Gestire e configurare le dashboard
Questo documento è rivolto agli analisti della sicurezza e agli amministratori che vogliono gestire il proprio spazio di lavoro di visualizzazione in Google SecOps. Spiega come visualizzare, creare, modificare e condividere le dashboard per monitorare le metriche di sicurezza. Seguendo questo metodo, puoi mantenere un ambiente di reporting organizzato e collaborare con i team di sicurezza. Il completamento corretto fornisce un accesso semplificato ai dati critici e la condivisione sicura delle visualizzazioni di sicurezza interne.
Questo documento spiega come gestire le dashboard. La pagina Dashboard mostra un elenco di dashboard curate e personalizzate. Quando vi accedi per la prima volta, sono visibili solo le dashboard curate.
Casi d'uso comuni
Utilizza questi casi d'uso per capire in che modo la gestione delle dashboard supporta i flussi di lavoro operativi e migliora la collaborazione del team.
Centralizzare il monitoraggio della sicurezza
- Obiettivo: organizzare più dashboard in un'unica visualizzazione filtrata.
- Valore: migliora l'efficienza del triage mostrando le dashboard più pertinenti tramite l'aggiunta ai preferiti e la ricerca.
Collaborare alle visualizzazioni personalizzate
- Obiettivo: condividere le dashboard private con il team SOC più ampio o esportarle in altre istanze.
- Valore: standardizza i report in tutta l'organizzazione e impedisce la creazione di dashboard ridondanti.
Esportare i dati della dashboard
- Obiettivo: estrarre i dati della dashboard in formati portatili per l'analisi offline.
- Valore: migliora la collaborazione e l'efficienza tra colleghi e clienti.
Terminologia chiave
- Dashboard curata: una visualizzazione predefinita integrata fornita da Google SecOps.
- Dashboard personalizzata: una visualizzazione creata dall'utente che può essere vuota, duplicata o un file JSON importato.
- Accesso condiviso: un'impostazione che rende visibile una dashboard a tutti gli utenti all'interno dell'istanza Google SecOps.
- Accesso privato: un'impostazione che limita la visibilità della dashboard solo al proprietario.
Prima di iniziare
Prima di tentare di eseguire queste attività, assicurati di disporre delle seguenti autorizzazioni IAM:
- Visualizzare le dashboard:
chronicle.nativeDashboards.list - Creare dashboard:
chronicle.nativeDashboards.create - Modificare/condividere le dashboard:
chronicle.nativeDashboards.update - Eliminare le dashboard:
chronicle.nativeDashboards.delete - Esportare/scaricare:
chronicle.nativeDashboards.get - Duplicare le dashboard:
chronicle.nativeDashboards.duplicate
Per maggiori dettagli su ruoli e autorizzazioni, consulta Esplorare le dashboard curate e i rilevamenti delle minacce.
Organizzare l'elenco delle dashboard
La pagina Dashboard mostra sia le dashboard curate sia quelle personalizzate. Utilizza le seguenti azioni dell'interfaccia per personalizzare la visualizzazione e l'accesso ai dati di sicurezza:
- Ordinare: fai clic su un'intestazione di colonna per ordinare in ordine crescente o decrescente.
- Cercare: inserisci un valore (ad esempio un ID proprietario) nel campo di ricerca per trovare dashboard specifiche.
- Aggiungere ai preferiti: fai clic su Aggiungi ai preferiti per spostare una dashboard in cima all'elenco.
- Aggiornare: fai clic su Aggiorna per aggiornare l'elenco con i dati attuali.
Filtrare l'elenco delle dashboard
Per trovare metriche o proprietari specifici applicando filtri logici all'elenco, restringi la visualizzazione nel seguente modo:
- Fai clic su Filtra.
- Seleziona un operatore logico e una colonna.
- Seleziona un valore nell'elenco Mostra solo, quindi seleziona i valori appropriati.
- (Facoltativo) Fai clic su Aggiungi filtro per aggiungere più filtri.
- Fai clic su Applica per applicare i filtri selezionati e filtrare l'elenco delle dashboard.
- Errore previsto: l'elenco non si aggiorna o mostra un errore.
- Passaggio correttivo: verifica di disporre dell'autorizzazione
chronicle.nativeDashboards.list.
