整合 Siemplify 與 Google SecOps

整合版本:94.0

本文說明如何將 Siemplify 與 Google Security Operations (Google SecOps) 整合。

用途

Siemplify 整合功能可解決下列用途:

  • 網路釣魚調查:使用 Google SecOps 功能自動分析網路釣魚電子郵件、擷取遭駭指標 (IOC),並運用威脅情報擴增這些指標。

  • 遏止惡意軟體:偵測到惡意軟體後,使用 Google SecOps 功能自動隔離受感染的端點、啟動掃描,並隔離惡意檔案。

  • 安全漏洞管理:運用 Google SecOps 功能協調安全漏洞掃描作業、根據風險決定安全漏洞的優先順序,並自動建立修復單。

  • 威脅搜尋:使用 Google SecOps 功能,自動在各種安全工具和資料集中執行威脅搜尋查詢。

  • 安全警示分類:運用 Google SecOps 功能,自動擴充安全警示的背景資訊、將警示與其他事件建立關聯,並根據嚴重程度排定優先順序。

  • 事件應變:運用 Google SecOps 功能,協調整個事件應變程序,從初步偵測到防堵和清除,無一不包。

  • 法規遵循報表:使用 Google SecOps 功能自動收集及分析安全資料,以製作法規遵循報表。

整合參數

Siemplify 整合功能需要下列參數:

參數 說明
Monitors Mail Recipients

必填。

以半形逗號分隔的電子郵件地址清單,用於驗證整合的電子郵件相關工作流程。

這份清單用於定義處理作業的收件者。

預設值為 example@mail.com,example1@mail.com

Elastic Server Address

必填。

用於連線至 Siemplify 資料庫的 Elastic 伺服器位址。

這通常是執行 Elastic 執行個體的主機地址。

預設值為 localhost

如需在 Google SecOps 中設定整合功能的操作說明,請參閱「設定整合功能」。

如有需要,您可以在稍後階段進行變更。設定整合執行個體後,您就可以在劇本中使用該執行個體。如要進一步瞭解如何設定及支援多個執行個體,請參閱「支援多個執行個體」。

動作

如要進一步瞭解動作,請參閱「 從工作台回覆待處理動作」和「執行手動動作」。

新增實體洞察

使用「Add Entity Insight」動作,在 Siemplify 中將洞察資訊新增至 Google SecOps 實體。

這項操作會對所有 Google SecOps 實體執行。

動作輸入內容

「新增實體洞察」動作需要下列參數:

參數 說明
Message

必填。

要新增至實體的訊息。

這個參數支援 HTML 元素,例如:

  • 標題 (<h1></h1><h2></h2>)
  • 段落 (<p></p>)
  • 文字格式 (<b></b><i></i><br>)
  • 連結 (<a href="example.com"></a>)。

動作輸出內容

「新增實體洞察」動作會提供下列輸出內容:

動作輸出類型 可用性
案件總覽附件 無法使用
案件總覽連結 無法使用
案件總覽表格 無法使用
補充資訊表格 無法使用
JSON 結果 無法使用
輸出訊息 可用
指令碼結果 可用
輸出訊息

「新增實體洞察」動作可能會傳回下列輸出訊息:

輸出訊息 訊息說明

Added insight with message MESSAGE to ENTITY_ID.

動作成功。
Error executing action "Add Entity Insight". Reason: ERROR_REASON

動作失敗。

請檢查伺服器連線、輸入參數或憑證。

指令碼結果

下表列出使用「新增實體洞察」動作時,指令碼結果輸出的值:

指令碼結果名稱
is_success truefalse

新增一般洞察

使用「新增一般洞察」動作,在案件中新增一般洞察。

這項操作不會在 Google SecOps 實體上執行。

動作輸入內容

「新增一般洞察資料」動作需要下列參數:

參數 說明
Title

必填。

洞察資料的標題。

Message

必填。

要新增至實體的訊息。

這個參數支援 HTML 元素,例如:

  • 標題 (<h1></h1><h2></h2>)
  • 段落 (<p></p>)
  • 文字格式 (<b></b><i></i><br>)
  • 連結 (<a href="example.com"></a>)。
Triggered By

選填。

任意文字欄位,用於提供洞察資料的理由,說明為何要將洞察資料新增至案件。

動作輸出內容

「新增一般洞察」動作會提供下列輸出內容:

動作輸出類型 可用性
案件總覽附件 無法使用
案件總覽連結 無法使用
案件總覽表格 無法使用
補充資訊表格 無法使用
JSON 結果 無法使用
輸出訊息 可用
指令碼結果 可用
輸出訊息

「新增一般洞察」動作可能會傳回下列輸出訊息:

輸出訊息 訊息說明

Added insight with message MESSAGE.

動作成功。
Error executing action "Add General Insight". Reason: ERROR_REASON

動作失敗。

請檢查伺服器連線、輸入參數或憑證。

指令碼結果

下表列出使用「新增一般洞察」動作時,指令碼結果輸出的值:

指令碼結果名稱
is_success truefalse

為類似案件新增標記

使用「Add Tags To Similar Cases」(為類似案件新增標記) 動作,為類似案件新增標記。

如要尋找類似案件,這項動作會使用 siemplify.get_similar_cases() 函式,根據一組條件和參數擷取案件 ID 清單。

邏輯 AND 運算子會套用至 Rule GeneratorPortCategory OutcomeEntity Identifier 參數,以篩選出符合所有指定條件的案件。

這項操作不會在 Google SecOps 實體上執行。

動作輸入內容

「將標記新增至類似案件」動作需要下列參數:

參數 說明
Rule Generator

選填。

選取這個選項後,系統會使用規則產生器搜尋類似案件。

(預設為啟用)。

Port

選填。

如果選取這個選項,動作會使用通訊埠號碼搜尋類似案例。

(預設為啟用)。

Category Outcome

選填。

選取後,系統會使用類別結果搜尋類似案件。

(預設為啟用)。

Entity Identifier

選填。

選取後,系統會使用實體 ID 搜尋類似案件。

(預設為啟用)。

Days Back

必填。

要搜尋類似案件的目前日期前天數。

Tags

必填。

以半形逗號分隔的標記清單,用於套用至找到的類似案件。

動作輸出內容

「Add Tags To Similar Cases」(為類似案件新增標記) 動作會提供下列輸出內容:

動作輸出類型 可用性
案件總覽附件 無法使用
案件總覽連結 無法使用
案件總覽表格 無法使用
補充資訊表格 無法使用
JSON 結果 無法使用
輸出訊息 可用
指令碼結果 可用
輸出訊息

「Add Tags To Similar Cases」(為類似案件新增標記) 動作可能會傳回下列輸出訊息:

輸出訊息 訊息說明

Found NUMBER_OF_SIMILAR_CASES similar cases. Successfully added tags: TAG_NAMES to cases CASE_IDS

動作成功。
Error executing action "Add Tags To Similar Cases". Reason: ERROR_REASON

動作失敗。

請檢查伺服器連線、輸入參數或憑證。

指令碼結果

下表列出使用「Add Tags To Similar Cases」(將標記新增至類似案件) 動作時,指令碼結果輸出的值:

指令碼結果名稱
SimilarCasesIds 類似案件 ID 清單。

新增至自訂清單

使用「新增至自訂清單」動作,將實體 ID 新增至分類自訂清單,並在其他動作中執行未來的比較。

這項操作會對所有 Google SecOps 實體執行。

動作輸入內容

「新增至自訂清單」動作需要下列參數:

參數 說明
Category

必填。

要將實體 ID 新增至的自訂清單類別名稱。

動作輸出內容

「新增至自訂清單」動作會提供下列輸出內容:

動作輸出類型 可用性
案件總覽附件 無法使用
案件總覽連結 無法使用
案件總覽表格 無法使用
補充資訊表格 無法使用
JSON 結果 無法使用
輸出訊息 可用
指令碼結果 可用
輸出訊息

「新增至自訂清單」動作可能會傳回下列輸出訊息:

輸出訊息 訊息說明

The alert's entities ENTITY_IDS were added to custom list category: CATEGORY.

動作成功。
Error executing action "Add to Custom List". Reason: ERROR_REASON

動作失敗。

請檢查伺服器連線、輸入參數或憑證。

指令碼結果

下表列出使用「新增至自訂清單」動作時,指令碼結果輸出的值:

指令碼結果名稱
is_success truefalse

指派案件

使用「指派案件」動作,將案件指派給特定使用者或使用者群組。

這項操作不會在 Google SecOps 實體上執行。

動作輸入內容

「指派案件」動作需要下列參數:

參數 說明
Assigned User

必填。

要將案件指派給的使用者或使用者群組。

動作輸出內容

「指派案件」動作會提供下列輸出內容:

動作輸出類型 可用性
案件總覽附件 無法使用
案件總覽連結 無法使用
案件總覽表格 無法使用
補充資訊表格 無法使用
JSON 結果 無法使用
輸出訊息 可用
指令碼結果 可用
輸出訊息

「新增至自訂清單」動作可能會傳回下列輸出訊息:

輸出訊息 訊息說明

The case was successfully assigned to ASSIGNED_USER.

