Gérer les propriétés d'entité
Ce document explique comment ajouter ou modifier des propriétés d'enrichissement d'entité directement depuis les pages d'investigation dans le cadre de votre investigation de cas dans Google Security Operations afin de travailler plus efficacement lors de l'analyse des cas. Vous pouvez ajouter jusqu'à 100 propriétés d'entité à une seule entité.
Propriétés d'entité
Les entités sont des composants clés des cas Google SecOps, qui représentent des objets impliqués dans des événements de sécurité. Il est essentiel de comprendre leurs propriétés pour mener une investigation efficace.
Les entités et les artefacts présentent plusieurs différences :
- Icône : les entités ont des icônes noires avec un contour bleu, tandis que les artefacts ont des icônes vertes.
- Occurrence : la même entité apparaît généralement au maximum deux fois dans le même événement (en tant que source et destination). Le nombre d'artefacts du même type dans une alerte n'est pas limité.
- Champ d'application : les entités peuvent être internes (dans le réseau de l'organisation) ou externes. Les artefacts sont toujours internes.
Pour obtenir la définition des propriétés d'entité standards, consultez SOARInvolvedEntities.
Vous pouvez gérer les propriétés en en ajoutant, en modifiant les valeurs existantes ou en ajoutant des entités aux alertes. Pour en savoir plus, consultez :
- Ajouter une propriété d'entité
- Modifier une propriété d'entité
- Ajouter des entités nouvelles ou existantes
Ajouter ou modifier des propriétés d'entité sur plusieurs pages
Ajoutez ou modifiez une propriété d'enrichissement d'entité sur les pages suivantes :
- Investigation : dans la vue du cas, cliquez sur Explore pour ouvrir la page Investigation.
- Explorateur d'entités : dans la vue du cas, cliquez sur le widget Points forts de l'entité, puis sélectionnez l'entité concernée.
- Cas (points forts des entités) : dans la vue du cas, cliquez sur une entité dans le widget Points forts de l'entité , puis sur Afficher plus pour ouvrir un panneau latéral contenant les propriétés de l'entité.
- Cas (graphique des entités) : dans la vue du cas, cliquez sur le widget Graphique des entités , puis sur Entité. Un panneau latéral s'ouvre avec les propriétés de l'entité.
Ajouter une propriété d'entité
Dans le cadre de l'investigation, incluez d'autres clés d'entité pour enrichir votre investigation de cas
investigation. Identifiez le type de logiciel malveillant utilisé pour mieux comprendre
la menace. Cet exemple montre comment créer une nouvelle propriété d'entité appelée
Malware_family.
Pour ajouter une propriété d'entité, procédez comme suit :
- Accédez à la file d'attente Cas.
- Sélectionnez le cas Virus détecté ou risque de sécurité détecté, puis cliquez sur Explorer pour ouvrir la page Investigation.
- Cliquez sur ajouter Ajouter.
- Saisissez
Malware_familycomme clé etTrojan.Genericcomme valeur. - Cliquez sur Enregistrer pour ajouter la nouvelle propriété d'entité.
Le nouvel enrichissement fournit un niveau de compréhension supplémentaire lors de votre investigation de cas.
Modifier une propriété d'entité
Cet exemple suit un cas d'utilisation dans lequel un fichier est marqué comme suspect avec
un faible niveau de confiance dans un cas lié à une menace potentielle de logiciel malveillant. Après
avoir exécuté un bloc d'enrichissement et d'investigation TI, vous êtes certain que le
fichier est malveillant et vous souhaitez remplacer le confidence_level
de Faible par Élevé.
Pour modifier une propriété d'entité, procédez comme suit :
- Accédez à la page Cas.
- Accédez au cas Virus détecté ou risque de sécurité détecté, puis cliquez sur Explorer pour ouvrir la page Investigation.
- Cliquez sur le tag Entité de hachage de fichier sur la page Investigation.
- Placez le pointeur sur la valeur confidence_level dans le panneau latéral.
- Cliquez sur more_vert Plus, puis sélectionnez Afficher ou modifier la propriété.
- Dans la boîte de dialogue Afficher ou modifier la propriété d'entité, remplacez la valeur de Confidence_level de Faible à Élevé pour mettre en évidence le risque potentiel de l'entité de hachage. Vous pouvez également sélectionner un format d'affichage pour contrôler la façon dont les données apparaissent dans le panneau latéral.
- Cliquez sur Enregistrer.
Le niveau de confiance de l'entité est mis à jour et reflété dans le panneau latéral.
Ajouter des entités nouvelles ou existantes
Pour ajouter des entités nouvelles ou existantes, procédez comme suit :
- Cliquez sur more_vert, puis sélectionnez Ajouter une entité.
- Dans la boîte de dialogue Ajouter des entités à l'alerte, sélectionnez une entité dans soit Ajouter des entités existantes ou Ajouter une entité.
- Saisissez un identifiant, puis cliquez sur ajouter Ajouter > Appliquer.
Vous avez encore besoin d'aide ? Obtenez des réponses auprès des membres de la communauté et des professionnels Google SecOps.