Melakukan pemilihan entitas
Dokumen ini menjelaskan cara Google Security Operations mengekstrak dan menggunakan entitas dari pemberitahuan yang di-ingest. Saat Google SecOps meng-ingest pemberitahuan, Google SecOps juga menyertakan peristiwa keamanan yang mendasarinya. Peristiwa ini dianalisis untuk mengekstrak indikator utama—seperti alamat IP, nama pengguna, dan domain—yang kemudian dimodelkan sebagai objek yang disebut entitas. Setiap entitas menyertakan kumpulan propertinya sendiri.
Melihat properti entitas
- Di halaman Kasus, pilih kasus. Dalam tampilan kasus default, entitas muncul di bagian Sorotan Entitas pada tab Ringkasan Kasus dan Pemberitahuan.
- Klik Lihat Detail untuk membuka panel samping yang menampilkan semua properti entitas yang dipilih.
- Klik nama entitas untuk membuka Entity Explorer di tab baru. Entity Explorer menampilkan semua kasus yang terkait dengan entitas yang dipilih.
Tindakan Pemilihan Entitas
Saat pemberitahuan di-ingest, playbook akan otomatis atau semi-otomatis dipicu, bergantung pada kondisi yang dikonfigurasi. Google SecOps menggunakan playbook ini untuk menentukan cara menangani pemberitahuan.
Setiap tindakan dalam playbook beroperasi pada grup entitas tertentu. Tindakan Pemilihan Entitas memungkinkan Anda menentukan grup ini berdasarkan properti entitas. Misalnya, Anda dapat membuat grup yang hanya berisi entitas internal untuk digunakan dengan tindakan yang disesuaikan untuk aset internal.
Gunakan tindakan Pemilihan Entitas untuk membuat grup yang berbeda, bergantung pada logika yang ingin Anda terapkan. Jika Anda menggunakan metode ini, setiap tindakan hanya akan beroperasi pada entitas yang relevan.
Membuat grup entitas baru
Untuk membuat entity group menggunakan tindakan Pemilihan Entitas, ikuti langkah-langkah berikut:
- Buka halaman Playbook , lalu klik Buka Pemilihan Langkah.
- Di tab Pemilihan Langkah, pilih Tindakan > Alur.
- Tarik Pemilihan Entitas ke kotak kedua yang diberi label Tarik langkah ke sini.
- Klik dua kali kotak Pemilihan Entitas untuk mengonfigurasi grup entitas baru.
- Tambahkan kondisi yang diperlukan untuk memilih grup entitas baru. Misalnya, pilih semua entitas alamat IP yang diperkaya oleh VirusTotal v3 dan ditandai sebagai berbahaya oleh lebih dari sepuluh mesin.
- Setelah ditentukan, grup entitas baru akan tersedia untuk semua tindakan berikutnya dalam playbook.
Perlu bantuan lain? Dapatkan jawaban dari anggota Komunitas dan profesional Google SecOps.