Entitätseigenschaften verwalten
In diesem Dokument wird beschrieben, wie Sie Eigenschaften zur Anreicherung von Entitäten direkt auf Untersuchungsseiten als Teil Ihrer Falluntersuchung in Google Security Operations hinzufügen oder bearbeiten können, um die Fallanalyse effizienter zu gestalten. Sie können einer einzelnen Entität bis zu 100 Entitätseigenschaften hinzufügen.
Entitätseigenschaften
Entitäten sind wichtige Komponenten in Google SecOps-Vorgängen. Sie stellen Objekte dar, die an Sicherheitsereignissen beteiligt sind. Das Verständnis ihrer Eigenschaften ist für eine effektive Untersuchung entscheidend.
Entitäten und Artefakte unterscheiden sich in mehreren Punkten:
- Symbol:Entitäten haben schwarze Symbole mit einem blauen Strich, Artefakte haben grüne Symbole.
- Vorkommen:Dieselbe Einheit wird in der Regel höchstens zweimal im selben Ereignis angezeigt (als Quelle und Ziel). Die Anzahl der Artefakte desselben Typs in einer Benachrichtigung ist nicht begrenzt.
- Bereich:Entitäten können intern (innerhalb des Netzwerks der Organisation) oder extern sein. Artefakte sind immer intern.
Definitionen von Standard-Entitätseigenschaften finden Sie unter SOARInvolvedEntities.
Sie können Properties verwalten, indem Sie neue hinzufügen, vorhandene Werte bearbeiten oder Benachrichtigungen Entitäten hinzufügen. Weitere Informationen finden Sie unter:
- Entitätseigenschaft hinzufügen
- Entitätseigenschaft bearbeiten
- Neue oder vorhandene Entitäten hinzufügen
Entitätseigenschaften auf mehreren Seiten hinzufügen oder bearbeiten
Sie können auf den folgenden Seiten eine Property zur Entitätsanreicherung hinzufügen oder bearbeiten:
- Prüfung: Klicken Sie in der Fallansicht auf Untersuchen, um die Seite Prüfung zu öffnen.
- Entity Explorer: Klicken Sie in der Fallansicht auf das Widget Entity Highlights (Hervorgehobene Einheiten) und wählen Sie die entsprechende Einheit aus.
- Fälle (Entitätshighlights): Klicken Sie in der Fallansicht im Widget Entitätshighlights auf eine Entität und dann auf Mehr ansehen, um eine Seitenleiste mit Entitätseigenschaften zu öffnen.
- Vorgänge (Entitätendiagramm): Klicken Sie in der Vorgangsansicht auf das Widget Entitätendiagramm und dann auf Entität. Eine Seitenleiste mit den Attributen der Einheit wird geöffnet.
Entitätsattribut hinzufügen
Fügen Sie im Rahmen der Untersuchung weitere Entitätsschlüssel hinzu, um die Falluntersuchung zu optimieren. Ermitteln Sie die Art der verwendeten Malware, um die Bedrohung besser zu verstehen. In diesem Beispiel wird gezeigt, wie Sie eine neue Entitätseigenschaft namens Malware_family erstellen.
So fügen Sie eine Entitätseigenschaft hinzu:
- Rufen Sie die Warteschlange Fälle auf.
- Wählen Sie den Fall Virus gefunden oder Sicherheitsrisiko gefunden aus und klicken Sie auf Untersuchen, um die Seite Untersuchung zu öffnen.
- Klicken Sie auf Hinzufügen Hinzufügen.
- Geben Sie
Malware_familyals Schlüssel undTrojan.Genericals Wert ein. - Klicken Sie auf Speichern, um die neue Entitätseigenschaft hinzuzufügen.
Die neue Anreicherung bietet eine zusätzliche Ebene für das Verständnis während der Falluntersuchung.
Entitätseigenschaft bearbeiten
In diesem Beispiel wird ein Anwendungsfall beschrieben, in dem eine Datei mit geringer Konfidenz als verdächtig markiert wird, weil sie möglicherweise eine Malware-Bedrohung darstellt. Nachdem Sie einen TI-Anreicherungsblock und eine Untersuchung ausgeführt haben, sind Sie sicher, dass die Datei schädlich ist, und möchten die confidence_level von Niedrig auf Hoch aktualisieren.
So bearbeiten Sie eine Entitätseigenschaft:
- Rufen Sie die Seite Fälle auf.
- Rufen Sie den Fall Virus gefunden oder Sicherheitsrisiko gefunden auf und klicken Sie auf Untersuchen, um die Seite Untersuchung zu öffnen.
- Klicken Sie auf der Seite Untersuchung auf das Tag File Hash Entity (Entität für Datei-Hash).
- Bewegen Sie den Mauszeiger in der Seitenleiste auf den Wert confidence_level.
- Klicken Sie auf das more_vert Mehr und wählen Sie Property ansehen oder bearbeiten aus.
- Ändern Sie im Dialogfeld Entitätsattribut ansehen oder bearbeiten den Wert von Confidence_level von Niedrig in Hoch, um das potenzielle Risiko der Hash-Entität hervorzuheben. Sie können auch ein Anzeigeformat auswählen, um festzulegen, wie die Daten in der Seitenleiste dargestellt werden.
- Klicken Sie auf Speichern.
Das Konfidenzniveau der Entität wird aktualisiert und in der Seitenleiste angezeigt.
Neue oder vorhandene Entitäten hinzufügen
So fügen Sie neue oder vorhandene Entitäten hinzu:
- Klicken Sie auf das Dreipunkt-Menü more_vert Benachrichtigungsoptionen und wählen Sie Einheit hinzufügen aus.
- Wählen Sie im Dialogfeld Entitäten für Benachrichtigung hinzufügen eine Entität aus Vorhandene Entitäten hinzufügen oder Neue Entität hinzufügen aus.
- Geben Sie eine Kennung ein und klicken Sie auf Hinzufügen Hinzufügen > Übernehmen.
Benötigen Sie weitere Hilfe? Antworten von Community-Mitgliedern und Google SecOps-Experten erhalten