エンティティの選択を実行する
このドキュメントでは、Google Security Operations が取り込まれたアラートからエンティティを抽出して使用する方法について説明します。Google SecOps は、アラートを取り込むと、基盤となるセキュリティ イベントも取り込みます。これらのイベントが分析され、IP アドレス、ユーザー名、ドメインなどの重要な指標が抽出されます。これらの指標は、エンティティと呼ばれるオブジェクトとしてモデル化されます。 各エンティティには独自のプロパティ セットが含まれます。
エンティティのプロパティを表示する
- [ケース] ページで、ケースを選択します。デフォルトのケースビューでは、 エンティティは [エンティティ ハイライト] セクションの [ケースの概要] タブに表示されます (または従来の操作画面の [アラート] タブ)。
- [詳細を表示] をクリックして、選択したエンティティのすべてのプロパティを表示するサイドドロワーを開きます。
- エンティティ名をクリックして、新しいタブで [エンティティ エクスプローラー] を開きます。 [**エンティティ エクスプローラー**] には、選択したエンティティに関連付けられているすべてのケースが表示されます。
エンティティの選択アクション
アラートが取り込まれると、構成された条件に応じて、ハンドブックが自動または半自動的にトリガーされます。Google SecOps は、これらのハンドブックを使用して、アラートの処理方法を決定します。
ハンドブック内の各アクションは、特定のエンティティ グループに対して動作します。 [**エンティティの選択**]アクションを使用すると、エンティティの プロパティに基づいてこれらのグループを定義できます。たとえば、内部アセットに合わせて調整されたアクションで使用する内部エンティティのみを含むグループを作成できます。
[エンティティの選択] アクションを使用して、適用するロジックに応じてさまざまなグループを作成します。この方法を使用すると、各アクションは関連するエンティティに対してのみ動作します。
新しいエンティティ グループを作成する
[エンティティの選択] アクションを使用してエンティティ グループを作成する手順は次のとおりです。
- [ハンドブック] ページに移動し、[ステップの選択を開く] をクリックします。
- [ステップの選択] タブで、[アクション > フロー] を選択します。
- [エンティティの選択] を、[ステップをここにドラッグ] というラベルが付いた 2 番目のボックスにドラッグします。
- [エンティティの選択] ボックスをダブルクリックして、エンティティの新しいグループを構成します。
- エンティティの新しいグループを選択するために必要な条件を追加します。たとえば、 VirusTotal v3 によって拡充され、 10 以上のエンジンによって悪意のあるものとフラグが立てられたすべての IP アドレス エンティティを選択します。
- 定義すると、新しいエンティティ グループは、ハンドブック内の後続のすべてのアクションで使用できるようになります。
さらにサポートが必要な場合コミュニティ メンバーや Google SecOps のプロフェッショナルから回答を得ることができます。