檢視次數:

手動或定期減輕由高風險 CVE 對您管理的內部和網路面向資產所造成的風險。

一個高度可利用的 CVE 是一個關鍵弱點,如果不加以修復,極有可能(或已被證明)會被利用。關於受管理資產上高度可利用的 CVE 的詳細資訊,請參閱 弱點
重要
重要
您必須啟用攻擊面風險管理權限,並配置以下所需的資料來源,才能使用全球漏洞利用活動劇本創建 CVE:
  • 具有全球利用活動的 CVE - 內部資產:XDR Endpoint Sensor 或第三方資料來源(Nessus Pro、Qualys、Rapid7 或 Tenable.io)
  • 具有全球利用活動的 CVE - 網路面向資產:攻擊面風險管理 中的根域配置

步驟

  1. 前往工作流程和自動化安全劇本
  2. Playbooks標籤上,選擇新增Create playbook
  3. Playbook Settings面板上,選擇弱點類型,指定一個唯一的劇本名稱,然後點選Apply
  4. Trigger Settings面板上,選擇觸發類型並點選Apply
    • Manual:允許您通過點擊Run圖標 (run=fddd0df8-993a-4aa5-b09c-51ad84aec2a4.png) 來開始執行劇本
    • 預約:允許您排程劇本每日、每週或每月執行
  5. Target Settings面板上,選擇並配置Target以用於劇本,然後點選Apply
    如果您需要減輕多個目標類型的風險,請使用Trigger節點右側的新增節點(plus_icon=e074b462-87df-4630-ab7f-552d598013d7.png)。
  6. 如果需要在滿足特定條件時採取行動,請配置Condition節點。
    1. 點選Target節點右側的新增節點(plus_icon=e074b462-87df-4630-ab7f-552d598013d7.png),然後點選Condition
    2. 通過指定ParameterOperatorValue來創建條件設置。
      設定
      說明
      參數
      如需有關參數的詳細資訊,請參閱 Operations Dashboard 應用程式中的 Highly-Exploitable CVEs 小工具。
      操作員
      • IS:如果任何值匹配,則觸發條件
      • IS NOT:如果沒有符合的值,則觸發此條件
      如需有關每個參數值的詳細資訊,請參閱 Operations Dashboard 應用程式中的 Highly-Exploitable CVEs 小工具。
    3. 如果您需要配置多組條件設置,請點選新增
      條件運算子使用邏輯 AND 進行評估。
    4. 點選Apply
    5. 如果您需要新增多個平行的Condition節點,請點選Target節點右側的新增節點(plus_icon=e074b462-87df-4630-ab7f-552d598013d7.png)。
    6. 如果您需要為Condition節點配置處理行動設定,請點擊右側的新增節點(plus_icon=e074b462-87df-4630-ab7f-552d598013d7.png)來新增一個處理行動節點。
      如需詳細資訊,請參閱步驟 7
    7. 如果您需要配置 else-if 條件或 else 動作,請在 Condition 節點下點擊新增節點 (plus_icon=e074b462-87df-4630-ab7f-552d598013d7.png) 來新增 Else-If ConditionElse Action 節點。
      詳情請參見步驟9
  7. 透過新增處理行動節點來配置操作。
    1. 點選Condition節點右側的新增節點(plus_icon=e074b462-87df-4630-ab7f-552d598013d7.png),然後點選處理行動
    2. 處理行動設定 面板上,從 處理行動 下拉清單中選擇 Generate CSV file
      劇本整合了檢測到的 CVE 並生成包含 CVE 和受影響資產信息的 .CSV 文件。
    3. 選擇是否要按 CVE 獲取單獨的 .CSV 檔案。
      此設定決定是否在第二個處理行動節點中配置通知操作時,播放簿會發送合併或單獨的通知。
    4. 選擇是否發送通知以請求手動批准來創建一般操作,然後在需要手動批准時配置通知設置。
      注意
      注意
      超過24小時暫停中等待手動批准的操作將過期且無法執行。
      設定
      說明
      通知方法
      • 電子郵件:向指定的收件人發送電子郵件通知
      • Webhook:向指定的 webhook 頻道發送通知
      主題前綴
      通知主題行開頭出現的前綴
      收件者
      收件人的電子郵件地址
      該欄位僅在您為Notification method選擇電子郵件時顯示。
      Webhook
      接收通知的 webhook 通道
      僅當您為Notification method選擇Webhook時,該欄位才會出現。
      秘訣
      秘訣
      新增 Webhook 連接,請在下拉清單中點選Create channel
    5. 點選Apply
    6. 如果您需要添加多個並行操作,請使用TargetCondition節點右側的添加節點(plus_icon=e074b462-87df-4630-ab7f-552d598013d7.png)。
  8. 通過添加第二個處理行動節點來配置通知設置。
    1. 點選第一個處理行動節點右側的新增節點(plus_icon=e074b462-87df-4630-ab7f-552d598013d7.png),然後點選處理行動
    2. 處理行動設定面板上,指定如何通知收件人劇本結果。
    3. 對於電子郵件和 Webhook 通知,請配置以下設定。
      設定
      說明
      主題前綴
      通知主題行開頭出現的前綴
      收件者
      收件人的電子郵件地址
      該欄位僅在您為Notification method選擇電子郵件時顯示。
      Webhook
      接收通知的 webhook 通道
      僅當您為Notification method選擇Webhook時,該欄位才會出現。
      秘訣
      秘訣
      新增 Webhook 連接,請在下拉清單中點選Create channel
    4. 對於 ServiceNow 工單通知,請配置以下設定。
      設定
      說明
      票證設定檔
      要使用的 ServiceNow 工單配置檔
      秘訣
      秘訣
      如果您需要新增票證設定檔,請在下拉清單中點選Create ticket profile
      票證設定檔
      劇本的票證設定
      選擇票證配置檔案會自動載入設定。更改設定會覆蓋劇本的票證配置檔案。
      • Assignment group: 您想要指派工單的 ServiceNow 指派群組
      • Assigned to: 您想指派工單的 ServiceNow 使用者
      • Short description: 在 ServiceNow 中顯示的工單簡短描述
    5. 如果您需要手動批准發送劇本結果,請按照步驟7.d配置通知設置。
      注意
      注意
      此設定僅適用於票務通知操作。
    6. 點選Apply
  9. 如有需要,請配置Else-If ConditionsElse Actions
    1. 點選條件節點下方的新增節點 (plus_icon=e074b462-87df-4630-ab7f-552d598013d7.png),然後點選Else-If ConditionElse Action
    2. 按照步驟 6 配置Condition節點,或按照步驟 7 或步驟 8 配置處理行動節點。
    注意
    注意
    • 可以使用新增節點(plus_icon=e074b462-87df-4630-ab7f-552d598013d7.png)添加的節點取決於前一個節點。例如,一個處理行動節點只能可能跟隨另一個處理行動節點;一個Condition節點可以跟隨一個處理行動節點,或者附加一個Else-If ConditionElse Action
    • 當條件為假時,劇本會執行Else Action或檢查其Else-If Condition是否符合。如果Else-If Condition符合,劇本會繼續執行相應的Else Action
    • 多個處理行動節點以串行模式配置時會依次執行。
  10. 通過切換啟動控制來啟用劇本。
  11. 點選儲存
    劇本顯示在 安全劇本 應用程式的 Playbooks 標籤上。