建立第一個應對手冊
本文說明如何使用「建立自訂動作」中建立的動作,製作第一個劇本。
您要建立的應對手冊適用於基本的網路釣魚用途,並會自動執行下列步驟:
- 擷取網域詳細資料:劇本會從警告中的網址擷取網域。
- 擴充網域:然後使用額外資訊擴充實體。
- 新增洞察資料:劇本會新增包含網域國家/地區的洞察資料。
- 檢查自訂清單:檢查國家/地區是否在自訂清單中。
- 使用 IF 條件:IF 條件會根據國家/地區是否在自訂名單中,判斷案件是否需要進一步調查。
在應對手冊設計工具中啟用動作
如要確保您建立的自訂動作已在整合開發環境 (IDE) 中啟用,請將「Enable」(啟用) 切換鈕設為開啟。啟用後,即可在劇本設計工具中使用這些動作。
建立 OECD 國家/地區的自訂清單
如要判斷網域的國家/地區是否需要進一步調查,請建立經濟合作暨發展組織 (OECD) 國家/地區的自訂清單。接著,您可以在自動化動作中使用這份清單,檢查網域的國家/地區。
如要建立 OECD 國家/地區的自訂清單,請按照下列步驟操作:
- 依序前往「設定」 > 「環境」。
- 按一下「自訂清單」。
- 在「自訂名單」部分中,依序點選「新增」 。
- 在「新增自訂名單」對話方塊中,輸入「Entity Identifier」、「Category」和「Environment」。
- 按一下「新增」。
建立自動化應對手冊
如要建立自動化劇本,請按照下列步驟操作:
- 前往應對手冊設計工具,然後點選「新增」。
- 在「建立新項目」對話方塊中,選取「劇本」單選按鈕。
- 選擇劇本的資料夾和環境。
- 輸入應對手冊名稱 (應對手冊切換按鈕旁),即可開始自訂應對手冊。
匯入預先建立的應對手冊
如要匯入預先建立的劇本,請按照下列步驟操作:
- 在「劇本設計工具」中,依序點選「清單」> 「匯入」。
建立我的第一個自動化應對手冊 - 每本應對手冊都從觸發條件開始。如要設定這個應對手冊的觸發條件,請將「觸發條件」選單中的「全部」觸發條件拖曳到應對手冊的第一個步驟。這會導致系統在每個擷取至 Google Security Operations 的警報上啟動應對手冊。
建立應對手冊
如要使用「WHOIS XML API」整合中的動作建立劇本,請按照下列步驟操作:
- 在「Actions」(動作) 分頁中,按一下「WHOIS XML API」清單。自訂動作會顯示在整合名稱下方。如果沒有顯示,請確認已在 IDE 模組中啟用並儲存這些函式庫。
- 將「Get Domain Details」動作拖曳到自動化動作中,放在觸發條件後面。
自訂動作
您可以自訂要在特定範圍執行的動作。在本例中,請對所有網址實體執行動作。網域名稱欄位請使用 Entity.Identifier 預留位置。
如要進行這些自訂作業,請按照下列步驟操作:
- 插入預留位置:按一下 「Placeholder」(預留位置),然後在搜尋列中搜尋
Entity.Identifier。這項動作會連線至「WHOIS」網站,擷取網域詳細資料,並以 JSON 格式呈現。 - 定義範圍。這項動作會連線至「WHOIS」網站、擷取網域詳細資料,並以 JSON 格式呈現。
- 確認適用情形。您為動作定義的「檢查可用性」參數會檢查網域是否可用。
- 新增「取得網域詳細資料」動作後,將「擴充實體」動作拖曳至劇本。將這項動作自訂為在所有網址上執行。由於您設計這項動作時,是針對特定實體範圍運作,因此不需要定義「網域名稱」欄位,就像先前的動作一樣。
新增實體洞察動作
新增「Add Entity Insight」動作,這是 Google SecOps 整合的一部分:
- 定義範圍。在「Entity」(實體) 範圍中,選取「All URLs」(所有網址),就像在應對手冊中對先前動作所做的設定一樣。
