Effectuer une sélection d'entités

Compatible avec :

Ce document explique comment Google Security Operations extrait et utilise des entités à partir des alertes ingérées. Lorsque Google SecOps ingère une alerte, il inclut également les événements de sécurité sous-jacents. Ces événements sont analysés pour extraire des indicateurs clés, tels que des adresses IP, des noms d'utilisateur et des domaines, qui sont ensuite modélisés en tant qu'objets appelés entités. Chaque entité inclut son propre ensemble de propriétés.

Afficher les propriétés d'une entité

  1. Sur la page Cas, sélectionnez un cas. Dans la vue de cas par défaut, les entités s'affichent dans la section Points forts de l'entité de l'onglet Présentation du cas (ou de l'onglet Alertes dans l'ancienne expérience).
  2. Cliquez sur Afficher les détails pour ouvrir un tiroir latéral qui affiche toutes les propriétés de l'entité sélectionnée.
  3. Cliquez sur le nom d'une entité pour ouvrir l'Explorateur d'entités dans un nouvel onglet. L' Explorateur d'entités affiche tous les cas associés à l'entité sélectionnée.

Action de sélection d'entités

Lorsqu'une alerte est ingérée, un playbook est déclenché automatiquement ou semi-automatiquement, en fonction des conditions configurées. Google SecOps utilise ces playbooks pour déterminer comment gérer l'alerte.

Chaque action d'un playbook s'applique à un groupe d'entités spécifique. L'action Sélection d'entités vous permet de définir ces groupes en fonction des propriétés des entités. Par exemple, vous pouvez créer un groupe contenant uniquement des entités internes à utiliser avec des actions adaptées aux assets internes.

Utilisez l'action Sélection d'entités pour créer différents groupes en fonction de la logique que vous souhaitez appliquer. Lorsque vous utilisez cette méthode, chaque action ne s'applique qu'aux entités pertinentes.

Créer un groupe d'entités

Pour créer un groupe d'entités à l'aide de l'action Sélection d'entités, procédez comme suit :

  1. Accédez à la page Playbooks , puis cliquez sur Ouvrir la sélection d'étapes.
  2. Dans l'onglet Sélection d'étapes, sélectionnez Actions > Flux.
  3. Faites glisser Sélection d'entités dans la deuxième case libellée Faites glisser une étape ici.
  4. Double-cliquez sur la case Sélection d'entités pour configurer le nouveau groupe d'entités.
  5. Ajoutez les conditions nécessaires pour sélectionner le nouveau groupe d'entités. Par exemple, sélectionnez toutes les entités d'adresse IP qui ont été enrichies par VirusTotal v3 et signalées comme malveillantes par plus de dix moteurs.
  6. Une fois défini, le nouveau groupe d'entités est disponible pour toutes les actions suivantes du playbook.

Vous avez encore besoin d'aide ? Obtenez des réponses auprès des membres de la communauté et des professionnels Google SecOps.