Mengelola properti entitas

Didukung di:

Dokumen ini menjelaskan cara menambahkan atau mengedit properti pengayaan entitas langsung dari halaman penyelidikan sebagai bagian dari penyelidikan kasus di Google Security Operations untuk bekerja lebih efisien selama analisis kasus. Anda dapat menambahkan hingga 100 properti entitas ke satu entitas.

Properti entitas

Entitas adalah komponen utama dalam kasus Google SecOps, yang mewakili objek yang terlibat dalam peristiwa keamanan. Memahami propertinya sangat penting untuk penyelidikan yang efektif.

Entitas dan artefak berbeda dalam beberapa hal:

  • Ikon: Entitas memiliki ikon hitam dengan garis biru, sedangkan artefak memiliki ikon hijau.
  • Kemunculan: Entitas yang sama biasanya muncul paling banyak dua kali dalam peristiwa yang sama (sebagai sumber dan tujuan). Tidak ada batasan jumlah artefak dengan jenis yang sama dalam pemberitahuan.
  • Cakupan: Entitas dapat bersifat internal (di dalam jaringan organisasi) atau eksternal. Artefak selalu bersifat internal.

Untuk mengetahui definisi properti entitas standar, lihat SOARInvolvedEntities.

Anda dapat mengelola properti dengan menambahkan properti baru, mengedit nilai yang ada, atau menambahkan entitas ke pemberitahuan. Untuk mengetahui informasi selengkapnya, lihat:

Menambahkan atau mengedit properti entitas di seluruh halaman

Tambahkan atau edit properti pengayaan entitas di halaman berikut:

  • Penyelidikan: Di tampilan kasus, klik Jelajahi untuk membuka halaman Penyelidikan.
  • Penjelajah Entitas: Di tampilan kasus, klik widget Sorotan Entitas, lalu pilih entitas yang relevan.
  • Kasus (Sorotan Entitas): Di tampilan kasus, klik entitas di widget Sorotan Entitas , lalu klik Lihat lainnya untuk membuka panel samping dengan properti entitas.
  • Kasus (Grafik Entitas): Di tampilan kasus, klik widget Grafik Entitas lalu klik Entitas. Panel samping akan terbuka dengan properti entitas.

Menambahkan properti entitas

Sebagai bagian dari penyelidikan, sertakan kunci entitas lain untuk memperkaya penyelidikan kasus penyelidikan. Identifikasi jenis malware yang digunakan untuk lebih memahami ancaman. Contoh ini menunjukkan cara membuat properti entitas baru yang disebut Malware_family.

Untuk menambahkan properti entitas, ikuti langkah-langkah berikut:

  1. Buka antrean Kasus.
  2. Pilih kasus Virus Ditemukan atau Risiko Keamanan Ditemukan, lalu klik Jelajahi untuk membuka halaman Penyelidikan.
  3. Klik add Tambahkan.
  4. Masukkan Malware_family sebagai Kunci dan Trojan.Generic sebagai Nilai.
  5. Klik Simpan untuk menambahkan properti entitas baru.

Pengayaan baru ini memberikan lapisan pemahaman tambahan selama penyelidikan kasus Anda.

Mengedit properti entitas

Contoh ini mengikuti kasus penggunaan saat file ditandai sebagai mencurigakan dengan tingkat keyakinan rendah dalam kasus yang terkait dengan potensi ancaman malware. Setelah menjalankan blok pengayaan dan penyelidikan TI, Anda yakin bahwa file tersebut berbahaya dan ingin memperbarui confidence_level dari Rendah menjadi Tinggi.

Untuk mengedit properti entitas, ikuti langkah-langkah berikut:

  1. Buka halaman Kasus.
  2. Buka kasus Virus Ditemukan atau risiko keamanan ditemukan, lalu klik Jelajahi untuk membuka halaman Penyelidikan.
  3. Klik tag Entitas Hash File di halaman Penyelidikan.
  4. Arahkan kursor ke nilai confidence_level di panel samping.
  5. Klik more_vert Lainnya , lalu pilih Lihat atau edit properti.
  6. Di dialog Lihat atau Edit Properti Entitas, ubah nilai Confidence_level dari Rendah menjadi Tinggi untuk menandai potensi risiko entitas hash. Anda juga dapat memilih format tampilan untuk mengontrol tampilan data di panel samping.
  7. Klik Simpan.

Tingkat keyakinan entitas akan diperbarui dan ditampilkan di panel samping.

Menambahkan entitas baru atau yang sudah ada

Untuk menambahkan entitas baru atau yang sudah ada, ikuti langkah-langkah berikut:

  1. Klik more_vert Opsi Pemberitahuan dan pilih Tambahkan Entitas.
  2. Di dialog Tambahkan entitas ke pemberitahuan, pilih entitas dari Tambahkan entitas yang ada atau Tambahkan entitas baru.
  3. Masukkan ID, lalu klik add Tambahkan > Terapkan.

Perlu bantuan lain? Dapatkan jawaban dari anggota Komunitas dan profesional Google SecOps.