Adjunta guías a alertas o casos

Se admite en los siguientes sistemas operativos:

En este documento, se describen los límites de adjuntos y la configuración de prioridad para las guías asociadas a una alerta o un caso en Google Security Operations, seguidos de los pasos necesarios para agregar manualmente una guía o un bloque de guía a una investigación activa.

Límites de archivos adjuntos y ejecución

Para preservar la estabilidad de la plataforma, haz un seguimiento de los siguientes umbrales de capacidad:

  • Límites del alcance de las alertas: Puedes adjuntar un total de 10 guías a cualquier alerta. Solo se puede adjuntar automáticamente una guía con un activador de transferencia, y se pueden adjuntar otras 9 guías de forma manual. (Los clientes que tienen habilitada la función Activadores de reacciones o la función Guía de casos pueden adjuntar un total de 30 guías).
  • Límites del alcance del caso: La plataforma admite adjuntar hasta 30 guías directamente a un contenedor de casos. Al igual que con las guías de alertas, el sistema limita la adjunción automática de guías durante la transferencia a una guía de casos por caso. (Esta función no está disponible para todos los clientes en todas las regiones).
  • Límites de repetición: Cada guía única se puede volver a ejecutar un máximo de 10 veces en un solo caso o alerta. (Los clientes que tienen habilitada la función Activadores de reacciones o la función Guía de casos pueden volver a ejecutar guías hasta 30 veces).

Prioridad de ejecución de la guía

Puedes establecer la prioridad de un manual entre 1 (prioridad más alta) y 3 (prioridad más baja). Si se adjuntan varias guías, primero se ejecuta la guía con la prioridad más alta. La prioridad predeterminada es 2 (media).

Cómo adjuntar manualmente una guía o un bloque de guía

Para agregar un playbook existente o un bloque de playbook modular directamente a una alerta o un caso, sigue estos pasos:

  1. En la pestaña Cases o Alert, haz clic en el contenedor específico en el que deseas agregar el manual.
  2. En la pestaña Playbooks, haz clic en Add Playbook.
  3. Elige el playbook o el bloque de playbook que quieras agregar.
  4. Establece la prioridad de ejecución (el valor predeterminado es 2).
  5. Si el bloque de la guía seleccionado requiere parámetros de entrada, confirma o modifica los campos dentro del diálogo Inputs. Si la lógica del bloque no requiere entradas, este diálogo se omite automáticamente.

La guía o el bloque de guía agregados aparecen directamente en la pestaña Guías en el resumen del caso o la alerta.

¿Necesitas más ayuda? Obtén respuestas de miembros de la comunidad y profesionales de Google SecOps.