Créer des champs personnalisés pour les cas
Ce document explique comment créer et gérer des champs personnalisés, et comment les utiliser pour la génération de rapports avancés. Les champs personnalisés permettent aux administrateurs d'ajouter des informations spécifiques aux cas et aux alertes. Vous pouvez organiser ces champs personnalisés à l'aide d'un widget Custom Fields Form (Formulaire de champs personnalisés), qui définit les vues par défaut pour les cas et les alertes. Les analystes peuvent ensuite saisir des informations directement dans ce widget à partir de l'onglet Overview (Aperçu) des cas et des alertes, en fonction du champ d'application configuré du champ personnalisé.
Créer un champ personnalisé
Les administrateurs peuvent créer jusqu'à 1 000 champs personnalisés. Une fois qu'un champ personnalisé est enregistré, vous ne pouvez plus modifier son Scope (Champ d'application), son Type ni son Name (Nom). Pour créer un champ personnalisé, procédez comme suit :
- Accédez à **SOAR Settings** (Paramètres SOAR) > **Case Data** (Données de cas) > **Custom Fields** (Champs personnalisés).
- Cliquez sur Add Ajouter pour créer un champ personnalisé.
- Sélectionnez Scope (Champ d'application), puis Case (Cas), Alert (Alerte) ou All (Tous). Le champ Scope (Champ d'application) est obligatoire et ne peut pas être modifié une fois le champ personnalisé créé.
- Saisissez un Name (Nom) pour le champ personnalisé. Le champ Name (Nom) est obligatoire et ne peut pas être modifié une fois le champ personnalisé créé.
Dans la liste, sélectionnez un champ personnalisé Type :
- Free Text (Texte libre) : saisissez n'importe quel texte, jusqu'à 1 024 caractères.
- Radio Button (Case d'option) : fournit deux options personnalisables à sélectionner.
- Single Select (Sélection unique) : liste avec une seule option à sélectionner. Ce type est limité à 1 024 caractères, et chaque nom d'option est limité à 255 caractères.
- Multi Select (Sélection multiple) : liste avec plusieurs options à sélectionner. Ce type est limité à 1 024 caractères, et chaque nom d'option est limité à 255 caractères.
- Calendar (Agenda) : champ de date et d'heure. Le format par défaut est
DD/MM/YYYY HH:MM:SS.
Cliquez sur Save (Enregistrer).
Cas d'utilisation : utiliser des champs personnalisés pour améliorer la résistance à l'hameçonnage
Ce cas d'utilisation décrit les étapes à suivre pour définir trois champs personnalisés (une case d'option, une liste à sélection unique et un agenda), et comment les ajouter au widget Custom Field Form (Formulaire de champs personnalisés). Ces champs enrichissent la vue d'alerte par défaut avec des informations supplémentaires pour les alertes d'hameçonnage.
Définir le champ personnalisé "False Positive" (Faux positif)
- Pour Scope (Champ d'application), sélectionnez Alert (Alerte).
- Dans le champ Name (Nom), saisissez
False Positive. - Dans la liste Type, sélectionnez Radio Button (Case d'option).
- Dans le champ Options, saisissez
True Positive(puis appuyez sur Entrée), puisFalse Positive(puis appuyez sur Entrée). - Cliquez sur Save (Enregistrer).
Définir le champ personnalisé "User Action" (Action de l'utilisateur)
- Cliquez sur Add (Ajouter) pour créer un autre champ personnalisé.
- Pour Scope (Champ d'application), sélectionnez Alert (Alerte).
- Dans le champ Name (Nom), saisissez User Action.
- Dans la liste Type, sélectionnez Single Select (Sélection unique).
- Dans le champ Options, saisissez
Clicked(puis appuyez sur Entrée),Reported(puis appuyez sur Entrée), puisIgnored(puis appuyez sur Entrée). - Cliquez sur Save (Enregistrer).
Définir le champ personnalisé "Report Time" (Heure du signalement)
- Cliquez sur Add (Ajouter) pour créer un autre champ personnalisé.