動作成功。
Error executing action "Assign Case". Reason: ERROR_REASON

動作失敗。

請檢查伺服器連線、輸入參數或憑證。

指令碼結果

下表列出使用「指派案件」動作時,指令碼結果輸出的值:

指令碼結果名稱
is_success truefalse

將應對手冊附加至快訊

使用「將應對手冊附加至快訊」動作,將特定應對手冊附加至快訊。

這項操作不會在 Google SecOps 實體上執行。

動作輸入內容

「將應對手冊附加至快訊」動作需要下列參數:

參數 說明
Playbook Name

必填。

要附加至目前快訊的應對手冊名稱。

Allow Duplicates

選填。

如果選取這個選項,應對手冊可以多次附加至快訊。

(預設為啟用)。

動作輸出內容

「Attach Playbook to Alert」(將應對手冊附加至快訊) 動作會提供下列輸出內容:

動作輸出類型 可用性
案件總覽附件 無法使用
案件總覽連結 無法使用
案件總覽表格 無法使用
補充資訊表格 無法使用
JSON 結果 無法使用
輸出訊息 可用
指令碼結果 可用
輸出訊息

「搜尋圖表」動作可以傳回下列輸出訊息:

輸出訊息 訊息說明

Successfully attached the PLAYBOOK_NAME playbook to the alert CURRENT_ALERT_NAME.

動作成功。
Error executing action "Attach Playbook to Alert". Reason: ERROR_REASON

動作失敗。

請檢查伺服器連線、輸入參數或憑證。

指令碼結果

下表列出使用「Attach Playbook to Alert」(將劇本附加至快訊) 動作時,指令碼結果輸出的值:

指令碼結果名稱
指令碼執行結果 truefalse

案件註解

使用「案件註解」動作,在目前快訊所屬的案件中新增註解。

這項操作不會在 Google SecOps 實體上執行。

動作輸入內容

「案件留言」動作需要下列參數:

參數 說明
Comment

必填。

要新增至案件的註解。

動作輸出內容

「案件留言」動作會提供下列輸出內容:

動作輸出類型 可用性
案件總覽附件 無法使用
案件總覽連結 無法使用
案件總覽表格 無法使用
補充資訊表格 無法使用
JSON 結果 無法使用
輸出訊息 可用
指令碼結果 可用
輸出訊息

「Add Vote To Entity」動作可傳回下列輸出訊息:

輸出訊息 訊息說明

Comment added to case: CASE_COMMENT.

動作成功。
Error executing action "Case Comment". Reason: ERROR_REASON

動作失敗。

請檢查伺服器連線、輸入參數或憑證。

指令碼結果

下表列出使用「案件留言」動作時,指令碼結果輸出的值:

指令碼結果名稱
SuccessStatus truefalse

案件標記

使用「案件標記」動作,將標記新增至目前警報所屬的案件。

這項操作不會在 Google SecOps 實體上執行。

動作輸入內容

「案件標記」動作需要下列參數:

參數 說明
Tag

必填。

要新增至案件的標記。

動作輸出內容

「案件標記」動作會提供下列輸出內容:

動作輸出類型 可用性
案件總覽附件 無法使用
案件總覽連結 無法使用
案件總覽表格 無法使用
補充資訊表格 無法使用
JSON 結果 無法使用
輸出訊息 可用
指令碼結果 可用
輸出訊息

「案件標記」動作可能會傳回下列輸出訊息:

輸出訊息 訊息說明

The tag TAG_NAME was added to the case

動作成功。
Error executing action "Add Vote To Entity". Reason: ERROR_REASON

動作失敗。

請檢查伺服器連線、輸入參數或憑證。

指令碼結果

下表列出使用「案件標記」動作時,指令碼結果輸出的值:

指令碼結果名稱
is_success truefalse

變更警告優先順序

使用「變更警告優先順序」動作,更新案件中警告的優先順序。

這項操作不會在 Google SecOps 實體上執行。

動作輸入內容

「變更快訊優先順序」動作需要下列參數:

參數 說明
Alert Priority

必填。

快訊的新優先順序。

如果警報優先順序更新為高於目前的案件優先順序,案件優先順序會自動更新為新的較高優先順序。

可能的值如下:

  • Informative
  • Low
  • Medium
  • High
  • Critical

動作輸出內容

「變更警告優先順序」動作會提供下列輸出內容:

動作輸出類型 可用性
案件總覽附件 無法使用
案件總覽連結 無法使用
案件總覽表格 無法使用
補充資訊表格 無法使用
JSON 結果 無法使用
輸出訊息 可用
指令碼結果 可用
輸出訊息

「Add Vote To Entity」動作可傳回下列輸出訊息:

輸出訊息 訊息說明

The alert priority was set to NEW_PRIORITY_LEVEL.

動作成功。
Error executing action "Change Alert Priority". Reason: ERROR_REASON

動作失敗。

請檢查伺服器連線、輸入參數或憑證。

指令碼結果

下表列出使用「變更快訊優先順序」動作時,指令碼結果輸出的值:

指令碼結果名稱
指令碼執行結果 truefalse

變更案件階段

使用「變更案件階段」動作變更案件階段。

這項操作不會在 Google SecOps 實體上執行。

動作輸入內容

「變更案件階段」動作需要下列參數:

參數 說明
Stage

必填。

要將案件移至的階段。

可能的值如下:

  • Triage
  • Assessment
  • Investigation
  • Incident
  • Improvement
  • Research

動作輸出內容

「變更案件階段」動作會提供下列輸出內容:

動作輸出類型 可用性
案件總覽附件 無法使用
案件總覽連結 無法使用
案件總覽表格 無法使用
補充資訊表格 無法使用
JSON 結果 無法使用
輸出訊息 可用
指令碼結果 可用
輸出訊息

「Add Vote To Entity」動作可傳回下列輸出訊息:

輸出訊息 訊息說明

Case stage was successfully changed to NEW_CASE_STAGE.

動作成功。
Error executing action "Change Case Stage". Reason: ERROR_REASON

動作失敗。

請檢查伺服器連線、輸入參數或憑證。

指令碼結果

下表列出使用「變更案件階段」動作時,指令碼結果輸出的值:

指令碼結果名稱
指令碼執行結果 truefalse

變更優先順序

使用「變更優先順序」動作變更案件優先順序。

這項操作不會在 Google SecOps 實體上執行。

動作輸入內容

「變更優先順序」動作需要下列參數:

參數 說明
Priority

必填。

要為案件設定的優先順序。

可能的值如下:

  • Informative
  • Low
  • Medium
  • High
  • Critical

動作輸出內容

「變更優先順序」動作會提供下列輸出內容:

動作輸出類型 可用性
案件總覽附件 無法使用
案件總覽連結 無法使用
案件總覽表格 無法使用
補充資訊表格 無法使用
JSON 結果 無法使用
輸出訊息 可用
指令碼結果 可用
輸出訊息

「Add Vote To Entity」動作可傳回下列輸出訊息:

輸出訊息 訊息說明

The case priority was set to NEW_CASE_PRIORITY

動作成功。
Error executing action "Close Alert". Reason: ERROR_REASON

動作失敗。

請檢查伺服器連線、輸入參數或憑證。

指令碼結果

下表列出使用「變更優先順序」動作時,指令碼結果輸出的值:

指令碼結果名稱
指令碼執行結果 truefalse

關閉快訊

使用「關閉快訊」動作關閉快訊。

這項操作不會在 Google SecOps 實體上執行。

動作輸入內容

「關閉快訊」動作需要下列參數:

參數 說明
Reason

必填。

快訊結案的主要分類。

可能的值如下:

  • Malicious
  • NotMalicious
  • Maintenance
  • Inconclusive
Root Cause

必填。

導致快訊的技術問題詳細說明。

Comment

必填。

附註、調查摘要或警報結案的其他背景資訊。

Assign to User

選填。

警報關閉後要指派的使用者。

Tags

選填。

以半形逗號分隔的標籤清單,用於分類、篩選快訊,以及方便日後搜尋。

動作輸出內容

「關閉快訊」動作會提供下列輸出內容:

動作輸出類型 可用性
案件總覽附件 無法使用
案件總覽連結 無法使用
案件總覽表格 無法使用
補充資訊表格 無法使用
JSON 結果 無法使用
輸出訊息 可用
指令碼結果 可用
輸出訊息

「Add Vote To Entity」動作可傳回下列輸出訊息:

輸出訊息 訊息說明

The alert was closed. Root Cause: ROOT_CAUSE Comment: ALERT_COMMENT Reason: REASON

