Membuat kolom kustom untuk kasus
Dokumen ini menjelaskan cara membuat dan mengelola kolom kustom, serta cara menggunakannya untuk pelaporan lanjutan. Kolom kustom memungkinkan administrator menambahkan informasi tertentu ke kasus dan pemberitahuan. Anda dapat mengatur kolom kustom ini menggunakan widget Custom Fields Form, yang menentukan tampilan default untuk kasus dan pemberitahuan. Kemudian, analis dapat memasukkan informasi langsung ke widget ini dari tab Overview kasus dan pemberitahuan, berdasarkan cakupan yang dikonfigurasi kolom kustom.
Membuat kolom kustom
Administrator dapat membuat hingga 1.000 kolom kustom. Setelah kolom kustom disimpan, Anda tidak dapat mengubah Scope, Type, atau Name. Untuk membuat kolom kustom, lakukan hal berikut:
- Buka SOAR Settings > Case Data > Custom Fields.
- Klik Add Add untuk membuat kolom kustom baru.
- Pilih Scope, lalu pilih Case, Alert, atau All (keduanya). Kolom Scope wajib diisi dan tidak dapat diubah setelah kolom kustom dibuat.
- Masukkan Name kolom kustom. Kolom Name wajib diisi dan tidak dapat diubah setelah kolom kustom dibuat.
Dalam daftar, pilih Type kolom kustom:
- Teks Bebas: Masukkan teks apa pun, hingga 1.024 karakter.
- Radio Button: Menyediakan dua opsi yang dapat disesuaikan untuk dipilih.
- Single Select: Daftar dengan satu opsi untuk dipilih. Jenis ini mendukung maksimum 1.024 karakter, dengan setiap nama opsi dibatasi hingga 255 karakter.
- Multi Select: Daftar dengan beberapa opsi untuk dipilih. Jenis ini mendukung maksimum 1.024 karakter, dengan setiap nama opsi dibatasi hingga 255 karakter.
- Kalender: Kolom tanggal dan waktu. Format default-nya adalah
DD/MM/YYYY HH:MM:SS.
Klik Save.
Kasus penggunaan: Menggunakan kolom kustom untuk meningkatkan ketahanan terhadap phishing
Kasus penggunaan ini menguraikan langkah-langkah untuk menentukan tiga kolom kustom: tombol pilihan, daftar pilihan tunggal, dan kalender, serta cara menambahkannya ke widget Custom Field Form. Kolom ini memperkaya tampilan pemberitahuan default dengan informasi tambahan untuk pemberitahuan phishing.
Menentukan kolom kustom False Positive
- Untuk Scope, pilih Alert.
- Di kolom Name, masukkan
False Positive. - Di daftar Type, pilih Radio Button.
- Di kolom Options, masukkan
True Positive(lalu tekan Enter), lalu masukkanFalse Positive(lalu tekan Enter). - Klik Save.
Menentukan kolom kustom User Action
- Klik Add untuk membuat kolom kustom baru lainnya.
- Untuk Scope, pilih Alert.
- Di kolom Name, masukkan User Action.
- Di daftar Type, pilih Single Select.
- Di kolom Options, masukkan
Clicked(lalu tekan Enter),Reported(lalu tekan Enter), laluIgnored(lalu tekan Enter). - Klik Save.
Menentukan kolom kustom Report Time
- Klik Add untuk membuat kolom kustom baru lainnya.
- Untuk Scope, pilih Alert.
- Di kolom Name, masukkan
Report Time. - Di daftar Type, pilih Calendar.
- Klik Save.
Menambahkan kolom kustom ke widget tingkat pemberitahuan
Setelah menentukan kolom kustom, tambahkan kolom tersebut ke widget Custom Fields Form. Setiap widget dapat menampung hingga lima puluh kolom kustom. Langkah-langkah berikut menunjukkan cara menambahkan tiga kolom kustom yang Anda buat sebelumnya ke widget Custom Fields Form untuk memperkaya tampilan pemberitahuan default.
- Buka SOAR Settings > Case Data > Views > Default Alert View. Default Alert View akan terbuka dengan widget yang tersedia.
- Di tab General, tarik widget Custom Fields Form ke Default Alert View.
- Di widget Custom Fields Form, klik Settings Configuration untuk membuka setelannya.
- Di kolom Widget Title, masukkan
True or False Positive Alert. - Pilih Manage Custom Fields.
- Centang kotak False Positive, User Action, dan Report Time, lalu klik Save. Sistem akan menambahkan kolom kustom ini ke widget Custom Fields Form.
- Klik tombol Mandatory.
- Pilih Save untuk menyimpan konfigurasi dan menutup jendela.
- Klik Save View.
Menggunakan widget Custom Fields Form
Setelah Anda menambahkan kolom kustom ke widget Custom Fields Form, kolom tersebut akan muncul di tab Overview kasus dan pemberitahuan. Kemudian, analis dapat memasukkan informasi yang diperlukan secara langsung. Dengan mengacu pada contoh sebelumnya, ikuti langkah-langkah berikut untuk menggunakan widget:
- Di tab Alert Overview, pilih widget Custom Fields, lalu klik Edit.