Eliminare i filtri
Rimuovi i filtri attivi per tornare all'elenco completo delle dashboard disponibili o per applicare nuovi criteri, nel seguente modo:
- Fai clic su Filtra.
- Fai clic su Elimina accanto al filtro specifico che vuoi rimuovere.
- Fai clic su Applica per rimuovere il filtro e aggiornare l'elenco delle dashboard in base ai filtri selezionati.
- Errore previsto: l'elenco delle dashboard rimane filtrato dopo aver fatto clic su Elimina.
- Passaggio correttivo: fai clic su Applica dopo aver rimosso il Filtra per attivare l'aggiornamento dell'elenco.
Visualizzare una dashboard
Accedi alla visualizzazione completa della telemetria acquisita per iniziare l'analisi dei dati, nel seguente modo:
- Vai alla pagina Dashboard.
- Fai clic sul nome di una dashboard per aprire la visualizzazione.
- Errore previsto: il nome della dashboard non è selezionabile o genera un errore di autorizzazione.
- Passaggio correttivo: verifica di disporre dell'autorizzazione IAM
chronicle.nativeDashboards.get.
Creare una nuova dashboard
Puoi creare una dashboard partendo da un canvas vuoto, copiando una dashboard integrata esistente o importando un file JSON.
Creare da un modello vuoto
Per creare una visualizzazione specializzata per requisiti di monitoraggio unici:
- Nella pagina Dashboard, fai clic su Crea dashboard.
- Nella finestra Crea dashboard, inserisci un nome e una descrizione.
- Nell'elenco Inizia con una dashboard esistente, seleziona Dashboard vuota.
- In Impostazioni di accesso, imposta l'accesso su Privato o Condiviso.
- Privato: visibile solo a te. Questi rimangono nascosti a tutti gli altri utenti, inclusi gli amministratori di Google SecOps e del Google Cloud progetto.
- Condiviso: accessibile a tutti gli utenti all'interno dell'istanza Google SecOps.
- Fai clic su Crea. Per iniziare ad aggiungere dati, puoi aggiungere un grafico alla dashboard o aggiungere un grafico dalla libreria dei grafici.
Copiare una dashboard esistente
Per risparmiare tempo, puoi copiare una dashboard curata predefinita o una dashboard condivisa esistente come punto di partenza.
Per creare una copia di una dashboard esistente:
- Nella pagina Dashboard, fai clic su Menu accanto al nome della dashboard.
- Fai clic su Duplica.
- Errore previsto: l'opzione Duplica non è presente nel menu.
- Passaggio correttivo: verifica di disporre dell'autorizzazione
chronicle.nativeDashboards.duplicate.
Modificare una dashboard esistente
Controlla i metadati e le impostazioni dei filtri delle visualizzazioni. Dopo la creazione, si apre automaticamente la pagina Modifica dashboard.
- Nella pagina Dashboard, fai clic su Menu, quindi su Modifica dashboard.
- Fai clic su Modifica dettagli per aggiornare il nome, la descrizione o le impostazioni di accesso della dashboard.
- Fai clic su Salva.
- Fai clic su Filtra per modificare i filtri a livello di dashboard. Per ulteriori informazioni, consulta Filtri nella dashboard.
- Nella schermata Gestisci filtri, fai clic su Modifica per modificare un grafico specifico.
- Errore previsto: le icone di modifica non rispondono.
Passaggio correttivo: verifica di disporre dell'autorizzazione IAM
chronicle.nativeDashboards.update.
- Errore previsto: le icone di modifica non rispondono.
Passaggio correttivo: verifica di disporre dell'autorizzazione IAM
Modificare l'accesso alla dashboard
Per impostazione predefinita, le nuove dashboard sono private. Le dashboard condivise sono visibili a tutti i membri del team che possono visualizzare le dashboard in Google SecOps. Solo il proprietario della dashboard può modificare questa impostazione.
- Seleziona la dashboard che vuoi condividere.
- Fai clic su Menu accanto al nome della dashboard.
- Fai clic su Condividi > Salva.
- Errore previsto: l'opzione Condividi è disattivata.
- Passaggio correttivo: assicurati di essere il proprietario originale della dashboard e di disporre dell'autorizzazione
chronicle.nativeDashboards.update.