動作成功。
Error executing action "Close Alert". Reason: ERROR_REASON

動作失敗。

請檢查伺服器連線、輸入參數或憑證。

指令碼結果

下表列出使用「Close Alert」(關閉快訊) 動作時,指令碼結果輸出的值:

指令碼結果名稱
StatusResult truefalse

關閉案件

使用「關閉案件」動作關閉案件。

這項操作不會在 Google SecOps 實體上執行。

動作輸入內容

「結案」動作需要下列參數:

參數 說明
Reason

必填。

快訊結案的主要分類。

可能的值如下:

  • Malicious
  • NotMalicious
  • Maintenance
  • Inconclusive
Root Cause

必填。

詳細說明導致快訊的技術問題。

Comment

必填。

附註、調查摘要或快訊結案的其他背景資訊。

動作輸出內容

「Close Case」(結案) 動作會提供下列輸出內容:

動作輸出類型 可用性
案件總覽附件 無法使用
案件總覽連結 無法使用
案件總覽表格 無法使用
補充資訊表格 無法使用
JSON 結果 無法使用
輸出訊息 可用
指令碼結果 可用
輸出訊息

「Add Vote To Entity」動作可傳回下列輸出訊息:

輸出訊息 訊息說明

The case was closed. Root Cause: ROOT_CAUSE Comment: REASON

動作成功。
Error executing action "Close Case". Reason: ERROR_REASON

動作失敗。

請檢查伺服器連線、輸入參數或憑證。

指令碼結果

下表列出使用「結案」動作時,指令碼結果輸出的值:

指令碼結果名稱
StatusResult truefalse

建立實體

使用「建立實體」動作建立新實體,並新增至快訊。

這項操作會對所有 Google SecOps 實體執行。

動作輸入內容

「建立實體」動作需要下列參數:

參數 說明
Entities Identifies

必填。

以半形逗號分隔的實體 ID 清單,用於在案件中建立實體,例如 VALUE1, VALUE2, VALUE3

Delimiter

選填。

用於將 Entities Identifies 的輸入內容分割成多個 ID 的分隔符號。

如果沒有提供任何值,動作會將輸入內容視為單一實體 ID。

預設值為 ,

Entity Type

必填。

要建立的實體類型,例如 HOST NAMEUSER NAMEIP Set

Is Internal

選填。

如果選取這個動作,系統會將實體標示為內部網路的一部分。

預設為停用。

Is Suspicious

選填。

如果選取這個動作,系統會將實體標示為可疑。

預設為停用。

動作輸出內容

「建立實體」動作會提供下列輸出內容:

動作輸出類型 可用性
案件總覽附件 無法使用
案件總覽連結 無法使用
案件總覽表格 無法使用
補充資訊表格 無法使用
JSON 結果 無法使用
輸出訊息 可用
指令碼結果 可用
輸出訊息

「建立實體」動作可傳回下列輸出訊息:

輸出訊息 訊息說明

ENTITY_IDS created successfully.

動作成功。
Error executing action "Create Entity". Reason: ERROR_REASON

動作失敗。

請檢查伺服器連線、輸入參數或憑證。

指令碼結果

下表列出使用「建立實體」動作時,指令碼結果輸出的值:

指令碼結果名稱
StatusResult truefalse

建立 Gemini 案件摘要

使用「建立 Gemini 案件摘要」動作,建立新的 Gemini 案件摘要並新增至快訊。

這項操作不會在 Google SecOps 實體上執行。

動作輸入內容

動作輸出內容

「建立 Gemini 案件摘要」動作會提供下列輸出內容:

動作輸出類型 可用性
案件總覽附件 無法使用
案件總覽連結 無法使用
案件總覽表格 無法使用
補充資訊表格 無法使用
JSON 結果 可用
輸出訊息 可用
指令碼結果 可用
JSON 結果

以下範例顯示使用「建立 Gemini 案件摘要」動作時收到的 JSON 結果輸出內容:

{
  "summary": "On the Linux agent instance-1 (IP addresses 10.150.0.3 and 34.85.128.214), user vanshikavw_google_com initiated the process curl (SHA1 hash 3395856ce81f2b7382dee72602f798b642f14140) to create the malware file /home/vanshikavw_google_com/eicar_test_vanshikavw-test-new.\n*  VirusTotal identifies the SHA1 hash 3395856ce81f2b7382dee72602f798b642f14140 as a virus.eicar/test.\n*  CURL is associated with multiple actors, including APT27, APT34, APT41, APT44, APT9, FIN11, FIN13, FIN6, TEMP.Armageddon, Turla Team, UNC1151, UNC1860, UNC215, UNC2165, UNC2500, UNC251, UNC2595, UNC2633, UNC2900, UNC2975, UNC3569, UNC3661, UNC3944, UNC4483, UNC4936, UNC4962, UNC5007, UNC5051, UNC5055, UNC5156, UNC5221, UNC5266, UNC5330, UNC5371, UNC5470, UNC5859, and UNC961.\n*  CURL is known to use MITRE ATT&CK techniques such as T1113, T1095, T1036, T1553, T1222, T1055, T1140, T1070, T1027, T1622, T1057, T1010, T1083, T1518, T1082, T1016, T1059, T1496, and T1588.\n*  A GTI MALWARE search did not find any information about eicar_test_vanshikavw-test-new.\n*  A GTI IP_ADDRESS search did not find any information about 10.150.0.3 or 34.85.128.214.", 
  "next_steps": ["Isolate instance-1 to prevent any potential lateral movement or further compromise of the network, as the curl process is associated with multiple threat actors.", 
  "Investigate the user account vanshikavw_google_com to determine if the user's credentials have been compromised or if the user initiated the curl process intentionally, as the curl process is associated with multiple threat actors.", 
  "Analyze the network traffic to and from the IP addresses 10.150.0.3 and 34.85.128.214 for any suspicious communication patterns, as the curl process is associated with multiple threat actors.", 
  "Examine the process execution logs on instance-1 for any other unusual or unauthorized activities, as the curl process is associated with multiple threat actors.", 
  "Review the configuration of the Linux agent on instance-1 to ensure that it is properly secured and that no unauthorized modifications have been made, as the curl process is associated with multiple threat actors."], 
  "reasons": ["The case involves a Linux agent instance-1 (IP addresses 10.150.0.3 and 34.85.128.214) where user vanshikavw_google_com initiated the process curl to create the file /home/vanshikavw_google_com/eicar_test_vanshikavw-test-new.", 
  "The SHA1 hash 3395856ce81f2b7382dee72602f798b642f14140 of the curl process is identified by VirusTotal as virus.eicar/test, indicating it is a known test virus.", 
  "The process CURL is associated with multiple threat actors, including APT27, APT34, APT41, APT44, APT9, FIN11, FIN13, FIN6, TEMP.Armageddon, Turla Team, UNC1151, UNC1860, UNC215, UNC2165, UNC2500, UNC251, UNC2595, UNC2633, UNC2900, UNC2975, UNC3569, UNC3661, UNC3944, UNC4483, UNC4936, UNC4962, UNC5007, UNC5051, UNC5055, UNC5156, UNC5221, UNC5266, UNC5330, UNC5371, UNC5470, UNC5859, and UNC961, suggesting a potential link to malicious activity.", 
  "CURL is known to use various MITRE ATT&CK techniques such as T1113, T1095, T1036, T1553, T1222, T1055, T1140, T1070, T1027, T1622, T1057, T1010, T1083, T1518, T1082, T1016, T1059, T1496, and T1588, indicating a wide range of potential malicious behaviors.", 
  "The file eicar_test_vanshikavw-test-new was not found in GTI MALWARE searches, and the IP addresses 10.150.0.3 and 34.85.128.214 were not found in GTI IP_ADDRESS searches."]
}
輸出訊息

「建立 Gemini 案件摘要」動作可能會傳回下列輸出訊息:

輸出訊息 訊息說明

Case summary generation completed.

動作成功。
Error executing action "Create Gemini Case Summary". Reason: ERROR_REASON

動作失敗。

請檢查伺服器連線、輸入參數或憑證。

指令碼結果

下表列出使用「建立 Gemini 案件摘要」動作時,指令碼結果輸出的值:

指令碼結果名稱
is_success truefalse

建立或更新實體屬性

使用「建立或更新實體屬性」動作,建立或變更實體範圍內實體的屬性。

這項操作會對所有 Google SecOps 實體執行。

動作輸入內容

「建立或更新實體屬性」動作需要下列參數:

參數 說明
Entity Field

必填。

要建立或更新的實體欄位。

Field Value

必填。

指定實體欄位的值。

動作輸出內容

「建立或更新實體屬性」動作會提供下列輸出內容:

動作輸出類型 可用性
案件總覽附件 無法使用
案件總覽連結 無法使用
案件總覽表格 無法使用
補充資訊表格 無法使用
JSON 結果 無法使用
輸出訊息 可用
指令碼結果 可用
輸出訊息

「Create Or Update Entity Properties」(建立或更新實體屬性) 動作可傳回下列輸出訊息:

輸出訊息 訊息說明

Property ENTITY_FIELD were changed for the following entities: ENTITY_ID.

