Adjunta guías a alertas o casos
En este documento, se describen los límites de adjuntos y la configuración de prioridad para las guías asociadas a una alerta o un caso en Google Security Operations, seguidos de los pasos necesarios para agregar manualmente una guía o un bloque de guía a una investigación activa.
Límites de archivos adjuntos y ejecución
Para preservar la estabilidad de la plataforma, haz un seguimiento de los siguientes umbrales de capacidad:
- Límites del alcance de las alertas: Puedes adjuntar un total de 10 guías a cualquier alerta. Solo se puede adjuntar automáticamente una guía con un activador de transferencia, y se pueden adjuntar otras 9 guías de forma manual. (Los clientes que tienen habilitada la función Activadores de reacciones o la función Guía de casos pueden adjuntar un total de 30 guías).
- Límites del alcance del caso: La plataforma admite adjuntar hasta 30 guías directamente a un contenedor de casos. Al igual que con las guías de alertas, el sistema limita la adjunción automática de guías durante la transferencia a una guía de casos por caso. (Esta función no está disponible para todos los clientes en todas las regiones).
- Límites de repetición: Cada guía única se puede volver a ejecutar un máximo de 10 veces en un solo caso o alerta. (Los clientes que tienen habilitada la función Activadores de reacciones o la función Guía de casos pueden volver a ejecutar guías hasta 30 veces).
Prioridad de ejecución de la guía
Puedes establecer la prioridad de un manual entre 1 (prioridad más alta) y 3 (prioridad más baja). Si se adjuntan varias guías, primero se ejecuta la guía con la prioridad más alta. La prioridad predeterminada es 2 (media).
Cómo adjuntar manualmente una guía o un bloque de guía
Para agregar un playbook existente o un bloque de playbook modular directamente a una alerta o un caso, sigue estos pasos:
- En la pestaña Cases o Alert, haz clic en el contenedor específico en el que deseas agregar el manual.
- En la pestaña Playbooks, haz clic en Add Playbook.
- Elige el playbook o el bloque de playbook que quieras agregar.
- Establece la prioridad de ejecución (el valor predeterminado es 2).
- Si el bloque de la guía seleccionado requiere parámetros de entrada, confirma o modifica los campos dentro del diálogo Inputs. Si la lógica del bloque no requiere entradas, este diálogo se omite automáticamente.
La guía o el bloque de guía agregados aparecen directamente en la pestaña Guías en el resumen del caso o la alerta.
¿Necesitas más ayuda? Obtén respuestas de miembros de la comunidad y profesionales de Google SecOps.