ניהול בקשות תמיכה

נתמך ב:

במאמר הזה מפורטות הפעולות השונות שאפשר לבצע בבקשה לתמיכה, כולל עדכון הסטטוס או העדיפות שלה, ניהול ההתראות שקשורות אליה, הפקת דוחות וביצוע פעולות פרטניות או פעולות בכמות גדולה כדי לייעל את הטיפול בבקשה.

סימון של פנייה כחשובה

כדי להדגיש פנייה, אפשר לסמן אותה כחשובה. באותו תפריט, אפשר גם להסיר את התג חשוב.

כדי לסמן פנייה כחשובה:

  • לוחצים על format_list_bulleted פעולות בנושא פנייה, בוחרים את הפנייה שרוצים לתייג ולוחצים על סימון כחשוב. ליד הפנייה יופיע arrow_drop_up צהוב.

סימון של כרטיס כאירוע

אם הוקצתה לכם בקשה דחופה שדורשת פעולה מיידית, אתם יכולים לסמן אותה כאירוע. באופן אוטומטי:

  • מגדיר את העדיפות של בקשת התמיכה לקריטית
  • שינוי שלב הטיפול לתקרית
  • הקצאת הפנייה למנהל SOC
  • שליחת התראה לכל האנליסטים

כדי לסמן אירוע כאירוע אבטחה:

  1. בדף Cases, עוברים לבקשת התמיכה הרלוונטית.
  2. לוחצים על format_list_bulleted פעולות בנושא פנייה ובוחרים באפשרות אירוע.
  3. בתיבת הדו-שיח אישור, לוחצים על כן. הדף מתרענן והאירוע החדש מופיע ברשימת האירועים עם סמל האירוע וסרגל צד אדום של אירוע קריטי. הפנייה מוקצית באופן אוטומטי למשתמש עם תפקיד SOC Manager.

שינוי השלב של הבקשה

אם הוקצתה לכם בקשה, תוכלו לעדכן את השלב שלה בהתאם לתהליך העבודה של הצוות. 

כדי לשנות את השלב של בקשת תמיכה, פועלים לפי השלבים הבאים:

  1. בוחרים פנייה מהתור.
  2. לוחצים על format_list_bulleted פעולות לטיפול בפניות ובוחרים באפשרות שלב.
  3. בוחרים אחד מהשלבים הבאים:
    • מיון: השלב הראשוני שבו נוצר הכרטיס. (זוהי ברירת המחדל)
    • הערכה: הטיפול בפנייה מועבר לרמה הבאה לצורך הערכה.
    • בחקירה: הוקצתה לבקשה חקירה פעילה של התראות וישויות. 
    • שיפור: הפנייה מסומנת לחידוד כללי הזיהוי של SOC או לבדיקה חוזרת. 
    • מחקר: המקרה מוקצה לחקירה מעמיקה יותר של גישה חיצונית או של התנהגות איומים בארגון.
    • אירוע: השלב הסופי של טיפול במקרה של אירועים קריטיים. אחרי שבוחרים באפשרות אירוע, אי אפשר לשנות אותה.
  4. לוחצים על שמירה.

שינוי העדיפות של בקשת התמיכה

כדי לשנות את העדיפות של הפנייה, פועלים לפי השלבים הבאים:

  1. בוחרים פנייה מהתור.
  2. לוחצים על format_list_bulleted פעולות בנושא פנייה ובוחרים באפשרות עדיפות.
  3. בוחרים אחת מהרמות הבאות, שלכל אחת מהן יש צבע תואם לסימון הטיפול:
    • אינפורמטיבית (אפור)
    • נמוכה (כחול)
    • בינונית (צהוב)
    • גבוהה (כתום)
    • קריטי (אדום)
  4. לוחצים על OK. העדיפות של בקשת התמיכה משתנה.
  5. אופציונלי: לוחצים על דוגמית הצבע כדי לשנות את הצבע של סרגל התיק.

הורדת דוח של בקשת תמיכה

אפשר להוריד דוח על פנייה לתמיכה בפורמט DOC,‏ XLSX או CSV. הדוחות כוללים את הפרטים הבאים:

  • פרטי הפנייה
  • התראות, ישויות ותובנות
  • פעילויות של משתמשים ומערכות
  • פעולות ב-Playbook ופעילות במקרה
  • כל הרשומות שנכללות בלוח הבקשה

כדי להוריד דוח:

  1. בוחרים פנייה מהתור.
  2. לוחצים על format_list_bulleted פעולות בנושא פנייה ובוחרים באפשרות דיווח.
  3. בתיבת הדו-שיח בחירת סוג הדוח, בוחרים את סוג הקובץ ולוחצים על בחירה.
  4. פותחים את הקובץ שהורד כדי לראות את הדוח.