動作成功。
Error executing action "Create Or Update Entity Properties". Reason: ERROR_REASON

動作失敗。

請檢查伺服器連線、輸入參數或憑證。

指令碼結果

下表列出使用「建立或更新實體屬性」動作時,指令碼結果輸出的值:

指令碼結果名稱
is_success truefalse

接收案件警示

使用「Get Case Alerts」(取得案件快訊) 動作,擷取與指定案件相關的快訊。

這項操作不會在 Google SecOps 實體上執行。

動作輸入內容

「取得案件快訊」動作需要下列參數:

參數 說明
Case ID

必填。

以半形逗號分隔的案件 ID 清單,動作會擷取相關聯的快訊。

Alert ID

選填。

以半形逗號分隔的快訊 ID 清單,用於限制傳回的快訊。

只有在 Case ID 包含值時,系統才會使用這個參數。

Fields To Return

選填。

以半形逗號分隔的欄位清單,用於指定要以 JSON 結果傳回的欄位。

如要擷取巢狀值,請使用 Nested Keys Delimiter 串連巢狀鍵和清單索引。舉例來說,如果分隔符號為「.」: key1.nested_key1.0.nested_key2, key2, key3.1.nested_key1

如未提供任何值,系統會傳回所有欄位。

Nested Keys Delimiter

選填。

定義要傳回的欄位時,用來分隔巢狀索引鍵和清單索引的字元。

這個參數不得為逗號 (,)。

取得案件詳細資料

使用「取得案件詳細資料」動作,取得案件的所有資料 (包括留言、實體資訊、洞察、執行的應對手冊、快訊資訊和事件)。

這項操作不會在 Google SecOps 實體上執行。

動作輸入內容

「取得案件詳細資料」動作需要下列參數:

參數 說明
Case Id

選填。

要擷取詳細資料的案件 ID。

如未提供值,動作會使用目前的案件。

Fields to Return

選填。

以半形逗號分隔的欄位清單,用於指定要傳回的欄位。

如未提供任何內容,系統會傳回所有欄位。

使用 Nested Keys Delimiter 參數分隔鍵和列出索引,即可擷取特定巢狀值。

Nested Keys Delimiter

選填。

要求特定欄位時,用來分隔巢狀金鑰的字元。這可讓您從巢狀物件擷取值。

分隔符號不得為逗號(,)。

動作輸出內容

「Get Case Details」動作會提供下列輸出內容:

動作輸出類型 可用性
案件總覽附件 無法使用
案件總覽連結 無法使用
案件總覽表格 無法使用
補充資訊表格 無法使用
JSON 結果 可用
輸出訊息 可用
指令碼結果 可用
JSON 結果

以下範例顯示使用「取得案件詳細資料」動作時收到的 JSON 結果輸出內容:

{
"id": 24879,
"creationTimeUnixTimeInMs": 1750862500562,
"modificationTimeUnixTimeInMs": 1750862500562,
"name": "Malware",
"priority": -1,
"isImportant": false,
"isIncident": false,
"startTimeUnixTimeInMs": 1727243021999,
"endTimeUnixTimeInMs": 1727243022479,
"assignedUser": "@Tier1",
"description": null,
"isTestCase": true,
"type": 1,
"stage": "Triage",
"environment": "Default Environment",
"status": 1,
"incidentId": null,
"tags": ["hi", "Simulated Case"],
"alertCards": [{
  "id": 172354,
  "creationTimeUnixTimeInMs": 1750862500651,
  "modificationTimeUnixTimeInMs": 1750862500651,
  "identifier": "EICAR_TEST_VANSHIKAVW-TEST-NEW0CC43705-04A7-43FD-88CD-B3E7FECA881D",
  "status": 0,
  "name": "EICAR_TEST_VANSHIKAVW-TEST-NEW",
  "priority": -1,
  "workflowsStatus": 1,
  "slaExpirationUnixTime": null,
  "slaCriticalExpirationUnixTime": null,
  "startTime": 1727243021999,
  "endTime": 1727243022479,
  "alertGroupIdentifier": "MalwareSFBrxjAXvKJsJyKe5iQalf00zrv/QwX966dRoEyP2eA=_8cc160b5-7039-421c-926c-1a98073f11d2",
  "eventsCount": 3,
  "title": "EICAR_TEST_VANSHIKAVW-TEST-NEW",
  "ruleGenerator": "Malware",
  "deviceProduct": "SentinelOneV2",
  "deviceVendor": "SentinelOneV2",
  "playbookAttached": "Testing",
  "playbookRunCount": 1,
  "isManualAlert": false,
  "sla": {
    "slaExpirationTime": null,
    "criticalExpirationTime": null,
    "expirationStatus": 2,
    "remainingTimeSinceLastPause": null
    },
  "fieldsGroups": [],
  "sourceUrl": null,
  "sourceRuleUrl": null,
  "siemAlertId": null,
  "relatedCases": [],
  "lastSourceUpdateUnixTimeInMs": null,
  "caseId": 24879,
  "nestingDepth": 0
  }],
"isOverflowCase": false,
"isManualCase": false,
"slaExpirationUnixTime": null,
"slaCriticalExpirationUnixTime": null,
"stageSlaExpirationUnixTimeInMs": null,
"stageSlaCriticalExpirationUnixTimeInMs": null,
"canOpenIncident": false,
"sla": {
  "slaExpirationTime": null,
  "criticalExpirationTime": null,
  "expirationStatus": 2,
  "remainingTimeSinceLastPause": null
  },
"stageSla": {
  "slaExpirationTime": null,
  "criticalExpirationTime": null,
  "expirationStatus": 2,
  "remainingTimeSinceLastPause": null},
  "relatedAlertTicketId": null,
  "relatedAlertCards": []
  }
輸出訊息

「Get Case Details」(取得案件詳細資料) 動作可傳回下列輸出訊息:

輸出訊息 訊息說明

Finished executing "Get Case Details" successfully

動作成功。
Error executing action "Get Case Details". Reason: ERROR_REASON

動作失敗。

請檢查伺服器連線、輸入參數或憑證。

指令碼結果

下表列出使用「取得案件詳細資料」動作時,指令碼結果輸出的值:

指令碼結果名稱
is_success truefalse

取得連接器內容值

使用「Get Connector Context Value」動作,從 Google SecOps 資料庫中,擷取連接器內容的指定鍵值。

這項操作不會在 Google SecOps 實體上執行。

動作輸入內容

「取得連接器內容值」動作需要下列參數:

參數 說明
Connector Identifier

必填。

要從中擷取內容值的連接器專屬 ID。

Key Name

必填。

儲存內容值的鍵。

Create Case Wall Table

選填。

如果選取此動作,系統會使用擷取的內容值建立案件總覽表格。

如果擷取的值超過字元限制,系統就不會建立資料表。

(預設為啟用)。

動作輸出內容

「取得連結器背景資訊值」動作會提供下列輸出內容:

動作輸出類型 可用性
案件總覽附件 無法使用
案件總覽連結 無法使用
案件總覽表格 可用
補充資訊表格 無法使用
JSON 結果 無法使用
輸出訊息 可用
指令碼結果 可用
案件總覽表格

「取得連接器內容值」動作可以產生下表:

資料表名稱:Connector

資料表欄:

  • 連接器 ID
  • 金鑰
輸出訊息

「取得連結器背景資訊值」動作可傳回下列輸出訊息:

輸出訊息 訊息說明

Successfully found context value for the provided context key CONTEXT_KEY for the connector identifier CONNECTOR_IDENTIFIER.

Context value was not found for the provided context key CONTEXT_KEY and connector identifier CONNECTOR_IDENTIFIER.

Action can't return the Case Wall table as the context values are too big.