Eliminare una dashboard
Per eliminare una dashboard:
- Nella pagina Dashboard, fai clic su Menu accanto al nome della dashboard.
- Fai clic su Elimina.
- Fai clic su Conferma.
- Errore previsto: non puoi eliminare una dashboard condivisa creata da un altro utente.
- Passaggio correttivo: contatta il proprietario o un amministratore con le autorizzazioni
chronicle.nativeDashboards.delete.
Importare o esportare una dashboard
Utilizza le specifiche JSON per spostare le configurazioni delle dashboard tra le istanze o per eseguire il backup di layout complessi.
Esportare in JSON
Scarica la configurazione della dashboard, incluse le impostazioni di layout e filtri, in un file locale.
- Nella pagina Dashboard, fai clic su Menu accanto al nome della dashboard.
- Fai clic su Esporta. Il file viene scaricato sul tuo computer.
- Nota: non modificare manualmente il file JSON esportato. La modifica del codice impedisce la reimportazione.
Importare da JSON
Crea una dashboard all'istante caricando un file di configurazione JSON valido.
- Nella pagina Dashboard, fai clic su Crea dashboard > Importa da JSON.
- Sfoglia e seleziona il file JSON. Nota: l'importazione delle dashboard create utilizzando le funzionalità di Looker non è supportata.
- Fai clic su Modifica per aggiornare il nome, la descrizione e le impostazioni di accesso.
- Fai clic su Salva > Importa.
Scaricare i report
Estrai i dati della dashboard in formati portatili per l'analisi offline una volta completato il caricamento di tutti i grafici. Utilizza le seguenti linee guida per selezionare il formato appropriato per le tue esigenze:
PDF e PNG: questi formati acquisiscono solo i dati visibili sullo schermo. Non includono il set di dati completo del grafico se i dati si estendono oltre l'area visibile.
CSV (a livello di dashboard): genera un file ZIP contenente un file CSV separato per ogni grafico nella dashboard.
CSV (a livello di grafico): puoi scaricare un report per un grafico specifico come file CSV in modo indipendente per acquisire il set di dati completo.
Scaricare un report della dashboard
- Nella pagina Dashboard, fai clic su Menu accanto al nome della dashboard o del grafico.
- Fai clic su Scarica report.
- Seleziona il tipo di file: CSV, PDF o PNG.
Risoluzione dei problemi
Risolvi i problemi comuni dell'interfaccia, gli errori di autorizzazione o i ritardi nel caricamento dei dati.
Correzione degli errori
Utilizza questa tabella per identificare e risolvere i problemi comuni riscontrati durante la gestione delle dashboard.
| Errore | Problema | Correggi |
|---|---|---|
| Download disattivato | Il pulsante Scarica report rimane disattivato. | Attendi il completamento del caricamento di tutti i grafici. Il pulsante si attiva solo dopo il rendering del set di dati completo. |
| Importazione non riuscita | Il caricamento del file JSON non riesce o viene visualizzato un errore di schema. | Verifica che il file non sia stato modificato. Le dashboard con funzionalità specifiche di Looker non sono supportate. |
| Dashboard mancante | Una dashboard condivisa da un collega non è visibile. | Controlla i filtri dell'elenco Dashboard. Verifica che la visualizzazione "Condivisa" sia attiva e cancella i criteri di ricerca. |
| Nessun risultato durante il filtraggio delle dashboard | Impossibile filtrare le dashboard utilizzando i campi strutturati come coppie chiave-valore nelle dashboard integrate. | Per filtrare in base alle coppie chiave-valore, applica due filtri: 1. Filtra il campo .key (ad esempio, detection.detection.rule_labels.key) con il nome della chiave specifico. 2. Filtra il campo .value (ad esempio, detection.detection.rule_labels.value) con il valore richiesto. |
Convalida e test
Segui questi passaggi per verificare che la dashboard sia configurata correttamente e accessibile al pubblico previsto:
- Apri la dashboard appena creata o importata per verificare che tutti i grafici vengano caricati.
- Controlla le Impostazioni di accesso nel menu Modifica dettagli per verificare la visibilità (Privata o Condivisa).
- Testa la funzionalità Scarica report per verificare che il file risultante contenga i set di dati previsti.
Hai bisogno di ulteriore assistenza? Ricevi risposte dai membri della community e dai professionisti di Google SecOps.