יצירת שדות מותאמים אישית לכרטיסי תמיכה
במאמר הזה מוסבר איך ליצור ולנהל שדות בהתאמה אישית, ואיך להשתמש בהם לדיווח מתקדם. שדות בהתאמה אישית מאפשרים לאדמינים להוסיף מידע ספציפי לכרטיסי מידע ולהתראות. אפשר לארגן את השדות המותאמים אישית האלה באמצעות הווידג'ט טופס שדות מותאמים אישית, שבו מוגדרות תצוגות ברירת המחדל של אירועים והתראות. לאחר מכן, אנליסטים יכולים להזין מידע ישירות בווידג'ט הזה מהכרטיסייה סקירה כללית של תיקים והתראות, בהתאם להיקף שהוגדר לשדה המותאם אישית.
יצירת שדה מותאם אישית
אדמינים יכולים ליצור עד 1,000 שדות בהתאמה אישית. אחרי ששומרים שדה מותאם אישית, אי אפשר לשנות את ההיקף, הסוג או השם שלו. כדי ליצור שדה בהתאמה אישית:
- עוברים אל SOAR Settings > Case Data > Custom Fields (הגדרות SOAR > נתוני אירוע > שדות בהתאמה אישית).
- כדי ליצור שדה חדש בהתאמה אישית, לוחצים על הוספה הוספה.
- בוחרים באפשרות היקף ואז בוחרים באפשרות פנייה, התראה או הכול (שתיהן). חובה למלא את השדה היקף, ואי אפשר לשנות אותו אחרי שיוצרים את השדה המותאם אישית.
- מזינים שם לשדה בהתאמה אישית. חובה למלא את השדה שם, ואי אפשר לשנות אותו אחרי שיוצרים את השדה המותאם אישית.
ברשימה, בוחרים את הסוג של השדה המותאם אישית:
- טקסט חופשי: מזינים טקסט כלשהו, עד 1,024 תווים.
- לחצן בחירה: מספק שתי אפשרויות שניתנות להתאמה אישית לבחירה.
- בחירה יחידה: רשימה עם אפשרות אחת לבחירה. הסוג הזה תומך במקסימום 1,024 תווים, וכל שם של אפשרות מוגבל ל-255 תווים.
- בחירה מרובה: רשימה עם כמה אפשרויות לבחירה. הסוג הזה תומך במקסימום 1,024 תווים, וכל שם של אפשרות מוגבל ל-255 תווים.
- יומן: שדה של תאריך ושעה. פורמט ברירת המחדל הוא
DD/MM/YYYY HH:MM:SS.
לוחצים על Save.
תרחיש לדוגמה: שימוש בשדות מותאמים אישית כדי לשפר את העמידות בפני פישינג
במקרה השימוש הזה מפורטים השלבים להגדרת שלושה שדות מותאמים אישית: כפתור בחירה, רשימת בחירה יחידה ויומן, ואיך להוסיף אותם לווידג'ט טופס שדות מותאמים אישית. השדות האלה מוסיפים מידע נוסף לתצוגת ההתראות שמוגדרת כברירת מחדל, במקרה של התראות על פישינג.
הגדרת השדה המותאם אישית 'תוצאה חיובית שגויה'
- בקטע היקף, בוחרים באפשרות התראה.
- בשדה שם מזינים
False Positive. - ברשימה סוג, בוחרים באפשרות לחצן אפשרויות.
- בשדה אפשרויות, מזינים
True Positive(ואז מקישים על Enter), ואז מזיניםFalse Positive(ואז מקישים על Enter). - לוחצים על Save.
הגדרת שדה מותאם אישית של פעולת משתמש
- כדי ליצור עוד שדה מותאם אישית חדש, לוחצים על הוספה.
- בקטע היקף, בוחרים באפשרות התראה.
- בשדה Name (שם), מזינים User Action (פעולת משתמש).
- ברשימה סוג, בוחרים באפשרות בחירה של אפשרות אחת.
- בשדה אפשרויות, מזינים
Clicked(ואז מקישים על Enter),Reported(ואז מקישים על Enter) ואזIgnored(ואז מקישים על Enter). - לוחצים על Save.
