使用实体分隔符
支持的平台:
Google SecOps
SOAR
借助实体分隔符,您可以针对每种实体类型和数据源,决定如何映射传入的实体。您可以为传入的实体停用分隔符,映射特定分隔符(最多 64 个字符),或改用正则表达式。
例如,如果您有一个实体包含多个以英文逗号分隔的文件,您可以将分隔符设置为英文逗号,这样系统就会将每个文件视为单独的实体。
您可以在以下两个位置使用实体分隔符:
- 在事件配置 > 映射页面上。
- 在 Playbook 操作 > Siemplify > 创建实体页面上。
活动配置和映射
借助“活动配置”功能,您可以为活动分配视觉系列,直观地呈现活动与其他操作之间的关系。此流程可确保事件得到正确分类,并包含准确完整的信息。如需了解详情,请参阅配置映射并分配视觉系列。
需要更多帮助?从社区成员和 Google SecOps 专业人士那里获得解答。