Übersicht über die Anfrageverwaltung
Google Security Operations erfasst Benachrichtigungen aus einer Vielzahl von Quellen. Jede Benachrichtigung enthält die zugrunde liegenden Sicherheitsereignisse und wichtigen Indikatoren (z. B. Quellen, Ziele, Artefakte), die geparst und analysiert werden. Bei dieser Analyse werden wichtige Indikatoren wie Quell- und Ziel-IPs, Dateihashes oder Nutzerkonten extrahiert und als Entitäten dargestellt. Entitäten sind persistente Objekte auf der Plattform. Sie erfassen Anreicherungsdaten, Analystenkommentare und den bisherigen Kontext, sodass Analysten das Verhalten von Einheiten im Zeitverlauf und über verschiedene Fälle hinweg nachvollziehen können. Entitäten werden auch auf der visuellen Arbeitsfläche angezeigt, um Beziehungen in der Bedrohungslandschaft zu veranschaulichen.
Supportanfragen erstellen und gruppieren
Auf der Seite Fälle können Analysten eingehende Benachrichtigungen untersuchen und Vorfalls-Workflows verwalten. Analysten haben außerdem folgende Möglichkeiten:
- Zusätzliche Benachrichtigungen werden anhand gemeinsamer Entitäten und konfigurierbarer Regeln automatisch in bestehenden Fällen gruppiert.
- Fälle manuell erstellen oder simulieren, um sie zu testen und zu trainieren.
Kopfzeile und Ansichten der Fallwarteschlange
Alle aktuellen Fälle aus verschiedenen Connectors werden in der Fallwarteschlange angezeigt. Jeder Fall enthält wichtige Metadaten wie:
- Fallname und eindeutige ID
- Zeitstempel des Falls
- Anzahl der zugehörigen Warnungen
- Zugewiesener Analyst (mit Avatar)
- Fallpriorität und ‑phase (optional, je nach Ansicht)
Analysten können zwischen diesen Ansichten wechseln:
- Standardansicht: Hier werden Fallkarten mit wichtigen Informationen angezeigt.
- Kompakte Ansicht: Reduziert den visuellen Platzbedarf für ein schnelleres Scannen.
- Listenansicht: Hier werden alle Fälle in einem Tabellenformat für Bulk-Vorgänge oder zum Filtern angezeigt.
Obere Leiste des Gehäuses
In der Fall-Kopfzeile werden Kontextinformationen auf Fallebene und verfügbare Aktionen angezeigt, wie unten beschrieben:
- In der Kopfzeile der Fallwarteschlange werden der Falltitel, die ID, die Priorität, die Phase, der Zeitstempel, die Änderungsumgebung und die Tags angezeigt.
- Außerdem wird der zugewiesene Analyst (Name oder Rolle) angezeigt und es sind Steuerelemente für Chat, Fall schließen, Aktualisieren, Untersuchen und das Menü Fallaktionen verfügbar.
Weitere Informationen finden Sie unter Was ist auf der Seite „Fälle“ zu sehen?
Tab „Anfrage“
Jeder Fall enthält mehrere Tabs, die Analysten dabei helfen, Falldaten zu prüfen, zu untersuchen und darauf zu reagieren. Auf diesen Tabs werden wichtige Informationen – von allgemeinen Zusammenfassungen bis hin zu detaillierten Protokollen und Warnungsdaten – in einem einheitlichen, leicht navigierbaren Format dargestellt.
Tab „Anfrageübersicht“
Auf dem Tab Fallübersicht werden fallbezogene Widgets angezeigt, die vom Administrator konfiguriert wurden. Weitere Informationen finden Sie unter Tab „Fallübersicht“.
Tab „Fall-Repository“
Auf dem Tab Case Wall (Fall-Wall) sehen Sie ein chronologisches Protokoll aller fallbezogenen Ereignisse und Aktionen, von der Erstellung bis zum Schließen des Falls. Wenn Sie diesen Tab öffnen, können Sie fallbezogene Informationen wie Aufgaben, Nutzerkommentare, angepinnte Chatnachrichten, manuelle und Systemaktionen sowie Dateianhänge (bis zu 50 MB pro Datei) ansehen. Jeder Inhaltstyp wird durch ein Symbol im oberen Bereich der Fallübersicht dargestellt.
Auf diesem Tab haben Sie folgende Möglichkeiten:
- Klicken Sie auf Mehr anzeigen, um sowohl die Ergebnisse der Standard-Benutzeroberfläche als auch die entsprechenden JSON-Daten aufzurufen.
- Wenn Sie Ereignisdetails aufrufen möchten, klicken Sie auf ein oder mehrere Ereignissymbole.
- Wenn Sie Ereignisse für alle Benachrichtigungen im Fall ansehen möchten, wählen Sie Alle Benachrichtigungen aus.
- Tab Benachrichtigungsübersicht: Hier werden alle mit dem Fall verknüpften Benachrichtigungen aufgeführt, einschließlich zugehöriger Ereignisse und Metadaten. Auf diesem Tab finden Sie wichtige Informationen und Ereignisse im Zusammenhang mit dem Fall.
- In der Fallwarteschlange, die jede Minute automatisch aktualisiert wird, werden alle aktuellen Fälle aufgeführt. Sie können sie nach Bedarf manuell aktualisieren, sortieren, filtern, hinzufügen oder schließen.
Playbook-Automatisierung
Playbooks sind vordefinierte Aktionssätze, mit denen Informationen aus internen und externen Warnquellen erfasst werden. Anschließend entscheiden sie, wie sie mit diesen Benachrichtigungen umgehen oder Vorgänge auf Remote-Systemen ausführen, z. B. einen Firewallport blockieren oder einen Active Directory-Nutzer deaktivieren. Google SecOps führt diese Aktionen automatisch oder halbautomatisch basierend auf den Playbook-Triggern bei jeder Benachrichtigungsauslösung aus.
Benötigen Sie weitere Hilfe? Antworten von Community-Mitgliedern und Google SecOps-Experten erhalten