יצירת תוכנית פעולה ראשונה
במאמר הזה מוסבר איך ליצור את ספר ההפעלה הראשון באמצעות הפעולות שיצרתם במאמר יצירת פעולות בהתאמה אישית.
המדריך שתבנו מיועד לתרחיש לדוגמה בסיסי של פישינג, והוא מבצע אוטומטית את השלבים הבאים:
- חילוץ פרטי דומיין: ספר ההפעלה מחלץ את הדומיין מכתובת URL שנמצאה בהתראה.
- העשרה של הדומיין: המערכת מעשירה את הישות במידע נוסף.
- הוספת תובנה: ספר ההפעלה מוסיף תובנה שמכילה את המדינה של הדומיין.
- בדיקה של רשימה בהתאמה אישית: הפונקציה בודקת אם המדינה נמצאת ברשימה בהתאמה אישית.
- שימוש בתנאי IF: תנאי IF משמש כדי לקבוע אם נדרשת בדיקה נוספת של הפנייה, על סמך השאלה אם המדינה מופיעה ברשימה המותאמת אישית.
הפעלת פעולות בכלי לעיצוב תוכניות פעולה
כדי לוודא שהפעולות המותאמות אישית שיצרתם מופעלות בסביבת הפיתוח המשולבת (IDE), לוחצים על המתג הפעלה כדי להעביר אותו למצב מופעל. אחרי ההפעלה, הפעולות האלה זמינות בכלי לעיצוב תוכניות הפעולה.
יצירת רשימה מותאמת אישית של מדינות ה-OECD
כדי לקבוע אם נדרשת בדיקה נוספת של המדינה שבה הדומיין רשום, צריך ליצור רשימה מותאמת אישית של מדינות ה-OECD (הארגון לשיתוף פעולה ולפיתוח כלכלי). לאחר מכן אפשר להשתמש ברשימה הזו בתוכנית הפעולה כדי לבדוק את המדינה שבה הדומיין רשום.
כדי ליצור רשימה מותאמת אישית של מדינות ה-OECD, פועלים לפי השלבים הבאים:
- עוברים אל הגדרות > סביבות.
- לוחצים על רשימות בהתאמה אישית.
- בקטע רשימות בהתאמה אישית, לוחצים על הוספה הוספה.
- בתיבת הדו-שיח הוספת רשימה מותאמת אישית, מזינים מזהה ישות, קטגוריה וסביבה.
- לוחצים על הוספה.
יצירת תוכנית פעולה לאוטומציה
כדי ליצור פלייבוק אוטומציה, יש לבצע את השלבים הבאים:
- עוברים אל Playbook Designer ולוחצים על Add (הוספה).
- בתיבת הדו-שיח Create New (יצירת פריט חדש), לוחצים על לחצן האפשרויות Playbook (ספר חוקים).
- בוחרים תיקייה וסביבה לחוברת ההדרכה.
- מזינים שם ל-Playbook (לצד המתג של ה-Playbook) כדי להתחיל בהתאמה אישית של ה-Playbook.
ייבוא פלייבוק מוכן מראש
כדי לייבא תוכנית מובנית מראש, פועלים לפי השלבים הבאים:
- במעצב המדריכים, לוחצים על רשימה > ייבוא.
יצירת פלייבוק האוטומציה הראשון שלי - כל ספר הפעלה מתחיל בטריגר. כדי להגדיר את הטריגר של ספר ההפעלה הזה, גוררים את הטריגר All מהתפריט Triggers לשלב הראשון של ספר ההפעלה. כתוצאה מכך, הפלייבוק מופעל בכל התראה שמוזנת ל-Google Security Operations.
יצירת ספר הפעלה
כדי ליצור פלייבוק באמצעות הפעולות מהשילוב של WHOIS API בפורמט XML, פועלים לפי השלבים הבאים:
- בכרטיסייה פעולות, לוחצים על הרשימה WHOIS API בפורמט XML. הפעולות המותאמות אישית יופיעו מתחת לשם השילוב. אם הן לא מופיעות, צריך לוודא שהן מופעלות ונשמרו במודול IDE.
- גוררים את הפעולה קבלת פרטי הדומיין אל פלייבוק, וממקמים אותה מיד אחרי הטריגר.
התאמה אישית של הפעולה
אפשר להתאים אישית את הפעולה כך שתפעל בהיקף ספציפי. בדוגמה הזו, הפעולה מופעלת על כל הישויות שהן כתובות URL. בשדה של שם הדומיין משתמשים ב-placeholder Entity.Identifier.
כדי לבצע את ההתאמות האישיות האלה:
- מוסיפים את הפלייסהולדר: לוחצים על Placeholder (פלייסהולדר) ומחפשים את
Entity.Identifierבסרגל החיפוש. הפעולה הזו מתחברת לאתר WHOIS, מחלצת את פרטי הדומיין ומציגה אותם בפורמט JSON. - מגדירים את ההיקף. הפעולה מתחברת לאתר WHOIS, מחלצת פרטים על הדומיין ומציגה אותם בפורמט JSON.
- בודקים את הזמינות. הפרמטר Check Availability שהגדרתם לפעולה בודק אם הדומיין זמין או לא.
- אחרי שמוסיפים את הפעולה Get Domain Details, גוררים את הפעולה Enrich Entities אל פלייבוק. מבצעים התאמה אישית כדי שהפעולה תפעל על כל כתובות ה-URL. מכיוון שהגדרתם את הפעולה הזו כך שתפעל על היקף ספציפי של ישויות, לא צריך להגדיר את השדה שם דומיין, כמו שעשיתם בפעולה הקודמת.
