יצירת שדות מותאמים אישית לכרטיסי תמיכה

נתמך ב:

במאמר הזה מוסבר איך ליצור ולנהל שדות בהתאמה אישית, ואיך להשתמש בהם לדיווח מתקדם. שדות בהתאמה אישית מאפשרים לאדמינים להוסיף מידע ספציפי לכרטיסי מידע ולהתראות. אפשר לארגן את השדות המותאמים אישית האלה באמצעות הווידג'ט טופס שדות מותאמים אישית, שמגדיר את תצוגות ברירת המחדל של אירועים והתראות. לאחר מכן, מנתחי הנתונים יכולים להזין מידע ישירות לווידג'ט הזה מהכרטיסייה Overview של בקשות תמיכה והתראות, על סמך ההיקף שהוגדר לשדה המותאם אישית.

יצירת שדה בהתאמה אישית

אדמינים יכולים ליצור עד 1,000 שדות בהתאמה אישית. אחרי ששומרים שדה מותאם אישית, אי אפשר לשנות את ההיקף, הסוג או השם שלו. כדי ליצור שדה בהתאמה אישית:

  1. עוברים אל SOAR Settings (הגדרות SOAR) > Case Data (נתוני אירוע) > Custom Fields (שדות בהתאמה אישית).
  2. כדי ליצור שדה חדש בהתאמה אישית, לוחצים על הוספה הוספה.
  3. בוחרים באפשרות היקף ואז בוחרים באפשרות מקרה, התראה או הכול (גם וגם). השדה היקף הוא שדה חובה ואי אפשר לשנות אותו אחרי שיוצרים את השדה המותאם אישית.
  4. מזינים שם לשדה בהתאמה אישית. השדה Name הוא שדה חובה ואי אפשר לשנות אותו אחרי שיוצרים את השדה בהתאמה אישית.
  5. ברשימה, בוחרים את הסוג של השדה המותאם אישית:

    • טקסט חופשי: מזינים טקסט כלשהו, עד 1,024 תווים.
    • לחצן בחירה: מספק שתי אפשרויות בחירה שניתנות להתאמה אישית.
    • בחירה אחת: רשימה עם אפשרות אחת לבחירה. הסוג הזה תומך במקסימום של 1,024 תווים, וכל שם של אפשרות מוגבל ל-255 תווים.
    • בחירה מרובה: רשימה עם כמה אפשרויות לבחירה. הסוג הזה תומך במקסימום של 1,024 תווים, וכל שם של אפשרות מוגבל ל-255 תווים.
    • יומן: שדה של תאריך ושעה. הפורמט שמוגדר כברירת מחדל הוא DD/MM/YYYY HH:MM:SS.
  6. לוחצים על Save.

תרחיש לדוגמה: שימוש בשדות מותאמים אישית כדי לשפר את העמידות בפני פישינג

במקרה השימוש הזה מפורטים השלבים להגדרת שלושה שדות מותאמים אישית: לחצן אפשרויות, רשימת אפשרויות לבחירה של אפשרות אחת ולוח שנה, ואיך להוסיף אותם לווידג'ט טופס שדות מותאמים אישית. השדות האלה מוסיפים מידע נוסף לתצוגת ההתראות שמוגדרת כברירת מחדל, במקרה של התראות על פישינג.

הגדרת השדה המותאם אישית "תוצאה חיובית כוזבת"

  1. בשדה היקף, בוחרים באפשרות התראה.
  2. בשדה Name, מזינים False Positive.
  3. ברשימה סוג, בוחרים באפשרות לחצן בחירה.
  4. בשדה Options, מזינים את הערך True Positive (ואז לוחצים על Enter), ואז מזינים את הערך False Positive (ואז לוחצים על Enter).
  5. לוחצים על Save.

הגדרת השדה המותאם אישית 'פעולת משתמש'

  1. לוחצים על הוספה כדי ליצור עוד שדה מותאם אישית חדש.
  2. בשדה היקף, בוחרים באפשרות התראה.
  3. בשדה Name (שם), מזינים User Action (פעולת משתמש).
  4. ברשימה Type, בוחרים באפשרות Single Select.
  5. בשדה אפשרויות, מזינים Clicked (ואז מקישים על Enter), Reported (ואז מקישים על Enter) ואז Ignored (ואז מקישים על Enter).
  6. לוחצים על Save.