動作成功。
Error executing action "Get Connector Context Value". Reason: ERROR_REASON

動作失敗。

請檢查伺服器連線、輸入參數或憑證。

指令碼結果

下表列出使用「取得連接器內容值」動作時,指令碼結果輸出的值:

指令碼結果名稱
is_success truefalse

取得自訂欄位值

使用「取得自訂欄位值」動作,根據指定範圍擷取自訂欄位的目前值。

這項操作不會在 Google SecOps 實體上執行。

動作輸入內容

「取得自訂欄位值」動作需要下列參數:

參數 說明
Scope

必填。

要從中擷取自訂欄位的範圍。

可能的值如下:

  • Case
  • Alert
  • All

動作輸出內容

「取得自訂欄位值」動作會提供下列輸出內容:

動作輸出類型 可用性
案件總覽附件 無法使用
案件總覽連結 無法使用
案件總覽表格 無法使用
補充資訊表格 無法使用
JSON 結果 可用
輸出訊息 可用
指令碼結果 可用
JSON 結果

以下範例顯示使用「取得自訂欄位值」動作時收到的 JSON 結果輸出內容:

[{
   "Case": {
       "Case Custom Field Name 1": "Updated Custom Field Value",
       "Case Custom Field Name 2": "Updated Custom Field Value"
   },
   "Alert": {
       "Alert Custom Field Name 1": "Updated Custom Field Value",
       "Alert Custom Field Name 2": "Updated Custom Field Value"
   }
}]
輸出訊息

「取得自訂欄位值」動作可傳回下列輸出訊息:

輸出訊息 訊息說明

Successfully returned SCOPE custom fields.

No custom fields were found in scope SCOPE.

動作成功。
Error executing action "Get Custom Field Values". Reason: ERROR_REASON

動作失敗。

請檢查伺服器連線、輸入參數或憑證。

指令碼結果

下表列出使用「取得自訂欄位值」動作時,指令碼結果輸出的值:

指令碼結果名稱
is_success truefalse

取得範圍內容值

使用「Get Scope Context Value」(取得範圍環境值) 動作,從 Google SecOps 資料庫中,擷取以指定鍵和環境儲存的值。

這項操作不會在 Google SecOps 實體上執行。

動作輸入內容

「取得範圍背景資訊值」動作需要下列參數:

參數 說明
Context Scope

必填。

要從中擷取值的內容範圍。

可能的值如下:

  • Not specified
  • Alert
  • Case
  • Global

預設值為 Not specified

Key Name

必填。

值儲存在指定環境中的鍵。

Create Case Wall Table

選填。

如果選取此動作,系統會使用擷取的內容值建立案件總覽表格。

如果擷取的值超過字元限制,系統就不會建立資料表。

(預設為啟用)。

動作輸出內容

「取得範圍內容值」動作會提供下列輸出內容:

動作輸出類型 可用性
案件總覽附件 無法使用
案件總覽連結 無法使用
案件總覽表格 可用
補充資訊表格 無法使用
JSON 結果 無法使用
輸出訊息 可用
指令碼結果 可用
案件總覽表格

「取得範圍內容值」動作可產生下表:

資料表名稱:SCOPE

資料表欄:

  • 金鑰
輸出訊息

「取得範圍背景資訊值」動作可能會傳回下列輸出訊息:

輸出訊息 訊息說明

Successfully found context value for the provided context key CONTEXT_KEY with scope CONTEXT_SCOPE.

No context values were found for the provided context scope CONTEXT_SCOPE.

Context value was not found for the provided context key CONTEXT_KEY with scope CONTEXT_SCOPE.

Action can't return the Case Wall table as the context values are too big.

動作成功。
Error executing action "Get Scope Context Value". Reason: ERROR_REASON

動作失敗。

請檢查伺服器連線、輸入參數或憑證。

指令碼結果

下表列出使用「取得範圍內容值」動作時,指令碼結果輸出的值:

指令碼結果名稱
is_success truefalse

取得類似案件

使用「Get Similar Cases」(取得類似案件) 動作搜尋類似案件,並傳回案件 ID。

這項動作會將邏輯 AND 運算子套用至 Rule GeneratorPortCategory OutcomeEntity IdentifierInclude Open CasesInclude Closed Cases 參數,篩選出符合所有指定條件的案件。

這項操作會對所有 Google SecOps 實體執行。

動作輸入內容

「取得類似案件」動作需要下列參數:

參數 說明
Rule Generator

選填。

選取這個選項後,系統會使用規則產生器搜尋類似案件。

(預設為啟用)。

Port

選填。

如果選取這個選項,動作會使用通訊埠號碼搜尋類似案例。

(預設為啟用)。

Category Outcome

選填。

選取後,系統會使用類別結果搜尋類似案件。

(預設為啟用)。

Entity Identifier

選填。

選取後,系統會使用實體 ID 搜尋類似案件。

(預設為啟用)。

Days Back

必填。

動作要搜尋的目前日期前天數。

Include Open Cases

選填。

如果選取這個選項,搜尋結果會包含未結案件。

(預設為啟用)。

Include Closed Cases

選填。

如果選取這個選項,搜尋動作會包含已結案的案件。

(預設為啟用)。

動作輸出內容

「Get Similar Cases」(取得類似案件) 動作會提供下列輸出內容:

動作輸出類型 可用性
案件總覽附件 無法使用
案件總覽連結 無法使用
案件總覽表格 無法使用
補充資訊表格 無法使用
JSON 結果 可用
輸出訊息 可用
指令碼結果 可用
JSON 結果

以下範例顯示使用「取得類似案件」動作時收到的 JSON 結果輸出內容:

{
  "results": [{
    "id": 23874, 
    "name": "Malware", 
    "tags": ["hi", "Simulated Case"], 
    "start time": "2024-09-25 05:43:41.999000+00:00", 
    "start time unix": 1727243021999, 
    "last modified": "2025-06-19 13:24:01.062000+00:00", 
    "priority": "Informative", 
    "assigned user": "@Tier1", 
    "matching_criteria": {
        "ruleGenerator": true, 
        "port": true, 
        "outcome": true, 
        "entities": true
      }, 
    "matched_entities": [
      {"entity": "INSTANCE-1", "type": "HOSTNAME", "isSuspicious": false}, 
      {"entity": "10.150.0.3", "type": "ADDRESS", "isSuspicious": false}, {"entity": "172.17.0.1", "type": "ADDRESS", "isSuspicious": false}, {"entity": "VANSHIKAVW_GOOGLE_COM", "type": "USERUNIQNAME", "isSuspicious": false}, 
      {"entity": "CURL", "type": "PROCESS", "isSuspicious": false}, {"entity": "EICAR_TEST_VANSHIKAVW-TEST-NEW", "type": "FILENAME", "isSuspicious": false}, 
      {"entity": "3395856CE81F2B7382DEE72602F798B642F14140", "type": "FILEHASH", "isSuspicious": false}, 
      {"entity": "34.85.128.214", "type": "ADDRESS", "isSuspicious": false}, 
      {"entity": "/HOME/VANSHIKAVW_GOOGLE_COM/EICAR_TEST_VANSHIKAVW-TEST-NEW", "type": "FILENAME", "isSuspicious": false}
      ], 
      "status": "Open"}], 
      "stats": 
      {"Malicious": 0.0, "Is Important": 0.0, "Is Incident": 0.0, "Status Open": 100.0}, 
      "platform_url": "https://soarapitest.backstory.chronicle.security/"
}
輸出訊息

「Get Similar Cases」(取得類似案件) 動作可傳回下列輸出訊息:

輸出訊息 訊息說明

Processed NUMBER_OF_CASES similar cases: CASE_IDS_LIST

動作成功。
Error executing action "Get Similar Cases". Reason: ERROR_REASON

動作失敗。

請檢查伺服器連線、輸入參數或憑證。

指令碼結果

下表列出使用「Get Similar Cases」(取得類似案件) 動作時,指令碼結果輸出的值:

指令碼結果名稱
SimilarCasesIds 類似案件 ID 清單。

指示

使用「指示」動作,直接在案件中向分析師提供指示。

這項操作不會在 Google SecOps 實體上執行。

動作輸入內容

Instruction 動作需要下列參數:

參數 說明
Instruction

必填。

分析師的指示。

動作輸出內容

「指令」動作會提供下列輸出內容:

動作輸出類型 可用性
案件總覽附件 無法使用
案件總覽連結 無法使用
案件總覽表格 無法使用
補充資訊表格 無法使用
JSON 結果 無法使用
輸出訊息 可用
指令碼結果 可用
輸出訊息

「Add Vote To Entity」動作可傳回下列輸出訊息:

輸出訊息 訊息說明

Please perform the following instructions: INSTRUCTION.

動作成功。
Error executing action "Instruction". Reason: ERROR_REASON

動作失敗。

請檢查伺服器連線、輸入參數或憑證。

指令碼結果

下表列出使用「指令」動作時,指令碼結果輸出的值:

指令碼結果名稱
指令碼執行結果 truefalse

是否在自訂清單中

使用「是否在自訂清單中」動作,檢查實體是否存在於指定自訂清單中。

這項操作會對所有 Google SecOps 實體執行。

動作輸入內容

「Is In Custom List」動作需要下列參數:

參數 說明
Category

必填。

要搜尋的自訂清單類別名稱。

動作輸出內容

「是否在自訂清單中」動作會提供下列輸出內容:

動作輸出類型 可用性
案件總覽附件 無法使用
案件總覽連結 無法使用
案件總覽表格 無法使用
補充資訊表格 無法使用
JSON 結果 無法使用
輸出訊息 可用
指令碼結果 可用
輸出訊息

「是否在自訂清單中」動作可以傳回下列輸出訊息:

輸出訊息 訊息說明

This alert contains entities in the given custom list category: CATEGORY.

