设置 SOAR webhook

支持的平台:

Webhook 是一种轻量级解决方案,可用于将组织中的提醒提取到 Google Security Operations SOAR 平台中。

通过 Webhook 提取的提醒与使用连接器提取的提醒在平台中显示的信息相同。

Google 建议您使用来自同一来源的连接器或 Webhook,但不要同时使用这两者,以免创建重复支持请求。

Webhook 最适合需要基本映射逻辑的场景,而连接器更适合高级且灵活的映射。

设置用于接收提醒的网络钩子

如需设置网络钩子以接收提醒,请按以下步骤操作:

  1. 前往 SOAR 设置 > 注入 > Webhook
  2. 依次点击添加 添加传入的网络钩子
  3. 为新 Webhook 输入一个名称,然后选择一个环境。
  4. 点击保存。保存后,新 Webhook 会显示在主页面上。
  5. 复制网络钩子网址并记下,以备后用。您需要在源平台中将其输入为 Webhook 目标。

地图数据

上传 JSON 样本后,您可以使用数据映射部分将源 JSON 中的字段映射到 Google Security Operations SOAR 中的相应字段。系统会处理您的原始 JSON,然后您可以使用界面 (UI) 来建立映射。

  1. 数据映射部分,点击上传 JSON 示例。提供 webhook 发送的 JSON 载荷的代表性示例。
  2. 将 Google Security Operations 字段与 JSON 示例中的相应字段进行映射。例如,如需映射必需的 StartTime 字段,您可以从 JSON 中选择一个时间戳字段,例如 Detections.Last.Update
  3. 使用表达式构建器优化数据。例如,您可以使用日期格式函数将时间戳转换为所需的 Unix 纪元毫秒格式。如需了解详情,请参阅使用表达式构建器
  4. 点击表达式构建器中的运行,测试映射并查看结果。绿色对勾标记表示映射成功。
  5. 您的网络钩子 JSON 载荷必须包含创建支持请求和接收提醒所需的字段。如需了解详情,请参阅了解 Webhook JSON 架构
  6. 映射所有必需字段后,点击保存,然后启用 Webhook。

了解映射目标字段

在映射 JSON 数据时,您要映射到 Google Security Operations SOAR 中的标准化字段。这些字段按类别整理,可帮助您对传入的数据进行规范化和结构化。“数据映射”界面中的可用字段基于内部系统本体。主要类别包括:

  • 实体字段:使用这些字段可提供数据点,系统可以从中自动提取实体并对其进行建模,例如 IP 地址、域名、文件哈希和用户名。映射到这些字段可丰富提醒内容,并改进关联和透视功能。
  • 通用事件字段:用于常规事件元数据,例如时间戳(StartTimeEndTime)、事件说明或消息,以及其他常见事件属性。
  • 技术和设备元数据:使用这些字段来提供有关事件源的技术详情,例如报告设备的供应商和产品 (DeviceVendorDeviceProduct)、事件严重程度和其他类似的技术属性。

在 Google Security Operations SOAR 界面中,探索“数据映射”工具中的可用字段,为 JSON 载荷中的每条数据找到最合适的目标字段。

了解 webhook JSON 架构

为确保 Google Security Operations SOAR 正确提取和处理您的提醒,您的 Webhook JSON 载荷必须遵循特定结构。下表详细介绍了 JSON 载荷中预期会包含的主要字段。