הגדרת השדה המותאם אישית "מועד הדיווח"

  1. לוחצים על הוספה כדי ליצור עוד שדה מותאם אישית חדש.
  2. בשדה Scope, בוחרים באפשרות Alert.
  3. בשדה Name, מזינים Report Time.
  4. ברשימה סוג, בוחרים באפשרות יומן.
  5. לוחצים על Save.

הוספת שדות בהתאמה אישית לווידג'ט ברמת ההתראה

אחרי שמגדירים שדות בהתאמה אישית, מוסיפים אותם לווידג'ט טופס שדות בהתאמה אישית. כל ווידג'ט יכול להכיל עד 50 שדות בהתאמה אישית. בשלבים הבאים מוסבר איך להוסיף את שלושת השדות בהתאמה אישית שיצרתם קודם לווידג'ט טופס שדות בהתאמה אישית כדי להעשיר את תצוגת ההתראות שמוגדרת כברירת מחדל.

  1. עוברים אל SOAR Settings > Case Data > Views > Default Alert View. התצוגה Default Alert View נפתחת עם הווידג'טים הזמינים.
  2. בכרטיסייה כללי, גוררים את הווידג'ט טופס שדות מותאמים אישית אל תצוגת ברירת מחדל של התראות.
  3. בווידג'ט Custom Fields Form (טופס שדות בהתאמה אישית), לוחצים על Settings (הגדרות) Configuration (הגדרה) כדי לפתוח את ההגדרות שלו.
  4. בשדה Widget Title (שם הווידג'ט), מזינים True or False Positive Alert.
  5. בוחרים באפשרות ניהול שדות בהתאמה אישית.
  6. מסמנים את התיבות False Positive (תוצאה חיובית שגויה), User Action (פעולת משתמש) ו-Report Time (זמן הדיווח), ואז לוחצים על Save (שמירה). המערכת מוסיפה את השדות המותאמים אישית האלה לווידג'ט Custom Fields Form.
  7. לוחצים על המתג חובה.
  8. לוחצים על שמירה כדי לשמור את ההגדרות ולסגור את החלון.
  9. לוחצים על שמירת התצוגה.

שימוש בווידג'ט של טופס השדות בהתאמה אישית

אחרי שמוסיפים שדות בהתאמה אישית לווידג'ט Custom Fields Form, הוא מופיע בכרטיסייה Overview של הבקשות וההתראות. לאחר מכן, מנתחי הנתונים יכולים להזין את המידע הנדרש ישירות. בהמשך לדוגמה הקודמת, מבצעים את השלבים הבאים כדי להשתמש בווידג'ט:

  1. בכרטיסייה סקירה כללית של התראות, בוחרים בווידג'ט שדות בהתאמה אישית ולוחצים על עריכה.
  2. ממלאים את הפרטים הרלוונטיים בשלושת השדות המותאמים אישית:
    • תוצאת שווא חיובית: לוחצים על כפתור הבחירה כדי לציין אם ההתראה היא true או false חיובית.
    • פעולת משתמש: בוחרים באפשרות נלחץ, דווח או התעלמות.
    • זמן הדיווח: בוחרים את התאריך שבו ההתראה דווחה.
  3. לוחצים על Save.

שימוש בשדות בהתאמה אישית בפלייבוקים

אתם יכולים להשתמש בשדות בהתאמה אישית שאתם מגדירים בדף הזה כחלק מפעולות ופלייסהולדרים של פלייבוקים. מידע נוסף על פעולות ב-Playbook זמין במאמר שילוב של Siemplify עם Google SecOps.

placeholder לשדות מותאמים אישית

השדות המותאמים אישית זמינים בקטגוריית הפלייסהולדר שדות מותאמים אישית. צריך להשתמש בפורמט הבא לערכי ה-placeholder האלה:

  • \[AlertCustom.{custom field name}\]
  • \[CaseCustom.{custom field name}\]

שימוש בשדות בהתאמה אישית בדוחות מתקדמים

אפשר להשתמש בשדות בהתאמה אישית שנוצרו לבקשות תמיכה בדוחות מתקדמים כדי לקבל תובנות מעמיקות יותר מהנתונים.

הערה: דוחות מתקדמים תומכים רק בשדות מותאמים אישית עם היקף בקשת תמיכה.