- Pour Scope (Champ d'application), sélectionnez Alert (Alerte).
- Dans le champ Name (Nom), saisissez
Report Time. - Dans la liste Type, sélectionnez Calendar (Agenda).
- Cliquez sur Save (Enregistrer).
Ajouter des champs personnalisés au widget au niveau de l'alerte
Après avoir défini des champs personnalisés, ajoutez-les au widget Custom Fields Form (Formulaire de champs personnalisés). Chaque widget peut contenir jusqu'à 50 champs personnalisés. Les étapes suivantes montrent comment ajouter les trois champs personnalisés que vous avez créés précédemment au widget Custom Fields Form (Formulaire de champs personnalisés) pour enrichir la vue d'alerte par défaut.
- Accédez à SOAR Settings (Paramètres SOAR) > Case Data (Données de cas) > Views (Vues) > Default Alert View (Vue d'alerte par défaut). La Default Alert View (Vue d'alerte par défaut) s'ouvre avec les widgets disponibles.
- Dans l'onglet General (Général), faites glisser le widget Custom Fields Form (Formulaire de champs personnalisés) vers la Default Alert View (Vue d'alerte par défaut).
- Dans le widget Custom Fields Form (Formulaire de champs personnalisés), cliquez sur Settings Configuration pour ouvrir ses paramètres.
- Dans le champ Widget Title (Titre du widget), saisissez
True or False Positive Alert. - Sélectionnez Manage Custom Fields (Gérer les champs personnalisés).
- Cochez les cases False Positive (Faux positif), User Action (Action de l'utilisateur) et Report Time (Heure du signalement), puis cliquez sur Save (Enregistrer). Le système ajoute ces champs personnalisés au widget Custom Fields Form (Formulaire de champs personnalisés).
- Cliquez sur le bouton Mandatory (Obligatoire).
- Sélectionnez Save (Enregistrer) pour enregistrer la configuration et fermer la fenêtre.
- Cliquez sur Save View (Enregistrer la vue).
Utiliser le widget "Custom Fields Form" (Formulaire de champs personnalisés)
Une fois que vous avez ajouté des champs personnalisés au widget Custom Fields Form (Formulaire de champs personnalisés), il s'affiche dans l'onglet Overview (Aperçu) des cas et des alertes. Les analystes peuvent ensuite saisir directement les informations requises. En reprenant l'exemple précédent, procédez comme suit pour utiliser le widget :
- Dans l'onglet Alert Overview (Aperçu de l'alerte), sélectionnez le widget Custom Fields (Champs personnalisés), puis cliquez sur Edit (Modifier).
- Renseignez les informations pertinentes pour les trois champs personnalisés :
- False Positive (Faux positif) : cochez la case d'option pour indiquer si l'alerte est un
trueou unfalsepositif. - User Action (Action de l'utilisateur) : sélectionnez Clicked (Cliqué), Reported (Signalé) ou Ignored (Ignoré).
- Report Time (Heure du signalement) : sélectionnez la date à laquelle l'alerte a été signalée.
- False Positive (Faux positif) : cochez la case d'option pour indiquer si l'alerte est un
- Cliquez sur Save (Enregistrer).
Utiliser des champs personnalisés dans les playbooks
Vous pouvez utiliser les champs personnalisés que vous définissez sur cette page dans le cadre d'actions et d'espaces réservés de playbook. Pour en savoir plus sur les actions de playbook, consultez Intégrer Siemplify à Google SecOps.
Espaces réservés pour les champs personnalisés
Les champs personnalisés sont disponibles dans la catégorie d'espaces réservés Custom Fields (Champs personnalisés). Utilisez le format suivant pour ces espaces réservés :
\[AlertCustom.{custom field name}\]\[CaseCustom.{custom field name}\]
Utiliser des champs personnalisés dans les rapports avancés
Les champs personnalisés créés pour les cas peuvent être utilisés dans des rapports avancés pour obtenir des insights plus approfondis à partir de vos données.
