Benutzerdefinierte Felder für Fälle erstellen
In diesem Dokument wird beschrieben, wie Sie benutzerdefinierte Felder erstellen und verwalten und wie Sie sie für erweiterte Berichte verwenden. Mit benutzerdefinierten Feldern können Administratoren Fällen und Benachrichtigungen bestimmte Informationen hinzufügen. Sie können diese benutzerdefinierten Felder mit einem Formular für benutzerdefinierte Felder -Widget organisieren, das die Standardansichten für Fälle und Benachrichtigungen definiert. Analysten können dann Informationen direkt in dieses Widget auf dem Tab Übersicht von Fällen und Benachrichtigungen eingeben, basierend auf dem konfigurierten Umfang des benutzerdefinierten Felds.
Benutzerdefiniertes Feld erstellen
Administratoren können bis zu 1.000 benutzerdefinierte Felder erstellen. Nachdem ein benutzerdefiniertes Feld gespeichert wurde, können Sie seinen Umfang, Typ oder Namen nicht mehr ändern. So erstellen Sie ein benutzerdefiniertes Feld:
- Rufen Sie SOAR-Einstellungen > Fall-Daten > Benutzerdefinierte Felder auf.
- Klicken Sie auf Hinzufügen Hinzufügen , um ein neues benutzerdefiniertes Feld zu erstellen.
- Wählen Sie Umfang und dann Fall, Benachrichtigung oder Alle (beide) aus. Das Feld Umfang ist erforderlich und kann nach dem Erstellen des benutzerdefinierten Felds nicht mehr geändert werden.
- Geben Sie einen Namen für das benutzerdefinierte Feld ein. Das Feld Name ist erforderlich und kann nach dem Erstellen des benutzerdefinierten Felds nicht mehr geändert werden.
Wählen Sie in der Liste einen Typ für das benutzerdefinierte Feld aus:
- Freier Text: Geben Sie einen beliebigen Text mit bis zu 1.024 Zeichen ein.
- Optionsfeld: Bietet zwei anpassbare Optionen zur Auswahl.
- Einzelauswahl: Liste mit einer einzelnen Option zur Auswahl. Dieser Typ unterstützt maximal 1.024 Zeichen, wobei jeder Optionsname auf 255 Zeichen begrenzt ist.
- Mehrfachauswahl: Liste mit mehreren Optionen zur Auswahl. Dieser Typ unterstützt maximal 1.024 Zeichen, wobei jeder Optionsname auf 255 Zeichen begrenzt ist.
- Kalender: Ein Datums- und Zeitfeld. Das Standardformat ist
DD/MM/YYYY HH:MM:SS.
Klicken Sie auf Speichern.
Anwendungsfall: Benutzerdefinierte Felder verwenden, um den Schutz vor Phishing zu verbessern
In diesem Anwendungsfall werden die Schritte zum Definieren von drei benutzerdefinierten Feldern beschrieben: ein Optionsfeld, eine Einzelauswahlliste und ein Kalender. Außerdem wird erläutert, wie Sie sie dem Widget Formular für benutzerdefinierte Felder hinzufügen. Diese Felder ergänzen die Standardansicht für Benachrichtigungen um zusätzliche Informationen für Phishing-Benachrichtigungen.
Benutzerdefiniertes Feld „Falsch positiv“ definieren
- Wählen Sie unter Umfang die Option Benachrichtigung aus.
- Geben Sie im Feld Name den Wert
False Positiveein. - Wählen Sie in der Liste Typ die Option Optionsfeld aus.
- Geben Sie im Feld Optionen den Wert
True Positiveein und drücken Sie die Eingabetaste. Geben Sie dannFalse Positiveein und drücken Sie die Eingabetaste. - Klicken Sie auf Speichern.
Benutzerdefiniertes Feld „Nutzeraktion“ definieren
- Klicken Sie auf Hinzufügen , um ein weiteres neues benutzerdefiniertes Feld zu erstellen.
- Wählen Sie unter Umfang die Option Benachrichtigung aus.
- Geben Sie im Feld Name den Wert Nutzeraktion ein.
- Wählen Sie in der Liste Typ die Option Einzelauswahl aus.
- Geben Sie im Feld Optionen den Wert
Clickedein und drücken Sie die Eingabetaste. Geben Sie dannReportedein und drücken Sie die Eingabetaste. Geben Sie dannIgnoredein und drücken Sie die Eingabetaste. - Klicken Sie auf Speichern.
