管理實體屬性
支援的國家/地區:
Google SecOps
SOAR
本文說明如何在 Google Security Operations 中,直接從案件調查頁面新增或編輯實體擴充屬性,以提高案件分析效率。單一實體最多可新增 100 個實體屬性。
實體屬性
實體是 Google SecOps 案件中的重要元件,代表與安全事件相關的物件。瞭解這些屬性是有效調查的關鍵。
實體和構件的不同之處:
- 圖示:實體會顯示藍色筆觸的黑色圖示,構件則會顯示綠色圖示。
- 出現次數:同一實體在同一事件中最多出現兩次 (做為來源和目的地)。警報中相同類型的構件數量沒有限制。
- 範圍:實體可以是內部 (位於機構的網路內) 或外部。構件一律為內部構件。
如需標準實體屬性的定義,請參閱 SOARInvolvedEntities。
您可以新增屬性、編輯現有值,或在快訊中新增實體,藉此管理屬性。如需詳細資訊,請參閱:
在多個頁面中新增或編輯實體屬性
在下列頁面新增或編輯實體擴充屬性:
- 調查:在案件檢視畫面中,按一下「探索」開啟「調查」頁面。
- 實體探索工具:在案件檢視畫面中,按一下「實體重點」小工具,然後選取相關實體。
- 案件 (實體重點):在案件檢視畫面中,按一下「實體重點」小工具中的實體,然後點選「查看更多」,即可開啟含有實體屬性的側邊抽屜。
- 案件 (實體圖表):在案件檢視畫面中,按一下「實體圖表」小工具,然後點選「實體」。側邊抽屜會開啟,顯示實體屬性。
新增實體屬性
在調查過程中,請加入其他實體鍵,以豐富案件調查內容。找出所用的惡意軟體類型,進一步瞭解威脅。這個範例說明如何建立名為 Malware_family 的新實體屬性。
如要新增實體屬性,請按照下列步驟操作:
- 前往「案件」佇列。
- 選取「發現病毒」或「發現安全性風險」案件,然後按一下「探索」,開啟「調查」頁面。
- 按一下「新增」。
- 輸入
Malware_family做為「Key」(鍵),並輸入Trojan.Generic做為「Value」(值)。 - 按一下「儲存」,即可新增實體屬性。
這項新功能可讓您在案件調查期間,進一步瞭解相關資訊。
編輯實體屬性
這個範例是根據某個使用案例,其中檔案在與潛在惡意軟體威脅相關的案件中標示為可疑,但可信度偏低。執行 TI 擴充區塊和調查後,您確信檔案具有惡意,並想將 confidence_level 從「低」更新為「高」。
如要編輯實體屬性,請按照下列步驟操作:
- 前往「案件」頁面。
- 前往「發現病毒或發現安全性風險」案件,然後按一下「探索」開啟「調查」頁面。
- 在「調查」頁面中,按一下「標記」檔案雜湊實體。
- 將指標懸停在側邊抽屜中的 confidence_level 值上。
- 依序按一下 more_vert「更多」,然後選取「查看或編輯資源」。
- 在「查看或編輯實體屬性」對話方塊中,將「Confidence_level」的值從「Low」變更為「High」,即可醒目顯示雜湊實體的潛在風險。您也可以選取顯示格式,控制資料在側邊抽屜中的顯示方式。
- 按一下 [儲存]。
實體的信賴度會更新,並反映在側邊抽屜中。
新增現有或新的實體
如要新增現有或新的實體,請按照下列步驟操作:
- 依序點選 more_vert「快訊選項」 和「新增實體」。
- 在「Add entities to alert」(將實體新增至快訊) 對話方塊中,從「Add existing entities」(新增現有實體) 或「Add new entity」(新增實體) 中選取實體。
- 輸入 ID,然後依序點選「新增」「新增」>「套用」。
還有其他問題嗎?向社群成員和 Google SecOps 專業人員尋求答案。