Creare campi personalizzati per le richieste di assistenza
Questo documento descrive come creare e gestire i campi personalizzati e come utilizzarli per la creazione di report avanzati. I campi personalizzati consentono agli amministratori di aggiungere informazioni specifiche a richieste di assistenza e avvisi. Puoi organizzare questi campi personalizzati utilizzando un widget Modulo campi personalizzati, che definisce le visualizzazioni predefinite per richieste di assistenza e avvisi. Gli analisti possono quindi inserire le informazioni direttamente in questo widget dalla scheda Panoramica di richieste di assistenza e avvisi, in base all'ambito configurato del campo personalizzato.
Creare un campo personalizzato
Gli amministratori possono creare fino a 1000 campi personalizzati. Una volta salvato un campo personalizzato, non puoi modificarne Ambito, Tipo o Nome. Per creare un campo personalizzato:
- Vai a Impostazioni SOAR > Dati delle richieste di assistenza > Campi personalizzati.
- Fai clic su Aggiungi Aggiungi per creare un nuovo campo personalizzato.
- Seleziona Ambito e poi Richiesta di assistenza, Avviso o Tutti (entrambi). Il campo Ambito è obbligatorio e non può essere modificato dopo la creazione del campo personalizzato.
- Inserisci un Nome per il campo personalizzato. Il campo Nome è obbligatorio e non può essere modificato dopo la creazione del campo personalizzato.
Nell'elenco, seleziona un Tipo di campo personalizzato:
- Testo libero: inserisci qualsiasi testo, fino a 1024 caratteri.
- Pulsante di opzione: fornisce due opzioni personalizzabili per la selezione.
- Selezione singola: elenco con una singola opzione da selezionare. Questo tipo supporta un massimo di 1024 caratteri, con un nome di opzione limitato a 255 caratteri.
- Selezione multipla: elenco con più opzioni da selezionare. Questo tipo supporta un massimo di 1024 caratteri, con un nome di opzione limitato a 255 caratteri.
- Calendario: un campo data e ora. Il formato predefinito è
DD/MM/YYYY HH:MM:SS.
Fai clic su Salva.
Caso d'uso: utilizzare i campi personalizzati per migliorare la resistenza al phishing
Questo caso d'uso descrive i passaggi per definire tre campi personalizzati: un pulsante di opzione, un elenco a selezione singola e un calendario, nonché come aggiungerli al widget Modulo campi personalizzati. Questi campi arricchiscono la visualizzazione predefinita degli avvisi con informazioni aggiuntive per gli avvisi di phishing.
Definire il campo personalizzato Falso positivo
- Per Ambito, seleziona Avviso.
- Nel campo Nome, inserisci
False Positive. - Nell'elenco Tipo, seleziona Pulsante di opzione.
- Nel campo Opzioni, inserisci
True Positive(quindi premi Invio), poi inserisciFalse Positive(quindi premi Invio). - Fai clic su Salva.
Definire il campo personalizzato Azione utente
- Fai clic su Aggiungi per creare un altro nuovo campo personalizzato.
- Per Ambito, seleziona Avviso.
- Nel campo Nome, inserisci Azione utente.
- Nell'elenco Tipo, seleziona Selezione singola.
- Nel campo Opzioni, inserisci
Clicked(quindi premi Invio),Reported(quindi premi Invio), poiIgnored(quindi premi Invio). - Fai clic su Salva.
Definire il campo personalizzato Ora report
- Fai clic su Aggiungi per creare un altro nuovo campo personalizzato.
- Per Ambito, seleziona Avviso.
- Nel campo Nome, inserisci
Report Time. - Nell'elenco Tipo, seleziona Calendario.
- Fai clic su Salva.
Aggiungere campi personalizzati al widget a livello di avviso
Dopo aver definito i campi personalizzati, aggiungili al widget Modulo campi personalizzati. Ogni widget può contenere fino a 50 campi personalizzati. I passaggi seguenti mostrano come aggiungere i tre campi personalizzati creati in precedenza al widget Modulo campi personalizzati per arricchire la visualizzazione predefinita degli avvisi.
- Vai a Impostazioni SOAR > Dati delle richieste di assistenza > Visualizzazioni > Visualizzazione predefinita degli avvisi. Si apre la Visualizzazione predefinita degli avvisi con i widget disponibili.
- Nella scheda Generali, trascina il widget Modulo campi personalizzati nella Visualizzazione predefinita degli avvisi.
- Nel widget Modulo campi personalizzati, fai clic su Impostazioni Configurazione per aprire le impostazioni.
- Nel campo Titolo del widget, inserisci
True or False Positive Alert. - Seleziona Gestisci campi personalizzati.
- Seleziona le caselle di controllo Falso positivo, Azione utente e Ora report, quindi fai clic su Salva. Il sistema aggiunge questi campi personalizzati al widget Modulo campi personalizzati.
- Fai clic sul pulsante di attivazione/disattivazione Obbligatorio.
- Seleziona Salva per salvare la configurazione e chiudere la finestra.
- Fai clic su Salva visualizzazione.
