最初のハンドブックを作成する
このドキュメントでは、カスタム アクションを作成するで作成したアクションを使用して、最初のハンドブックを作成する方法について説明します。
作成するプレイブックは、基本的なフィッシングのユースケースを対象としており、次の手順を自動化します。
- ドメインの詳細を抽出する: プレイブックは、アラートで検出された URL からドメインを抽出します。
- ドメインを拡充する: 追加情報でエンティティを拡充します。
- 分析情報を追加: ハンドブックは、ドメインの国を含む分析情報を追加します。
- カスタムリストを確認する: 国がカスタムリストに含まれているかどうかを確認します。
- IF 条件を使用する: IF 条件は、国がカスタムリストに含まれているかどうかに基づいて、ケースにさらに調査が必要かどうかを判断するために使用されます。
ハンドブック デザイナーでアクションを有効にする
作成したカスタム アクションが統合開発環境(IDE)で有効になっていることを確認するには、[有効にする] をクリックしてオンにします。有効にすると、これらのアクションはハンドブック デザイナーで使用できるようになります。
OECD 加盟国のカスタムリストを作成する
ドメインの国をさらに調査する必要があるかどうかを判断するには、経済協力開発機構(OECD)加盟国のカスタムリストを作成する必要があります。このリストをプレイブックで使用して、ドメインの国を確認できます。
OECD 加盟国のカスタムリストを作成する手順は次のとおりです。
- [Settings] > [Environments] に移動します。
- [カスタムリスト] をクリックします。
- [カスタムリスト] セクションで、[ add 追加] をクリックします。
- [カスタムリストを追加] ダイアログで、[Entity Identifier]、[Category]、[Environment] を入力します。
- [追加] をクリックします。
自動化ハンドブックを作成する
自動化プレイブックを作成する手順は次のとおりです。
- ハンドブック デザイナーに移動し、 [追加] をクリックします。
- [新規作成] ダイアログで、[ハンドブック] ラジオボタンを選択します。
- プレイブックのフォルダと環境を選択します。
- ハンドブックの名前(ハンドブックの切り替えボタンの横)を入力して、ハンドブックのカスタマイズを開始します。
事前作成済みのハンドブックをインポートする
作成済みのプレイブックをインポートする手順は次のとおりです。
- プレイブック デザイナーで、 [リスト] > [インポート] をクリックします。
最初の自動化ハンドブックを作成する - すべてのプレイブックはトリガーから始まります。このハンドブックのトリガーを設定するには、[トリガー] メニューから [すべて] トリガーをハンドブックの最初のステップにドラッグします。これにより、Google Security Operations に取り込まれたすべてのアラートでハンドブックが有効になります。
ハンドブックを作成する
「WHOIS XML API」インテグレーションのアクションを使用してプレイブックを作成する手順は次のとおりです。
- [アクション] タブで、[WHOIS XML API] リストをクリックします。カスタム アクションは、統合名の下に表示されます。表示されない場合は、IDE モジュールで有効になっていて保存されていることを確認します。
- [ドメインの詳細を取得] アクションをハンドブックにドラッグし、トリガーの直後に配置します。
アクションをカスタマイズする
特定のスコープで実行するようにアクションをカスタマイズできます。この例では、URL であるすべてのエンティティに対してアクションを実行します。ドメイン名フィールドには、Entity.Identifier プレースホルダを使用します。
これらのカスタマイズを行うには、次の操作を行います。
- プレースホルダを挿入します。 [プレースホルダ] をクリックし、検索バーで
Entity.Identifierを検索します。このアクションは「WHOIS」サイトに接続し、ドメインの詳細を抽出して JSON 形式で表示します。 - スコープを定義します。このアクションは「WHOIS」サイトに接続し、ドメインの詳細を抽出して JSON 形式で表示します。
- 利用可能かどうかを確認します。アクションに定義した Check Availability パラメータは、ドメインが利用可能かどうかを確認します。
- [Get Domain Details] アクションを追加したら、[Enrich Entities] アクションをハンドブックにドラッグします。[すべての URL] で実行するようにカスタマイズします。このアクションは特定のエンティティ スコープで動作するように設計されているため、前の操作で行ったように [ドメイン名] フィールドを定義する必要はありません。
エンティティ分析情報アクションを追加する
Google SecOps 統合の一部である「エンティティ分析情報の追加」アクションを追加します。
