Fall manuell erstellen

Unterstützt in:

Sie können einen Fall manuell erstellen, um bestimmte Daten einzugeben. Das ist nützlich, wenn Sie Informationen zu einer Benachrichtigung aufnehmen müssen, z. B. Informationen, die aus Quellen gemeldet wurden, die nicht in Ihre Erkennungspipeline eingebunden sind (z. B. Benachrichtigungen, die über nicht cyberbezogene Kanäle gemeldet wurden).

  1. Klicken Sie auf der Seite Fälle auf das Pluszeichen Hinzufügen Hinzufügen > Fall manuell erstellen.
  2. Geben Sie die folgenden Fallattribute ein:
    • Falltitel: Geben Sie einen Titel für den neuen Fall ein.
    • Grund für Erstellung: Geben Sie den Grund für die Erstellung des Falls ein.
    • Umgebung: Wählen Sie die zu überwachende Umgebung aus.
    • Zugewiesen an: Weisen Sie den Fall einer bestimmten Rolle oder einem bestimmten Nutzer zu.
    • Priorität: Legen Sie die Priorität für den Fall fest.
    • Als wichtig markieren: Klicken Sie auf den Schalter Als wichtig markieren , wenn der Fall als wichtig gekennzeichnet werden soll.
  3. Klicken Sie auf Weiter.
  4. Geben Sie im Schritt Benachrichtigung die folgenden Benachrichtigungsinformationen ein:
    • Name der Sicherheitswarnung: Geben Sie einen Namen für die Sicherheitswarnung ein.
    • Zeitpunkt des Auftretens: Wählen Sie im Kalender das Datum und die Uhrzeit aus, zu der die Benachrichtigung aufgetreten ist.
    • SLA: Geben Sie ein Datum und eine Uhrzeit an, bis zu der das SOC-Team den Fall lösen soll.
  5. Klicken Sie auf Weiter.
  6. Wählen Sie unter Entitäten alle erforderlichen vorhandenen Entitäten aus. Sie haben folgende Möglichkeiten:
    • Sie können eine vorhandene Entität hinzufügen oder eine neue mit einer entsprechenden ID erstellen.
    • Sie können eine Entität als verdächtig markieren (sie wird dann rot hervorgehoben).
  7. Klicken Sie auf Weiter.
  8. Wählen Sie unter Tags alle vorhandenen Tags aus, erstellen Sie neue Tags oder lassen Sie das Feld leer.
  9. Klicken Sie auf Weiter.
  10. Konfigurieren Sie unter Playbooks, wie Playbooks an den neuen Fall angehängt werden sollen:
    • Playbooks automatisch anhängen: Aktivieren Sie den Schalter, damit passende Systemauslöser Playbooks automatisch anhängen können.
    • Benachrichtigungs-Playbooks manuell anhängen: Wählen Sie im Menü ein oder mehrere Playbooks mit Benachrichtigungsumfang aus, die für einzelne Benachrichtigungen ausgeführt werden sollen.
    • Fall-Playbooks manuell anhängen: Wählen Sie im Menü ein oder mehrere Playbooks mit Fallumfang aus, die für den übergeordneten Fallcontainer ausgeführt werden sollen.

    Hinweis: Sie können bis zu 30 eindeutige Playbooks pro Benachrichtigung oder Fall anhängen. Automatisch angehängte Playbooks haben Vorrang vor manuell angehängten Playbooks.

  11. Klicken Sie auf Beenden.

Benötigen Sie weitere Hilfe? Antworten von Community-Mitgliedern und Google SecOps-Experten erhalten