Melakukan pemilihan entitas
Dokumen ini menjelaskan cara Google Security Operations mengekstrak dan menggunakan entitas dari pemberitahuan yang diserap. Saat menyerap pemberitahuan, Google SecOps juga menyertakan peristiwa keamanan yang mendasarinya. Peristiwa ini dianalisis untuk mengekstraksi indikator utama—seperti alamat IP, nama pengguna, dan domain—yang kemudian dimodelkan sebagai objek yang disebut entitas. Setiap entitas mencakup serangkaian propertinya sendiri.
Melihat properti entity
- Di halaman Kasus, pilih kasus. Dalam tampilan kasus default, entitas muncul di bagian Sorotan Entitas pada tab Ringkasan Kasus (atau tab Pemberitahuan dalam pengalaman lama).
- Klik Lihat Detail untuk membuka panel samping yang menampilkan semua properti entitas yang dipilih.
- Klik nama entitas untuk membuka Penjelajah Entitas di tab baru. Penjelajah Entitas menampilkan semua kasus yang terkait dengan entitas yang dipilih.
Tindakan Pemilihan Entity
Saat pemberitahuan diproses, playbook akan dipicu secara otomatis atau semi-otomatis, bergantung pada kondisi yang dikonfigurasi. Google SecOps menggunakan playbook ini untuk menentukan cara menangani pemberitahuan.
Setiap tindakan dalam playbook beroperasi pada grup entity tertentu. Tindakan Pemilihan Entity memungkinkan Anda menentukan grup ini berdasarkan properti entity. Misalnya, Anda dapat membuat grup yang hanya berisi entitas internal untuk digunakan dengan tindakan yang disesuaikan untuk aset internal.
Gunakan tindakan Pemilihan Entitas untuk membuat grup yang berbeda-beda bergantung pada logika yang ingin Anda terapkan. Saat Anda menggunakan metode ini, setiap tindakan hanya akan beroperasi pada entitas yang relevan.
Membuat grup entity baru
Untuk membuat grup entity menggunakan tindakan Pemilihan Entity, ikuti langkah-langkah berikut:
- Buka halaman Playbook, lalu klik Buka Pemilihan Langkah.
- Di tab Step Selection, pilih Actions > Flow.
- Tarik Pemilihan Entitas ke dalam kotak kedua yang berlabel Tarik langkah ke sini.
- Klik dua kali kotak Entity Selection untuk mengonfigurasi grup entitas baru.
- Tambahkan kondisi yang diperlukan untuk memilih grup baru entitas. Misalnya, pilih semua entitas alamat IP yang diperkaya oleh VirusTotal v3 dan ditandai sebagai berbahaya oleh lebih dari sepuluh mesin.
- Setelah ditentukan, grup entitas baru akan tersedia untuk semua tindakan berikutnya dalam playbook.
Perlu bantuan lain? Dapatkan jawaban dari anggota Komunitas dan profesional Google SecOps.