會在 Google SecOps 實體上執行。
動作輸入內容
無
動作輸出內容
「恢復案件服務水準協議」動作會提供下列輸出內容:
| 動作輸出類型 | 可用性 |
|---|---|
| 案件總覽附件 | 無法使用 |
| 案件總覽連結 | 無法使用 |
| 案件總覽表格 | 無法使用 |
| 補充資訊表格 | 無法使用 |
| JSON 結果 | 無法使用 |
| 輸出訊息 | 可用 |
| 指令碼結果 | 可用 |
輸出訊息
「恢復案件服務水準協議」動作可能會傳回下列輸出訊息:
| 輸出訊息 | 訊息說明 |
|---|---|
|
動作成功。 |
Error executing action "Resume Case SLA". Reason: ERROR_REASON |
動作失敗。 請檢查伺服器連線、輸入參數或憑證。 |
指令碼結果
下表列出使用「繼續案件服務等級協議」動作時,指令碼結果輸出的值:
| 指令碼結果名稱 | 值 |
|---|---|
is_success |
true或false |
設定快訊服務水準協議
使用「設定警報服務水準協議」動作,為警報設定服務水準協議計時器。
這項操作不會在 Google SecOps 實體上執行。
動作輸入內容
「設定快訊服務水準協議」動作需要下列參數:
| 參數 | 說明 |
|---|---|
SLA Period |
必填。 服務水準協議的總時長,超過即視為違規。 SLA 總期限不得超過 30 天。 預設值為 |
SLA Time Unit |
必填。 服務水準協議週期的時間單位。 可能的值如下:
預設值為 |
SLA Time To Critical Period |
必填。 服務水準協議進入重大狀態前的時長。 預設值為 |
SLA Time To Critical Unit |
必填。 重大服務水準協議期間的時間單位。 可能的值如下:
預設值為 |
動作輸出內容
「設定快訊服務水準協議」動作會提供下列輸出內容:
| 動作輸出類型 | 可用性 |
|---|---|
| 案件總覽附件 | 無法使用 |
| 案件總覽連結 | 無法使用 |
| 案件總覽表格 | 無法使用 |
| 補充資訊表格 | 無法使用 |
| JSON 結果 | 無法使用 |
| 輸出訊息 | 可用 |
| 指令碼結果 | 可用 |
輸出訊息
「設定警告服務水準協議」動作可傳回下列輸出訊息:
| 輸出訊息 | 訊息說明 |
|---|---|
|
動作成功。 |
Error executing action "Set Alert SLA". Reason: ERROR_REASON |
動作失敗。 請檢查伺服器連線、輸入參數或憑證。 |
指令碼結果
下表列出使用「設定快訊服務等級協議」動作時,指令碼結果輸出的值:
| 指令碼結果名稱 | 值 |
|---|---|
is_success |
true或false |
設定案件服務水準協議
使用「設定案件服務等級協議」動作,為案件設定服務等級協議。
這項動作的優先順序最高,會覆寫特定案件的現有服務等級協議。
這項操作不會在 Google SecOps 實體上執行。
動作輸入內容
「設定案件服務等級協議」動作需要下列參數:
| 參數 | 說明 |
|---|---|
SLA Period |
必填。 服務水準協議的總時長,超過即視為違規。 SLA 總期限不得超過 30 天。 預設值為 |
SLA Time Unit |
必填。 服務水準協議週期的時間單位。 可能的值如下:
預設值為 |
SLA Time To Critical Period |
選填。 服務水準協議進入重大狀態前的時長。 預設值為 |
SLA Time To Critical Unit |
必填。 重大服務水準協議期間的時間單位。 可能的值如下:
預設值為 |
動作輸出內容
「設定案件服務等級協議」動作會提供下列輸出內容:
| 動作輸出類型 | 可用性 |
|---|---|
| 案件總覽附件 | 無法使用 |
| 案件總覽連結 | 無法使用 |
| 案件總覽表格 | 無法使用 |
| 補充資訊表格 | 無法使用 |
| JSON 結果 | 無法使用 |
| 輸出訊息 | 可用 |
| 指令碼結果 | 可用 |
輸出訊息
「Search ASM Issues」(搜尋 ASM 問題) 動作可能會傳回下列輸出訊息:
| 輸出訊息 | 訊息說明 |
|---|---|
|
動作成功。 |
Error executing action "Set Case SLA". Reason: ERROR_REASON |
動作失敗。 請檢查伺服器連線、輸入參數或憑證。 |
指令碼結果
下表列出使用「設定案件服務等級協議」動作時,指令碼結果輸出的值:
| 指令碼結果名稱 | 值 |
|---|---|
is_success |
true或false |
設定自訂欄位
使用「設定自訂欄位」動作,為自訂欄位設定值。
這項操作不會在 Google SecOps 實體上執行。
動作輸入內容
「設定自訂欄位」動作需要下列參數:
| 參數 | 說明 |
|---|---|
Scope |
必填。 要為自訂欄位設定的範圍。 可能的值如下:
預設值為 |
Custom Fields Data |