主要案例和提醒字段

这些字段表示正在创建的提醒或支持请求的顶级属性。

字段 类型 建议的格式 必填 说明 示例
TicketId 字符串 UUID
  • SOAR 平台中支持请求的内部全局唯一标识符 (GUID)。
  • TicketId 的唯一性要求是条件性的,取决于 DisplayId
    • 如果提供了唯一的 DisplayId,则 TicketId 无需具有唯一性。
    • 如果未提供 DisplayId,则 TicketId 必须是唯一的。
  • TicketId 通常与 DisplayId 的值相同。
"f7167971-f641-432f-a06f-ebca3caaa9dd"
SourceSystemName 字符串 文本 向 SOAR 发送原始提醒的外部系统(例如 SIEM 或端点检测和响应 [EDR] 系统)的名称。 "Splunk"
Name 字符串 文本 支持请求的标题或名称,通常取自来源提醒类型或摘要。 "Suspicious Login Attempt"
DeviceVendor 字符串 文本 生成提醒的设备或产品的供应商。也可以从活动数据中映射。 "Palo Alto Networks"
RuleGenerator 字符串 文本 生成相应提醒的源系统(例如 SIEM 相关性规则)中的规则名称。 "Brute Force Attempt Detected"
StartTime 字符串或整数 纪元毫秒数 (UTC) 或 ISO8601 字符串(例如“2026-04-09T14:30:00Z”) 相应情形中最早事件的开始时间。如果提供的是整数,则必须以 Unix 纪元毫秒为单位。 1670000000000"2026-04-09T14:30:00Z"
Environment 字符串 文本 相应提醒所属的 SOAR 环境的名称。此值必须与 SOAR 设置中定义的环境相匹配。 "Default Environment"
Description 字符串 文本 简要说明支持请求或提醒。 "Failed login followed by success from new IP"
DisplayId 字符串 UUID 或字符串
  • 在 SOAR 界面中用于显示目的的标识符。
  • 此字段是系统用于检测重复提醒的主键。
  • 如果 DisplayId 不是唯一值,则相应提醒会被拒绝,因为它是重复的。此针对 DisplayId 的唯一性检查的优先级高于 TicketId
  • DisplayId 通常与 TicketId 的值相同。
"f7167971-f641-432f-a06f-ebca3caaa9dd"
Reason 字符串 文本 创建或触发提醒的原因。 "Unusual file access patterns detected."
DeviceProduct 字符串 文本 生成提醒的供应商的产品名称。也可以从活动数据中映射。 "Cortex XDR"
EndTime 字符串或整数 纪元毫秒数 (UTC) 或 ISO8601 字符串(例如“2026-04-09T14:30:00Z”) 相应支持请求中最新事件的结束时间。如果提供的是整数,则必须以 Unix 纪元毫秒为单位。 1670000060000"2026-04-09T14:31:00Z"
Priority 整数 0-100 支持请求的优先级。如果未提供,则默认为 40。(0-19:信息性,20-39:低,40-59:中,60-79:高,80-100:严重) 80
EventsList 数组 JSON 对象数组 一个数组,包含从来源接收的一个或多个原始事件对象。请参阅发送原始事件数据 [ { ... }, { ... } ]
EventProduct 字符串 文本 创建事件的产品。 "Cortex XDR"
EventName 字符串 文本 活动的标题或名称,通常取自来源提醒类型或摘要。 "Suspicious Login Attempt"

发送原始事件数据 - EventsList 数组

您应在 EventsList 数组中发送表示事件的原始 JSON 载荷,因为这些事件来自源系统。此对象是 EventsList 数组中的一个元素。然后,您可以使用“数据映射”界面映射 source_iptimestamp 等字段。

EventsList 数组中的事件对象示例

{
  "event_id": "9a8b7c-1234-5678",
  "timestamp": "2026-07-01T07:29:50Z",
  "signature": "UserLoginFailed",
  "severity": "Medium",
  "user_name": "administrator",
  "source_ip": "192.168.1.50",
  "destination_ip": "10.0.0.10",
  "domain": "CORP",
  "status": "Failure",
  "Reason": "Wrong Password",
  "EventProduct": "Acme Firewall",
  "EventName": "Failed Login Attempt"
}

重要注意事项和最佳实践

  • 时间戳:对于顶层的所有 StartTimeEndTime 字段,请使用 Unix 纪元毫秒(以整数形式)。在事件数据中,按源数据中的时间戳提供时间戳;您可以在“数据映射”界面中转换时间戳。
  • 必填字段:请确保 JSON 载荷中包含“必填”列中标记为“是”的所有字段。
  • EventsList 数组:此数组至关重要。即使提醒表示单个事件,也必须将其封装在 EventsList 数组中。
  • 数据映射界面:使用 Webhook 配置界面中的“数据映射”工具,将原始 JSON 中的字段映射到相应的 Google Security Operations SOAR 字段。
  • 唯一性DisplayId 对于每个新提醒都必须是唯一的,以避免重复数据。如果未提供 DisplayId,则 TicketId 必须是唯一的。
  • 测试:在 SOAR 的 Webhook 配置页面中使用上传 JSON 示例测试标签页来验证您的载荷结构和映射。

测试网络钩子

测试标签页中,您可以测试网络钩子的端到端功能,并查看详细的错误说明。

  1. 测试标签页中,复制网络钩子网址。
  2. 上传包含相关数据的 JSON 文件。
  3. 点击运行。结果会与输出一起显示。

配置 CrowdStrike 平台

此使用情形将引导您完成 CrowdStrike 中的步骤,以便网络钩子开始将提醒提取到 Google SecOps 平台中。

  1. 在 CrowdStrike Falcon 信息中心内,前往 Falcon 商店并安装 Webhook 加购项。
  2. 使用从 Google SecOps 平台复制的名称和网络钩子网址配置网络钩子,然后点击保存
  3. 前往工作流部分。
  4. 点击创建工作流
  5. 选择触发器,例如新检测,然后点击下一步
  6. 选择添加操作
  7. 自定义操作部分,从操作类型菜单中选择通知,然后从操作菜单中选择调用 Webhook
  8. 选择您在初始步骤中添加的名称和所有必需字段,然后点击完成

需要更多帮助?获得社区成员和 Google SecOps 专业人士的解答。