יצירת שדות מותאמים אישית לערכים של בחירה יחידה ב-Looker

כדי להפנות לשדה מותאם אישית עם אפשרות בחירה אחת (לדוגמה, "Country") בדוח Looker, משתמשים בנוסחת LookML הבאה כשדה מחושב:


    if(
      contains(${vw_cases_custom_values.custom_field_json},"\"Country\":"),
      replace(
      replace(
      replace(
        if(position(
          replace(
            ${vw_cases_custom_values.custom_field_json},
            substring(
              ${vw_cases_custom_values.custom_field_json},
              0,
              ( position(
                ${vw_cases_custom_values.custom_field_json},
                "\"Country\":")
                +
                length("\"Country\":")
              )
            ),
            ""
          ),
          "\","
        )>0,

        substring(
          replace(
            ${vw_cases_custom_values.custom_field_json},
            substring(
              ${vw_cases_custom_values.custom_field_json},
              0,
              ( position(
                ${vw_cases_custom_values.custom_field_json},
                "\"Country\":")
                +
                length("\"Country\":")
              )
            ),
            ""
          ),
          0,
          position(
            replace(
              ${vw_cases_custom_values.custom_field_json},
              substring(
                ${vw_cases_custom_values.custom_field_json},
                0,
                ( position(
                  ${vw_cases_custom_values.custom_field_json},
                  "\"Country\":")
                  +
                  length("\"Country\":")
                )
              ),
              ""
            ),
            "\","
          )
        ),
        replace(
          ${vw_cases_custom_values.custom_field_json},
          substring(
            ${vw_cases_custom_values.custom_field_json},
            0,
            ( position(
              ${vw_cases_custom_values.custom_field_json},
              "\"Country\":")
              +
              length("\"Country\":")
            )
          ),
          ""
        )),
        " \"",
        ""
      ),
      "\"",
      ""
    ),
    "}",""),
    null
    )
    

יצירת שדות בהתאמה אישית לערכים עם בחירה מרובה ב-Looker

כדי להפנות לשדה מותאם אישית עם אפשרות לבחירה מרובה (לדוגמה, "Department") בדוח Looker, משתמשים בנוסחת LookML הבאה כשדה מחושב:


    if(contains(${vw_cases_custom_values.custom_field_json},"\"Department\""),

    substring(

    replace(
    replace(

    substring(${vw_cases_custom_values.custom_field_json},
    position(
    ${vw_cases_custom_values.custom_field_json},
    "\"Department\""),length(${vw_cases_custom_values.custom_field_json}))


    ,"\", \"Department\":\"",","),

    "\"Department\":\"","")


    ,0, position(replace(
    replace(

    substring(${vw_cases_custom_values.custom_field_json},
    position(
    ${vw_cases_custom_values.custom_field_json},
    "\"Department\""),length(${vw_cases_custom_values.custom_field_json}))


    ,"\", \"Department\":\"",","),

    "\"Department\":\"",""),"\"")-1)

    , null)
    

סינון שדות בהתאמה אישית ב-Looker

כדי לסנן ביעילות שדות בהתאמה אישית ב-Looker, השיטה שבה משתמשים תלויה בשאלה אם עובדים עם Look או עם מרכז בקרה.

סינון ב-Look

כדי לסנן שדות מותאמים אישית עם אפשרות בחירה אחת או כמה אפשרויות ב-Look, אפשר להשתמש ישירות בשדה המאפיין המותאם אישית שנוצר באמצעות הנוסחאות הקודמות.

סינון במרכזי בקרה

כדי לסנן שדות בהתאמה אישית במרכזי בקרה, צריך להפנות לערך ה-JSON הבסיסי מ-Explore ולהשתמש בערכים המתאימים במסנן, באופן הבא:

  • שדות לבחירה יחידה: לדוגמה, כדי לסנן בקשות שבהן השדה המותאם אישית Country הוא China, משתמשים בתנאי הסינון: %"Country": "China"% (התחביר המדויק עשוי להשתנות מעט בהתאם לגרסת Looker).
  • שדות עם אפשרות לבחירה מרובה: כדי לסנן שדות עם אפשרות לבחירה מרובה באמצעות לוחות בקרה, צריך להפנות לערך ה-JSON ולהשתמש בתחביר המתאים, שיכול להשתנות בהתאם לצרכי הסינון (לדוגמה, התאמה לכל הערכים שנבחרו או לחלק מהם).

הבעיה עדיין לא נפתרה? קבלת תשובות מחברי הקהילה וממומחי Google SecOps.