הוספת הפעולה 'תובנות לגבי ישות'
מוסיפים את הפעולה Add Entity Insight, שהיא חלק מ-Google SecOps Integration:
- מגדירים את ההיקף. בהיקף ישות, בוחרים באפשרות כל כתובות ה-URL, כמו שעשיתם בפעולות הקודמות ב-Playbook.
- מחפשים את שדה ה-JSON. בשדה Insight, פותחים את בונה הביטויים של Google SecOps כדי לחלץ את שדה המדינה מתוצאת ה-JSON.
- פותחים את הכלי ליצירת ביטויים עבור פלט ה-JSON: לוחצים על סמל ה-placeholder (
data_array), בוחרים את רשימת ה-playbook ולוחצים עלWHOIS XML API_Get Domain Details_1.JsonResult. ייפתח הכלי ליצירת ביטויים לפלט JSON.
חילוץ שדה המדינה מקובץ ה-JSON
דוגמת ה-JSON בכלי ליצירת ביטויים זהה לזו שהוספתם בסביבת הפיתוח המשולבת (IDE) כשיצרתם את הפעולה המותאמת אישית. כדי לחלץ את השדה `Country`, פועלים לפי השלבים הבאים:
- לוחצים על Country ב-JSON.
- לוחצים על arrow_right Run (הפעלה) כדי לבדוק את ה-placeholder, ואז מעיינים בתוצאה בשדה Results (תוצאות).
יצירת ישות
כדי להפעיל את הפעולה Is in custom list, צריך ליצור ישות חדשה מהמדינה שקשורה לדומיין. לשם כך, בצע את הצעדים הבאים:
- בקטע Google SecOps Integration, גוררים את הפעולה Create Entity אל תוך ה-playbook.
- מגדירים את הפעולה להפעלה בכל כתובות ה-URL.
- משתמשים בכלי ליצירת ביטויים כדי להוסיף את ה-placeholder
countryלשדה Entity Identifies. בשדה Entity Type, בוחרים באפשרות Generic Entity ולוחצים על Save. - מוסיפים את הפעולה Is in Custom List (האם נמצא ברשימה מותאמת אישית):
- גוררים את הפעולה אל ספר ההדרכה.
- מגדירים אותו כך שיפעל על כל הישויות הגנריות (הישויות שיצרתם).
- בקטע קטגוריה, מוסיפים את הקטגוריה שהגדרתם לרשימה המותאמת אישית של מדינות ה-OECD.
- מוסיפים את תנאי ה-IF לתוכנית הפעולה כדי לקבוע אם נדרשת בדיקה נוספת של המדינה שבה הדומיין נמצא. הענף הראשון בודק אם התוצאה של הסקריפט עבור Is in Custom list החזירה תוצאה שגויה, והענף Else יציג את התוצאה ההפוכה.
- מוסיפים את הפעולה IF Condition (תנאי IF) ל-Playbook. יופיעו שני ענפים.
- מתאימים אישית את ההסתעפות הראשונה. הענף הראשון מופעל אם הפעולה Is in Custom List מחזירה תוצאה שקרית. המשמעות היא שהמדינה של הדומיין לא נמצאת ברשימה המותאמת אישית של מדינות ה-OECD, ונדרשת בדיקה נוספת.
- בפעולה הראשונה בענף הזה, גוררים פעולה מסוג Case Tag מהשילוב של Google SecOps.
הקצאת הפנייה לרמה גבוהה יותר
הקצאת הפנייה לרמה גבוהה יותר כדי להמשיך לבדוק את הנושא. לשם כך, בצע את הצעדים הבאים:
- גוררים את הפעולה הקצאת פנייה ל-Playbook.
- בוחרים באפשרות @Tier2 בתור המשתמש שהוקצה.
שינוי העדיפות
משנים את העדיפות לגבוהה באמצעות הפעולה Google SecOps Change Priority > לוחצים על שמירה.
התאמה אישית של הענף Else
אחרי שמסיימים את הענף הראשון, אפשר להתאים אישית את הענף Else. הענף הזה מטפל במקרים שבהם המדינה של הדומיין היא מדינה שחברה ב-OECD, והחלטתם שלא נדרשת בדיקה נוספת. כדי להגדיר את הענף Else, מבצעים את השלבים הבאים:
- מוסיפים תג לתיעוד מקרה, כמו שעשיתם בענף הראשון, עם התווית In OECD countries.
- מוסיפים פעולה מסוג סגירת פנייה לענף הזה. סגירת פנייה היא פעולה רגישה, ולכן כדאי להגדיר אותה להפעלה ידנית. בקטע Settings של הפעולה, בוחרים במצב Manual.
- בקטע Parameters (פרמטרים) של הפעולה Close Case (סגירת פנייה), מוסיפים את הפרמטרים Reason (סיבה), Root Cause (סיבת השורש) ו-Comment (תגובה).
- לוחצים על שמירה כדי לשמור את תוכנית הפעולה עם הפרמטרים שנוספו.
הצגת הביצוע של מדריך ההפעלה
כדי לראות את האוטומציה המותאמת אישית בפעולה, פועלים לפי השלבים הבאים:
- בקטע פניות, לוחצים על הוספה הוספה > סימולציה של פניות.
- בוחרים באפשרות Phishing Email (אימייל פישינג) > לוחצים על Create (יצירה).
- בוחרים באפשרות סביבה > לוחצים על סימולציה כדי לדמות את ההפעלה של ספר ההפעלה.
- אפשר לראות את תוכנית הפעולה שמופעלת בהתראה ואת התוצאות של כל פעולה בתוכנית.
הבעיה עדיין לא נפתרה? קבלת תשובות מחברי הקהילה וממומחי Google SecOps.