Utilizzare il widget Modulo campi personalizzati
Dopo aver aggiunto i campi personalizzati al widget Modulo campi personalizzati, questo viene visualizzato nella scheda Panoramica di richieste di assistenza e avvisi. Gli analisti possono quindi inserire direttamente le informazioni richieste. Basandoti sull'esempio precedente, segui questi passaggi per utilizzare il widget:
- Nella scheda Panoramica avvisi , seleziona il widget Campi personalizzati e fai clic su Modifica.
- Inserisci le informazioni pertinenti per i tre campi personalizzati:
- Falso positivo: seleziona il pulsante di opzione per indicare se l'avviso è un
trueofalsepositivo. - Azione utente: seleziona Fatto clic, Segnalato o Ignorato.
- Ora report: seleziona la data in cui è stato segnalato l'avviso.
- Falso positivo: seleziona il pulsante di opzione per indicare se l'avviso è un
- Fai clic su Salva.
Utilizzare i campi personalizzati nei playbook
Puoi utilizzare i campi personalizzati definiti in questa pagina come parte delle azioni e dei segnaposto dei playbook. Per saperne di più sulle azioni dei playbook, consulta Integrare Siemplify con Google SecOps.
Segnaposto per i campi personalizzati
I campi personalizzati sono disponibili nella categoria di segnaposto Campi personalizzati. Utilizza il seguente formato per questi segnaposto:
\[AlertCustom.{custom field name}\]\[CaseCustom.{custom field name}\]
Utilizzare i campi personalizzati nei report avanzati
I campi personalizzati creati per le richieste di assistenza possono essere utilizzati nei report avanzati per ottenere informazioni più approfondite dai dati.
Nota: i report avanzati supportano solo i campi personalizzati con ambito Richiesta di assistenza.
Creare campi personalizzati per i valori a selezione singola in Looker
Per fare riferimento a un campo personalizzato a selezione singola (ad es. "Country") in un report di
Looker, utilizza la seguente formula LookML come campo calcolato:
if(
contains(${vw_cases_custom_values.custom_field_json},"\"Country\":"),
replace(
replace(
replace(
if(position(
replace(
${vw_cases_custom_values.custom_field_json},
substring(
${vw_cases_custom_values.custom_field_json},
0,
( position(
${vw_cases_custom_values.custom_field_json},
"\"Country\":")
+
length("\"Country\":")
)
),
""
),
"\","
)>0,
substring(
replace(
${vw_cases_custom_values.custom_field_json},
substring(
${vw_cases_custom_values.custom_field_json},
0,
( position(
${vw_cases_custom_values.custom_field_json},
"\"Country\":")
+
length("\"Country\":")
)
),
""
),
0,
position(
replace(
${vw_cases_custom_values.custom_field_json},
substring(
${vw_cases_custom_values.custom_field_json},
0,
( position(
${vw_cases_custom_values.custom_field_json},
"\"Country\":")
+
length("\"Country\":")
)
),
""
),
"\","
)
),
replace(
${vw_cases_custom_values.custom_field_json},
substring(
${vw_cases_custom_values.custom_field_json},
0,
( position(
${vw_cases_custom_values.custom_field_json},
"\"Country\":")
+
length("\"Country\":")
)
),
""
)),
" \"",
""
),
"\"",
""
),
"}",""),
null
)
Creare campi personalizzati per i valori a selezione multipla in Looker
Per fare riferimento a un campo personalizzato a selezione multipla (ad es. "Department") in un
report di Looker, utilizza la seguente formula LookML come campo calcolato:
if(contains(${vw_cases_custom_values.custom_field_json},"\"Department\""),
substring(
replace(
replace(
substring(${vw_cases_custom_values.custom_field_json},
position(
${vw_cases_custom_values.custom_field_json},
"\"Department\""),length(${vw_cases_custom_values.custom_field_json}))
,"\", \"Department\":\"",","),
"\"Department\":\"","")
,0, position(replace(
replace(
substring(${vw_cases_custom_values.custom_field_json},
position(
${vw_cases_custom_values.custom_field_json},
"\"Department\""),length(${vw_cases_custom_values.custom_field_json}))
,"\", \"Department\":\"",","),
"\"Department\":\"",""),"\"")-1)
, null)
Filtrare i campi personalizzati in Looker
Per filtrare efficacemente i campi personalizzati in Looker, il metodo utilizzato dipende dal fatto che tu stia lavorando con un Look o una dashboard.
Filtrare in un Look
Per filtrare i campi personalizzati a selezione singola e multipla in un Look, puoi utilizzare direttamente il campo della dimensione personalizzata creato con le formule precedenti.
Filtrare le dashboard
Per filtrare i campi personalizzati nelle dashboard, devi fare riferimento al valore JSON sottostante da Esplora e utilizzare i valori appropriati nel filtro, come segue:
- Campi a selezione singola: ad esempio, per filtrare le richieste di assistenza in cui il campo personalizzato Paese è
China, utilizza la condizione di filtro:%"Country": "China"%(dove la sintassi esatta potrebbe variare leggermente a seconda della versione di Looker). - Campi a selezione multipla: per filtrare i campi a selezione multipla con le dashboard, fai riferimento e utilizza il valore JSON e la sintassi appropriata, che possono variare in base alle tue esigenze di filtro (ad es. corrispondenza a tutti o a tutti i valori selezionati).
Hai bisogno di ulteriore assistenza? Ricevi risposte dai membri della community e dai professionisti di Google SecOps.