必填。 自訂欄位的更新值。 您可以在單一動作執行中更新多個自訂欄位。 預設值為: { "Custom Field Name 1":"Custom Field Value 1", "Custom Field Name 2":"Custom Field Value 2" } |
Append Values |
選填。 如果選取這個選項,動作會將輸入內容附加至自訂欄位的現有值。 如未選取,動作會以 預設為停用。 |
動作輸出內容
「設定自訂欄位」動作會提供下列輸出內容:
| 動作輸出類型 | 可用性 |
|---|---|
| 案件總覽附件 | 無法使用 |
| 案件總覽連結 | 無法使用 |
| 案件總覽表格 | 無法使用 |
| 補充資訊表格 | 無法使用 |
| JSON 結果 | 可用 |
| 輸出訊息 | 可用 |
| 指令碼結果 | 可用 |
JSON 結果
以下範例顯示使用「設定自訂欄位」動作時收到的 JSON 結果輸出內容:
{
"Custom Field Name": "Updated Custom Field Value",
"Custom Field Name": "Updated Custom Field Value",
}
輸出訊息
「設定自訂欄位」動作可傳回下列輸出訊息:
| 輸出訊息 | 訊息說明 |
|---|---|
Successfully updated the following SCOPE custom fields: UPDATED_CUSTOM_FIELD_NAMES |
動作成功。 |
Error executing action "Set Custom Fields". Reason: ERROR_REASON |
動作失敗。 請檢查伺服器連線、輸入參數或憑證。 |
指令碼結果
下表列出使用「設定自訂欄位」動作時,指令碼結果輸出的值:
| 指令碼結果名稱 | 值 |
|---|---|
is_success |
true或false |
設定風險分數
使用「設定風險分數」動作更新案件的風險分數。
這項操作不會在 Google SecOps 實體上執行。
動作輸入內容
「設定風險評分」動作需要下列參數:
| 參數 | 說明 |
|---|---|
Risk Score |
必填。 要為案件設定的風險分數。 |
動作輸出內容
「設定風險分數」動作會提供下列輸出內容:
| 動作輸出類型 | 可用性 |
|---|---|
| 案件總覽附件 | 無法使用 |
| 案件總覽連結 | 無法使用 |
| 案件總覽表格 | 無法使用 |
| 補充資訊表格 | 無法使用 |
| JSON 結果 | 無法使用 |
| 輸出訊息 | 可用 |
| 指令碼結果 | 可用 |
輸出訊息
「設定風險評分」動作可能會傳回下列輸出訊息:
| 輸出訊息 | 訊息說明 |
|---|---|
Successfully set Risk Score for case
CASE_ID |
動作成功。 |
Error executing action "Set Risk Score". Reason:
ERROR_REASON |
動作失敗。 請檢查伺服器連線、輸入參數或憑證。 |
指令碼結果
下表列出使用「設定風險評分」動作時,指令碼結果輸出的值:
| 指令碼結果名稱 | 值 |
|---|---|
is_success |
true或false |
設定範圍背景資訊值
使用「設定範圍內容值」動作,為儲存在 Google SecOps 資料庫中的索引鍵設定值。
這項操作不會在 Google SecOps 實體上執行。
動作輸入內容
「設定範圍背景資訊值」動作需要下列參數:
| 參數 | 說明 |
|---|---|
Context Scope |
必填。 要從中擷取資料的內容範圍。 可能的值如下:
預設值為 |
Key Name |
必填。 要從中擷取對應值的鍵名。 |
Key Value |
必填。 要儲存在指定鍵下的值。 |
動作輸出內容
「設定範圍背景資訊值」動作會提供下列輸出內容:
| 動作輸出類型 | 可用性 |
|---|---|
| 案件總覽附件 | 無法使用 |
| 案件總覽連結 | 無法使用 |
| 案件總覽表格 | 無法使用 |
| 補充資訊表格 | 無法使用 |
| JSON 結果 | 無法使用 |
| 輸出訊息 | 可用 |
| 指令碼結果 | 可用 |
輸出訊息
「設定範圍背景資訊值」動作可傳回下列輸出訊息:
| 輸出訊息 | 訊息說明 |
|---|---|
Successfully set context value for the context key
CONTEXT_KEY with scope
CONTEXT_SCOPE. |
動作成功。 |
Error executing action "Set Scope Context Value". Reason:
ERROR_REASON |
動作失敗。 請檢查伺服器連線、輸入參數或憑證。 |
指令碼結果
下表列出使用「設定範圍環境值」動作時,指令碼結果輸出的值:
| 指令碼結果名稱 | 值 |
|---|---|
is_success |
true或false |
更新案件說明
使用「更新案件說明」動作更新案件說明。
這項操作不會在 Google SecOps 實體上執行。
動作輸入內容
「更新案件說明」動作需要下列參數:
| 參數 | 說明 |
|---|---|
Description |
必填。 要為案件設定的說明。 |
