Entitäten auswählen

Unterstützt in:

In diesem Dokument wird erläutert, wie Google Security Operations Entitäten aus aufgenommenen Benachrichtigungen extrahiert und verwendet. Wenn Google SecOps eine Benachrichtigung aufnimmt, werden auch die zugrunde liegenden Sicherheitsereignisse berücksichtigt. Diese Ereignisse werden analysiert, um wichtige Indikatoren wie IP-Adressen, Nutzernamen und Domains zu extrahieren, die dann als Objekte modelliert werden, die als Entitäten bezeichnet werden. Jede Entität hat eigene Eigenschaften.

Eigenschaften einer Entität ansehen

  1. Wählen Sie auf der Seite Fälle einen Fall aus. In der Standardfallansicht werden Entitäten im Abschnitt Entitäten-Highlights auf dem Tab Fallübersicht angezeigt (oder dem Tab Benachrichtigungen in der Legacy-Version).
  2. Klicken Sie auf Details ansehen , um ein Seitenmenü zu öffnen, in dem alle Eigenschaften der ausgewählten Entität angezeigt werden.
  3. Klicken Sie auf einen Entitätsnamen, um den Entitäten-Explorer auf einem neuen Tab zu öffnen. Im Entitäten-Explorer werden alle Fälle angezeigt, die mit der ausgewählten Entität verknüpft sind.

Aktion „Entitätenauswahl“

Wenn eine Benachrichtigung aufgenommen wird, wird je nach konfigurierten Bedingungen automatisch oder halbautomatisch ein Playbook ausgelöst. Google SecOps verwendet diese Playbooks, um zu bestimmen, wie mit der Benachrichtigung umgegangen werden soll.

Jede Aktion in einem Playbook wird für eine bestimmte Gruppe von Entitäten ausgeführt. Mit der Aktion Entitätenauswahl können Sie diese Gruppen anhand von Entitäten eigenschaften definieren. Sie können beispielsweise eine Gruppe erstellen, die nur interne Entitäten enthält, die mit Aktionen verwendet werden sollen, die auf interne Assets zugeschnitten sind.

Verwenden Sie die Aktion Entitätenauswahl , um je nach gewünschter Logik verschiedene Gruppen zu erstellen. Wenn Sie diese Methode verwenden, wird sichergestellt, dass jede Aktion nur für die relevanten Entitäten ausgeführt wird.

Neue Entitätengruppe erstellen

So erstellen Sie eine Entitätengruppe mit der Aktion Entitätenauswahl:

  1. Rufen Sie die Seite Playbooks auf und klicken Sie auf Schrittauswahl öffnen.
  2. Wählen Sie auf dem Tab Schrittauswahl die Option Aktionen > Ablauf aus.
  3. Ziehen Sie Entitätenauswahl in das zweite Feld mit der Bezeichnung Schritt hierher ziehen.
  4. Doppelklicken Sie auf das Feld Entitätenauswahl , um die neue Gruppe von Entitäten zu konfigurieren.
  5. Fügen Sie die Bedingungen hinzu, die zum Auswählen der neuen Gruppe von Entitäten erforderlich sind. Wählen Sie beispielsweise alle IP-Adressentitäten aus, die von VirusTotal v3 angereichert und als schädlich von mehr als zehn Engines gekennzeichnet wurden.
  6. Nach der Definition ist die neue Entitätengruppe für alle nachfolgenden Aktionen im Playbook verfügbar.

Benötigen Sie weitere Hilfe? Antworten von Community-Mitgliedern und Google SecOps-Experten erhalten