Gerenciar propriedades de entidades

Compatível com:

Este documento explica como adicionar ou editar propriedades de enriquecimento de entidades diretamente nas páginas de investigação como parte da investigação de casos no Google Security Operations para trabalhar com mais eficiência durante a análise de casos. É possível adicionar até 100 propriedades de entidades a uma única entidade.

Propriedades de entidades

As entidades são componentes importantes nos casos do Google SecOps, representando objetos envolvidos em eventos de segurança. Entender as propriedades delas é fundamental para uma investigação eficaz.

As entidades e os artefatos diferem de várias maneiras:

  • Ícone:as entidades têm ícones pretos com um traço azul, enquanto os artefatos têm ícones verdes.
  • Ocorrência:a mesma entidade normalmente aparece no máximo duas vezes no mesmo evento (como origem e destino). Não há limite para o número de artefatos do mesmo tipo em um alerta.
  • Escopo:as entidades podem ser internas (dentro da rede da organização) ou externas. Os artefatos são sempre internos.

Para definições de propriedades de entidades padrão, consulte SOARInvolvedEntities.

É possível gerenciar propriedades adicionando novas, editando valores atuais ou adicionando entidades a alertas. Para mais informações, consulte:

Adicionar ou editar propriedades de entidades em várias páginas

Adicione ou edite uma propriedade de enriquecimento de entidade nas seguintes páginas:

  • Investigação: na visualização de caso, clique em Analisar para abrir a página Investigação.
  • Pesquisador de entidades: na visualização de caso, clique no widget Destaques de entidades e selecione a entidade relevante.
  • Casos (destaques de entidades): na visualização de caso, clique em uma entidade no widget Destaques de entidades e clique em Ver mais para abrir um painel lateral com as propriedades da entidade.
  • Casos (gráfico de entidades): na visualização de caso, clique no widget Gráfico de entidades e em Entidade. Um painel lateral é aberto com as propriedades da entidade.

Adicionar uma propriedade de entidade

Como parte da investigação, inclua outras chaves de entidade para enriquecer a investigação de casos. Identifique o tipo de malware usado para entender melhor a ameaça. Este exemplo mostra como criar uma nova propriedade de entidade chamada Malware_family.

Para adicionar uma propriedade de entidade, siga estas etapas:

  1. Acesse a fila Casos.
  2. Selecione o caso Vírus encontrado ou risco de segurança encontrado e clique em Analisar para abrir a página Investigação.
  3. Clique em add Adicionar.
  4. Insira Malware_family como a chave e Trojan.Generic como o valor.
  5. Clique em Salvar para adicionar a nova propriedade de entidade.

O novo enriquecimento oferece uma camada extra de compreensão durante a investigação de casos.

Editar uma propriedade de entidade

Este exemplo segue um caso de uso em que um arquivo é marcado como suspeito com baixa confiança em um caso relacionado a uma possível ameaça de malware. Depois de executar um bloco de enriquecimento e investigação de TI, você tem certeza de que o arquivo é malicioso e quer atualizar o confidence_level de Baixo para Alto.

Para editar uma propriedade de entidade, siga estas etapas:

  1. Acesse a página Casos.
  2. Acesse o caso Vírus encontrado ou risco de segurança encontrado e clique em Analisar para abrir a página Investigação.
  3. Clique em tag Entidade de hash de arquivo na página Investigação.
  4. Mantenha o ponteiro sobre o valor confidence_level no painel lateral.
  5. Clique em more_vert Mais e selecione Ver ou editar propriedade.
  6. Na caixa de diálogo Ver ou editar propriedade da entidade, mude o valor de Confidence_level de Baixo para Alto para destacar o risco potencial da entidade de hash. Também é possível selecionar um formato de exibição para controlar como os dados aparecem no painel lateral.
  7. Clique em Salvar.

O nível de confiança da entidade é atualizado e refletido no painel lateral.

Adicionar entidades novas ou atuais

Para adicionar entidades novas ou atuais, siga estas etapas:

  1. Clique em more_vert Opções de alerta e selecione Adicionar entidade.
  2. Na caixa de diálogo Adicionar entidades ao alerta, selecione uma entidade em Adicionar entidades atuais ou Adicionar nova entidade.
  3. Insira um identificador e clique em add Adicionar > Aplicar.

Precisa de mais ajuda? Receba respostas de membros da comunidade e profissionais do Google SecOps.