ケースのカスタム フィールドを作成する

以下でサポートされています。

このドキュメントでは、カスタム フィールドを作成して管理する方法と、高度なレポートで使用する方法について説明します。 カスタム フィールドを使用すると、管理者はケースやアラートに特定の情報を追加できます。 これらのカスタム フィールドは、カスタム フィールド フォーム ウィジェットを使用して整理できます。このウィジェットは、ケースとアラートのデフォルト ビューを定義します。アナリストは、カスタム フィールドの構成済みスコープに基づいて、ケースとアラートの [概要] タブからこのウィジェットに直接情報を入力できます。

カスタム フィールドを作成する

管理者は最大 1,000 個のカスタム フィールドを作成できます。カスタム フィールドを保存すると、 スコープタイプ、または名前を変更することはできません。 カスタム フィールドを作成する手順は次のとおりです。

  1. SOAR 設定 > ケースデータ > カスタム フィールド に移動します。
  2. [**追加**] をクリックして、新しいカスタム フィールドを作成します。
  3. [スコープ] を選択し、[ケース]、[アラート]、または [すべて](両方)を選択します。[スコープ] フィールドは必須です。カスタム フィールドを作成した後は変更できません。
  4. カスタム フィールドの名前 を入力します。[名前] フィールドは必須です。カスタム フィールドを作成した後は変更できません。
  5. リストからカスタム フィールドのタイプ を選択します。

    • フリーテキスト: 1,024 文字以内の任意のテキストを入力します。
    • ラジオボタン: 選択可能な 2 つのカスタマイズ可能なオプションを提供します。
    • 単一選択: 選択するオプションが 1 つのリスト。 このタイプでは最大 1,024 文字がサポートされ、各オプション名は 255 文字に制限されます。
    • 複数選択: 選択するオプションが複数あるリスト。 このタイプでは最大 1,024 文字がサポートされ、各オプション名は 255 文字に制限されます。
    • カレンダー: 日時フィールド。デフォルトの形式は DD/MM/YYYY HH:MM:SS です。
  6. [保存] をクリックします。

ユースケース: カスタム フィールドを使用してフィッシング対策を強化する

このユースケースでは、ラジオボタン、単一選択リスト、カレンダーの 3 つのカスタム フィールドを定義する手順と、それらを [カスタム フィールド フォーム] ウィジェットに追加する方法について説明します。これらのフィールドは、フィッシング アラートの追加情報でデフォルトのアラート ビューを強化します。

[False Positive] カスタム フィールドを定義する

  1. [**スコープ**] で [**アラート**] を選択します。
  2. [名前] フィールドに「False Positive」と入力します。
  3. [タイプ] リストで、[ラジオボタン] を選択します。
  4. [オプション] フィールドに「True Positive」(Enter キーを押す)と入力し、「False Positive」(Enter キーを押す)と入力します。
  5. [保存] をクリックします。

[User Action] カスタム フィールドを定義する

  1. [追加] をクリックして、別の新しいカスタム フィールドを作成します。
  2. [**スコープ**] で [**アラート**] を選択します。
  3. [名前] フィールドに「User Action 」と入力します。
  4. [タイプ] リストで、[単一選択] を選択します。
  5. [オプション] フィールドに「Clicked」(Enter キーを押す)と入力し、「Reported」(Enter キーを押す)と入力し、「Ignored」(Enter キーを押す)と入力します。
  6. [保存] をクリックします。

[Report Time] カスタム フィールドを定義する

  1. [追加] をクリックして、別の新しいカスタム フィールドを作成します。
  2. [**スコープ**] で [**アラート**] を選択します。
  3. [名前] フィールドに「Report Time」と入力します。
  4. [タイプ] リストで、[カレンダー] を選択します。
  5. [保存] をクリックします。

アラートレベルのウィジェットにカスタム フィールドを追加する

カスタム フィールドを定義したら、[カスタム フィールド フォーム] ウィジェットに追加します。 各ウィジェットには最大 50 個のカスタム フィールドを含めることができます。次の手順では、以前に作成した 3 つのカスタム フィールドを [カスタム フィールド フォーム] ウィジェットに追加して、デフォルトのアラート ビューを強化する方法について説明します。

  1. [SOAR 設定] > [ケースデータ] > [ビュー] > [デフォルトのアラート ビュー] に移動します。使用可能なウィジェットとともに [デフォルトのアラート ビュー] が開きます。
  2. [全般] タブで、[カスタム フィールド フォーム] ウィジェットを [デフォルトのアラート ビュー] にドラッグします。
  3. In the [Custom Fields Form] widget, click [Settings] [Configuration] to open its settings.
  4. [ウィジェットのタイトル] フィールドに「True or False Positive Alert」と入力します。
  5. [カスタム フィールドを管理] を選択します。
  6. [False Positive]、[User Action]、[Report Time] チェックボックスをオンにして、 [保存] をクリックします。これらのカスタム フィールドが [カスタム フィールド フォーム] ウィジェットに追加されます。
  7. [必須] 切り替えをクリックします。
  8. [保存] を選択して構成を保存し、ウィンドウを閉じます。
  9. [ビューを保存] をクリックします。

[カスタム フィールド フォーム] ウィジェットを使用する

カスタム フィールドを [カスタム フィールド フォーム] ウィジェットに追加すると、ケースとアラートの [概要] タブに表示されます。アナリストは、必要な情報を直接入力できます。前の例に基づいて、次の手順でウィジェットを使用します。

