סקירה כללית על ניהול בקשות תמיכה
מערכת Google Security Operations קולטת התראות ממגוון רחב של מקורות. כל התראה כוללת את אירועי האבטחה הבסיסיים שלה ואת האינדיקטורים המרכזיים (כמו מקורות, יעדים וארטיפקטים), שעוברים ניתוח ופירוק. במהלך הניתוח הזה, נתונים כמו כתובות IP של מקור ויעד, גיבובים של קבצים או חשבונות משתמשים מחולצים ומוצגים כישויות. ישויות הן אובייקטים קבועים בפלטפורמה. הם אוספים נתוני העשרה, תגובות של אנליסטים ורקע היסטורי, ומאפשרים לאנליסטים לעקוב אחרי התנהגות של ישויות לאורך זמן ובפניות שונות. הישויות מופיעות גם באזור העריכה החזותי כדי להמחיש את הקשרים במרחב האיומים.
יצירה וקיבוץ של בקשות תמיכה
בדף Cases, מנתחי נתונים יכולים לבדוק התראות נכנסות ולנהל תהליכי עבודה של אירועים. אנליסטים יכולים גם:
- קיבוץ אוטומטי של התראות נוספות לכרטיסי מידע קיימים על סמך ישויות משותפות וכללים שניתנים להגדרה.
- ליצור פניות באופן ידני או לדמות פניות לצורך בדיקה והדרכה.
הכותרת והתצוגות של תור הפניות
כל המקרים הפעילים ממחברים שונים מופיעים בתור הפניות. כל רשומה של מקרה מציגה מטא-נתונים מרכזיים, כמו:
- שם התיק ומזהה ייחודי
- חותמת הזמן של הפנייה
- מספר ההתראות המשויכות
- האנליסט שהוקצה (עם דמות)
- העדיפות והשלב של בקשת התמיכה (אופציונלי, בהתאם לתצוגה)
אנליסטים יכולים לעבור בין התצוגות האלה:
- תצוגת ברירת מחדל: מוצגים כרטיסי אירוע עם מידע חיוני.
- תצוגה קומפקטית: מפחיתה את העומס החזותי ומאפשרת סריקה מהירה יותר.
- תצוגת רשימה: כל הפניות מוצגות בפורמט טבלה לביצוע פעולות גורפות או סינון.
סרגל עליון של תיק
בסרגל העליון של כרטיס הפנייה מוצג ההקשר ברמת הפנייה והפעולות הזמינות, באופן הבא:
- בכותרת של תור הפניות מוצגים שם הפנייה, המזהה, העדיפות, השלב, חותמת הזמן, שינוי הסביבה והתגים.
- מוצג גם שם האנליסט שהוקצה לטיפול (שם או תפקיד), ומוצגים אמצעי בקרה לצ'אט, סגירת הפנייה, רענון, עיון ותפריט פעולות שקשורות לפנייה.
פרטים נוספים מופיעים במאמר מה מופיע בדף 'בקשות תמיכה'?
הכרטיסייה 'בקשת תמיכה'
כל פנייה כוללת כמה כרטיסיות שעוזרות לאנליסטים לבדוק את נתוני הפנייה, לחקור אותם ולפעול בהתאם. בכרטיסיות האלה מאורגן מידע חשוב – מסיכומים כלליים ועד ליומנים מפורטים ולנתוני התראות – בפורמט עקבי ונוח לניווט.
הכרטיסייה 'סקירה כללית של בקשות התמיכה'
בכרטיסייה Case Overview מוצגים ווידג'טים ספציפיים לבקשת התמיכה שהוגדרו על ידי האדמין. פרטים נוספים מופיעים במאמר הכרטיסייה "סקירה כללית של פרטי הפנייה".
הכרטיסייה Case Wall
בכרטיסייה Case Wall מוצג יומן כרונולוגי של כל האירועים והפעולות שקשורים לטיפול בפנייה, מהרגע שהיא נוצרה ועד שהיא נסגרה. כשפותחים את הכרטיסייה הזו, אפשר לראות מידע שקשור לבקשת התמיכה, כמו משימות, תגובות של משתמשים, הודעות צ'אט שמוצמדות, פעולות ידניות ופעולות של המערכת וקבצים מצורפים (עד 50MB לכל קובץ). כל סוג תוכן מיוצג על ידי סמל בחלק העליון של הקיר של התיק.
פעולות שאפשר לבצע בכרטיסייה הזו:
- לוחצים על הצגת פרטים נוספים כדי להציג את התוצאות בממשק המשתמש הרגיל ואת נתוני ה-JSON התואמים.
- כדי לראות את פרטי האירוע, לוחצים על סמל האירוע הרצוי.
- כדי לראות את האירועים של כל ההתראות בתיק, בוחרים באפשרות כל ההתראות.
- הכרטיסייה סקירת התראות: מציגה רשימה של כל ההתראות שמקושרות לכרטיסייה, כולל אירועים ומטא-נתונים משויכים. בכרטיסייה הזו מוצגים אירועים ומידע חשובים שקשורים לתיק.
- בתור הפניות (שמתעדכן אוטומטית כל דקה) מופיעות כל הפניות הפעילות. אפשר גם לעדכן, למיין, לסנן, להוסיף או לסגור פניות באופן ידני לפי הצורך.
אוטומציה של פלייבוק
Playbooks הם קבוצות מוגדרות מראש של פעולות שאוספות מידע ממקורות פנימיים וחיצוניים של התראות. לאחר מכן הם מחליטים איך לטפל בהתראות האלה או לבצע פעולות במערכות מרוחקות, כמו חסימת יציאת חומת אש או השבתת משתמש ב-Active Directory. Google SecOps מבצע את הפעולות האלה באופן אוטומטי או חצי-אוטומטי על סמך הטריגרים של תוכנית הפעולה בכל הטמעה של התראות.
הבעיה עדיין לא נפתרה? קבלת תשובות מחברי הקהילה וממומחי Google SecOps.