This alert does not contain entities in the given custom list category: CATEGORY.

動作成功。
Error executing action "Is In Custom List". Reason: ERROR_REASON

動作失敗。

請檢查伺服器連線、輸入參數或憑證。

指令碼結果

下表列出使用「Is In Custom List」動作時,指令碼結果輸出的值:

指令碼結果名稱
ScriptResult truefalse

標示為重要

使用「標示為重要」動作將案件標示為重要。

這項操作不會在 Google SecOps 實體上執行。

動作輸入內容

動作輸出內容

「標示為重要」動作會提供下列輸出內容:

動作輸出類型 可用性
案件總覽附件 無法使用
案件總覽連結 無法使用
案件總覽表格 無法使用
補充資訊表格 無法使用
JSON 結果 無法使用
輸出訊息 可用
指令碼結果 可用
輸出訊息

「標示為重要」動作可能會傳回下列輸出訊息:

輸出訊息 訊息說明

The case was automatically marked as important.

動作成功。
Error executing action "Mark As Important". Reason: ERROR_REASON

動作失敗。

請檢查伺服器連線、輸入參數或憑證。

指令碼結果

下表列出使用「標示為重要」動作時,指令碼結果輸出的值:

指令碼結果名稱
指令碼執行結果 truefalse

開啟網頁網址

使用「Open Web Url」(開啟網頁網址) 動作產生瀏覽器連結。

這項操作不會在 Google SecOps 實體上執行。

動作輸入內容

「開啟網頁網址」動作需要下列參數:

參數 說明
Title

必填。

網址的標題。

URL

必填。

目標網址。

動作輸出內容

「開啟網頁網址」動作會提供下列輸出內容:

動作輸出類型 可用性
案件總覽附件 無法使用
案件總覽連結 無法使用
案件總覽表格 無法使用
補充資訊表格 無法使用
JSON 結果 無法使用
輸出訊息 可用
指令碼結果 可用
輸出訊息

「開啟網頁網址」動作可傳回下列輸出訊息:

輸出訊息 訊息說明

URL_TITLE

URL_LINK

動作成功。
Error executing action "Open Web Url". Reason: ERROR_REASON

動作失敗。

請檢查伺服器連線、輸入參數或憑證。

指令碼結果

下表列出使用「開啟網頁網址」動作時,指令碼結果輸出的值:

指令碼結果名稱
指令碼執行結果 truefalse

暫停警告服務水準協議

使用「暫停警告服務水準協議」動作,暫停警告的服務水準協議 (SLA) 計時器。

這項操作不會在 Google SecOps 實體上執行。

動作輸入內容

「暫停警告服務水準協議」動作需要下列參數:

參數 說明
Message

選填。

暫停警告服務水準協議的原因。

動作輸出內容

「暫停警告服務水準協議」動作會提供下列輸出內容:

動作輸出類型 可用性
案件總覽附件 無法使用
案件總覽連結 無法使用
案件總覽表格 無法使用
補充資訊表格 無法使用
JSON 結果 無法使用
輸出訊息 可用
指令碼結果 可用
輸出訊息

「暫停警告服務水準協議」動作可能會傳回下列輸出訊息:

輸出訊息 訊息說明

The alert SLA was paused.

動作成功。
Error executing action "Pause Alert SLA". Reason: ERROR_REASON

動作失敗。

請檢查伺服器連線、輸入參數或憑證。

指令碼結果

下表列出使用「暫停快訊 SLA」動作時,指令碼結果輸出的值:

指令碼結果名稱
is_success truefalse

暫停案件服務水準協議

使用「暫停案件服務水準協議」動作,暫停案件的服務水準協議 (SLA) 計時器。

這項操作不會在 Google SecOps 實體上執行。

動作輸入內容

「暫停案件服務水準協議」動作需要下列參數:

參數 說明
Message

選填。

暫停案件服務水準協議的原因。

動作輸出內容

「暫停案件服務水準協議」動作會提供下列輸出內容:

動作輸出類型 可用性
案件總覽附件 無法使用
案件總覽連結 無法使用
案件總覽表格 無法使用
補充資訊表格 無法使用
JSON 結果 無法使用
輸出訊息 可用
指令碼結果 可用
輸出訊息

「暫停案件服務水準協議」動作可能會傳回下列輸出訊息:

輸出訊息 訊息說明

The Case SLA was paused successfully.

動作成功。
Error executing action "Pause Case SLA". Reason: ERROR_REASON

動作失敗。

請檢查伺服器連線、輸入參數或憑證。

指令碼結果

下表列出使用「暫停案件服務等級協議」動作時,指令碼結果輸出的值:

指令碼結果名稱
is_success truefalse

允許的警示時間

使用「允許的快訊時間」動作,檢查快訊的開始時間是否符合使用者定義的時間條件。

這項操作不會在 Google SecOps 實體上執行。

動作輸入內容

「允許警報時間」動作需要下列參數:

參數 說明
Timestamp Type

選填。

用於比較的時間戳記類型。

可能的值如下:

  • Alert Start Time
  • Alert Creation Time
  • Case Creation Time

預設值為 Alert Start Time

Permitted Start Time

必填。

快訊允許期間的開始時間,例如 0:00:00

Permitted End Time

必填。

警報許可時間的結束時間,例如 0:00:00

Monday

選填。

選取後,系統會在允許的快訊天數中加入星期一。

預設為停用。

Tuesday

選填。

如果選取此選項,系統會在允許的快訊天數中納入星期二。

(預設為啟用)。

Wednesday

選填。

如果選取此選項,系統會在允許的快訊天數中加入星期三。

(預設為啟用)。

Thursday

選填。

如果選取此選項,系統會在允許的快訊天數中加入星期四。

預設為停用。

Friday

選填。

如果選取此選項,系統會在允許的快訊天數中加入星期五。

預設為停用。

Saturday

選填。

如果選取這個選項,系統會在允許的快訊天數中加入星期六。

預設為停用。

Sunday

選填。

選取後,系統會在允許的警告天數中納入星期日。

預設為停用。

Input Timezone

選填。

除了 IANA 時區 (例如 America/New_York) 之外,這項動作也支援標準時區,例如 UTC

如果您提供 IANA 時區,系統會自動調整日光節約時間。

動作輸出內容

「允許的快訊時間」動作會提供下列輸出內容:

動作輸出類型 可用性
案件總覽附件 無法使用
案件總覽連結 無法使用
案件總覽表格 無法使用
補充資訊表格 無法使用
JSON 結果 無法使用
輸出訊息 可用
指令碼結果 可用
輸出訊息

「Permitted Alert Time」動作可能會傳回下列輸出訊息:

輸出訊息 訊息說明

Case Time of ALERT_TIMEis within condition parameters of between START_TIME - END_TIME on LIST_OF_PERMITTED_DAYS

動作成功。
Error executing action "Permitted Alert Time". Reason: ERROR_REASON

動作失敗。

請檢查伺服器連線、輸入參數或憑證。

指令碼結果

下表列出使用「允許的警報時間」動作時,指令碼結果輸出的值:

指令碼結果名稱
Permitted truefalse

乒乓

使用「Ping」動作測試與 Siemplify 的連線。

這項操作不會在 Google SecOps 實體上執行。

動作輸入內容

動作輸出內容

「Ping」動作會提供下列輸出內容:

動作輸出類型 可用性
案件總覽附件 無法使用
案件總覽連結 無法使用
案件總覽表格 無法使用
補充資訊表格 無法使用
JSON 結果 無法使用
輸出訊息 可用
指令碼結果 可用
輸出訊息

「Ping」動作可能會傳回下列輸出訊息:

輸出訊息 訊息說明

Email address is syntactically correct.

動作成功。
Error executing action "Ping". Reason: ERROR_REASON

動作失敗。

請檢查伺服器連線、輸入參數或憑證。

指令碼結果

下表列出使用「Ping」動作時,指令碼結果輸出的值:

指令碼結果名稱
指令碼執行結果 truefalse

提出事件

使用「Raise Incident」動作將真正陽性案例標示為 Critical,並提出案件事件。

這項操作不會在 Google SecOps 實體上執行。

動作輸入內容

「Raise Incident」動作需要下列參數:

參數 說明
Soc Role

選填。

要將案件指派給的 Google SecOps SOC 角色。

動作輸出內容

「Raise Incident」(提出事件) 動作會提供下列輸出內容:

動作輸出類型 可用性
案件總覽附件 無法使用
案件總覽連結 無法使用
案件總覽表格 無法使用
補充資訊表格 無法使用
JSON 結果 無法使用
輸出訊息 可用
指令碼結果 可用
輸出訊息

「Raise Incident」動作可能會傳回下列輸出訊息:

輸出訊息 訊息說明

The case raised to CASE_STAGE status.