- スコープを定義します。[エンティティ] スコープで、プレイブックの前の操作と同様に [すべての URL] を選択します。
- JSON フィールドを抽出します。[分析情報] フィールドで、Google SecOps 式ビルダーを開き、JSON 結果から国フィールドを抽出します。
- JSON 出式の式ビルダーを開きます。プレースホルダ アイコン(
data_array)をクリックし、プレイブック リストを選択してWHOIS XML API_Get Domain Details_1.JsonResultを選択します。JSON 出力の式ビルダーが開きます。
JSON から country フィールドを抽出する
式ビルダーの JSON サンプルは、カスタム アクションを作成するで IDE に挿入したサンプルと同じです。`Country` フィールドを抽出する手順は次のとおりです。
- JSON で [Country] をクリックします。
- arrow_right [実行] をクリックしてプレースホルダをテストし、[結果] フィールドで結果を確認します。
エンティティの作成
カスタムリストに含まれるアクションを実行するには、ドメインに関連する国から新しいエンティティを作成する必要があります。手順は次のとおりです。
- [Google SecOps Integration] から、[Create Entity] アクションをハンドブックにドラッグします。
- [すべての URL] で実行するようにアクションを構成します。
- 式ビルダーを使用して、[Entity Identifies] フィールドに
countryプレースホルダを挿入します。[エンティティ タイプ] で [汎用エンティティ] を選択し、[保存] をクリックします。 - [カスタムリストに含まれる] アクションを追加します。
- アクションをハンドブックにドラッグします。
- すべての汎用エンティティ(作成したエンティティ)で実行されるように構成します。
- [カテゴリ] に、OECD 加盟国のカスタム リスト用に設定したカテゴリを追加します。
- ハンドブックに IF 条件を追加して、ドメインの国でさらなる調査が必要かどうかを判断します。最初のブランチでは、カスタムリストに含まれるのスクリプト結果が false を返したかどうかを確認し、Else ブランチでは逆の結果に移動します。
- IF 条件アクションをハンドブックに追加します。2 つのブランチが表示されます。
- 最初のブランチをカスタマイズします。Is in Custom List アクションが false の結果を返した場合、最初のブランチが実行されます。これは、ドメインの国が OECD 加盟国のカスタムリストに含まれておらず、さらに調査が必要であることを意味します。
- このブランチの最初のアクションとして、Google SecOps 統合から [ケースタグ] アクションをドラッグします。
ケースを上位 Tier に割り当てる
このケースを詳しく調査するため、上位 Tier にケースを割り当てます。手順は次のとおりです。
- [Assign Case] アクションをハンドブックにドラッグします。
- [Assigned User](割り当てられたユーザー)として [@Tier2] を選択します。
優先度を変更する
Google SecOps の優先度変更アクションを使用して優先度を [高] に変更 > [保存] をクリックします。
Else 分岐をカスタマイズする
最初の分岐を完了したら、Else 分岐をカスタマイズできます。 この分岐は、ドメインの国が OECD 加盟国であり、これ以上の調査は不要と判断した場合に処理します。Else ブランチを構成する手順は次のとおりです。
- 最初のブランチと同様に、OECD 加盟国というラベルのケースタグを追加します。
- このブランチに [ケースをクローズする] アクションを追加します。ケースをクローズする操作は機密情報に関わるため、手動で実行するように構成する必要があります。アクションの [設定] セクションで、[手動] モードを選択します。
- [ケースをクローズ] アクションの [パラメータ] セクションで、[理由]、[根本原因]、[コメント] を追加します。
- [保存] をクリックして、追加したパラメータを含むハンドブックを保存します。
ハンドブックの実行を表示する
カスタマイズした自動化の動作を確認する手順は次のとおりです。
- [ケース] で、 追加 [追加] > [ケースをシミュレート] をクリックします。
- [Phishing Email](フィッシング メール)のケースを選択 > [Create](作成)をクリックします。
- [環境] > [シミュレート] をクリックして、ハンドブックの実行をシミュレートします。
- アラートで実行されているハンドブックを表示し、ハンドブック内の各アクションの結果を確認します。
さらにサポートが必要な場合 コミュニティ メンバーや Google SecOps のプロフェッショナルから回答を得ることができます。