ניהול מטא-נתונים של נכסים
במאמר הזה מוסבר איך להשתמש במטא-נתונים של המאפיינים כדי לשנות את האופן שבו המערכת מציגה שדות של אירועים ואת הקטגוריה שבה הם מופיעים, למשל Case overview > Event fields ו-Entity screen > Enrichment fields. לדוגמה, אפשר להגדיר את המטא-נתונים של הנכסים כך שהמערכת תקבץ את כל האירועים או השדות של ההעשרות שמתחילים בקידומת VT_ בקטגוריה VirusTotal.
אחרי שיוצרים את מאפיין המטא-נתונים, אפשר לאמת אותו.
הוספת מטא-נתונים של נכסים
כדי להוסיף מטא-נתונים של נכסים:
-
עוברים אל הגדרות > הגדרת נתונים > מטא נתונים של נכסים.
- לוחצים על הוספה.
-
מוסיפים את הפרטים הנדרשים הבאים:
- שם המערכת: השם של השדה הגולמי.
- השם המוצג: איך השדה יופיע במסך.
- שם הקבוצה: השם של הקבוצה או הקטגוריה שבהן השדה מופיע.
- קידומת: הקידומת שמשמשת לקיבוץ של כמה שדות.
- Trim Prefix (הסרת קידומת): מסיר את הקידומת משם השדה.
לדוגמה, אם מגדירים ומסירים את הקידומתVT_, המערכת מציגה אתVT_departmentכמחלקה. - מוצג: השדה מוצג בדף.
- מוצג בהדגשה: השדה מוצג בקטע הדגשה בדף.
- לוחצים על הוספה.
אימות של מטא-נתונים של נכסים
יש שתי דרכים לאמת את המטא-נתונים של הנכסים, בהתאם לשימוש בקידומת.
אימות ללא קידומת
כדי לאמת את מטא-נתוני הנכסים ללא קידומת, פועלים לפי השלבים הבאים:
- מוסיפים מטא-נתונים של מאפיינים לשדה ספציפי בלי קידומת, ואז לוחצים על הוספה.
- עוברים לכרטיסייה Cases (אירועים) > Alerts Event (אירוע התראות).
- לוחצים על הצגת פרטים נוספים. קובץ הקטגוריה מופיע בחלונית ההזזה הצדדית.
אימות באמצעות קידומת
כדי לאמת את המטא-נתונים של הנכסים באמצעות קידומת, פועלים לפי השלבים הבאים:
- מוסיפים מטא-נתונים של מאפיינים למספר שדות, כולל קידומת
VT_, ואז לוחצים על שמירה. - עוברים אל הווידג'ט Entities Highlights בכרטיסייה Cases Overview או בכרטיסייה Alerts Overview.
- לוחצים על ישות כדי לפתוח את הדף פרטי הישות.
תרחישים לדוגמה
בקטע הזה מתוארים תרחישי שימוש שמדגימים את הגמישות של המערכת בניהול אירועים והצגתם בתוך בקשות תמיכה.הגדרת מראה ברירת המחדל של אירועים בתיקים
ב-Google SecOps, כל מקרה מכיל קבוצת משנה של התראות. ההתראות האלה מספקות גישה לאירועים, שכוללים שדות ספציפיים שמתארים את האירוע. כדי לבדוק את זה, יוצרים בקשת תמיכה חדשה:- בוחרים באפשרות Cases (אירועים) > Add (הוספה) > Simulate Cases (הדמיית אירועים).
- יוצרים כרטיס חדש מסוג Malware Detected בסביבה המועדפת. אם אין לכם כרטיס אחר, אפשר להשתמש בDefault Environment.
- בתיאור המקרה, בוחרים בהתראה Virus Found ואז בכרטיסייה Events. המערכת מציגה אירוע יחיד, שנקרא גם Virus Found.
- לוחצים על האירוע Virus Found כדי לראות את רשימת השדות.
- גוללים כדי למצוא את השדות שקשורים לתאריך האירוע.
שינוי המראה של האירועים בתיקים
אתם יכולים לשנות את המראה של האירועים, לשנות את השם של השדות ולקבץ אותם. כדי לשנות את המראה של אירוע, צריך לעדכן את מטא-נתוני המאפיינים. בדוגמה הבאה מוסבר איך להגדיר מחדש את השדות הבאים כך שיוצגו בספרדית.- פותחים כרטיסייה חדשה בדפדפן ולוחצים על SOAR Settings (הגדרות SOAR) > Data Configuration (הגדרת נתונים) > Properties Metadata (מטא-נתונים של מאפיינים).
- לוחצים על addAdd (הוספה) ומגדירים מחדש את ערכי השדה שם לתצוגה לפי הטבלה הבאה.
מגדירים מחדש את השדות הבאים כך שיופיעו בספרדית:
date_hourdate_mdaydate_minutedate_monthdate_seconddate_wdaydate_yeardate_zone
בוחרים באחת מהאפשרויות הבאות:
- מוצג: השדה מוצג בתיאור האירוע.
- מסומן: מעביר את השדה לקבוצה ייעודית של שדות מסומנים.
| שם המערכת | השם המוצג | שם הקבוצה | מוצג | מודגש |
|---|---|---|---|---|
date_hour |
Hora |
Fecha del evento |
כן | כן |
date_mday |
Día del mes |
Fecha del evento |
כן | לא |
date_minute |
Minuto |
Fecha del evento |
כן | כן |
date_month |
Mes |
Fecha del evento |
כן | לא |
date_second |
Segunda |
Fecha del evento |
לא | לא |
date_wday |
Día de la semana |
Fecha del evento |
לא | לא |
date_year |
Año |
Fecha del evento |
לא | לא |
date_zone |
Zona horaria |
Fecha del evento |
כן | לא |
הבעיה עדיין לא נפתרה? קבלת תשובות מחברי הקהילה וממומחי Google SecOps.