Effectuer une sélection d'entités
Ce document explique comment Google Security Operations extrait et utilise les entités des alertes ingérées. Lorsque Google SecOps ingère une alerte, il inclut également les événements de sécurité sous-jacents. Ces événements sont analysés pour extraire des indicateurs clés, tels que des adresses IP, des noms d'utilisateur et des domaines, qui sont ensuite modélisés en tant qu'objets appelés entités. Chaque entité inclut son propre ensemble de propriétés.
Afficher les propriétés d'une entité
- Sur la page Cases (Demandes), sélectionnez une demande. Dans la vue par défaut des demandes, les entités apparaissent dans la section Entity Highlights (Entités mises en évidence) des onglets Case Overview (Aperçu de la demande) et Alerts (Alertes).
- Cliquez sur View Details (Afficher les détails) pour ouvrir un volet latéral affichant toutes les propriétés de l'entité sélectionnée.
- Cliquez sur le nom d'une entité pour ouvrir l'Explorateur d'entités dans un nouvel onglet. L' Explorateur d'entités affiche toutes les demandes associées à l'entité sélectionnée.
Action de sélection d'entités
Lorsqu'une alerte est ingérée, un playbook est déclenché automatiquement ou semi-automatiquement, en fonction des conditions configurées. Google SecOps utilise ces playbooks pour déterminer comment gérer l'alerte.
Chaque action d'un playbook s'applique à un groupe d'entités spécifique. L'action Entity Selection (Sélection d'entités) vous permet de définir ces groupes en fonction des propriétés des entités. Par exemple, vous pouvez créer un groupe contenant uniquement des entités internes à utiliser avec des actions adaptées aux assets internes.
Utilisez l'action Entity Selection (Sélection d'entités) pour créer différents groupes en fonction de la logique que vous souhaitez appliquer. Lorsque vous utilisez cette méthode, chaque action ne s'applique qu'aux entités pertinentes.
Créer un groupe d'entités
Pour créer un groupe d'entités à l'aide de l'action Entity Selection (Sélection d'entités), procédez comme suit :
- Accédez à la page Playbooks (Playbooks), puis cliquez sur Open Step Selection (Ouvrir la sélection d'étapes).
- Dans l'onglet Step Selection (Sélection d'étapes), sélectionnez Actions > Flow (Actions > Flux).
- Faites glisser Entity Selection (Sélection d'entités) dans la deuxième zone libellée Drag a step over here (Faites glisser une étape ici).
- Double-cliquez sur la zone Entity Selection (Sélection d'entités) pour configurer le nouveau groupe d'entités.
- Ajoutez les conditions nécessaires pour sélectionner le nouveau groupe d'entités. Par exemple, sélectionnez toutes les entités d'adresse IP qui ont été enrichies par VirusTotal v3 et signalées comme malveillantes par plus de dix moteurs.
- Une fois défini, le nouveau groupe d'entités est disponible pour toutes les actions suivantes du playbook.
Vous avez encore besoin d'aide ? Obtenez des réponses auprès des membres de la communauté et des professionnels Google SecOps.