動作成功。
Error executing action "Raise Incident". Reason: ERROR_REASON

動作失敗。

請檢查伺服器連線、輸入參數或憑證。

指令碼結果

下表列出使用「Raise Incident」動作時,指令碼結果輸出的值:

指令碼結果名稱
指令碼執行結果 truefalse

移除標記

使用「移除標記」動作,從案件中移除標記。

這項操作不會在 Google SecOps 實體上執行。

動作輸入內容

「移除代碼」動作需要下列參數:

參數 說明
Tag

必填。

以半形逗號分隔的標記清單,用於從案件中移除標記。

動作輸出內容

「移除標記」動作會提供下列輸出內容:

動作輸出類型 可用性
案件總覽附件 無法使用
案件總覽連結 無法使用
案件總覽表格 無法使用
補充資訊表格 無法使用
JSON 結果 無法使用
輸出訊息 可用
指令碼結果 可用
輸出訊息

「移除代碼」動作可能會傳回下列輸出訊息:

輸出訊息 訊息說明
Successfully removed the following tags from case CASE_ID:TAGS 動作成功。

It is not possible to remove the tag.

Error executing action "Remove Tag". Reason: ERROR_REASON

動作失敗。

請檢查伺服器連線、輸入參數或憑證。

指令碼結果

下表列出使用「移除代碼」動作時,指令碼結果輸出的值:

指令碼結果名稱
is_success truefalse

從自訂清單中移除

使用「從自訂清單中移除」動作,從自訂清單類別中移除與快訊相關聯的實體。

這項操作會對所有 Google SecOps 實體執行。

動作輸入內容

「從自訂清單中移除」動作需要下列參數:

參數 說明
Category

必填。

要從中移除實體 ID 的自訂清單類別名稱。

動作輸出內容

「從自訂清單中移除」動作會提供下列輸出內容:

動作輸出類型 可用性
案件總覽附件 無法使用
案件總覽連結 無法使用
案件總覽表格 無法使用
補充資訊表格 無法使用
JSON 結果 無法使用
輸出訊息 可用
指令碼結果 可用
輸出訊息

「從自訂清單中移除」動作可能會傳回下列輸出訊息:

輸出訊息 訊息說明

The alert's entities ENTITY_ID were removed from custom list category: CATEGORY

The given category does not exist.

動作成功。
Error executing action "Remove From Custom List". Reason: ERROR_REASON

動作失敗。

請檢查伺服器連線、輸入參數或憑證。

指令碼結果

下表列出使用「從自訂清單中移除」動作時,指令碼結果輸出的值:

指令碼結果名稱
ScriptResult truefalse

恢復警告服務水準協議

使用「恢復警告服務水準協議」動作,取消暫停並重新啟動警告的服務水準協議 (SLA) 計時器。

這項操作不會在 Google SecOps 實體上執行。

動作輸入內容

動作輸出內容

「恢復警告服務水準協議」動作會提供下列輸出內容:

動作輸出類型 可用性
案件總覽附件 無法使用
案件總覽連結 無法使用
案件總覽表格 無法使用
補充資訊表格 無法使用
JSON 結果 無法使用
輸出訊息 可用
指令碼結果 可用
輸出訊息

「恢復警告服務水準協議」動作可能會傳回下列輸出訊息:

輸出訊息 訊息說明

The alert SLA was resumed.

動作成功。
Error executing action "Resume Alert SLA". Reason: ERROR_REASON

動作失敗。

請檢查伺服器連線、輸入參數或憑證。

指令碼結果

下表列出使用「Resume Alert SLA」(繼續警報 SLA) 動作時,指令碼結果輸出的值:

指令碼結果名稱
is_success truefalse

恢復案件服務水準協議

使用「Resume Case SLA」(恢復案件服務水準協議) 動作,即可取消暫停並重新啟動案件的服務水準協議 (SLA) 計時器。

這項操作不會在 Google SecOps 實體上執行。

動作輸入內容

動作輸出內容

「恢復案件服務水準協議」動作會提供下列輸出內容:

動作輸出類型 可用性
案件總覽附件 無法使用
案件總覽連結 無法使用
案件總覽表格 無法使用
補充資訊表格 無法使用
JSON 結果 無法使用
輸出訊息 可用
指令碼結果 可用
輸出訊息

「恢復案件服務水準協議」動作可能會傳回下列輸出訊息:

輸出訊息 訊息說明

The Case SLA was resumed successfully.

動作成功。
Error executing action "Resume Case SLA". Reason: ERROR_REASON

動作失敗。

請檢查伺服器連線、輸入參數或憑證。

指令碼結果

下表列出使用「繼續案件服務等級協議」動作時,指令碼結果輸出的值:

指令碼結果名稱
is_success truefalse

設定快訊服務水準協議

使用「設定警報服務水準協議」動作,為警報設定服務水準協議計時器。

這項操作不會在 Google SecOps 實體上執行。

動作輸入內容

「設定快訊服務水準協議」動作需要下列參數:

參數 說明
SLA Period

必填。

服務水準協議的總時長,超過即視為違規。

SLA 總期限不得超過 30 天。

預設值為 5

SLA Time Unit

必填。

服務水準協議週期的時間單位。

可能的值如下:

  • Minutes
  • Hours
  • Days

預設值為 Minutes

SLA Time To Critical Period

必填。

服務水準協議進入重大狀態前的時長。

預設值為 4

SLA Time To Critical Unit

必填。

重大服務水準協議期間的時間單位。

可能的值如下:

  • Minutes
  • Hours
  • Days

預設值為 Minutes

動作輸出內容

「設定快訊服務水準協議」動作會提供下列輸出內容:

動作輸出類型 可用性
案件總覽附件 無法使用
案件總覽連結 無法使用
案件總覽表格 無法使用
補充資訊表格 無法使用
JSON 結果 無法使用
輸出訊息 可用
指令碼結果 可用
輸出訊息

「設定警告服務水準協議」動作可傳回下列輸出訊息:

輸出訊息 訊息說明

Alert ALERT_NAME of case CASE_ID was set with SLA of SLA_PERIOD SLA_TIME_UNIT and critical period of CRITICAL_PERIOD CRITICAL_TIME_UNIT.

動作成功。
Error executing action "Set Alert SLA". Reason: ERROR_REASON

動作失敗。

請檢查伺服器連線、輸入參數或憑證。

指令碼結果

下表列出使用「設定快訊服務等級協議」動作時,指令碼結果輸出的值:

指令碼結果名稱
is_success truefalse

設定案件服務水準協議

使用「設定案件服務等級協議」動作,為案件設定服務等級協議。

這項動作的優先順序最高,會覆寫特定案件的現有服務等級協議。

這項操作不會在 Google SecOps 實體上執行。

動作輸入內容

「設定案件服務等級協議」動作需要下列參數:

參數 說明
SLA Period

必填。

服務水準協議的總時長,超過即視為違規。

SLA 總期限不得超過 30 天。

預設值為 5

SLA Time Unit

必填。

服務水準協議週期的時間單位。

可能的值如下:

  • Minutes
  • Hours
  • Days

預設值為 Minutes

SLA Time To Critical Period

選填。

服務水準協議進入重大狀態前的時長。

預設值為 4

SLA Time To Critical Unit

必填。

重大服務水準協議期間的時間單位。

可能的值如下:

  • Minutes
  • Hours
  • Days

預設值為 Minutes

動作輸出內容

「設定案件服務等級協議」動作會提供下列輸出內容:

動作輸出類型 可用性
案件總覽附件 無法使用
案件總覽連結 無法使用
案件總覽表格 無法使用
補充資訊表格 無法使用
JSON 結果 無法使用
輸出訊息 可用
指令碼結果 可用
輸出訊息

「Search ASM Issues」(搜尋 ASM 問題) 動作可能會傳回下列輸出訊息:

輸出訊息 訊息說明

Case CASE_ID was set with SLA of SLA_PERIOD SLA_TIME_UNIT and critical period of CRITICAL_PERIOD CRITICAL_TIME_UNIT.

