תמיכה בכמה מקרים
אתם יכולים להגדיר כמה מופעים של אותו שילוב באותה סביבה. התכונה הזו מאפשרת לכם יותר גמישות ושליטה כשאתם יוצרים ומפעילים תוכניות פעולה. לדוגמה, אפשר ליצור מדריך הפעלה ללקוח עם שני אתרים, שכל אחד מהם משתמש בספריות Active Directory נפרדות, ואז לבחור את מופע השילוב המתאים לכל שלב במדריך ההפעלה.
הפונקציונליות הזו מוגדרת בתגובה > הגדרת שילובים והיא נתמכת על ידי השדה בחירת מופע בשלב של ספר ההפעלה, ואפשרות הסביבה לבחירה מרובה.
צפייה באפשרויות השילוב
בדף Integrations (שילובים), מופיעות שתי אפשרויות מוגדרות מראש:
- Shared Instances
- סביבת ברירת מחדל
Shared Instances (מופעים משותפים) פועל כספרייה של שילובים מוגדרים שאפשר להשתמש בהם בכל הסביבות.
הקטע Shared Instances כולל שילובים מוגדרים מראש של Google SecOps שזמינים כברירת מחדל.
כל סביבה שתיצרו בקטע הגדרות > ארגונים > סביבות תופיע ברשימת הסביבות.
אפשר לסנן את התצוגה של הסביבות או להסתיר סביבות ריקות. לקוחות Enterprise בדרך כלל משתמשים בסביבת ברירת המחדל.
הוספה והגדרה של מופע שילוב
- מוסיפים סביבה. בדף הגדרת שילובים, בוחרים או מוסיפים קודם את הסביבה שבה רוצים להגדיר את השילוב.
- יוצרים מופע חדש. לוחצים על add Create a new instance (הוספה) יצירת מופע חדש.
- בוחרים את האינטגרציה מהרשימה ומזינים את הפרמטרים הנדרשים עבור המופע הספציפי הזה. הערה: כדי להשתמש במכונה ב-Playbook, צריך להגדיר אותה.
- כדי להגדיר מופע שני של אותו שילוב באותה סביבה, חוזרים על התהליך.
- כדי לערוך או להגדיר מחדש מופע בהמשך, לוחצים על הגדרות הגדרת מופע לצד האינטגרציה.
בחירת סביבה
התכונה 'סביבה עם אפשרות לבחירה מרובה' זמינה כשיוצרים תוכנית משחק חדשה. כדי לראות את המדריך, עוברים לדף Playbooks. מבצעים אחת מהפעולות הבאות:- בוחרים באפשרות All Environments כדי להפעיל את ה-Playbook בכל הסביבות שהוגדרו במערכת.
- בוחרים סביבה אחת או יותר להפעלת תוכנית הפעולה.
אם בוחרים כמה סביבות או את כל הסביבות, סוג המופע שניתן להגדיר עבור שלבים ב-Playbook מוגבל. בהמשך מופיע הסבר מפורט יותר.
שימוש במופע בפלייבוק
כשמוסיפים שלב ב-playbook שמשתמש בשילוב, האפשרויות בשדה Configure Instance (הגדרת מופע) תלויות ב:
- אילו מקרים יצרתם
- הסביבות שנבחרו לשימוש ב-Playbook
סביבה אחת
אם בוחרים סביבה אחת, בשדה Configure Instance (הגדרת מופע) אפשר לבחור באחת מהאפשרויות הבאות:
- מופע שהגדרתם עבור הפעולה הספציפית הזו בסביבה שנבחרה.
- שילוב של מופע משותף, אם יש כזה.
כמה סביבות או כל הסביבות
אם בוחרים כמה סביבות – או באפשרות כל הסביבות – האפשרות הראשונה בהגדרת מופע היא מצב דינמי.
מצב דינמי
מצב דינמי אומר שכשה-playbook מצורף לתיק, Google SecOps מנסה לגשת למופע השילוב שהוגדר לסביבה שמשויכת לתיק.
מכונת גיבוי
השדה Fallback Instance הוא אופציונלי. אם בחרתם באפשרות מצב דינמי ולא הגדרתם מופע לסביבה ספציפית, תוכלו לבחור מופע חלופי מתוך המופעים המשותפים. האפשרות הזו זמינה לתוכניות הפעולה שפועלות בכל הסביבות.
אם לא קיימת מכונה מתאימה ולא הוגדר גיבוי, יקרו הדברים הבאים:
- הפעולה נכשלת – אלא אם היא מוגדרת לדילוג אם היא נכשלת.
- השימוש באפשרות דילוג אם הפעולה נכשלה שימושי במיוחד לספקי שירותי אבטחה מנוהלים (MSSP), שרוצים לדלג על שלבים אם ללקוחות שלהם אין רישיון לכלי ספציפי.