- 擷取 JSON 欄位。在「Insight」欄位中,開啟 Google SecOps 運算式建立工具,從 JSON 結果中擷取國家/地區欄位。
- 開啟 JSON 輸出內容的運算式建構工具:按一下預留位置圖示 (
data_array),選擇劇本清單,然後選取WHOIS XML API_Get Domain Details_1.JsonResult。系統會開啟 JSON 輸出內容的運算式建立工具。
從 JSON 擷取國家/地區欄位
運算式建構工具中的 JSON 範例,與您在 IDE 中插入的「建立自訂動作」範例相同。如要擷取「國家/地區」欄位,請按照下列步驟操作:
- 按一下 JSON 中的「Country」。
- 按一下「arrow_right」arrow_right 執行測試預留位置,並在「結果」欄位下方查看結果。
建立實體
如要執行「在自訂名單中」動作,您必須從與網域相關的國家/地區建立新實體。詳細步驟如下:
- 從「Google SecOps Integration」,將「Create Entity」動作拖曳至應對手冊。
- 將動作設定為在「所有網址」上執行。
- 使用運算式建立工具,在「Entity Identifies」(實體 ID) 欄位中插入
country預留位置。在「實體類型」部分,選擇「一般實體」,然後點選「儲存」。 - 新增「在自訂清單中」動作:
- 將動作拖曳到應對手冊中。
- 將其設定為在所有一般實體 (您剛建立的實體) 上執行。
- 在「類別」部分,新增您為 OECD 國家/地區自訂清單設定的類別。
- 在應對手冊中新增 IF 條件,判斷網域的國家/地區是否需要進一步調查。第一個分支會檢查「Is in Custom list」(是否在自訂名單中) 的指令碼結果是否傳回 false 結果,而「Else」(否則) 分支則會前往相反的結果。
- 在自動化動作中新增「IF 條件」動作。系統會顯示兩個分支。
- 自訂第一個分支。如果「Is in Custom List」(是否在自訂清單中) 動作傳回 false 結果,系統就會執行第一個分支。這表示網域的國家/地區不在 OECD 國家/地區的自訂清單中,需要進一步調查。
- 針對這個分支的第一個動作,請從 Google SecOps 整合服務中拖曳「案件標記」動作。
將案件指派給較高的層級
將案件指派給較高層級,以進一步調查這個案件。詳細步驟如下:
- 將「指派案件」動作拖曳至應對手冊。
- 選擇「@Tier2」做為「指派的使用者」。
變更優先順序
使用「Google SecOps Change Priority」動作將優先順序變更為「高」 點選「儲存」。
自訂 Else 分支
完成第一個分支後,即可自訂「Else」分支。 這個分支會處理網域國家/地區為 OECD 國家/地區的情況,您已決定這類情況不需要進一步調查。如要設定「Else」分支,請按照下列步驟操作:
- 如第一個分支一樣,新增案例標記,並加上「In OECD countries」(在 OECD 國家/地區) 標籤。
- 在這個分支中新增「關閉案件」動作。關閉案件是敏感操作,因此應設為手動執行。在動作的「設定」部分,選取「手動」模式。
- 在「關閉案件」動作的「參數」部分,新增「原因」、「根本原因」和「註解」。
- 按一下「儲存」,儲存加入參數的劇本。
查看應對手冊執行作業
如要查看自訂自動化動作的實際運作情形,請按照下列步驟操作:
- 在「案件」中,依序點選「 add 新增」>「模擬案件」。
- 選取「網路釣魚電子郵件」案件 > 點選「建立」。
- 選取「環境」 點選「模擬」,模擬執行工作手冊。
- 查看警告觸發的應對手冊,以及手冊中各項動作的結果。
還有其他問題嗎?向社群成員和 Google SecOps 專家尋求解答。