手動或定期在目標端點上運行自訂腳本,或隔離可能對您網路構成安全風險的端點。
在調查期間,建立端點回應劇本以對受損的端點採取預防措施。
重要您必須啟動 XDR 安全威脅調查權限並配置以下所需的資料來源,才能建立端點回應劇本:XDR Endpoint Sensor
|
步驟
- 前往 。
- 在Playbooks標籤上,選擇 。
- 在Playbook Settings面板上,選擇General類型,指定一個唯一的劇本名稱,然後點選Apply。
- 在Trigger Settings面板上,選擇觸發類型並點選Apply。
-
Manual:允許您通過點擊Run圖標 () 來開始執行劇本
-
預約:允許您排程劇本每日、每週或每月執行
-
- 在Target Settings面板上,選擇並配置Target以用於劇本,然後點選Apply。
- 選擇是否要通過Endpoint name或IP address在端點上執行劇本。
- 指定目標端點的端點名稱或 IP 位址/IP 範圍。
-
要通過Endpoint name在端點上執行劇本,請在Endpoint name文本框中指定端點名稱或上傳包含最多 256 個端點名稱的 CSV 文件。
-
要透過IP address在端點上執行劇本,請在IP address文字框中指定 IP 位址或 IP 範圍,或上傳包含最多 256 個 IP 位址或 IP 範圍的 CSV 檔案。最多可以使用 10 個 IP 範圍。IP 範圍的範例如下:
-
10.1.0.*
-
192.168.1.0/24
-
192.168.1.10–192.168.1.20
在 CIDR 表示法中,前綴長度應介於 16 到 32 之間。使用起始 IP–結束 IP 格式時,範圍內所有 IP 位址的前兩個八位元組(代表網路部分)必須相同。 -
-
- 指定作業系統和Endpoint type。
- 如果需要在滿足特定條件時採取行動,請配置Condition節點。
- 點選Target節點右側的新增節點(),然後點選Condition。
- 通過指定Parameter、Operator和Value來創建條件設置。設定說明參數指定IP address、Endpoint name、作業系統或Endpoint type作為參數。操作員
-
IS:如果任何值匹配,則觸發條件
-
IS NOT:如果沒有符合的值,則觸發此條件
值指定參數值。 -
- 如果您需要配置多組條件設置,請點選新增。條件運算子使用邏輯 AND 進行評估。
- 點選Apply。
- 如果您需要新增多個平行的Condition節點,請點選Target節點右側的新增節點()。
- 如果您需要為Condition節點配置處理行動設定,請點擊右側的新增節點()來新增一個處理行動節點。如需詳細資訊,請參閱步驟 7。
- 如果您需要配置 else-if 條件或 else 動作,請在 Condition 節點下點擊新增節點 () 來新增 Else-If Condition 或 Else Action 節點。如需詳細資訊,請參閱步驟 9。
- 透過新增處理行動節點來配置操作。
- 點選Condition節點右側的新增節點(),然後點選處理行動。
- 在處理行動設定面板上,從處理行動下拉清單中選擇Run custom script或Isolate endpoint。
- 對於Run custom script,從檔案類型下拉清單中選擇一個腳本檔案類型。
- 通過點擊Upload File從您的本地上傳腳本文件。然後從File下拉列表中選擇您的腳本文件。對於
Bash Script (.sh)
檔案類型,請在上傳您的腳本檔案之前指定作業系統。 - 如果您的腳本需要額外的輸入,請輸入參數。
- 選擇是否發送通知以請求手動批准來創建回應操作。
重要
超過24小時暫停中等待手動批准的操作將過期且無法執行。 - 如果您需要手動批准,請配置以下設置。設定說明通知方法
-
電子郵件:向指定的收件人發送電子郵件通知
-
Webhook:向指定的 webhook 頻道發送通知
主題前綴通知主題行開頭出現的前綴收件者收件人的電子郵件地址該欄位僅在您為Notification method選擇電子郵件時顯示。Webhook接收通知的 webhook 通道僅當您為Notification method選擇Webhook時,該欄位才會出現。秘訣
要新增 Webhook 連接,請在下拉清單中點選Create channel。 -
- 點選Apply。
- 如果您需要添加多個並行操作,請使用Target或Condition節點右側的添加節點()。
- 通過添加第二個處理行動節點來配置通知設置。
- 點選第一個處理行動節點右側的新增節點(),然後點選處理行動。
- 在處理行動設定面板上,指定如何通知收件人劇本結果。
- 對於電子郵件和 Webhook 通知,請配置以下設定。設定說明主題前綴通知主題行開頭出現的前綴收件者收件人的電子郵件地址該欄位僅在您為Notification method選擇電子郵件時顯示。Webhook接收通知的 webhook 通道僅當您為Notification method選擇Webhook時,該欄位才會出現。
秘訣
要新增 Webhook 連接,請在下拉清單中點選Create channel。 - 對於 ServiceNow 工單通知,請配置以下設定。設定說明票證設定檔要使用的 ServiceNow 工單配置檔
秘訣
如果您需要新增票證設定檔,請在下拉清單中點選Create ticket profile。票證設定檔劇本的票證設定選擇票證配置檔案會自動載入設定。更改設定會覆蓋劇本的票證配置檔案。-
Assignment group: 您想要指派工單的 ServiceNow 指派群組
-
Assigned to: 您想指派工單的 ServiceNow 使用者
-
Short description: 在 ServiceNow 中顯示的工單簡短描述
-
- 如果您需要手動批准發送劇本結果,請按照步驟 7 配置通知設置。
注意
此設定僅適用於票務通知操作。 - 點選Apply。
- 如有需要,請配置Else-If Conditions或Else Actions。
注意
-
可以使用新增節點()添加的節點取決於前一個節點。例如,一個處理行動節點只能可能跟隨另一個處理行動節點;一個Condition節點可以跟隨一個處理行動節點,或者附加一個Else-If Condition或Else Action。
-
當條件為假時,劇本會執行Else Action或檢查其Else-If Condition是否符合。如果Else-If Condition符合,劇本會繼續執行相應的Else Action。
-
多個處理行動節點以串行模式配置時會依次執行。
-
- 通過切換啟動控制來啟用劇本。
- 點選儲存。劇本顯示在 安全劇本 應用程式的 Playbooks 標籤上。