用心打造
VPS知识分享网站

Reaction Triggers让Google SecOps在事件变化后自动响应

Google Cloud在2026年9月6日为Google SecOps发布Reaction Triggers预览功能。它属于摄取后的事件触发器,不是在告警进入平台的瞬间执行,而是在调查过程中检测到负责人、优先级、阶段、自定义字段或实体发生变化后,再自动启动对应Playbook。

过去很多自动化只能在告警创建时运行,后续状态变化需要分析师手动挂载工作流。Reaction Triggers把这部分操作改为事件驱动,更适合升级通知、工单同步和新实体富化等持续调查场景。

Google SecOps在告警或案件状态变化后通过Reaction Triggers启动自动化流程示意图

Reaction Trigger发生在告警摄取之后

标准Ingestion Trigger决定Playbook是否在新告警或新案件进入系统时挂载,Reaction Trigger关注的是对象进入平台以后的变化。两者处在不同阶段,不能把后者当作新的摄取过滤条件。

例如一条告警最初是Medium,调查中被提高到Critical,Reaction Trigger可以立即运行升级通知流程。又如案件从Triage进入Containment,平台可以自动创建处置任务或同步外部工单状态。

功能的核心是响应变化,而不是定时轮询当前状态。配置时需要明确From与To条件,避免一个字段的频繁修改不断触发同一流程。

Case与Alert可选择的事件不同

Playbook选择Alert范围后,可以使用Entity Added、Alert Priority Changed和Alert Custom Field Changed。它们适合处理调查中新增的IP、域名或账号,以及告警级优先级和字段变化。

选择Case范围后,可用事件包括负责人、自定义字段、优先级、调查阶段、Tag和评论变化。平台会根据创建Playbook时选择的范围,自动过滤Reaction标签页中的触发器。

Alert事件不能直接放进Case范围,反过来也一样。上线前应先确定自动化针对单条告警还是整个案件,否则触发条件看似正确,实际却不会出现在对应配置界面。

新增实体可以自动进入富化流程

Entity Added适合调查开始后才发现的新实体。分析师把新的IP、URL或用户加入活动告警时,触发器可以自动调用信誉查询、资产信息或威胁情报,不必重新运行完整Playbook。

该触发器可以匹配任意新增实体,也能按照属性使用AND与OR组合条件。技术实体类型采用区分大小写的准确语法,配置中的类型名或字段名写错,可能导致条件一直无法命中。

初始摄取时已经存在的实体不会触发Entity Added。它只处理告警摄取完成后新增的对象,因此首轮富化仍应由Ingestion Trigger或原有流程负责。

状态切换能驱动通知和工单同步

优先级触发器可以指定从某个等级变更到另一个等级,也可以使用ANY匹配任意旧状态。多个状态组合能够通过OR配置,例如同时覆盖Medium升到High和Medium升到Critical。

Case Assignee Changed可在案件从公共队列转给某位分析师或SOC角色时运行,用于同步外部ITSM负责人并发送交接摘要。Case Stage Changed则适合在调查阶段切换后创建新的处置动作。

评论触发器还可以按照评论文本或附件文件名设置条件。涉及外部命令或高权限操作时,不应只依赖宽泛关键词,最好增加额外条件限制案件优先级、环境或标签。

预览功能上线前要控制重复与误触发

Reaction Triggers目前属于Pre-GA能力,环境中不可见时需要检查预览功能管理设置。生产使用前应在测试案件中逐个验证触发、未触发和重复触发三种路径。

自定义字段触发器允许分别控制是否校验旧值和新值。关闭某一侧校验等于匹配任意值,而开启后留空则表示匹配空字符串,两者含义不同,配置疏忽容易扩大执行范围。

建议先让触发器执行低风险动作并记录输入、匹配条件和执行次数,再接入封禁、隔离或账号变更。事件驱动能明显减少人工操作,但只有条件足够精确,才能避免状态反复变化形成通知风暴或重复处置。

赞(0)
未经允许不得转载;国外VPS测评网 » Reaction Triggers让Google SecOps在事件变化后自动响应
分享到