Fälle und Entitäten suchen
Mit der Funktion SOAR-Suche können Sie bestimmte Fälle oder Entitäten
in Google Security Operations schnell finden. Google SecOps führt detaillierte
Aufzeichnungen aller Fälle und Entitäten in Ihrer Umgebung, sodass Sie schnell auf relevante
Prüfdaten zugreifen können.
Die Funktion unterstützt sowohl Freitext- als auch feldbezogene Suchen in allen Daten, die im letzten Jahr indexiert wurden, einschließlich Fallmetadaten, Benachrichtigungen, Ereignissen, Ports und Fall-Zeitachsen. Sie können entweder nach Fällen oder nach Entitäten suchen.
Sie können auch mit der SIEM-Suchfunktion nach Fällen suchen. Weitere Informationen finden Sie unter
Fälle und Fallverlauf suchen.
Optionen der SOAR-Suche
Über die Oberfläche der SOAR-Suche können Sie entweder nach Fällen oder nach Entitäten suchen. Mit Filtern können Sie die Ergebnisse eingrenzen und Aktionen für einzelne oder mehrere Fälle ausführen.
Fälle suchen
Standardmäßig ist im Menü neben der Hauptsuchleiste die Suche nach Fällen festgelegt. Jedes Ergebnis enthält Details wie verknüpfte Benachrichtigungen, Entitäten, Analysen und Fallwandaktivitäten.
So suchen Sie nach Fällen:
- Gehen Sie zu Prüfung > SOAR-Suche.
-
Geben Sie Ihre Suchkriterien ein:
- Freitextsuche: Geben Sie in der Hauptsuchleiste Suchbegriffe oder Wortgruppen ein, die sich auf den Fall beziehen.
-
Feldbezogene Suche: Verwenden Sie die verfügbaren Feldfilter, um Ihre
Suche nach bestimmten Kriterien einzugrenzen, z. B.:
- CaseIds
- TicketIds
- Ports
- AlertName
- Wählen Sie mit der Datumsauswahl neben der Suchleiste den gewünschten Zeitraum aus.
- Klicken Sie auf einen Fall, um weitere Details aufzurufen, Berichte zu erstellen oder Aktionen auszuführen.
Beispiele für Fallsuche
- Mit der Abfrage caseids:180,181 können Sie bestimmte Falldaten zurückgeben. Klicken Sie auf eine ID, um den Bildschirm Falldetails aufzurufen.
-
Mit der Abfrage Ports:663,770 können Sie alle Benachrichtigungen zurückgeben, die diese Ports enthalten.
-
Mit der Abfrage Entity:10.210.1.13
können Sie alle Fälle zurückgeben, in denen diese IP-Adresse
10.210.1.13als Entität vorhanden ist.
-
Mit der Abfrage
AlertName:IRC Connections
können Sie alle Fälle mit einem übereinstimmenden Benachrichtigungsnamen zurückgeben.
Entitäten suchen
Jede Entität in den Suchergebnissen enthält den Entitätstyp, die Risikostufe, den Standort, die Umgebung und die Anzahl der Fälle. Eine Entität kann mit mehreren Fällen verknüpft sein.
So suchen Sie nach Entitäten:
- Gehen Sie zu Prüfung > SOAR-Suche.
- Wählen Sie im Menü neben der Suchleiste Entitäten aus.
-
Geben Sie Ihre Suchkriterien ein:
- Freitextsuche: Geben Sie in der Hauptsuchleiste Suchbegriffe oder Wortgruppen ein, die sich auf die Entität beziehen.
- Feldbezogene Suche: Verwenden Sie die verfügbaren Feldfilter, um Ihre Suche nach bestimmten Kriterien einzugrenzen, z. B. Enthält oder Gleich
- Klicken Sie in den Ergebnissen auf eine Entität, um Kontext, verknüpfte Fälle und das Entitätenlog aufzurufen.
Beispiele für die Suche nach Entitäten
- Wenn Sie nach Entitäten suchen, können Sie die Freitextsuche verwenden. Bei einer Freitextsuche nach Chronicle werden beispielsweise alle Entitäten zurückgegeben, die dieses Wort enthalten. Die Suchergebnisse enthalten wichtige Details zu jeder Entität, einschließlich Risiko, Standort, Umgebung und Anzahl der Fälle.
