ניהול מטא-נתונים של נכסים

נתמך ב:

במאמר הזה מוסבר איך להשתמש במטא-נתונים של המאפיינים כדי לשנות את האופן שבו המערכת מציגה שדות של אירועים ואת הקטגוריה שבה הם מופיעים, למשל Case overview > Event fields ו-Entity screen > Enrichment fields. לדוגמה, אפשר להגדיר את המטא-נתונים של הנכסים כך שהמערכת תקבץ את כל האירועים או השדות של ההעשרות שמתחילים בקידומת VT_ בקטגוריה VirusTotal.

אחרי שיוצרים את מאפיין המטא-נתונים, אפשר לאמת אותו. 

הוספת מטא-נתונים של נכסים

כדי להוסיף מטא-נתונים של נכסים:

  1. עוברים אל הגדרות > הגדרת נתונים > מטא נתונים של נכסים.
  2. לוחצים על הוספה.
  3. מוסיפים את הפרטים הנדרשים הבאים:
    • שם המערכת: השם של השדה הגולמי.
    • השם המוצג: איך השדה יופיע במסך.
    • שם הקבוצה: השם של הקבוצה או הקטגוריה שבהן השדה מופיע.
    • קידומת: הקידומת שמשמשת לקיבוץ של כמה שדות.
    • Trim Prefix (הסרת קידומת): מסיר את הקידומת משם השדה.
      לדוגמה, אם מגדירים ומסירים את הקידומת VT_, המערכת מציגה את VT_department כמחלקה.
    • מוצג: השדה מוצג בדף.
    • מוצג בהדגשה: השדה מוצג בקטע הדגשה בדף.
  4. לוחצים על הוספה.

אימות של מטא-נתונים של נכסים

יש שתי דרכים לאמת את המטא-נתונים של הנכסים, בהתאם לשימוש בקידומת.

אימות ללא קידומת

כדי לאמת את מטא-נתוני הנכסים ללא קידומת, פועלים לפי השלבים הבאים:

  1. מוסיפים מטא-נתונים של מאפיינים לשדה ספציפי בלי קידומת, ואז לוחצים על הוספה.
  2. עוברים לכרטיסייה Cases (אירועים) > Alerts Event (אירוע התראות).
  3. לוחצים על הצגת פרטים נוספים. קובץ הקטגוריה מופיע בחלונית ההזזה הצדדית.

אימות באמצעות קידומת

כדי לאמת את המטא-נתונים של הנכסים באמצעות קידומת, פועלים לפי השלבים הבאים:

  1. מוסיפים מטא-נתונים של מאפיינים למספר שדות, כולל קידומת VT_ , ואז לוחצים על שמירה.
  2. עוברים אל הווידג'ט Entities Highlights בכרטיסייה Cases Overview או בכרטיסייה Alerts Overview.
  3. לוחצים על ישות כדי לפתוח את הדף פרטי הישות.

תרחישים לדוגמה

בקטע הזה מתוארים תרחישי שימוש שמדגימים את הגמישות של המערכת בניהול אירועים והצגתם בתוך בקשות תמיכה.

הגדרת מראה ברירת המחדל של אירועים בתיקים

ב-Google SecOps, כל מקרה מכיל קבוצת משנה של התראות. ההתראות האלה מספקות גישה לאירועים, שכוללים שדות ספציפיים שמתארים את האירוע. כדי לבדוק את זה, יוצרים בקשת תמיכה חדשה:
  1. בוחרים באפשרות Cases (אירועים) > Add (הוספה) > Simulate Cases (הדמיית אירועים).
  2. יוצרים כרטיס חדש מסוג Malware Detected בסביבה המועדפת. אם אין לכם כרטיס אחר, אפשר להשתמש בDefault Environment.
  3. בתיאור המקרה, בוחרים בהתראה Virus Found ואז בכרטיסייה Events. המערכת מציגה אירוע יחיד, שנקרא גם Virus Found.
  4. לוחצים על האירוע Virus Found כדי לראות את רשימת השדות.
  5. גוללים כדי למצוא את השדות שקשורים לתאריך האירוע.

שינוי המראה של האירועים בתיקים

אתם יכולים לשנות את המראה של האירועים, לשנות את השם של השדות ולקבץ אותם. כדי לשנות את המראה של אירוע, צריך לעדכן את מטא-נתוני המאפיינים. בדוגמה הבאה מוסבר איך להגדיר מחדש את השדות הבאים כך שיוצגו בספרדית.
  1. פותחים כרטיסייה חדשה בדפדפן ולוחצים על SOAR Settings (הגדרות SOAR) > Data Configuration (הגדרת נתונים) > Properties Metadata (מטא-נתונים של מאפיינים).
  2. לוחצים על addAdd (הוספה) ומגדירים מחדש את ערכי השדה שם לתצוגה לפי הטבלה הבאה.
  3. מגדירים מחדש את השדות הבאים כך שיופיעו בספרדית:

    • date_hour
    • date_mday
    • date_minute
    • date_month
    • date_second
    • date_wday
    • date_year
    • date_zone

    בוחרים באחת מהאפשרויות הבאות:

    • מוצג: השדה מוצג בתיאור האירוע.
    • מסומן: מעביר את השדה לקבוצה ייעודית של שדות מסומנים.
    שם המערכת השם המוצג שם הקבוצה מוצג מודגש
    date_hour Hora Fecha del evento כן כן
    date_mday Día del mes Fecha del evento כן לא
    date_minute Minuto Fecha del evento כן כן
    date_month Mes Fecha del evento כן לא
    date_second Segunda Fecha del evento לא לא
    date_wday Día de la semana Fecha del evento לא לא
    date_year Año Fecha del evento לא לא
    date_zone Zona horaria Fecha del evento כן לא



הבעיה עדיין לא נפתרה? קבלת תשובות מחברי הקהילה וממומחי Google SecOps.