Panoramica della gestione delle richieste

Supportato in:

Google Security Operations acquisisce gli avvisi da un'ampia gamma di fonti. Ogni avviso include gli eventi di sicurezza sottostanti e gli indicatori chiave (ad esempio origini, destinazioni, artefatti), che vengono analizzati e analizzati. Durante questa analisi, gli indicatori chiave, come gli IP di origine e di destinazione, gli hash dei file o gli account utente, vengono estratti e rappresentati come entità. Le entità sono oggetti persistenti nella piattaforma. Raccolgono dati di arricchimento, commenti degli analisti e contesto storico, consentendo agli analisti di monitorare il comportamento delle entità nel tempo e tra le richieste. Le entità vengono visualizzate anche nel canvas visivo per illustrare le relazioni nel panorama delle minacce.

Creazione e raggruppamento delle richieste

La pagina Richieste è il luogo in cui gli analisti possono esaminare gli avvisi in entrata e gestire i flussi di lavoro relativi agli incidenti. Gli analisti possono anche:

  • Raggruppare automaticamente gli avvisi aggiuntivi nelle richieste esistenti in base alle entità condivise e alle regole configurabili.
  • Creare manualmente richieste o simulare richieste per scopi di test e formazione.

Intestazione e visualizzazioni della coda delle richieste

Tutte le richieste attive provenienti da vari connettori vengono visualizzate nella coda delle richieste. Ogni voce della richiesta mostra i metadati chiave, ad esempio:

  • Nome e ID univoco della richiesta
  • Timestamp della richiesta
  • Numero di avvisi associati
  • Analista assegnato (con avatar)
  • Priorità e fase della richiesta (facoltativo, a seconda della visualizzazione)

Gli analisti possono alternare queste visualizzazioni:

  • Visualizzazione predefinita: mostra le schede delle richieste con le informazioni essenziali.
  • Visualizzazione compatta: riduce l'ingombro visivo per una scansione più rapida.
  • Visualizzazione elenco: mostra tutte le richieste in formato tabellare per operazioni collettive o filtri.

Barra superiore della richiesta

La barra superiore della richiesta mostra il contesto a livello di richiesta e le azioni disponibili, come segue:

Per maggiori dettagli, consulta Cosa c'è nella pagina Richieste?

Scheda Richiesta

Ogni richiesta include diverse schede che aiutano gli analisti a esaminare, analizzare e agire sui dati della richiesta. Queste schede organizzano le informazioni chiave, dai riepiloghi di alto livello ai log dettagliati e ai dati degli avvisi, in un formato coerente e navigabile.

Scheda Panoramica della richiesta

La scheda Panoramica della richiesta mostra i widget specifici della richiesta configurati dall'amministratore. Per maggiori dettagli, consulta Esplorare la scheda Panoramica della richiesta.

Scheda Bacheca richieste

La scheda Bacheca richieste mostra un log cronologico di tutti gli eventi e le azioni correlate alla richiesta, dalla creazione alla chiusura. Quando apri questa scheda, puoi visualizzare informazioni correlate alla richiesta, come attività, commenti degli utenti, messaggi di chat fissati, azioni manuali e di sistema e allegati di file (fino a 50 MB per file). Ogni tipo di contenuto è rappresentato da un'icona nella sezione superiore della bacheca delle richieste.

Azioni che puoi eseguire con questa scheda:

  • Fai clic su Visualizza altro per visualizzare sia i risultati dell'interfaccia utente standard sia i dati JSON corrispondenti.
  • Per visualizzare i dettagli dell'evento, fai clic su una o più icone dell'evento.
  • Per visualizzare gli eventi per tutti gli avvisi nella richiesta, seleziona Tutti gli avvisi.
  • Icona Descrizione
    Icona Dettagli dell'azione Mostra le azioni intraprese sugli avvisi in una tabella, inclusi il nome dell'azione, il timestamp, il nome dell'avviso, il risultato e lo stato (Completato o Non riuscito).
    Fai clic su Mostra altro per espandere i risultati, i parametri e le entità interessate. Fai clic su Mostra meno per comprimere la visualizzazione.
    Icona di modifica dello stato della richiesta Mostra tutte le modifiche dello stato della richiesta generate dal sistema e dall'utente, come gli aggiornamenti al titolo, alla fase, alla priorità, all'assegnazione e alla chiusura.
    Icona dei dettagli dell'attività Mostra l'attività relativa alle attività. Al termine di un'attività, fai clic su Completa attività. Lo stato viene aggiornato a Completato insieme a un timestamp e ai tuoi commenti.
    Icona Commento Mostra i commenti aggiunti manualmente o dall'azione Commento richiesta.
    Icona della chat fissata Mostra i messaggi fissati nella finestra di dialogo Messaggio istantaneo.
    Icona dell'elemento preferito Mostra gli elementi contrassegnati come preferiti nella bacheca delle richieste facendo clic sull'icona a forma di stella gialla.
    Icona Ordina Ordina i log eventi per timestamp, dal più recente al meno recente o dal meno recente al più recente.
    Icona Insight Mostra approfondimenti e avvisi generali sulla richiesta e sulle entità associate.
  • Scheda Panoramica avvisi: elenca tutti gli avvisi collegati alla richiesta, inclusi gli eventi e i metadati associati. Questa scheda mostra informazioni ed eventi cruciali associati alla richiesta.
  • La coda delle richieste, aggiornata automaticamente ogni minuto, elenca tutte le richieste attive e ti consente di aggiornare, ordinare, filtrare, aggiungere o chiudere manualmente le richieste in base alle esigenze.

Automazione dei playbook

I playbook sono insiemi predefiniti di azioni che raccolgono informazioni da fonti di avvisi interne ed esterne. Quindi prendono decisioni su come gestire questi avvisi o eseguire operazioni su sistemi remoti, ad esempio bloccare una porta firewall o disattivare un utente di Active Directory. Google SecOps esegue queste azioni automaticamente o semi-automaticamente in base ai trigger del playbook su qualsiasi acquisizione di avvisi.

Hai bisogno di ulteriore assistenza? Ricevi risposte dai membri della community e dai professionisti di Google SecOps.