- Isi informasi yang relevan untuk tiga kolom kustom:
- False Positive: Pilih tombol pilihan untuk menunjukkan apakah pemberitahuan tersebut positif
trueataufalse. - User Action: Pilih Clicked, Reported, atau Ignored.
- Waktu Laporan: Pilih tanggal pemberitahuan dilaporkan.
- False Positive: Pilih tombol pilihan untuk menunjukkan apakah pemberitahuan tersebut positif
- Klik Save.
Menggunakan kolom kustom dalam playbook
Anda dapat menggunakan kolom kustom yang ditentukan di halaman ini sebagai bagian dari tindakan dan placeholder playbook. Untuk mengetahui informasi selengkapnya tentang tindakan playbook, lihat Mengintegrasikan Siemplify dengan Google SecOps.
Placeholder untuk kolom kustom
Kolom kustom tersedia di kategori placeholder Custom Fields. Gunakan format berikut untuk placeholder ini:
\[AlertCustom.{custom field name}\]\[CaseCustom.{custom field name}\]
Menggunakan kolom kustom dalam laporan lanjutan
Kolom kustom yang dibuat untuk kasus dapat digunakan dalam laporan lanjutan untuk mendapatkan insight yang lebih mendalam dari data Anda.
Catatan: Laporan lanjutan hanya mendukung kolom kustom yang memiliki cakupan Case.
Membuat kolom kustom untuk nilai pilihan tunggal di Looker
Untuk mereferensikan kolom kustom pilihan tunggal (misalnya, "Country") dalam laporan
Looker, gunakan formula LookML berikut sebagai kolom
kalkulasi:
if(
contains(${vw_cases_custom_values.custom_field_json},"\"Country\":"),
replace(
replace(
replace(
if(position(
replace(
${vw_cases_custom_values.custom_field_json},
substring(
${vw_cases_custom_values.custom_field_json},
0,
( position(
${vw_cases_custom_values.custom_field_json},
"\"Country\":")
+
length("\"Country\":")
)
),
""
),
"\","
)>0,
substring(
replace(
${vw_cases_custom_values.custom_field_json},
substring(
${vw_cases_custom_values.custom_field_json},
0,
( position(
${vw_cases_custom_values.custom_field_json},
"\"Country\":")
+
length("\"Country\":")
)
),
""
),
0,
position(
replace(
${vw_cases_custom_values.custom_field_json},
substring(
${vw_cases_custom_values.custom_field_json},
0,
( position(
${vw_cases_custom_values.custom_field_json},
"\"Country\":")
+
length("\"Country\":")
)
),
""
),
"\","
)
),
replace(
${vw_cases_custom_values.custom_field_json},
substring(
${vw_cases_custom_values.custom_field_json},
0,
( position(
${vw_cases_custom_values.custom_field_json},
"\"Country\":")
+
length("\"Country\":")
)
),
""
)),
" \"",
""
),
"\"",
""
),
"}",""),
null
)
Membuat kolom kustom untuk nilai pilihan ganda di Looker
Untuk mereferensikan kolom kustom pilihan ganda (misalnya, "Department") dalam laporan
Looker, gunakan formula LookML berikut sebagai kolom kalkulasi:
if(contains(${vw_cases_custom_values.custom_field_json},"\"Department\""),
substring(
replace(
replace(
substring(${vw_cases_custom_values.custom_field_json},
position(
${vw_cases_custom_values.custom_field_json},
"\"Department\""),length(${vw_cases_custom_values.custom_field_json}))
,"\", \"Department\":\"",","),
"\"Department\":\"","")
,0, position(replace(
replace(
substring(${vw_cases_custom_values.custom_field_json},
position(
${vw_cases_custom_values.custom_field_json},
"\"Department\""),length(${vw_cases_custom_values.custom_field_json}))
,"\", \"Department\":\"",","),
"\"Department\":\"",""),"\"")-1)
, null)
Memfilter kolom kustom di Looker
Untuk memfilter kolom kustom secara efektif di Looker, metode yang Anda gunakan bergantung pada apakah Anda menggunakan Look atau dasbor.
Memfilter di Look
Untuk memfilter kolom kustom pilihan tunggal dan pilihan ganda di Look, Anda dapat langsung menggunakan kolom dimensi kustom yang dibuat dengan formula sebelumnya.
Memfilter di dasbor
Untuk memfilter kolom kustom di dasbor, Anda harus mereferensikan nilai JSON yang mendasarinya dari Explore dan menggunakan nilai yang sesuai dalam filter, sebagai berikut:
- Kolom pilihan tunggal: Misalnya, untuk memfilter kasus
dengan kolom kustom Country adalah
China, gunakan kondisi filter:%"Country": "China"%(dengan sintaksis yang tepat mungkin sedikit berbeda bergantung pada versi Looker). - Kolom pilihan ganda: Untuk memfilter kolom pilihan ganda dengan dasbor, referensikan dan gunakan nilai JSON serta sintaksis yang sesuai, yang dapat bervariasi berdasarkan kebutuhan pemfilteran Anda (misalnya, mencocokkan nilai yang dipilih atau semua nilai yang dipilih).
Perlu bantuan lain? Dapatkan jawaban dari anggota Komunitas dan profesional Google SecOps.