Realizar a seleção de entidades

Compatível com:

Este documento explica como o Google Security Operations extrai e usa entidades de alertas ingeridos. Quando o Google SecOps ingere um alerta, ele também inclui os eventos de segurança subjacentes. Esses eventos são analisados para extrair indicadores importantes, como endereços IP, nomes de usuário e domínios, que são modelados como objetos chamados entidades. Cada entidade inclui um conjunto de propriedades.

Conferir as propriedades de uma entidade

  1. Na página Casos, selecione um caso. Na visualização de caso padrão, as entidades aparecem na seção Destaques da entidade na guia Visão geral do caso (ou na guia Alertas na experiência legada).
  2. Clique em Ver detalhes para abrir um painel lateral que mostra todas as propriedades da entidade selecionada.
  3. Clique no nome de uma entidade para abrir o Explorador de entidades em uma nova guia. O Explorador de entidades mostra todos os casos associados à entidade selecionada.

Ação de seleção de entidades

Quando um alerta é ingerido, um playbook é acionado automaticamente ou semiautomaticamente, dependendo das condições configuradas. O Google SecOps usa esses playbooks para determinar como lidar com o alerta.

Cada ação em um playbook opera em um grupo específico de entidades. A ação Seleção de entidades permite definir esses grupos com base nas propriedades da entidade. Por exemplo, você pode criar um grupo que contenha apenas entidades internas para serem usadas com ações personalizadas para recursos internos.

Use a ação Seleção de entidades para criar grupos diferentes, dependendo da lógica que você quer aplicar. Quando você usa esse método, cada ação opera apenas nas entidades relevantes.

Criar um novo grupo de entidades

Para criar um grupo de entidades usando a ação Seleção de entidades, siga estas etapas:

  1. Acesse a página Playbooks e clique em Abrir seleção de etapas.
  2. Na guia Seleção de etapas, selecione Ações > Fluxo.
  3. Arraste Seleção de entidades para a segunda caixa com o rótulo Arraste uma etapa para cá.
  4. Clique duas vezes na caixa Seleção de entidades para configurar o novo grupo de entidades.
  5. Adicione as condições necessárias para selecionar o novo grupo de entidades. Por exemplo, selecione todas as entidades de endereço IP que foram enriquecidas pelo VirusTotal v3 e sinalizadas como maliciosas por mais de dez mecanismos.
  6. Depois de definido, o novo grupo de entidades fica disponível para todas as ações subsequentes no playbook.

Precisa de mais ajuda? Receba respostas de membros da comunidade e profissionais do Google SecOps.