Visão geral do gerenciamento de casos
O Google Security Operations ingere alertas de várias fontes. Cada alerta inclui os eventos de segurança subjacentes e os principais indicadores (como fontes, destinos, artefatos), que são analisados. Durante essa análise, os indicadores principais, como IPs de origem e destino, hashes de arquivos ou contas de usuário, são extraídos e representados como entidades. As entidades são objetos persistentes na plataforma. Elas coletam dados de enriquecimento, comentários de analistas e contexto histórico, permitindo que os analistas acompanhem o comportamento da entidade ao longo do tempo e em vários casos. As entidades também aparecem na tela visual para ajudar a ilustrar as relações no cenário de ameaças.
Criação e agrupamento de casos
A página Casos é onde os analistas podem investigar alertas recebidos e gerenciar fluxos de trabalho de incidentes. Os analistas também podem:
- Agrupar automaticamente outros alertas em casos existentes com base em entidades compartilhadas e regras configuráveis.
- Criar casos manualmente ou simular casos para fins de teste e treinamento.
Cabeçalho e visualizações da fila de casos
Todos os casos ativos de vários conectores aparecem na fila de casos. Cada entrada de caso mostra metadados importantes, como:
- Nome e ID exclusivo do caso
- Carimbo de data/hora do caso
- Número de alertas associados
- Analista atribuído (com avatar)
- Prioridade e estágio do caso (opcional, dependendo da visualização)
Os analistas podem alternar entre estas visualizações:
- Visualização padrão: mostra cards de casos com informações essenciais.
- Visualização compacta: reduz a pegada visual para uma verificação mais rápida.
- Visualização em lista: mostra todos os casos em formato de tabela para operações em massa ou filtragem.
Barra superior do estojo
A barra superior do caso mostra o contexto do caso e as ações disponíveis, da seguinte maneira:
- O cabeçalho da fila de casos mostra o título, o ID, a prioridade, o estágio, o carimbo de data/hora, o ambiente de mudança e as tags do caso.
- Ele também mostra o analista atribuído (nome ou função) e inclui controles para chat, fechar caso, atualizar, explorar e o menu Ações do caso.
Para mais detalhes, consulte O que há na página "Casos"?
Guia "Caso"
Cada caso inclui várias guias que ajudam os analistas a revisar, investigar e agir nos dados do caso. Essas guias organizam informações importantes, de resumos de alto nível a registros detalhados e dados de alertas, em um formato consistente e navegável.
Guia "Visão geral do caso"
A guia Visão geral do caso mostra widgets específicos do caso configurados pelo administrador. Para mais detalhes, consulte Conhecer a guia "Visão geral do caso".
Guia "Painel de casos"
A guia Painel de casos mostra um registro cronológico de todos os eventos e ações relacionados ao caso, da criação ao fechamento. Ao abrir essa guia, você pode conferir informações relacionadas ao caso, como tarefas, comentários de usuários, mensagens de chat fixadas ações manuais e do sistema e anexos de arquivos (até 50 MB por arquivo). Cada tipo de conteúdo é representado por um ícone na seção superior do painel de casos.
Ações que você pode fazer com essa guia:
- Clique em Ver mais para mostrar os resultados da UI padrão e os dados JSON correspondentes.
- Para conferir os detalhes do evento, clique em um ou mais ícones de evento.
- Para conferir eventos de todos os alertas no caso, selecione Todos os alertas.
- Guia Visão geral de alertas: lista todos os alertas vinculados ao caso, incluindo eventos e metadados associados. Essa guia mostra informações e eventos importantes associados ao caso.
- A fila de casos, atualizada automaticamente a cada minuto, lista todos os casos ativos e permite atualizar, classificar, filtrar, adicionar ou fechar casos manualmente, conforme necessário.
Automação do playbook
Playbooks são conjuntos predefinidos de ações que coletam informações de fontes de alertas internas e externas. Em seguida, eles tomam decisões sobre como lidar com esses alertas ou realizar operações em sistemas remotos, como bloquear uma porta de firewall ou desativar um usuário do Active Directory. O Google SecOps realiza essas ações de forma automática ou semiautomática com base nos acionadores do playbook em qualquer ingestão de alertas.
Precisa de mais ajuda? Receba respostas de membros da comunidade e profissionais do Google SecOps.