Realiza la selección de entidades
En este documento, se explica cómo Google Security Operations extrae y usa entidades de las alertas ingeridas. Cuando Google SecOps ingiere una alerta, también incluye los eventos de seguridad subyacentes. Estos eventos se analizan para extraer indicadores clave, como direcciones IP, nombres de usuario y dominios, que luego se modelan como objetos llamados entidades. Cada entidad incluye su propio conjunto de propiedades.
Visualiza las propiedades de una entidad
- En la página Casos, selecciona un caso. En la vista de caso predeterminada, las entidades aparecen en la sección Aspectos destacados de la entidad de la pestaña Descripción general del caso (o la pestaña Alertas en la experiencia heredada).
- Haz clic en Ver detalles para abrir un panel lateral que muestre todas las propiedades de la entidad seleccionada.
- Haz clic en el nombre de una entidad para abrir el Explorador de entidades en una pestaña nueva. El Explorador de entidades muestra todos los casos asociados con la entidad seleccionada.
Acción de selección de entidades
Cuando se ingiere una alerta, se activa una guía de forma automática o semiautomática, según las condiciones configuradas. Google SecOps usa estas guías para determinar cómo controlar la alerta.
Cada acción dentro de una guía opera en un grupo específico de entidades. La acción Selección de entidades te permite definir estos grupos en función de las propiedades de la entidad. Por ejemplo, puedes crear un grupo que contenga solo entidades internas para usar con acciones diseñadas para recursos internos.
Usa la acción Selección de entidades para crear diferentes grupos según la lógica que quieras aplicar. Cuando usas este método, se ayuda a que cada acción opere solo en las entidades pertinentes.
Crea un nuevo grupo de entidades
Para crear un grupo de entidades con la acción Selección de entidades, sigue estos pasos:
- Ve a la página Guías y haz clic en Abrir selección de pasos.
- En la pestaña Selección de pasos, selecciona Acciones > Flujo.
- Arrastra Selección de entidades al segundo cuadro etiquetado como Arrastra un paso sobre aquí.
- Haz doble clic en el cuadro Selección de entidades para configurar el nuevo grupo de entidades.
- Agrega las condiciones necesarias para seleccionar el nuevo grupo de entidades. Por ejemplo, selecciona todas las entidades de dirección IP que se enriquecieron con VirusTotal v3 y que más de diez motores marcaron como maliciosas.
- Una vez definido, el nuevo grupo de entidades estará disponible para todas las acciones posteriores de la guía.
¿Necesitas más ayuda? Obtén respuestas de miembros de la comunidad y profesionales de Google SecOps.