Membuat kolom kustom untuk kasus

Didukung di:

Dokumen ini menjelaskan cara membuat dan mengelola kolom kustom, serta cara menggunakannya untuk pelaporan lanjutan. Kolom kustom memungkinkan administrator menambahkan informasi tertentu ke kasus dan pemberitahuan. Anda dapat mengatur kolom kustom ini menggunakan widget Custom Fields Form, yang menentukan tampilan default untuk kasus dan pemberitahuan. Kemudian, analis dapat memasukkan informasi langsung ke widget ini dari tab Overview kasus dan pemberitahuan, berdasarkan cakupan yang dikonfigurasi kolom kustom.

Membuat kolom kustom

Administrator dapat membuat hingga 1.000 kolom kustom. Setelah kolom kustom disimpan, Anda tidak dapat mengubah Scope, Type, atau Name. Untuk membuat kolom kustom, lakukan hal berikut:

  1. Buka SOAR Settings > Case Data > Custom Fields.
  2. Klik Add Add untuk membuat kolom kustom baru.
  3. Pilih Scope, lalu pilih Case, Alert, atau All (keduanya). Kolom Scope wajib diisi dan tidak dapat diubah setelah kolom kustom dibuat.
  4. Masukkan Name kolom kustom. Kolom Name wajib diisi dan tidak dapat diubah setelah kolom kustom dibuat.
  5. Dalam daftar, pilih Type kolom kustom:

    • Teks Bebas: Masukkan teks apa pun, hingga 1.024 karakter.
    • Radio Button: Menyediakan dua opsi yang dapat disesuaikan untuk dipilih.
    • Single Select: Daftar dengan satu opsi untuk dipilih. Jenis ini mendukung maksimum 1.024 karakter, dengan setiap nama opsi dibatasi hingga 255 karakter.
    • Multi Select: Daftar dengan beberapa opsi untuk dipilih. Jenis ini mendukung maksimum 1.024 karakter, dengan setiap nama opsi dibatasi hingga 255 karakter.
    • Kalender: Kolom tanggal dan waktu. Format default-nya adalah DD/MM/YYYY HH:MM:SS.
  6. Klik Save.

Kasus penggunaan: Menggunakan kolom kustom untuk meningkatkan ketahanan terhadap phishing

Kasus penggunaan ini menguraikan langkah-langkah untuk menentukan tiga kolom kustom: tombol pilihan, daftar pilihan tunggal, dan kalender, serta cara menambahkannya ke widget Custom Field Form. Kolom ini memperkaya tampilan pemberitahuan default dengan informasi tambahan untuk pemberitahuan phishing.

Menentukan kolom kustom False Positive

  1. Untuk Scope, pilih Alert.
  2. Di kolom Name, masukkan False Positive.
  3. Di daftar Type, pilih Radio Button.
  4. Di kolom Options, masukkan True Positive (lalu tekan Enter), lalu masukkan False Positive (lalu tekan Enter).
  5. Klik Save.

Menentukan kolom kustom User Action

  1. Klik Add untuk membuat kolom kustom baru lainnya.
  2. Untuk Scope, pilih Alert.
  3. Di kolom Name, masukkan User Action.
  4. Di daftar Type, pilih Single Select.
  5. Di kolom Options, masukkan Clicked (lalu tekan Enter), Reported (lalu tekan Enter), lalu Ignored (lalu tekan Enter).
  6. Klik Save.

Menentukan kolom kustom Report Time

  1. Klik Add untuk membuat kolom kustom baru lainnya.
  2. Untuk Scope, pilih Alert.
  3. Di kolom Name, masukkan Report Time.
  4. Di daftar Type, pilih Calendar.
  5. Klik Save.

Menambahkan kolom kustom ke widget tingkat pemberitahuan

Setelah menentukan kolom kustom, tambahkan kolom tersebut ke widget Custom Fields Form. Setiap widget dapat menampung hingga lima puluh kolom kustom. Langkah-langkah berikut menunjukkan cara menambahkan tiga kolom kustom yang Anda buat sebelumnya ke widget Custom Fields Form untuk memperkaya tampilan pemberitahuan default.

  1. Buka SOAR Settings > Case Data > Views > Default Alert View. Default Alert View akan terbuka dengan widget yang tersedia.
  2. Di tab General, tarik widget Custom Fields Form ke Default Alert View.
  3. Di widget Custom Fields Form, klik Settings Configuration untuk membuka setelannya.
  4. Di kolom Widget Title, masukkan True or False Positive Alert.
  5. Pilih Manage Custom Fields.
  6. Centang kotak False Positive, User Action, dan Report Time, lalu klik Save. Sistem akan menambahkan kolom kustom ini ke widget Custom Fields Form.
  7. Klik tombol Mandatory.
  8. Pilih Save untuk menyimpan konfigurasi dan menutup jendela.
  9. Klik Save View.

Menggunakan widget Custom Fields Form

Setelah Anda menambahkan kolom kustom ke widget Custom Fields Form, kolom tersebut akan muncul di tab Overview kasus dan pemberitahuan. Kemudian, analis dapat memasukkan informasi yang diperlukan secara langsung. Dengan mengacu pada contoh sebelumnya, ikuti langkah-langkah berikut untuk menggunakan widget:

  1. Di tab Alert Overview, pilih widget Custom Fields, lalu klik Edit.
  2. Isi informasi yang relevan untuk tiga kolom kustom:
    • False Positive: Pilih tombol pilihan untuk menunjukkan apakah pemberitahuan tersebut positif true atau false.
    • User Action: Pilih Clicked, Reported, atau Ignored.
    • Waktu Laporan: Pilih tanggal pemberitahuan dilaporkan.
  3. Klik Save.

