SLA festlegen
Ein Service Level Agreement (SLA) ist eine Verpflichtung des SOC, bestimmte Aufgaben innerhalb eines festgelegten Zeitraums auszuführen, z. B. einen Fall zu untersuchen oder zu beheben. Sie können SLAs für Benachrichtigungen, Fälle oder beides konfigurieren.
SLA-Typen
-
Benachrichtigungs-SLA: Die maximale Zeit zum Schließen einer Benachrichtigung. Ein Benachrichtigungs-SLA basiert hauptsächlich auf Benachrichtigungsattributen wie Benachrichtigungstyp oder Benachrichtigungspriorität, kann aber auch auf Fallattributen basieren. Die Startzeit beginnt, wenn die Benachrichtigung erstellt wird.
-
Fall-SLA: Die maximale Zeit zum Schließen eines Falls. Ein Fall-SLA basiert hauptsächlich auf Fallattributen wie
Case StageoderCase Priority, kann aber auch auf Benachrichtigungsattributen basieren. Die Startzeit beginnt, wenn der Fall erstellt wird, es sei denn, der SLA wird nach Fallphase konfiguriert. In diesem Fall beginnt die Zeit, wenn die Phase beginnt.- Wenn ein Fall-SLA auf einer bestimmten Fallphase basiert, ist der SLA-Timer nur aktiv, solange sich der Fall in dieser Phase befindet. Sobald der Fall in eine andere Phase übergeht, wird dieser spezifische Phasen-SLA zurückgesetzt.
- Wenn ein Fall-SLA auf der Fallpriorität basiert, wird der SLA zurückgesetzt, wenn die Priorität des Falls geändert wird.
- Verlaufsdaten zu SLAs für vorherige Phasen oder Prioritäten gehen nicht verloren. Alle Informationen zum SLA-Status aus der Vergangenheit finden Sie im Bereich Dashboards und Berichte.
Sie können einen SLA in den Einstellungen oder automatisch mit einer Playbook-Aktion konfigurieren.
SLAs verwalten
In diesem Abschnitt wird erläutert, wie Sie SLAs in Ihrer Umgebung verwalten, einschließlich des Erstellens neuer Regeln sowie des Pausierens und Fortsetzens von Regeln während einer Untersuchung.
SLA-Prioritäten festlegen
Wenn mehrere SLA-Regeln festgelegt sind, folgt das System einer klaren Prioritätsreihenfolge:
- Fall-SLAs: Playbook-Aktion > Fallphase > Fallpriorität
- Benachrichtigungs-SLAs: Playbook-Aktion > Benachrichtigungstyp >Benachrichtigungspriorität
SLA hinzufügen
So fügen Sie einen SLA hinzu:
- Rufen Sie Einstellungen > Umgebungen > SLA auf.
- Klicken Sie auf „ Hinzufügen “ Hinzufügen.
- Wählen Sie aus, ob der SLA auf Benachrichtigungsattributen (Typ oder Priorität) oder Fallattributen (Phase oder Priorität) basiert.
- Definieren Sie die Zeiträume für den SLA-Zeitraum (die Zeit, bevor ein SLA verletzt wird) und die SLA-Zeit bis zum kritischen Zeitraum (die Zeit, bevor der SLA in eine kritische Phase eintritt). Beispiel: Ein SLA-Zeitraum von 10 Minuten und eine SLA-Zeit bis zum kritischen Zeitraum von 6 Minuten ergeben einen kritischen Zeitraum von 4 Minuten.
- Klicken Sie auf Hinzufügen.
SLA-Status interpretieren
Ein SLA-Status wird durch ein Sanduhrsymbol hourglass angezeigt. Ein „C“ neben dem Sanduhrsymbol hourglass steht für einen Fall-SLA, ein „A“ für einen Benachrichtigungs-SLA. Die Farbe des Symbols gibt den Status an:
- Grün: Der SLA ist aktiv.
- Grau: Der SLA ist pausiert.
Auf dem Tab Fälle zeigt ein grüner Countdown-Timer oben einen aktiven Fall-SLA an. Bei Fällen mit mehreren Benachrichtigungen werden im Header über das Symbol Benachrichtigungen alle Benachrichtigungs-SLAs angezeigt. Sie können auf jeden Benachrichtigungs-SLA klicken, um die einzelne Benachrichtigung aufzurufen.
SLA pausieren und fortsetzen
Sie können SLAs pausieren, um bei Untersuchungen flexibler zu sein. Das Pausieren eines Fall-SLA hat keine Auswirkungen auf einen Benachrichtigungs-SLA und umgekehrt. Alle Ereignisse zum Pausieren und Fortsetzen werden in der Fall-Wall aufgezeichnet.
Benachrichtigungs-SLA pausieren
So pausieren Sie einen Benachrichtigungs-SLA:
- Wählen Sie auf der Seite Fälle den Fall mit der entsprechenden Benachrichtigung aus.
- Klicken Sie auf dem Tab „Benachrichtigung“ auf das Dreipunkt-Menü more_vert > Benachrichtigungsoptionen.
- Wählen Sie Benachrichtigungs-SLA pausieren aus.
- Optional: Geben Sie im Dialogfeld Benachrichtigungs-SLA pausieren einen Grund für das Pausieren des SLA ein.
- Klicken Sie auf Pausieren.
Eine graue Sanduhr Sanduhr auf dem Tab Benachrichtigung zeigt an, dass der SLA pausiert ist. Ein Tooltip gibt ebenfalls den pausierten Status an.
Benachrichtigungs-SLA fortsetzen
So setzen Sie den Benachrichtigungs-SLA fort:
- Klicken Sie auf das Dreipunkt-Menü more_vert > Benachrichtigungsoptionen.
- Wählen Sie Benachrichtigungs-SLA fortsetzen aus.
Die grüne Sanduhr auf dem Tab Benachrichtigung zeigt an, dass der SLA wieder aktiv ist. Das Symbol für Benachrichtigungen in der oberen Leiste des Falls zeigt auch einen Countdown-Timer an, der für den fortgesetzten Benachrichtigungs-SLA wieder läuft.
Fall-SLA pausieren
So pausieren Sie einen Fall-SLA:
- Wählen Sie auf der Seite Fälle den entsprechenden Fall aus.
- Klicken Sie auf das Dreistrich-Menü format_list_bulleted > Fallaktionen.
- Wählen Sie Fall-SLA pausieren aus.
- Optional: Geben Sie im Dialogfeld Fall-SLA pausieren einen Grund für das Pausieren des SLA ein.
- Klicken Sie auf Pausieren.
Der Fall-SLA-Timer im Header wird grau und stoppt. Ein Tooltip gibt ebenfalls den pausierten Status an.
Fall-SLA fortsetzen
So setzen Sie einen pausierten Fall-SLA fort:
- Klicken Sie in der oberen Leiste des Falls auf das Dreistrich-Menü format_list_bulleted > Fallaktionen.
- Wählen Sie Fall-SLA fortsetzen aus.
Der Timer wird grün und der Countdown wird fortgesetzt.
Benötigen Sie weitere Hilfe? Antworten von Community-Mitgliedern und Google SecOps-Experten erhalten