设置 SOAR webhook
Webhook 是一种轻量级解决方案,可用于将组织中的提醒提取到 Google Security Operations SOAR 平台中。
通过 Webhook 提取的提醒与使用连接器提取的提醒在平台中显示的信息相同。
Google 建议您使用来自同一来源的连接器或 Webhook,但不要同时使用这两者,以免创建重复支持请求。
Webhook 最适合需要基本映射逻辑的场景,而连接器更适合高级且灵活的映射。
设置用于接收提醒的网络钩子
如需设置网络钩子以接收提醒,请按以下步骤操作:
- 前往 SOAR 设置 > 注入 > Webhook。
- 依次点击添加 添加传入的网络钩子。
- 为新 Webhook 输入一个名称,然后选择一个环境。
- 点击保存。保存后,新 Webhook 会显示在主页面上。
- 复制网络钩子网址并记下,以备后用。您需要在源平台中将其输入为 Webhook 目标。
地图数据
上传 JSON 样本后,您可以使用数据映射部分将源 JSON 中的字段映射到 Google Security Operations SOAR 中的相应字段。系统会处理您的原始 JSON,然后您可以使用界面 (UI) 来建立映射。
- 在数据映射部分,点击上传 JSON 示例。提供 webhook 发送的 JSON 载荷的代表性示例。
- 将 Google Security Operations 字段与 JSON 示例中的相应字段进行映射。例如,如需映射必需的
StartTime字段,您可以从 JSON 中选择一个时间戳字段,例如Detections.Last.Update。 - 使用表达式构建器优化数据。例如,您可以使用日期格式函数将时间戳转换为所需的 Unix 纪元毫秒格式。如需了解详情,请参阅使用表达式构建器。
- 点击表达式构建器中的运行,测试映射并查看结果。绿色对勾标记表示映射成功。
- 您的网络钩子 JSON 载荷必须包含创建支持请求和接收提醒所需的字段。如需了解详情,请参阅了解 Webhook JSON 架构。
- 映射所有必需字段后,点击保存,然后启用 Webhook。
了解映射目标字段
在映射 JSON 数据时,您要映射到 Google Security Operations SOAR 中的标准化字段。这些字段按类别整理,可帮助您对传入的数据进行规范化和结构化。“数据映射”界面中的可用字段基于内部系统本体。主要类别包括:
- 实体字段:使用这些字段可提供数据点,系统可以从中自动提取实体并对其进行建模,例如 IP 地址、域名、文件哈希和用户名。映射到这些字段可丰富提醒内容,并改进关联和透视功能。
- 通用事件字段:用于常规事件元数据,例如时间戳(
StartTime、EndTime)、事件说明或消息,以及其他常见事件属性。 - 技术和设备元数据:使用这些字段来提供有关事件源的技术详情,例如报告设备的供应商和产品 (
DeviceVendor、DeviceProduct)、事件严重程度和其他类似的技术属性。
在 Google Security Operations SOAR 界面中,探索“数据映射”工具中的可用字段,为 JSON 载荷中的每条数据找到最合适的目标字段。
了解 webhook JSON 架构
为确保 Google Security Operations SOAR 正确提取和处理您的提醒,您的 Webhook JSON 载荷必须遵循特定结构。下表详细介绍了 JSON 载荷中预期会包含的主要字段。
主要案例和提醒字段
这些字段表示正在创建的提醒或支持请求的顶级属性。
| 字段 | 类型 | 建议的格式 | 必填 | 说明 | 示例 |
|---|---|---|---|---|---|
TicketId |
字符串 | UUID | 是 |
|
"f7167971-f641-432f-a06f-ebca3caaa9dd" |
SourceSystemName |
字符串 | 文本 | 是 | 向 SOAR 发送原始提醒的外部系统(例如 SIEM 或端点检测和响应 [EDR] 系统)的名称。 | "Splunk" |
Name |
字符串 | 文本 | 是 | 支持请求的标题或名称,通常取自来源提醒类型或摘要。 | "Suspicious Login Attempt" |
DeviceVendor |
字符串 | 文本 | 是 | 生成提醒的设备或产品的供应商。也可以从活动数据中映射。 | "Palo Alto Networks" |
RuleGenerator |
字符串 | 文本 | 是 | 生成相应提醒的源系统(例如 SIEM 相关性规则)中的规则名称。 | "Brute Force Attempt Detected" |
StartTime |
字符串或整数 | 纪元毫秒数 (UTC) 或 ISO8601 字符串(例如“2026-04-09T14:30:00Z”) | 是 | 相应情形中最早事件的开始时间。如果提供的是整数,则必须以 Unix 纪元毫秒为单位。 | 1670000000000 或 "2026-04-09T14:30:00Z" |
Environment |