הגדרת השדה המותאם אישית Report Time
- כדי ליצור עוד שדה מותאם אישית חדש, לוחצים על הוספה.
- בקטע היקף, בוחרים באפשרות התראה.
- בשדה שם מזינים
Report Time. - ברשימה סוג, בוחרים באפשרות יומן.
- לוחצים על Save.
הוספת שדות מותאמים אישית לווידג'ט של רמת ההתראה
אחרי שמגדירים שדות מותאמים אישית, מוסיפים אותם לווידג'ט טופס שדות מותאמים אישית. כל ווידג'ט יכול להכיל עד 50 שדות בהתאמה אישית. בשלבים הבאים מוסבר איך להוסיף את שלושת השדות בהתאמה אישית שיצרתם קודם לווידג'ט טופס שדות בהתאמה אישית כדי להעשיר את תצוגת ברירת המחדל של ההתראות.
- עוברים אל SOAR Settings (הגדרות SOAR) > Case Data (נתוני אירוע) > Views (תצוגות) > Default Alert View (תצוגת ברירת מחדל של התראות). הכרטיסייה תצוגת ברירת מחדל של התראות נפתחת עם הווידג'טים הזמינים.
- בכרטיסייה כללי, גוררים את הווידג'ט טופס שדות מותאמים אישית אל תצוגת ברירת המחדל של ההתראות.
- בווידג'ט טופס שדות בהתאמה אישית, לוחצים על הגדרות הגדרה כדי לפתוח את ההגדרות שלו.
- בשדה Widget Title, מזינים
True or False Positive Alert. - לוחצים על ניהול שדות בהתאמה אישית.
- מסמנים את התיבות תוצאה חיובית שגויה, פעולת משתמש וזמן הדיווח ואז לוחצים על שמירה. המערכת מוסיפה את השדות המותאמים אישית האלה לווידג'ט Custom Fields Form.
- לוחצים על המתג חובה.
- בוחרים באפשרות שמירה כדי לשמור את ההגדרות ולסגור את החלון.
- לוחצים על שמירת התצוגה.
שימוש בווידג'ט של טופס שדות בהתאמה אישית
אחרי שמוסיפים שדות מותאמים אישית לווידג'ט Custom Fields Form, הוא מופיע בכרטיסייה Overview של בקשות ותזכורות. לאחר מכן, אנליסטים יכולים להזין את המידע הנדרש ישירות. בהמשך לדוגמה הקודמת, כדי להשתמש בווידג'ט:
- בכרטיסייה סקירה כללית של התראות, בוחרים בווידג'ט שדות בהתאמה אישית ולוחצים על עריכה.
- ממלאים את הפרטים הרלוונטיים בשלושת השדות המותאמים אישית:
- תוצאה חיובית שגויה: לוחצים על לחצן הבחירה כדי לציין אם ההתראה היא
trueאוfalseחיובית. - פעולת משתמש: בוחרים באפשרות הקליק, דיווח או התעלמות.
- זמן הדיווח: בוחרים את התאריך שבו דווח על ההתראה.
- תוצאה חיובית שגויה: לוחצים על לחצן הבחירה כדי לציין אם ההתראה היא
- לוחצים על Save.
שימוש בשדות מותאמים אישית ב-playbooks
אפשר להשתמש בשדות המותאמים אישית שמוגדרים בדף הזה כחלק מפעולות וממיקומי placeholder ב-Playbook. מידע נוסף על פעולות ב-Playbook זמין במאמר שילוב של Siemplify עם Google SecOps.
placeholder לשדות מותאמים אישית
השדות המותאמים אישית זמינים בקטגוריית ה-placeholder Custom Fields. צריך להשתמש בפורמט הבא לערכי ה-placeholder האלה:
\[AlertCustom.{custom field name}\]\[CaseCustom.{custom field name}\]
שימוש בשדות בהתאמה אישית בדוחות מתקדמים
אפשר להשתמש בשדות מותאמים אישית שנוצרו לכרטיסי מידע בדוחות מתקדמים כדי לקבל תובנות מעמיקות יותר מהנתונים.
הערה: דוחות מתקדמים תומכים רק בשדות בהתאמה אישית עם היקף בקשת תמיכה.
