Gérer les propriétés d'entité

Compatible avec :

Ce document explique comment ajouter ou modifier des propriétés d'enrichissement d'entité directement depuis les pages d'investigation dans le cadre de votre investigation de cas dans Google Security Operations afin de travailler plus efficacement lors de l'analyse des cas. Vous pouvez ajouter jusqu'à 100 propriétés d'entité à une seule entité.

Propriétés d'entité

Les entités sont des composants clés des cas Google SecOps, qui représentent des objets impliqués dans des événements de sécurité. Il est essentiel de comprendre leurs propriétés pour mener une investigation efficace.

Les entités et les artefacts présentent plusieurs différences :

  • Icône : les entités ont des icônes noires avec un contour bleu, tandis que les artefacts ont des icônes vertes.
  • Occurrence : la même entité apparaît généralement au maximum deux fois dans le même événement (en tant que source et destination). Le nombre d'artefacts du même type dans une alerte n'est pas limité.
  • Champ d'application : les entités peuvent être internes (dans le réseau de l'organisation) ou externes. Les artefacts sont toujours internes.

Pour obtenir la définition des propriétés d'entité standards, consultez SOARInvolvedEntities.

Vous pouvez gérer les propriétés en en ajoutant, en modifiant les valeurs existantes ou en ajoutant des entités aux alertes. Pour en savoir plus, consultez :

Ajouter ou modifier des propriétés d'entité sur plusieurs pages

Ajoutez ou modifiez une propriété d'enrichissement d'entité sur les pages suivantes :

  • Investigation : dans la vue du cas, cliquez sur Explore pour ouvrir la page Investigation.
  • Explorateur d'entités : dans la vue du cas, cliquez sur le widget Points forts de l'entité, puis sélectionnez l'entité concernée.
  • Cas (points forts des entités) : dans la vue du cas, cliquez sur une entité dans le widget Points forts de l'entité , puis sur Afficher plus pour ouvrir un panneau latéral contenant les propriétés de l'entité.
  • Cas (graphique des entités) : dans la vue du cas, cliquez sur le widget Graphique des entités , puis sur Entité. Un panneau latéral s'ouvre avec les propriétés de l'entité.

Ajouter une propriété d'entité

Dans le cadre de l'investigation, incluez d'autres clés d'entité pour enrichir votre investigation de cas investigation. Identifiez le type de logiciel malveillant utilisé pour mieux comprendre la menace. Cet exemple montre comment créer une nouvelle propriété d'entité appelée Malware_family.

Pour ajouter une propriété d'entité, procédez comme suit :

  1. Accédez à la file d'attente Cas.
  2. Sélectionnez le cas Virus détecté ou risque de sécurité détecté, puis cliquez sur Explorer pour ouvrir la page Investigation.
  3. Cliquez sur ajouter Ajouter.
  4. Saisissez Malware_family comme clé et Trojan.Generic comme valeur.
  5. Cliquez sur Enregistrer pour ajouter la nouvelle propriété d'entité.

Le nouvel enrichissement fournit un niveau de compréhension supplémentaire lors de votre investigation de cas.

Modifier une propriété d'entité

Cet exemple suit un cas d'utilisation dans lequel un fichier est marqué comme suspect avec un faible niveau de confiance dans un cas lié à une menace potentielle de logiciel malveillant. Après avoir exécuté un bloc d'enrichissement et d'investigation TI, vous êtes certain que le fichier est malveillant et vous souhaitez remplacer le confidence_level de Faible par Élevé.

Pour modifier une propriété d'entité, procédez comme suit :

  1. Accédez à la page Cas.
  2. Accédez au cas Virus détecté ou risque de sécurité détecté, puis cliquez sur Explorer pour ouvrir la page Investigation.
  3. Cliquez sur le tag Entité de hachage de fichier sur la page Investigation.
  4. Placez le pointeur sur la valeur confidence_level dans le panneau latéral.
  5. Cliquez sur more_vert Plus, puis sélectionnez Afficher ou modifier la propriété.
  6. Dans la boîte de dialogue Afficher ou modifier la propriété d'entité, remplacez la valeur de Confidence_level de Faible à Élevé pour mettre en évidence le risque potentiel de l'entité de hachage. Vous pouvez également sélectionner un format d'affichage pour contrôler la façon dont les données apparaissent dans le panneau latéral.
  7. Cliquez sur Enregistrer.

Le niveau de confiance de l'entité est mis à jour et reflété dans le panneau latéral.

Ajouter des entités nouvelles ou existantes

Pour ajouter des entités nouvelles ou existantes, procédez comme suit :

  1. Cliquez sur more_vert, puis sélectionnez Ajouter une entité.
  2. Dans la boîte de dialogue Ajouter des entités à l'alerte, sélectionnez une entité dans soit Ajouter des entités existantes ou Ajouter une entité.
  3. Saisissez un identifiant, puis cliquez sur ajouter Ajouter > Appliquer.

Vous avez encore besoin d'aide ? Obtenez des réponses auprès des membres de la communauté et des professionnels Google SecOps.