動作輸出內容
「更新案件說明」動作會提供下列輸出內容:
| 動作輸出類型 | 可用性 |
|---|---|
| 案件總覽附件 | 無法使用 |
| 案件總覽連結 | 無法使用 |
| 案件總覽表格 | 無法使用 |
| 補充資訊表格 | 無法使用 |
| JSON 結果 | 無法使用 |
| 輸出訊息 | 可用 |
| 指令碼結果 | 可用 |
輸出訊息
「更新案件說明」動作可能會傳回下列輸出訊息:
| 輸出訊息 | 訊息說明 |
|---|---|
Successfully updated the case description. |
動作成功。 |
Error executing action "Update Case Description". Reason: ERROR_REASON |
動作失敗。 請檢查伺服器連線、輸入參數或憑證。 |
指令碼結果
下表列出使用「更新案件說明」動作時,指令碼結果輸出的值:
| 指令碼結果名稱 | 值 |
|---|---|
is_success |
true或false |
等待自訂欄位
使用「Wait For Custom Fields」動作,等待自訂欄位值繼續執行劇本。
這項操作不會在 Google SecOps 實體上執行。
動作輸入內容
「等待自訂欄位」動作需要下列參數:
| 參數 | 說明 |
|---|---|
Scope |
必填。 要為自訂欄位設定的範圍。 可能的值如下:
預設值為 |
Custom Fields Data |
必填。 自訂欄位的條件,必須符合這些條件才能繼續執行劇本。 自訂欄位名稱和必要值必須設定為 JSON 物件。 如果為多個欄位設定條件,動作會等待所有欄位符合各自的條件。
預設值會顯示預期的 JSON 格式: { "Custom Field Name 1": "Custom Field Value 1", "Custom Field Name 2": "Custom Field Value 2" } |
動作輸出內容
「等待自訂欄位」動作會提供下列輸出內容:
| 動作輸出類型 | 可用性 |
|---|---|
| 案件總覽附件 | 無法使用 |
| 案件總覽連結 | 無法使用 |
| 案件總覽表格 | 無法使用 |
| 補充資訊表格 | 無法使用 |
| JSON 結果 | 可用 |
| 輸出訊息 | 可用 |
| 指令碼結果 | 可用 |
JSON 結果
以下範例顯示使用「Wait For Custom Fields」動作時收到的 JSON 結果輸出內容:
{
"Custom Field Name": "Updated Custom Field Value",
"Custom Field Name": "Updated Custom Field Value",
}
輸出訊息
「等待自訂欄位」動作可傳回下列輸出訊息:
| 輸出訊息 | 訊息說明 |
|---|---|
|
動作成功。 |
Error executing action "Wait For Custom Fields". Reason: ERROR_REASON |
動作失敗。 請檢查伺服器連線、輸入參數或憑證。 |
指令碼結果
下表列出使用「等待自訂欄位」動作時,指令碼結果輸出的值:
| 指令碼結果名稱 | 值 |
|---|---|
is_success |
true或false |
工作
如要進一步瞭解工作,請參閱「 設定新工作」和「 進階排程」。
Siemplify - Actions Monitor
使用 Siemplify - Actions Monitor 工作,接收過去三小時內至少失敗三次的動作通知。
工作參數
「Siemplify - Actions Monitor」作業需要下列參數:
| 參數 | 說明 |
|---|---|
Run Interval In Seconds |
選填。 工作執行的間隔時間 (以秒為單位)。 這個參數會決定整合服務檢查失敗劇本動作的頻率。 預設值為 |
Is Enabled |
選填。 如果選取這個選項,工作就會處於有效狀態,並依排程執行。如未選取,工作會停用且不會執行。 (預設為啟用)。 |
Siemplify - Cases Collector DB
使用「Siemplify - Cases Collector DB」工作,從指定發布者擷取及處理安全事件。
工作參數
「Siemplify - Cases Collector DB」工作需要下列參數:
| 參數 | 說明 |
|---|---|
Publisher Id |
必填。 要收集案件和記錄的發布商 ID。 |
Verify SSL |
選填。 如果選取這個選項,工作會驗證發布者的 SSL 憑證是否有效。 預設為停用。 |
Siemplify - Logs Collector
使用「Siemplify - Logs Collector」工作,從指定發布商擷取及處理記錄。
工作輸入內容
Siemplify - Logs Collector 工作需要下列參數:
| 參數 | 說明 |
|---|---|
Publisher Id |
必填。 要收集記錄的發布商 ID。 |
Verify SSL |
選填。 如果選取這個選項,這項作業會驗證發布者的 SSL 憑證是否有效。 預設為停用。 |
還有其他問題嗎?向社群成員和 Google SecOps 專業人員尋求答案。