  1. [アラートの概要] タブで、[カスタム フィールド] ウィジェットを選択し、 [編集] をクリックします。
  2. 3 つのカスタム フィールドに関連する情報を入力します。
    • False Positive: ラジオボタンを選択して、アラートが true または false のポジティブであるかどうかを示します。
    • User Action: [Clicked]、[Reported]、または [Ignored] を選択します。
    • 報告時間: アラートが報告された日付を選択します。
  3. [保存] をクリックします。

ハンドブックでカスタム フィールドを使用する

このページで定義したカスタム フィールドは、ハンドブック アクションとプレースホルダの一部として使用できます。 ハンドブックアクションの詳細については、Siemplify と Google SecOps を統合するをご覧ください。

カスタム フィールドのプレースホルダ

カスタム フィールドは、[カスタム フィールド] プレースホルダ カテゴリで使用できます。これらのプレースホルダには次の形式を使用します。

  • \[AlertCustom.{custom field name}\]
  • \[CaseCustom.{custom field name}\]

高度なレポートでカスタム フィールドを使用する

ケース用に作成されたカスタム フィールドは、高度なレポートで使用して、データからより 深い分析情報を得ることができます。

注: 高度なレポートでは、 ケース スコープのカスタム フィールドのみがサポートされます。

Looker で単一選択の値のカスタム フィールドを作成する

Looker レポートで単一選択のカスタム フィールド("Country" など)を参照するには、次の LookML 数式を計算フィールドとして使用します。


    if(
      contains(${vw_cases_custom_values.custom_field_json},"\"Country\":"),
      replace(
      replace(
      replace(
        if(position(
          replace(
            ${vw_cases_custom_values.custom_field_json},
            substring(
              ${vw_cases_custom_values.custom_field_json},
              0,
              ( position(
                ${vw_cases_custom_values.custom_field_json},
                "\"Country\":")
                +
                length("\"Country\":")
              )
            ),
            ""
          ),
          "\","
        )>0,

        substring(
          replace(
            ${vw_cases_custom_values.custom_field_json},
            substring(
              ${vw_cases_custom_values.custom_field_json},
              0,
              ( position(
                ${vw_cases_custom_values.custom_field_json},
                "\"Country\":")
                +
                length("\"Country\":")
              )
            ),
            ""
          ),
          0,
          position(
            replace(
              ${vw_cases_custom_values.custom_field_json},
              substring(
                ${vw_cases_custom_values.custom_field_json},
                0,
                ( position(
                  ${vw_cases_custom_values.custom_field_json},
                  "\"Country\":")
                  +
                  length("\"Country\":")
                )
              ),
              ""
            ),
            "\","
          )
        ),
        replace(
          ${vw_cases_custom_values.custom_field_json},
          substring(
            ${vw_cases_custom_values.custom_field_json},
            0,
            ( position(
              ${vw_cases_custom_values.custom_field_json},
              "\"Country\":")
              +
              length("\"Country\":")
            )
          ),
          ""
        )),
        " \"",
        ""
      ),
      "\"",
      ""
    ),
    "}",""),
    null
    )
    

Looker で複数選択の値のカスタム フィールドを作成する

Looker レポートで複数選択のカスタム フィールド("Department" など)を 参照するには、次の LookML 数式を計算フィールドとして使用します。


    if(contains(${vw_cases_custom_values.custom_field_json},"\"Department\""),

    substring(

    replace(
    replace(

    substring(${vw_cases_custom_values.custom_field_json},
    position(
    ${vw_cases_custom_values.custom_field_json},
    "\"Department\""),length(${vw_cases_custom_values.custom_field_json}))


    ,"\", \"Department\":\"",","),

    "\"Department\":\"","")


    ,0, position(replace(
    replace(

    substring(${vw_cases_custom_values.custom_field_json},
    position(
    ${vw_cases_custom_values.custom_field_json},
    "\"Department\""),length(${vw_cases_custom_values.custom_field_json}))


    ,"\", \"Department\":\"",","),

    "\"Department\":\"",""),"\"")-1)

    , null)
    

Looker でカスタム フィールドをフィルタする

Looker でカスタム フィールドを効果的にフィルタするには、Look を使用しているかダッシュボードを使用しているかによって、使用する方法が異なります。

Look でフィルタする

Look で単一選択と複数選択の両方のカスタム フィールドをフィルタするには、 上記の数式で作成したカスタム ディメンション フィールドを直接使用できます。

ダッシュボードでフィルタする

ダッシュボードでカスタム フィールドをフィルタするには、基盤となる JSON 値を Explore から参照し、フィルタで適切な値を使用する必要があります。

  • 単一選択フィールド: たとえば、[****] カスタム フィールドが China のケースをフィルタするには、フィルタ条件 %"Country": "China"% を使用します(正確な構文は Looker のバージョンによって若干異なる場合があります)。
  • 複数選択フィールド: ダッシュボードで複数選択フィールドをフィルタするには、JSON 値と適切な構文を参照して使用します。これは、フィルタリングのニーズ(選択した値の一部またはすべてに一致するなど)によって異なります。

さらにサポートが必要な場合コミュニティ メンバーや Google SecOps のプロフェッショナルから回答を得ることができます。