ניהול מאפייני ישויות
במסמך הזה מוסבר איך אפשר להוסיף או לערוך מאפיינים של העשרת ישויות ישירות מדפי החקירה כחלק מחקירת המקרה ב-Google Security Operations, כדי לעבוד בצורה יעילה יותר במהלך ניתוח המקרה. אפשר להוסיף עד 100 מאפייני ישות לישות אחת.
מאפייני הישות
ישויות הן רכיבים מרכזיים בבקשות תמיכה ב-Google SecOps, והן מייצגות אובייקטים שקשורים לאירועי אבטחה. הבנת המאפיינים שלהם חיונית לחקירה יעילה.
יש כמה הבדלים בין ישויות לבין ארטיפקטים:
- סמל: לישויות יש סמלים שחורים עם קו כחול, ולארטיפקטים יש סמלים ירוקים.
- מופע: בדרך כלל, אותה ישות מופיעה לכל היותר פעמיים באותו אירוע (כמקור וכיעד). אין הגבלה על מספר הארטיפקטים מאותו סוג בהתראה.
- היקף: ישויות יכולות להיות פנימיות (בתוך הרשת של הארגון) או חיצוניות. הארטיפקטים תמיד פנימיים.
הגדרות של מאפייני ישות רגילים מופיעות במאמר SOARInvolvedEntities.
אתם יכולים לנהל את הנכסים על ידי הוספת נכסים חדשים, עריכת ערכים קיימים או הוספת ישויות להתראות. למידע נוסף:
הוספה או עריכה של מאפייני ישויות בדפים שונים
אפשר להוסיף או לערוך מאפיין של העשרה של ישות בדפים הבאים:
- חקירה: בתצוגת המקרה, לוחצים על ניתוח כדי לפתוח את הדף חקירה.
- כלי לבדיקת ישויות: בתצוגת הפנייה, לוחצים על הווידג'ט הדגשות של ישויות ובוחרים את הישות הרלוונטית.
- כרטיסי מידע על ישויות (הדגשות של ישויות): בתצוגת הכרטיס, לוחצים על ישות בווידג'ט הדגשות של ישויות ואז על הצגת פרטים נוספים כדי לפתוח חלונית צדדית עם מאפייני הישות.
- מקרים (תרשים ישויות): בתצוגת המקרה, לוחצים על הווידג'ט תרשים ישויות ואז על ישות. תיפתח חלונית צדדית עם מאפייני הישות.
הוספת מאפיין של ישות
במסגרת החקירה, כדאי לכלול מפתחות ישויות אחרים כדי להעשיר את חקירת המקרה. זיהוי סוג התוכנה הזדונית שבה נעשה שימוש כדי להבין טוב יותר את האיום. בדוגמה הזו מוסבר איך ליצור מאפיין חדש של ישות בשם
Malware_family.
כדי להוסיף מאפיין של ישות:
- עוברים לתור Cases.
- בוחרים את הכרטיס נמצא וירוס או נמצא סיכון אבטחה ולוחצים על כלי הניתוחים כדי לפתוח את הדף חקירה.
- לוחצים על הוספה הוספה.
- מזינים
Malware_familyבתור Key (מפתח) ו-Trojan.Genericבתור Value (ערך). - לוחצים על שמירה כדי להוסיף את מאפיין הישות החדש.
ההעשרה החדשה מספקת שכבת הבנה נוספת במהלך חקירת בקשת התמיכה.
עריכת מאפיין של ישות
בדוגמה הזו מוצג תרחיש שימוש שבו קובץ מסומן כחשוד עם רמת סמך נמוכה במקרה שקשור לאיום פוטנציאלי של תוכנה זדונית. אחרי
הפעלה של בלוק העשרה וחקירה של TI, אתם בטוחים שהקובץ זדוני ורוצים לעדכן את confidence_level
מנמוך לגבוה.
כדי לערוך מאפיין של ישות:
- עוברים לדף Cases.
- עוברים לפנייה Virus Found or security risk found ולוחצים על Explore כדי לפתוח את הדף Investigation.
- בדף Investigation (חקירה), לוחצים על tag (תיוג) File Hash Entity (ישויות של גיבוב קבצים).
- מעבירים את מצביע העכבר מעל הערך של confidence_level במגירה הצדדית.
- לוחצים על more_vert סמל האפשרויות הנוספות ובוחרים באפשרות הצגה או עריכה של הנכס.
- בתיבת הדו-שיח View or Edit Entity Property (הצגה או עריכה של מאפיין ישות), משנים את הערך של Confidence_level (רמת הביטחון) מ-Low (נמוכה) ל-High (גבוהה) כדי להדגיש את הסיכון הפוטנציאלי של ישות הגיבוב. אפשר גם לבחור פורמט תצוגה כדי לשלוט באופן שבו הנתונים מופיעים במגירה הצדדית.
- לוחצים על Save.
רמת הסמך של הישות מתעדכנת ומוצגת במגירה הצדדית.
הוספת ישויות חדשות או קיימות
כדי להוסיף ישויות חדשות או קיימות, פועלים לפי השלבים הבאים:
- לוחצים על more_vert אפשרויות התראה ובוחרים באפשרות הוספת ישות.
- בתיבת הדו-שיח הוספת ישויות להתראה, בוחרים ישות מתוך הוספת ישויות קיימות או הוספת ישות חדשה.
- מזינים מזהה ולוחצים על הוספה הוספה > אישור.
הבעיה עדיין לא נפתרה? קבלת תשובות מחברי הקהילה וממומחי Google SecOps.