Benutzerdefiniertes Feld „Meldezeit“ definieren
- Klicken Sie auf Hinzufügen , um ein weiteres neues benutzerdefiniertes Feld zu erstellen.
- Wählen Sie unter Umfang die Option Benachrichtigung aus.
- Geben Sie im Feld Name den Wert
Report Timeein. - Wählen Sie in der Liste Typ die Option Kalender aus.
- Klicken Sie auf Speichern.
Benutzerdefinierte Felder dem Widget auf Benachrichtigungsebene hinzufügen
Nachdem Sie benutzerdefinierte Felder definiert haben, fügen Sie sie dem Widget Formular für benutzerdefinierte Felder hinzu. Jedes Widget kann bis zu 50 benutzerdefinierte Felder enthalten. In den folgenden Schritten wird beschrieben, wie Sie die drei zuvor erstellten benutzerdefinierten Felder dem Widget Formular für benutzerdefinierte Felder hinzufügen, um die Standardansicht für Benachrichtigungen zu erweitern.
- Rufen Sie SOAR-Einstellungen > Fall-Daten > Ansichten > Standardansicht für Benachrichtigungen auf. Die Standardansicht für Benachrichtigungen wird mit den verfügbaren Widgets geöffnet.
- Ziehen Sie auf dem Tab Allgemein das Widget Formular für benutzerdefinierte Felder in die Standardansicht für Benachrichtigungen.
- Klicken Sie im Widget Formular für benutzerdefinierte Felder auf Einstellungen Konfiguration, um die Einstellungen zu öffnen.
- Geben Sie im Feld Widget-Titel den Wert
True or False Positive Alertein. - Wählen Sie Benutzerdefinierte Felder verwalten aus.
- Wählen Sie die Kästchen Falsch positiv, Nutzeraktion und Meldezeit aus, und klicken Sie dann auf Speichern. Das System fügt diese benutzerdefinierten Felder dem Widget Formular für benutzerdefinierte Felder hinzu.
- Klicken Sie auf die Schaltfläche Erforderlich.
- Wählen Sie Speichern aus, um die Konfiguration zu speichern und das Fenster zu schließen.
- Klicken Sie auf Ansicht speichern.
Widget „Formular für benutzerdefinierte Felder“ verwenden
Nachdem Sie dem Widget Formular für benutzerdefinierte Felder benutzerdefinierte Felder hinzugefügt haben, wird es auf dem Tab Übersicht von Fällen und Benachrichtigungen angezeigt. Analysten können dann die erforderlichen Informationen direkt eingeben. Führen Sie die folgenden Schritte aus, um das Widget zu verwenden:
- Wählen Sie auf dem Tab Übersicht über Benachrichtigungen das Widget Benutzerdefinierte Felder aus und klicken Sie auf Bearbeiten.
- Geben Sie die entsprechenden Informationen für die drei benutzerdefinierten Felder ein:
- Falsch positiv: Wählen Sie das Optionsfeld aus, um anzugeben, ob die Benachrichtigung
trueoderfalsepositiv ist. - Nutzeraktion: Wählen Sie Geklickt, Gemeldet oder Ignoriert aus.
- Meldezeit: Wählen Sie das Datum aus, an dem die Benachrichtigung gemeldet wurde.
- Falsch positiv: Wählen Sie das Optionsfeld aus, um anzugeben, ob die Benachrichtigung
- Klicken Sie auf Speichern.
Benutzerdefinierte Felder in Playbooks verwenden
Sie können die benutzerdefinierten Felder, die Sie auf dieser Seite definieren, als Teil von Playbook-Aktionen und Platzhaltern verwenden. Weitere Informationen zu Playbook-Aktionen finden Sie unter Siemplify in Google SecOps einbinden.
Platzhalter für benutzerdefinierte Felder
Benutzerdefinierte Felder sind in der Platzhalterkategorie Benutzerdefinierte Felder verfügbar. Verwenden Sie das folgende Format für diese Platzhalter:
\[AlertCustom.{custom field name}\]\[CaseCustom.{custom field name}\]
Benutzerdefinierte Felder in erweiterten Berichten verwenden
Benutzerdefinierte Felder, die für Fälle erstellt wurden, können in erweiterten Berichten verwendet werden, um detailliertere Einblicke in Ihre Daten zu erhalten.