Remarque : Les rapports avancés ne sont compatibles qu'avec les champs personnalisés dont le champ d'application est Case (Cas).
Créer des champs personnalisés pour les valeurs à sélection unique dans Looker
Pour faire référence à un champ personnalisé à sélection unique (par exemple, "Country") dans un
rapport Looker, utilisez la formule LookML suivante comme champ calculé
field:
if(
contains(${vw_cases_custom_values.custom_field_json},"\"Country\":"),
replace(
replace(
replace(
if(position(
replace(
${vw_cases_custom_values.custom_field_json},
substring(
${vw_cases_custom_values.custom_field_json},
0,
( position(
${vw_cases_custom_values.custom_field_json},
"\"Country\":")
+
length("\"Country\":")
)
),
""
),
"\","
)>0,
substring(
replace(
${vw_cases_custom_values.custom_field_json},
substring(
${vw_cases_custom_values.custom_field_json},
0,
( position(
${vw_cases_custom_values.custom_field_json},
"\"Country\":")
+
length("\"Country\":")
)
),
""
),
0,
position(
replace(
${vw_cases_custom_values.custom_field_json},
substring(
${vw_cases_custom_values.custom_field_json},
0,
( position(
${vw_cases_custom_values.custom_field_json},
"\"Country\":")
+
length("\"Country\":")
)
),
""
),
"\","
)
),
replace(
${vw_cases_custom_values.custom_field_json},
substring(
${vw_cases_custom_values.custom_field_json},
0,
( position(
${vw_cases_custom_values.custom_field_json},
"\"Country\":")
+
length("\"Country\":")
)
),
""
)),
" \"",
""
),
"\"",
""
),
"}",""),
null
)
Créer des champs personnalisés pour les valeurs à sélection multiple dans Looker
Pour faire référence à un champ personnalisé à sélection multiple (par exemple, "Department") dans un
rapport Looker, utilisez la formule LookML suivante comme champ calculé :
if(contains(${vw_cases_custom_values.custom_field_json},"\"Department\""),
substring(
replace(
replace(
substring(${vw_cases_custom_values.custom_field_json},
position(
${vw_cases_custom_values.custom_field_json},
"\"Department\""),length(${vw_cases_custom_values.custom_field_json}))
,"\", \"Department\":\"",","),
"\"Department\":\"","")
,0, position(replace(
replace(
substring(${vw_cases_custom_values.custom_field_json},
position(
${vw_cases_custom_values.custom_field_json},
"\"Department\""),length(${vw_cases_custom_values.custom_field_json}))
,"\", \"Department\":\"",","),
"\"Department\":\"",""),"\"")-1)
, null)
Filtrer les champs personnalisés dans Looker
Pour filtrer efficacement les champs personnalisés dans Looker, la méthode que vous utilisez dépend du fait que vous travaillez avec un Look ou un tableau de bord.
Filtrage dans un Look
Pour filtrer les champs personnalisés à sélection unique et à sélection multiple dans un Look, vous pouvez utiliser directement le champ de dimension personnalisé créé avec les formules précédentes.
Filtrage dans les tableaux de bord
Pour filtrer les champs personnalisés dans les tableaux de bord, vous devez faire référence à la valeur JSON sous-jacente à partir d'Explore et utiliser les valeurs appropriées dans le filtre, comme suit :
- Champs à sélection unique : par exemple, pour filtrer les cas
où le champ personnalisé Country (Pays) est
China, utilisez la condition de filtre :%"Country": "China"%(la syntaxe exacte peut varier légèrement en fonction de la version de Looker). - Champs à sélection multiple : pour filtrer les champs à sélection multiple avec des tableaux de bord, faites référence à la valeur JSON et utilisez la syntaxe appropriée, qui peut varier en fonction de vos besoins de filtrage (par exemple, en faisant correspondre toutes les valeurs sélectionnées ou une partie d'entre elles).
Vous avez encore besoin d'aide ? Obtenez des réponses auprès des membres de la communauté et des professionnels Google SecOps.