לא נעשה שימוש במופע חלופי אם מוגדר יותר ממופע אחד לסביבת המקרה. במצב כזה, פלייבוק יושעה ותופיע בקשה לאנליסט לבחור ידנית את המופע המתאים.
תרחיש שימוש מספר 1: שני מופעים בסביבת ברירת מחדל
התרחיש הזה כולל רשת ארגונית שמחולקת לשני אתרים: אחד בארה"ב ואחד בבריטניה. לכל אתר נדרשת הגדרה נפרדת של Active Directory. כדי לתמוך בזה, צריך להגדיר שני מופעים של שילוב Active Directory באותה סביבה. כך הפלייבוק יכול לבחור באופן דינמי את המופע המתאים בזמן הריצה.
התקנת שילוב
- עוברים אל מרכז התוכן > שילובים של תגובות.
- מחפשים את השילוב הנדרש. בדוגמה הזו, משתמשים ב-Active Directory.
- לוחצים על Install (התקנה) כדי להוסיף את השילוב.
הגדרת מכונה
- עוברים אל תגובה > הגדרת שילובים.
- ברשימה Environments (סביבות), בוחרים את הסביבה שבה רוצים ליצור מופע. בדוגמה הזו, משתמשים בסביבת ברירת המחדל.
- לוחצים על add Create a new instance.
- בתיבת הדו-שיח הוספת מופע, בוחרים את השילוב הנדרש מהרשימה ולוחצים על שמירה. בדוגמה הזו, בוחרים באפשרות Active Directory.
- עוברים לשילוב הרצוי ולוחצים על הגדרות הגדרת מופע.
- מזינים את פרטי ההגדרה הרלוונטיים. בדוגמה הזו, מגדירים את המופע למשתמשים באתר בארה"ב.
- בסיום, לוחצים על שמירה.
- אופציונלי: לוחצים על בדיקה כדי לוודא שההגדרה פועלת.
- מוסיפים עוד מופע של Active Directory. בדוגמה הזו, ההגדרה היא למשתמשים באתר בבריטניה. בסיום ההגדרה, לוחצים על שמירה.
- אם צריך, אפשר לבצע שינויים בהמשך. אחרי שמגדירים את המופעים, אפשר להשתמש בהם ב-playbooks.
שימוש במופע ב-Playbooks
- עוברים אל Playbooks ולוחצים על add Add New Playbook or Block כדי ליצור playbook חדש.
- בוחרים את התיקייה הרלוונטית. בדוגמה הזו, בוחרים באפשרות סביבת ברירת מחדל.
- בקטע פעולות, מתחת לActiveDirectory, בוחרים באפשרות הוספת פרטים לישויות.
- גוררים את הפעולה לשלב מסוים ולוחצים עליה לחיצה כפולה כדי לפתוח את חלונית ההגדרות.
- בשדה Choose Instance (בחירת מופע), בוחרים את המופע המתאים – האתר בארה"ב או האתר בבריטניה – בהתאם ליעד של ספר ההפעלה.
תרחיש שימוש מספר 2: מצב דינמי בסביבות מרובות
בתרחיש הזה, כספק MSSP, אתם תומכים בכמה לקוחות, שכל אחד מהם מוגדר בסביבה נפרדת. בזמן הריצה, ה-playbook צריך לקבוע באופן דינמי באיזו סביבה להשתמש על סמך המקור של האירוע.
הגדרת סביבות
- עוברים אל הגדרות > ארגון > סביבות.
- לוחצים על add Add Environment (הוספה) ומגדירים את הסביבה הנדרשת עם הפרמטרים שלה.
- יוצרים כמה סביבות חדשות, אחת לכל לקוח.
התקנת שילוב
- עוברים אל מרכז התוכן > שילובים של תגובות.
- מחפשים את השילוב הנדרש. לצורך הדוגמה הזו, בוחרים ב-VirusTotal ומתקינים אותו.
הגדרת מופעים
- עוברים אל תגובה > הגדרת שילובים, בוחרים כל לקוח ולוחצים על הגדרה.
- מגדירים את מופע השילוב של VirusTotal בהתאם לדרישות.
הגדרת פלייבוק
כשמוסיפים את הפעולה VirusTotal Ping, בוחרים באפשרות מצב דינמי. כך אפשר לוודא ש-Google SecOps קובע את הסביבה בזמן הריצה על סמך המקום שבו נוצר הכרטיס, ומחיל את מופע השילוב המתאים.
- עוברים לדף Playbooks.
- יוצרים פלייבוק חדש, ומוודאים שבוחרים את הסביבות שיצרתם והגדרתם קודם.
- כשמוסיפים את הפעולה VirusTotal Ping, בוחרים באפשרות מצב דינמי. כך מוודאים ש-Google SecOps יבדוק בזמן הריצה מאיזו סביבה הגיעה הפנייה ויחיל עליה את המופע הספציפי הזה.
הבעיה עדיין לא נפתרה? קבלת תשובות מחברי הקהילה וממומחי Google SecOps.