動作成功。
Error executing action "Set Case SLA". Reason: ERROR_REASON

動作失敗。

請檢查伺服器連線、輸入參數或憑證。

指令碼結果

下表列出使用「設定案件服務等級協議」動作時,指令碼結果輸出的值:

指令碼結果名稱
is_success truefalse

設定自訂欄位

使用「設定自訂欄位」動作,為自訂欄位設定值。

這項操作不會在 Google SecOps 實體上執行。

動作輸入內容

「設定自訂欄位」動作需要下列參數:

參數 說明
Scope

必填。

要為自訂欄位設定的範圍。

可能的值如下:

  • Case
  • Alert

預設值為 Case

Custom Fields Data

必填。

自訂欄位的更新值。

您可以在單一動作執行中更新多個自訂欄位。

預設值為:

    {
      "Custom Field Name 1":"Custom Field Value 1",
      "Custom Field Name 2":"Custom Field Value 2"
    }
Append Values

選填。

如果選取這個選項,動作會將輸入內容附加至自訂欄位的現有值。Custom Fields Data

如未選取,動作會以 Custom Fields Data 參數的輸入內容覆寫現有值。

預設為停用。

動作輸出內容

「設定自訂欄位」動作會提供下列輸出內容:

動作輸出類型 可用性
案件總覽附件 無法使用
案件總覽連結 無法使用
案件總覽表格 無法使用
補充資訊表格 無法使用
JSON 結果 可用
輸出訊息 可用
指令碼結果 可用
JSON 結果

以下範例顯示使用「設定自訂欄位」動作時收到的 JSON 結果輸出內容:

{
  "Custom Field Name": "Updated Custom Field Value",
  "Custom Field Name": "Updated Custom Field Value",
}
輸出訊息

「設定自訂欄位」動作可傳回下列輸出訊息:

輸出訊息 訊息說明
Successfully updated the following SCOPE custom fields: UPDATED_CUSTOM_FIELD_NAMES 動作成功。
Error executing action "Set Custom Fields". Reason: ERROR_REASON

動作失敗。

請檢查伺服器連線、輸入參數或憑證。

指令碼結果

下表列出使用「設定自訂欄位」動作時,指令碼結果輸出的值:

指令碼結果名稱
is_success truefalse

設定風險分數

使用「設定風險分數」動作更新案件的風險分數。

這項操作不會在 Google SecOps 實體上執行。

動作輸入內容

「設定風險評分」動作需要下列參數:

參數 說明
Risk Score

必填。

要為案件設定的風險分數。

動作輸出內容

「設定風險分數」動作會提供下列輸出內容:

動作輸出類型 可用性
案件總覽附件 無法使用
案件總覽連結 無法使用
案件總覽表格 無法使用
補充資訊表格 無法使用
JSON 結果 無法使用
輸出訊息 可用
指令碼結果 可用
輸出訊息

「設定風險評分」動作可能會傳回下列輸出訊息:

輸出訊息 訊息說明
Successfully set Risk Score for case CASE_ID 動作成功。
Error executing action "Set Risk Score". Reason: ERROR_REASON

動作失敗。

請檢查伺服器連線、輸入參數或憑證。

指令碼結果

下表列出使用「設定風險評分」動作時,指令碼結果輸出的值:

指令碼結果名稱
is_success truefalse

設定範圍背景資訊值

使用「設定範圍內容值」動作,為儲存在 Google SecOps 資料庫中的索引鍵設定值。

這項操作不會在 Google SecOps 實體上執行。

動作輸入內容

「設定範圍背景資訊值」動作需要下列參數:

參數 說明
Context Scope

必填。

要從中擷取資料的內容範圍。

可能的值如下:

  • Not specified
  • Alert
  • Case
  • Global

預設值為 Not specified

Key Name

必填。

要從中擷取對應值的鍵名。

Key Value

必填。

要儲存在指定鍵下的值。

動作輸出內容

「設定範圍背景資訊值」動作會提供下列輸出內容:

動作輸出類型 可用性
案件總覽附件 無法使用
案件總覽連結 無法使用
案件總覽表格 無法使用
補充資訊表格 無法使用
JSON 結果 無法使用
輸出訊息 可用
指令碼結果 可用
輸出訊息

「設定範圍背景資訊值」動作可傳回下列輸出訊息:

輸出訊息 訊息說明
Successfully set context value for the context key CONTEXT_KEY with scope CONTEXT_SCOPE. 動作成功。
Error executing action "Set Scope Context Value". Reason: ERROR_REASON

動作失敗。

請檢查伺服器連線、輸入參數或憑證。

指令碼結果

下表列出使用「設定範圍環境值」動作時,指令碼結果輸出的值:

指令碼結果名稱
is_success truefalse

更新案件說明

使用「更新案件說明」動作更新案件說明。

這項操作不會在 Google SecOps 實體上執行。

動作輸入內容

「更新案件說明」動作需要下列參數:

參數 說明
Description

必填。

要為案件設定的說明。

動作輸出內容

「更新案件說明」動作會提供下列輸出內容:

動作輸出類型 可用性
案件總覽附件 無法使用
案件總覽連結 無法使用
案件總覽表格 無法使用
補充資訊表格 無法使用
JSON 結果 無法使用
輸出訊息 可用
指令碼結果 可用
輸出訊息

「更新案件說明」動作可能會傳回下列輸出訊息:

輸出訊息 訊息說明
Successfully updated the case description. 動作成功。
Error executing action "Update Case Description". Reason: ERROR_REASON

動作失敗。

請檢查伺服器連線、輸入參數或憑證。

指令碼結果

下表列出使用「更新案件說明」動作時,指令碼結果輸出的值:

指令碼結果名稱
is_success truefalse

等待自訂欄位

使用「Wait For Custom Fields」動作,等待自訂欄位值繼續執行劇本。

這項操作不會在 Google SecOps 實體上執行。

動作輸入內容

「等待自訂欄位」動作需要下列參數:

參數 說明
Scope

必填。

要為自訂欄位設定的範圍。

可能的值如下:

  • Case
  • Alert

預設值為 Case

Custom Fields Data

必填。

自訂欄位的條件,必須符合這些條件才能繼續執行劇本。 自訂欄位名稱和必要值必須設定為 JSON 物件。

如果為多個欄位設定條件,動作會等待所有欄位符合各自的條件。

  • 如要讓自訂欄位有任何值時繼續執行,請設定空白字串:
    {"Custom Field Name": ""}
  • 如要在自訂欄位等於特定值 (例如 VALUE_1) 時繼續執行,請指定該值:
    {"Custom Field Name": "VALUE_1"}

預設值會顯示預期的 JSON 格式:

{
  "Custom Field Name 1": "Custom Field Value 1",
  "Custom Field Name 2": "Custom Field Value 2"
}
    

動作輸出內容

「等待自訂欄位」動作會提供下列輸出內容:

動作輸出類型 可用性
案件總覽附件 無法使用
案件總覽連結 無法使用
案件總覽表格 無法使用
補充資訊表格 無法使用
JSON 結果 可用
輸出訊息 可用
指令碼結果 可用
JSON 結果

以下範例顯示使用「Wait For Custom Fields」動作時收到的 JSON 結果輸出內容:

{
"Custom Field Name": "Updated Custom Field Value",
"Custom Field Name": "Updated Custom Field Value",
}
輸出訊息

「等待自訂欄位」動作可傳回下列輸出訊息:

輸出訊息 訊息說明

Successfully waited for the following SCOPE custom fields: UPDATED_CUSTOM_FIELD_NAMES

Waiting for SCOPE custom fields updates...

動作成功。
Error executing action "Wait For Custom Fields". Reason: ERROR_REASON

動作失敗。

請檢查伺服器連線、輸入參數或憑證。

指令碼結果

下表列出使用「等待自訂欄位」動作時,指令碼結果輸出的值:

指令碼結果名稱
is_success truefalse

工作

如要進一步瞭解工作,請參閱「 設定新工作」和「 進階排程」。

Siemplify - Actions Monitor

使用 Siemplify - Actions Monitor 工作,接收過去三小時內至少失敗三次的動作通知。

工作參數

「Siemplify - Actions Monitor」作業需要下列參數:

參數 說明
Run Interval In Seconds

選填。

工作執行的間隔時間 (以秒為單位)。

這個參數會決定整合服務檢查失敗劇本動作的頻率。

預設值為 900

Is Enabled

選填。

如果選取這個選項,工作就會處於有效狀態,並依排程執行。如未選取,工作會停用且不會執行。

(預設為啟用)。

Siemplify - Cases Collector DB

使用「Siemplify - Cases Collector DB」工作,從指定發布者擷取及處理安全事件。

工作參數

「Siemplify - Cases Collector DB」工作需要下列參數:

參數 說明
Publisher Id

必填。

要收集案件和記錄的發布商 ID。

Verify SSL

選填。

如果選取這個選項,工作會驗證發布者的 SSL 憑證是否有效。

預設為停用。

Siemplify - Logs Collector

使用「Siemplify - Logs Collector」工作,從指定發布商擷取及處理記錄。

工作輸入內容

Siemplify - Logs Collector 工作需要下列參數:

參數 說明
Publisher Id

必填。

要收集記錄的發布商 ID。

Verify SSL

選填。

如果選取這個選項,這項作業會驗證發布者的 SSL 憑證是否有效。

預設為停用。

還有其他問題嗎?向社群成員和 Google SecOps 專業人員尋求答案。