Hinweis: Erweiterte Berichte unterstützen nur benutzerdefinierte Felder mit dem Umfang Fall.
Benutzerdefinierte Felder für Einzelauswahlwerte in Looker erstellen
Wenn Sie in einem Looker-Bericht auf ein benutzerdefiniertes Einzelauswahlfeld (z. B. "Country") verweisen möchten, verwenden Sie die folgende LookML-Formel als berechnetes
Feld:
if(
contains(${vw_cases_custom_values.custom_field_json},"\"Country\":"),
replace(
replace(
replace(
if(position(
replace(
${vw_cases_custom_values.custom_field_json},
substring(
${vw_cases_custom_values.custom_field_json},
0,
( position(
${vw_cases_custom_values.custom_field_json},
"\"Country\":")
+
length("\"Country\":")
)
),
""
),
"\","
)>0,
substring(
replace(
${vw_cases_custom_values.custom_field_json},
substring(
${vw_cases_custom_values.custom_field_json},
0,
( position(
${vw_cases_custom_values.custom_field_json},
"\"Country\":")
+
length("\"Country\":")
)
),
""
),
0,
position(
replace(
${vw_cases_custom_values.custom_field_json},
substring(
${vw_cases_custom_values.custom_field_json},
0,
( position(
${vw_cases_custom_values.custom_field_json},
"\"Country\":")
+
length("\"Country\":")
)
),
""
),
"\","
)
),
replace(
${vw_cases_custom_values.custom_field_json},
substring(
${vw_cases_custom_values.custom_field_json},
0,
( position(
${vw_cases_custom_values.custom_field_json},
"\"Country\":")
+
length("\"Country\":")
)
),
""
)),
" \"",
""
),
"\"",
""
),
"}",""),
null
)
Benutzerdefinierte Felder für Mehrfachauswahlwerte in Looker erstellen
Wenn Sie in einem
Looker-Bericht auf ein benutzerdefiniertes Mehrfachauswahlfeld (z. B. "Department") verweisen möchten, verwenden Sie die folgende LookML-Formel als berechnetes Feld:
if(contains(${vw_cases_custom_values.custom_field_json},"\"Department\""),
substring(
replace(
replace(
substring(${vw_cases_custom_values.custom_field_json},
position(
${vw_cases_custom_values.custom_field_json},
"\"Department\""),length(${vw_cases_custom_values.custom_field_json}))
,"\", \"Department\":\"",","),
"\"Department\":\"","")
,0, position(replace(
replace(
substring(${vw_cases_custom_values.custom_field_json},
position(
${vw_cases_custom_values.custom_field_json},
"\"Department\""),length(${vw_cases_custom_values.custom_field_json}))
,"\", \"Department\":\"",","),
"\"Department\":\"",""),"\"")-1)
, null)
Benutzerdefinierte Felder in Looker filtern
Wie Sie benutzerdefinierte Felder in Looker effektiv filtern, hängt davon ab, ob Sie mit einem Look oder einem Dashboard arbeiten.
In einem Look filtern
Wenn Sie sowohl benutzerdefinierte Einzelauswahl- als auch Mehrfachauswahlfelder in einem Look filtern möchten, können Sie direkt das benutzerdefinierte Dimensionsfeld verwenden, das mit den vorherigen Formeln erstellt wurde.
In Dashboards filtern
Wenn Sie benutzerdefinierte Felder in Dashboards filtern möchten, müssen Sie auf den zugrunde liegenden JSON Wert aus Explore verweisen und die entsprechenden Werte im Filter verwenden. Beispiel:
- Einzelauswahlfelder: Wenn Sie beispielsweise nach Fällen filtern möchten, bei denen das benutzerdefinierte Feld Land den Wert
Chinahat, verwenden Sie die Filterbedingung:%"Country": "China"%(die genaue Syntax kann je nach Looker-Version leicht variieren). - Mehrfachauswahlfelder: Wenn Sie Mehrfachauswahlfelder mit Dashboards filtern möchten, verweisen Sie auf den JSON-Wert und verwenden Sie die entsprechende Syntax. Diese kann je nach Ihren Filteranforderungen variieren (z. B. Übereinstimmung mit allen oder einigen ausgewählten Werten).
Benötigen Sie weitere Hilfe? Antworten von Community-Mitgliedern und Google SecOps-Experten erhalten