字符串 | 文本 | 否 | 相应提醒所属的 SOAR 环境的名称。此值必须与 SOAR 设置中定义的环境相匹配。 | "Default Environment" |
Description |
字符串 | 文本 | 否 | 简要说明支持请求或提醒。 | "Failed login followed by success from new IP" |
DisplayId |
字符串 | UUID 或字符串 | 否 |
|
"f7167971-f641-432f-a06f-ebca3caaa9dd" |
Reason |
字符串 | 文本 | 否 | 创建或触发提醒的原因。 | "Unusual file access patterns detected." |
DeviceProduct |
字符串 | 文本 | 否 | 生成提醒的供应商的产品名称。也可以从活动数据中映射。 | "Cortex XDR" |
EndTime |
字符串或整数 | 纪元毫秒数 (UTC) 或 ISO8601 字符串(例如“2026-04-09T14:30:00Z”) | 否 | 相应支持请求中最新事件的结束时间。如果提供的是整数,则必须以 Unix 纪元毫秒为单位。 | 1670000060000 或 "2026-04-09T14:31:00Z" |
Priority |
整数 | 0-100 | 否 | 支持请求的优先级。如果未提供,则默认为 40。(0-19:信息性,20-39:低,40-59:中,60-79:高,80-100:严重) | 80 |
EventsList |
数组 | JSON 对象数组 | 否 | 一个数组,包含从来源接收的一个或多个原始事件对象。请参阅发送原始事件数据。 | [ { ... }, { ... } ] |
EventProduct |
字符串 | 文本 | 否 | 创建事件的产品。 | "Cortex XDR" |
EventName |
字符串 | 文本 | 否 | 活动的标题或名称,通常取自来源提醒类型或摘要。 | "Suspicious Login Attempt" |
发送原始事件数据 - EventsList 数组
您应在 EventsList 数组中发送表示事件的原始 JSON 载荷,因为这些事件来自源系统。此对象是 EventsList 数组中的一个元素。然后,您可以使用“数据映射”界面映射 source_ip 和 timestamp 等字段。
EventsList 数组中的事件对象示例
{
"event_id": "9a8b7c-1234-5678",
"timestamp": "2026-07-01T07:29:50Z",
"signature": "UserLoginFailed",
"severity": "Medium",
"user_name": "administrator",
"source_ip": "192.168.1.50",
"destination_ip": "10.0.0.10",
"domain": "CORP",
"status": "Failure",
"Reason": "Wrong Password",
"EventProduct": "Acme Firewall",
"EventName": "Failed Login Attempt"
}
重要注意事项和最佳实践
- 时间戳:对于顶层的所有
StartTime和EndTime字段,请使用 Unix 纪元毫秒(以整数形式)。在事件数据中,按源数据中的时间戳提供时间戳;您可以在“数据映射”界面中转换时间戳。 - 必填字段:请确保 JSON 载荷中包含“必填”列中标记为“是”的所有字段。
EventsList数组:此数组至关重要。即使提醒表示单个事件,也必须将其封装在EventsList数组中。- 数据映射界面:使用 Webhook 配置界面中的“数据映射”工具,将原始 JSON 中的字段映射到相应的 Google Security Operations SOAR 字段。
- 唯一性:
DisplayId对于每个新提醒都必须是唯一的,以避免重复数据。如果未提供DisplayId,则TicketId必须是唯一的。 - 测试:在 SOAR 的 Webhook 配置页面中使用上传 JSON 示例和测试标签页来验证您的载荷结构和映射。
测试网络钩子
在测试标签页中,您可以测试网络钩子的端到端功能,并查看详细的错误说明。
- 在测试标签页中,复制网络钩子网址。
- 上传包含相关数据的 JSON 文件。
- 点击运行。结果会与输出一起显示。
配置 CrowdStrike 平台
此使用情形将引导您完成 CrowdStrike 中的步骤,以便网络钩子开始将提醒提取到 Google SecOps 平台中。
- 在 CrowdStrike Falcon 信息中心内,前往 Falcon 商店并安装 Webhook 加购项。
- 使用从 Google SecOps 平台复制的名称和网络钩子网址配置网络钩子,然后点击保存。
- 前往工作流部分。
- 点击创建工作流。
- 选择触发器,例如新检测,然后点击下一步。
- 选择添加操作。
- 在自定义操作部分,从操作类型菜单中选择通知,然后从操作菜单中选择调用 Webhook。
- 选择您在初始步骤中添加的名称和所有必需字段,然后点击完成。