יצירת שדות בהתאמה אישית לערכים של בחירה יחידה ב-Looker
כדי להפנות לשדה מותאם אישית עם אפשרות בחירה אחת (לדוגמה, "Country") בדוח Looker, משתמשים בנוסחת LookML הבאה כשדה מחושב:
if(
contains(${vw_cases_custom_values.custom_field_json},"\"Country\":"),
replace(
replace(
replace(
if(position(
replace(
${vw_cases_custom_values.custom_field_json},
substring(
${vw_cases_custom_values.custom_field_json},
0,
( position(
${vw_cases_custom_values.custom_field_json},
"\"Country\":")
+
length("\"Country\":")
)
),
""
),
"\","
)>0,
substring(
replace(
${vw_cases_custom_values.custom_field_json},
substring(
${vw_cases_custom_values.custom_field_json},
0,
( position(
${vw_cases_custom_values.custom_field_json},
"\"Country\":")
+
length("\"Country\":")
)
),
""
),
0,
position(
replace(
${vw_cases_custom_values.custom_field_json},
substring(
${vw_cases_custom_values.custom_field_json},
0,
( position(
${vw_cases_custom_values.custom_field_json},
"\"Country\":")
+
length("\"Country\":")
)
),
""
),
"\","
)
),
replace(
${vw_cases_custom_values.custom_field_json},
substring(
${vw_cases_custom_values.custom_field_json},
0,
( position(
${vw_cases_custom_values.custom_field_json},
"\"Country\":")
+
length("\"Country\":")
)
),
""
)),
" \"",
""
),
"\"",
""
),
"}",""),
null
)
יצירת שדות מותאמים אישית לערכים של בחירה מרובה ב-Looker
כדי להפנות לשדה מותאם אישית עם אפשרות לבחירה מרובה (לדוגמה, "Department") בדוח Looker, משתמשים בנוסחת LookML הבאה כשדה מחושב:
if(contains(${vw_cases_custom_values.custom_field_json},"\"Department\""),
substring(
replace(
replace(
substring(${vw_cases_custom_values.custom_field_json},
position(
${vw_cases_custom_values.custom_field_json},
"\"Department\""),length(${vw_cases_custom_values.custom_field_json}))
,"\", \"Department\":\"",","),
"\"Department\":\"","")
,0, position(replace(
replace(
substring(${vw_cases_custom_values.custom_field_json},
position(
${vw_cases_custom_values.custom_field_json},
"\"Department\""),length(${vw_cases_custom_values.custom_field_json}))
,"\", \"Department\":\"",","),
"\"Department\":\"",""),"\"")-1)
, null)
סינון שדות מותאמים אישית ב-Looker
כדי לסנן ביעילות שדות בהתאמה אישית ב-Looker, השיטה שבה משתמשים תלויה בשאלה אם עובדים עם Look או עם מרכז בקרה.
סינון ב-Look
כדי לסנן שדות מותאמים אישית עם אפשרות בחירה אחת או כמה אפשרויות ב-Look, אפשר להשתמש ישירות בשדה המאפיין המותאם אישית שנוצר באמצעות הנוסחאות הקודמות.
סינון במרכזי בקרה
כדי לסנן שדות מותאמים אישית בלוחות בקרה, צריך להפנות לערך ה-JSON הבסיסי מתוך ניתוח ולהשתמש בערכים המתאימים במסנן, באופן הבא:
- שדות עם אפשרות בחירה יחידה: לדוגמה, כדי לסנן מקרים שבהם השדה המותאם אישית Country הוא
China, משתמשים בתנאי הסינון:%"Country": "China"%(התחביר המדויק עשוי להשתנות מעט בהתאם לגרסת Looker). - שדות עם אפשרות לבחירה מרובה: כדי לסנן שדות עם אפשרות לבחירה מרובה באמצעות לוחות בקרה, צריך להפנות לערך ה-JSON ולהשתמש בתחביר המתאים, שיכול להשתנות בהתאם לצרכי הסינון (לדוגמה, התאמה לכל הערכים שנבחרו או לחלק מהם).
הבעיה עדיין לא נפתרה? קבלת תשובות מחברי הקהילה וממומחי Google SecOps.