Panoramica della gestione delle richieste
Google Security Operations acquisisce gli avvisi da un'ampia gamma di fonti. Ogni avviso include gli eventi di sicurezza sottostanti e gli indicatori chiave (ad esempio origini, destinazioni, artefatti), che vengono analizzati e analizzati. Durante questa analisi, gli indicatori chiave, come gli IP di origine e di destinazione, gli hash dei file o gli account utente, vengono estratti e rappresentati come entità. Le entità sono oggetti persistenti nella piattaforma. Raccolgono dati di arricchimento, commenti degli analisti e contesto storico, consentendo agli analisti di monitorare il comportamento delle entità nel tempo e tra le richieste. Le entità vengono visualizzate anche nel canvas visivo per illustrare le relazioni nel panorama delle minacce.
Creazione e raggruppamento delle richieste
La pagina Richieste è il luogo in cui gli analisti possono esaminare gli avvisi in entrata e gestire i flussi di lavoro relativi agli incidenti. Gli analisti possono anche:
- Raggruppare automaticamente gli avvisi aggiuntivi nelle richieste esistenti in base alle entità condivise e alle regole configurabili.
- Creare manualmente richieste o simulare richieste per scopi di test e formazione.
Intestazione e visualizzazioni della coda delle richieste
Tutte le richieste attive provenienti da vari connettori vengono visualizzate nella coda delle richieste. Ogni voce della richiesta mostra i metadati chiave, ad esempio:
- Nome e ID univoco della richiesta
- Timestamp della richiesta
- Numero di avvisi associati
- Analista assegnato (con avatar)
- Priorità e fase della richiesta (facoltativo, a seconda della visualizzazione)
Gli analisti possono alternare queste visualizzazioni:
- Visualizzazione predefinita: mostra le schede delle richieste con le informazioni essenziali.
- Visualizzazione compatta: riduce l'ingombro visivo per una scansione più rapida.
- Visualizzazione elenco: mostra tutte le richieste in formato tabellare per operazioni collettive o filtri.
Barra superiore della richiesta
La barra superiore della richiesta mostra il contesto a livello di richiesta e le azioni disponibili, come segue:
- L'intestazione della coda delle richieste mostra il titolo, l'ID, la priorità, la fase, il timestamp, l'ambiente di modifica e i tag della richiesta.
- Mostra anche l'analista assegnato (nome o ruolo) e include i controlli per Chat, Chiudi richiesta, Aggiorna, Esplora e il menu Azioni richiesta.
Per maggiori dettagli, consulta Cosa c'è nella pagina Richieste?
Scheda Richiesta
Ogni richiesta include diverse schede che aiutano gli analisti a esaminare, analizzare e agire sui dati della richiesta. Queste schede organizzano le informazioni chiave, dai riepiloghi di alto livello ai log dettagliati e ai dati degli avvisi, in un formato coerente e navigabile.
Scheda Panoramica della richiesta
La scheda Panoramica della richiesta mostra i widget specifici della richiesta configurati dall'amministratore. Per maggiori dettagli, consulta Esplorare la scheda Panoramica della richiesta.
Scheda Bacheca richieste
La scheda Bacheca richieste mostra un log cronologico di tutti gli eventi e le azioni correlate alla richiesta, dalla creazione alla chiusura. Quando apri questa scheda, puoi visualizzare informazioni correlate alla richiesta, come attività, commenti degli utenti, messaggi di chat fissati, azioni manuali e di sistema e allegati di file (fino a 50 MB per file). Ogni tipo di contenuto è rappresentato da un'icona nella sezione superiore della bacheca delle richieste.
Azioni che puoi eseguire con questa scheda:
- Fai clic su Visualizza altro per visualizzare sia i risultati dell'interfaccia utente standard sia i dati JSON corrispondenti.
- Per visualizzare i dettagli dell'evento, fai clic su una o più icone dell'evento.
- Per visualizzare gli eventi per tutti gli avvisi nella richiesta, seleziona Tutti gli avvisi.
- Scheda Panoramica avvisi: elenca tutti gli avvisi collegati alla richiesta, inclusi gli eventi e i metadati associati. Questa scheda mostra informazioni ed eventi cruciali associati alla richiesta.
- La coda delle richieste, aggiornata automaticamente ogni minuto, elenca tutte le richieste attive e ti consente di aggiornare, ordinare, filtrare, aggiungere o chiudere manualmente le richieste in base alle esigenze.
Automazione dei playbook
I playbook sono insiemi predefiniti di azioni che raccolgono informazioni da fonti di avvisi interne ed esterne. Quindi prendono decisioni su come gestire questi avvisi o eseguire operazioni su sistemi remoti, ad esempio bloccare una porta firewall o disattivare un utente di Active Directory. Google SecOps esegue queste azioni automaticamente o semi-automaticamente in base ai trigger del playbook su qualsiasi acquisizione di avvisi.
Hai bisogno di ulteriore assistenza? Ricevi risposte dai membri della community e dai professionisti di Google SecOps.