- Klicken Sie auf die einzelne Entität , um die Seite Entitätendetails aufzurufen und weitere Informationen zu erhalten.
Suchergebnisse mit Filtern eingrenzen
Mit Filtern können Sie die Suchergebnisse eingrenzen, indem Sie bestimmte Attribute auswählen.
Klicken Sie auf Anwenden , um die Ergebnisse zu aktualisieren, oder auf Löschen , um die Filter auf die Standardwerte zurückzusetzen.
Filter für die Suche nach Fällen
Bei der Suche nach Fällen können Sie nach folgenden Kriterien filtern:
- Status: Wählen Sie nach Bedarf die Optionen Offen und Geschlossen aus. Mit dieser Auswahl werden offene, geschlossene oder beide Arten von Fällen zurückgegeben.
- Umgebung: Filtert nach bestimmten Umgebungen.
- Tags: Filtert nach Tags, die Fällen zugewiesen wurden.
- Zugewiesene Nutzer: Wählen Sie die erforderlichen Systemnutzer aus, denen die Fälle zugewiesen sind.
- Kategorieergebnisse: Filtert nach den Ergebnissen, die Fällen zugewiesen wurden.
- Ports: Filtert nach Quell- und Zielports, die in Fällen verwendet werden.
- Produkte: Filtert nach den integrierten Produkten.
- Fallquelle: Filtert nach der Quelle der Fälle.
- Fallphase: Filtert nach Fallphasen gemäß der SOC-Methodik.
- Benachrichtigungstypen: Filtert nach Benachrichtigungstypen, die mit den Fällen verknüpft sind.
- Prioritäten: Filtert nach den erforderlichen Prioritäten, die den Fällen zugewiesen wurden.
-
Wichtigkeit: Filtert nach Fällen, die als wichtig (
True) oder nicht wichtig (False) markiert sind. -
Ist Vorfall: Filtert nach Fällen, die als Vorfälle (
True) oder nicht als Vorfälle (False) markiert sind.
Filter für die Suche nach Entitäten
Wenn Sie nach Entitäten suchen, können Sie die Ergebnisse nach den folgenden Kriterien filtern:
- Netzwerke: Filtert nach den erforderlichen Organisationsnetzwerken von den Entitäten.
- Umgebungen: Filtert nach den erforderlichen Umgebungen, die mit den Entitäten verknüpft sind.
- Typ: Filtert nach dem Typ der Entität.
-
Ist verdächtig: Filtert nach Fällen, die als verdächtig (
True) oder nicht als verdächtig (False) markiert sind. -
Ist intern: Filtert nach internen oder externen Entitäten (
True) oder nicht (False). -
Ist angereichert: Filtert nach Entitäten, die vom System angereichert wurden (
True) oder nicht (False).
Aktionen für Fälle ausführen
Sie können einzelne oder Bulk-Aktionen für ausgewählte Fälle direkt in den Suchergebnissen ausführen.
- Klicken Sie in den Suchergebnissen das Kästchen neben einem oder mehreren Fällen an.
- Klicken Sie auf das Dreipunkt-Menü
lists
Menü und wählen Sie eine Aktion aus:
- In CSV exportieren: Lädt die ausgewählten Falldaten als CSV-Datei herunter.
- Fall schließen: Schließt die ausgewählten offenen Fälle.
- Fall wieder öffnen: Öffnet die ausgewählten geschlossenen Fälle wieder.
- Priorität ändern: Ändert die Priorität der ausgewählten offenen Fälle.
- Fall zuweisen: Weist die ausgewählten offenen Fälle einem anderen Nutzer zu.
- Tag hinzufügen: Fügt den ausgewählten offenen Fällen Tags hinzu.
- Fälle zusammenführen: Führt die ausgewählten Fälle zu einem übergeordneten Fall zusammen.
- Phase ändern: Aktualisiert die aktuelle Phase der ausgewählten Fälle.
Benötigen Sie weitere Hilfe? Antworten von Community-Mitgliedern und Google SecOps-Experten erhalten