סקירה כללית על ניהול בקשות תמיכה

נתמך ב:

מערכת Google Security Operations קולטת התראות ממגוון רחב של מקורות. כל התראה כוללת את אירועי האבטחה הבסיסיים שלה ואת האינדיקטורים המרכזיים (כמו מקורות, יעדים וארטיפקטים), שעוברים ניתוח ופירוק. במהלך הניתוח הזה, נתונים כמו כתובות IP של מקור ויעד, גיבובים של קבצים או חשבונות משתמשים מחולצים ומוצגים כישויות. ישויות הן אובייקטים קבועים בפלטפורמה. הם אוספים נתוני העשרה, תגובות של אנליסטים ורקע היסטורי, ומאפשרים לאנליסטים לעקוב אחרי התנהגות של ישויות לאורך זמן ובפניות שונות. הישויות מופיעות גם באזור העריכה החזותי כדי להמחיש את הקשרים במרחב האיומים.

יצירה וקיבוץ של בקשות תמיכה

בדף Cases, מנתחי נתונים יכולים לבדוק התראות נכנסות ולנהל תהליכי עבודה של אירועים. אנליסטים יכולים גם:

  • קיבוץ אוטומטי של התראות נוספות לכרטיסי מידע קיימים על סמך ישויות משותפות וכללים שניתנים להגדרה.
  • ליצור פניות באופן ידני או לדמות פניות לצורך בדיקה והדרכה.

הכותרת והתצוגות של תור הפניות

כל המקרים הפעילים ממחברים שונים מופיעים בתור הפניות. כל רשומה של מקרה מציגה מטא-נתונים מרכזיים, כמו:

  • שם התיק ומזהה ייחודי
  • חותמת הזמן של הפנייה
  • מספר ההתראות המשויכות
  • האנליסט שהוקצה (עם דמות)
  • העדיפות והשלב של בקשת התמיכה (אופציונלי, בהתאם לתצוגה)

אנליסטים יכולים לעבור בין התצוגות האלה:

  • תצוגת ברירת מחדל: מוצגים כרטיסי אירוע עם מידע חיוני.
  • תצוגה קומפקטית: מפחיתה את העומס החזותי ומאפשרת סריקה מהירה יותר.
  • תצוגת רשימה: כל הפניות מוצגות בפורמט טבלה לביצוע פעולות גורפות או סינון.

סרגל עליון של תיק

בסרגל העליון של כרטיס הפנייה מוצג ההקשר ברמת הפנייה והפעולות הזמינות, באופן הבא:

פרטים נוספים מופיעים במאמר מה מופיע בדף 'בקשות תמיכה'?

הכרטיסייה 'בקשת תמיכה'

כל פנייה כוללת כמה כרטיסיות שעוזרות לאנליסטים לבדוק את נתוני הפנייה, לחקור אותם ולפעול בהתאם. בכרטיסיות האלה מאורגן מידע חשוב – מסיכומים כלליים ועד ליומנים מפורטים ולנתוני התראות – בפורמט עקבי ונוח לניווט.

הכרטיסייה 'סקירה כללית של בקשות התמיכה'

בכרטיסייה Case Overview מוצגים ווידג'טים ספציפיים לבקשת התמיכה שהוגדרו על ידי האדמין. פרטים נוספים מופיעים במאמר הכרטיסייה "סקירה כללית של פרטי הפנייה".

הכרטיסייה Case Wall

בכרטיסייה Case Wall מוצג יומן כרונולוגי של כל האירועים והפעולות שקשורים לטיפול בפנייה, מהרגע שהיא נוצרה ועד שהיא נסגרה. כשפותחים את הכרטיסייה הזו, אפשר לראות מידע שקשור לבקשת התמיכה, כמו משימות, תגובות של משתמשים, הודעות צ'אט שמוצמדות, פעולות ידניות ופעולות של המערכת וקבצים מצורפים (עד 50MB לכל קובץ). כל סוג תוכן מיוצג על ידי סמל בחלק העליון של הקיר של התיק.

פעולות שאפשר לבצע בכרטיסייה הזו:

  • לוחצים על הצגת פרטים נוספים כדי להציג את התוצאות בממשק המשתמש הרגיל ואת נתוני ה-JSON התואמים.
  • כדי לראות את פרטי האירוע, לוחצים על סמל האירוע הרצוי.
  • כדי לראות את האירועים של כל ההתראות בתיק, בוחרים באפשרות כל ההתראות.
  • סמל תיאור
    סמל פרטי הפעולה הפעולות שבוצעו לגבי ההתראות מוצגות בטבלה, כולל שם הפעולה, חותמת הזמן, שם ההתראה, התוצאה והסטטוס (הושלם או התרחשה שגיאה).
    לוחצים על הצגת פרטים נוספים כדי להרחיב את התוצאות, הפרמטרים והישויות המושפעות. כדי לכווץ את התצוגה, לוחצים על הצגת פחות.
    סמל לשינוי סטטוס בקשת התמיכה מוצגים כל השינויים בסטטוס של הפנייה שנוצרו על ידי המערכת ועל ידי המשתמש, כמו עדכונים בשם, בשלב, בעדיפות, בהקצאה ובסגירה.
    סמל פרטי המשימה הצגת פעילות שקשורה למשימות. כשמשימה מסתיימת, לוחצים על סימון שהמשימה בוצעה. הסטטוס מתעדכן להושלם, ומוצגים חותמת זמן וההערות שלכם.
    סמל של תגובה התגובות שנוספו באופן ידני או באמצעות הפעולה Case Comment.
    סמל של שיחה מוצמדת הצגת הודעות מוצמדות מתיבת הדו-שיח הודעה מיידית.
    סמל של פריט מועדף כדי להציג פריטים שמסומנים כמועדפים ב-Case Wall, לוחצים על סמל הכוכב הצהוב.
    סמל המיון מיון של יומני אירועים לפי חותמת זמן, מהחדש לישן או מהישן לחדש.
    סמל התובנות מוצגות בו תובנות כלליות ואזהרות לגבי המקרה והישויות שמשויכות אליו.
  • הכרטיסייה סקירת התראות: מציגה רשימה של כל ההתראות שמקושרות לכרטיסייה, כולל אירועים ומטא-נתונים משויכים. בכרטיסייה הזו מוצגים אירועים ומידע חשובים שקשורים לתיק.
  • בתור הפניות (שמתעדכן אוטומטית כל דקה) מופיעות כל הפניות הפעילות. אפשר גם לעדכן, למיין, לסנן, להוסיף או לסגור פניות באופן ידני לפי הצורך.

אוטומציה של פלייבוק

Playbooks הם קבוצות מוגדרות מראש של פעולות שאוספות מידע ממקורות פנימיים וחיצוניים של התראות. לאחר מכן הם מחליטים איך לטפל בהתראות האלה או לבצע פעולות במערכות מרוחקות, כמו חסימת יציאת חומת אש או השבתת משתמש ב-Active Directory. ‫Google SecOps מבצע את הפעולות האלה באופן אוטומטי או חצי-אוטומטי על סמך הטריגרים של תוכנית הפעולה בכל הטמעה של התראות.

הבעיה עדיין לא נפתרה? קבלת תשובות מחברי הקהילה וממומחי Google SecOps.