管理实体属性

支持的平台:

本文介绍了如何在 Google Security Operations 中直接从调查页面添加或修改实体扩充属性,以便在案例分析期间更高效地进行 案例调查。您最多可以向单个实体添加 100 个实体属性。

实体属性

实体是 Google SecOps 案例中的关键组件,代表与安全事件相关的对象。了解实体的属性对于有效调查至关重要。

实体和工件在以下几个方面有所不同:

  • 图标 :实体具有带蓝色描边的黑色图标,而工件具有绿色图标。
  • 出现次数 :同一实体在同一事件中通常最多出现两次(作为来源和目的地)。对于提醒中的同一类型的工件数量,没有限制。
  • 范围 :实体可以是内部实体(位于组织的网络内)或外部实体。工件始终是内部工件。

如需查看标准实体属性的定义,请参阅 SOARInvolvedEntities

您可以通过添加新属性、修改现有值或向提醒添加实体来管理属性。如需了解详情,请参阅:

跨页面添加或修改实体属性

在以下页面上添加或修改实体扩充属性:

  • 调查:在案例视图中,点击探索以打开调查页面。
  • 实体探索器:在案例视图中,点击实体亮点 widget,然后选择相关实体。
  • 案例(实体亮点):在案例视图中,点击 实体亮点 widget 中的实体,然后点击查看更多 以 打开包含实体属性的侧边抽屉式导航栏。
  • 案例(实体图):在案例视图中,点击实体图 widget,然后点击实体。此时会打开一个包含实体 属性 的侧边抽屉式导航栏。

添加实体属性

在调查过程中,添加其他实体键以扩充案例 调查。确定所使用的恶意软件的类型,以便更好地了解 威胁。此示例展示了如何创建名为 Malware_family 的新实体属性。

如需添加实体属性,请按照以下步骤操作:

  1. 前往案例 队列。
  2. 选择发现病毒或发现安全风险 案例,然后点击 探索 以打开调查 页面。
  3. 点击“添加”图标 add Add
  4. 输入 Malware_family 作为 ,并输入 Trojan.Generic 作为
  5. 点击保存 以添加新的实体属性。

新的扩充功能可在 您的案例调查期间提供额外的理解层。

修改实体属性

此示例遵循一个用例,其中在与潜在恶意软件威胁相关的案例中,某个文件被标记为可疑,置信度较低。运行 TI 扩充块和调查后,您确信该文件是恶意文件,并希望将 confidence_levelLow 更新为 High

如需修改实体属性,请按照以下步骤操作:

  1. 前往案例 页面。
  2. 前往发现病毒或发现安全风险 案例,然后 点击探索 以打开调查 页面。
  3. 调查 页面上,点击标记 File Hash Entity
  4. 将指针悬停在侧边 抽屉式导航栏中的 confidence_level 值上。
  5. 点击 more_vert 更多 ,然后选择查看或修改属性
  6. 查看或修改实体属性 对话框中,将 Confidence_level 的值从 Low 更改为 High ,以突出显示哈希实体的潜在风险。您还可以选择显示格式,以控制数据在侧边抽屉式导航栏中的显示方式。
  7. 点击保存

实体的置信度已更新,并反映在侧边 抽屉式导航栏中。

添加新实体或现有实体

如需添加新实体或现有实体,请按照以下步骤操作:

  1. 点击 more_vert 提醒选项 然后选择 添加实体
  2. 向提醒添加实体 对话框中,从 添加现有实体添加新实体 中选择一个实体。
  3. 输入标识符,然后依次点击 add 添加 > 应用

需要更多帮助?获得社区成员和 Google SecOps 专业人士的解答。