Menggunakan kolom kustom dalam playbook

Anda dapat menggunakan kolom kustom yang ditentukan di halaman ini sebagai bagian dari tindakan dan placeholder playbook. Untuk mengetahui informasi selengkapnya tentang tindakan playbook, lihat Mengintegrasikan Siemplify dengan Google SecOps.

Placeholder untuk kolom kustom

Kolom kustom tersedia di kategori placeholder Custom Fields. Gunakan format berikut untuk placeholder ini:

  • \[AlertCustom.{custom field name}\]
  • \[CaseCustom.{custom field name}\]

Menggunakan kolom kustom dalam laporan lanjutan

Kolom kustom yang dibuat untuk kasus dapat digunakan dalam laporan lanjutan untuk mendapatkan insight yang lebih mendalam dari data Anda.

Catatan: Laporan lanjutan hanya mendukung kolom kustom yang memiliki cakupan Case.

Membuat kolom kustom untuk nilai pilihan tunggal di Looker

Untuk mereferensikan kolom kustom pilihan tunggal (misalnya, "Country") dalam laporan Looker, gunakan formula LookML berikut sebagai kolom kalkulasi:


    if(
      contains(${vw_cases_custom_values.custom_field_json},"\"Country\":"),
      replace(
      replace(
      replace(
        if(position(
          replace(
            ${vw_cases_custom_values.custom_field_json},
            substring(
              ${vw_cases_custom_values.custom_field_json},
              0,
              ( position(
                ${vw_cases_custom_values.custom_field_json},
                "\"Country\":")
                +
                length("\"Country\":")
              )
            ),
            ""
          ),
          "\","
        )>0,

        substring(
          replace(
            ${vw_cases_custom_values.custom_field_json},
            substring(
              ${vw_cases_custom_values.custom_field_json},
              0,
              ( position(
                ${vw_cases_custom_values.custom_field_json},
                "\"Country\":")
                +
                length("\"Country\":")
              )
            ),
            ""
          ),
          0,
          position(
            replace(
              ${vw_cases_custom_values.custom_field_json},
              substring(
                ${vw_cases_custom_values.custom_field_json},
                0,
                ( position(
                  ${vw_cases_custom_values.custom_field_json},
                  "\"Country\":")
                  +
                  length("\"Country\":")
                )
              ),
              ""
            ),
            "\","
          )
        ),
        replace(
          ${vw_cases_custom_values.custom_field_json},
          substring(
            ${vw_cases_custom_values.custom_field_json},
            0,
            ( position(
              ${vw_cases_custom_values.custom_field_json},
              "\"Country\":")
              +
              length("\"Country\":")
            )
          ),
          ""
        )),
        " \"",
        ""
      ),
      "\"",
      ""
    ),
    "}",""),
    null
    )
    

Membuat kolom kustom untuk nilai pilihan ganda di Looker

Untuk mereferensikan kolom kustom pilihan ganda (misalnya, "Department") dalam laporan Looker, gunakan formula LookML berikut sebagai kolom kalkulasi:


    if(contains(${vw_cases_custom_values.custom_field_json},"\"Department\""),

    substring(

    replace(
    replace(

    substring(${vw_cases_custom_values.custom_field_json},
    position(
    ${vw_cases_custom_values.custom_field_json},
    "\"Department\""),length(${vw_cases_custom_values.custom_field_json}))


    ,"\", \"Department\":\"",","),

    "\"Department\":\"","")


    ,0, position(replace(
    replace(

    substring(${vw_cases_custom_values.custom_field_json},
    position(
    ${vw_cases_custom_values.custom_field_json},
    "\"Department\""),length(${vw_cases_custom_values.custom_field_json}))


    ,"\", \"Department\":\"",","),

    "\"Department\":\"",""),"\"")-1)

    , null)
    

Memfilter kolom kustom di Looker

Untuk memfilter kolom kustom secara efektif di Looker, metode yang Anda gunakan bergantung pada apakah Anda menggunakan Look atau dasbor.

Memfilter di Look

Untuk memfilter kolom kustom pilihan tunggal dan pilihan ganda di Look, Anda dapat langsung menggunakan kolom dimensi kustom yang dibuat dengan formula sebelumnya.

Memfilter di dasbor

Untuk memfilter kolom kustom di dasbor, Anda harus mereferensikan nilai JSON yang mendasarinya dari Explore dan menggunakan nilai yang sesuai dalam filter, sebagai berikut:

  • Kolom pilihan tunggal: Misalnya, untuk memfilter kasus dengan kolom kustom Country adalah China, gunakan kondisi filter: %"Country": "China"% (dengan sintaksis yang tepat mungkin sedikit berbeda bergantung pada versi Looker).
  • Kolom pilihan ganda: Untuk memfilter kolom pilihan ganda dengan dasbor, referensikan dan gunakan nilai JSON serta sintaksis yang sesuai, yang dapat bervariasi berdasarkan kebutuhan pemfilteran Anda (misalnya, mencocokkan nilai yang dipilih atau semua nilai yang dipilih).

Perlu bantuan lain? Dapatkan jawaban dari anggota Komunitas dan profesional Google SecOps.