ניהול התראות בתוך פנייה

כדי לנהל התראות ספציפיות בתוך פנייה, מבצעים את הפעולות הבאות:

  1. בתפריט אפשרויות התראה בדף Cases > בכרטיסייה Alert, לוחצים על more_vert אפשרויות התראה.
  2. בוחרים אחת מהאפשרויות הזמינות:
    • עיון בהתראה: כדי לקבל מידע נוסף על הדף תוצאות ההתראות, לוחצים על בדיקת התראה.
    • הוספת התראה כתרחיש בדיקה: לוחצים על הוספת התראה כתרחיש בדיקה כדי להוסיף תרחיש בדיקה חדש למערכת. המערכת מסמנת אותו כתרחיש בדיקה לצורך זיהוי. ההתראות שנקלטות לא נכללות בלוחות הבקרה ובדוחות, והן לא מקובצות עם התראות אחרות.
    • שינוי העדיפות: מומלץ לשנות את העדיפות של ההתראה ולא של בקשת התמיכה. שינוי העדיפות של ההתראה לא משפיע על העדיפות של בקשת התמיכה. למידע נוסף, אפשר לעיין במאמר בנושא שינוי העדיפות של התראות במקום העדיפות של בקשות התמיכה.
    • העברת התראה: אם הוקצתה לכם פנייה עם כמה התראות, אתם יכולים להעביר את ההתראה לפנייה חדשה או להעביר את ההתראה לפנייה קיימת. אם בוחרים באפשרות העברת ההתראה לפנייה קיימת, בוחרים את פניית היעד מהתפריט ולוחצים על העברה.
    • ניהול כלל לזיהוי התראות: האפשרות זמינה רק למשתמשי Google Security Operations.
      • אם הכלל הוא כלל מוגדר מראש של Google SecOps, המערכת תפנה אתכם לדף Rules Detection. מידע נוסף זמין במאמר בנושא סינון נתונים בתצוגה 'זיהויים לפי כלל'.
      • אם הכלל הוא כלל לקוח, המערכת מפנה אתכם לדף Rules Editor (כלי לעריכת כללים). מידע נוסף זמין במאמר ניהול כללים באמצעות הכלי לעריכת כללים.
      • סגירת ההתראה: סגירת ההתראה בתוך הפנייה. בוחרים ערך בשדה סיבה, סיבת השורש או מידת התועלת.
        • השדה מידת התועלת מופיע רק למשתמשי Google SecOps, ועוזר לנתח התראות לקבל משוב מדויק יותר על כללי התראה מנתוני קלט של לקוחות.
        • ההתרעות שנסגרו בתיק יופיעו כלא זמינות ויוצג התג נסגר. אפשר לסגור התראה רק אם יש התראות אחרות בתיק והיא הוקצתה לכם.
      • הוספת ישות: הוספה ידנית של ישות קיימת או חדשה להתראה.

הפעלת פעולה ידנית בפנייה

אחרי שמתקינים את השילוב המתאים ממרכז התוכן, אפשר להשתמש בפעולות ידניות ובפעולות של מדריך ההפעלה.

כדי להפעיל פעולה ידנית בתיק:

  1. במקרה שנבחר, לוחצים על manualactionicon פעולה ידנית.
  2. בתיבת הדו-שיח פעולה ידנית, בוחרים את הפעולה הנדרשת. לדוגמה, בוחרים באפשרות VirusTotalV3 > Enrich URL (העשרת כתובת URL). מזינים את המידע הנדרש.
  3. בוחרים את ההתראות והישויות שהפעולה תחול עליהן.
  4. לוחצים על ביצוע כדי להציג את פרטי הפעולה בלוח המרכזי של הפנייה.

הדמיית בקשות תמיכה ב-Google SecOps

אתם יכולים לדמות בקשה שאוכלסה בהתראות ברירת מחדל שנוצרו על ידי המערכת. מקרים מדומיים שימושיים בסביבות הכנה או להדגמות.

אפשר גם ליצור בקשות תמיכה בהתאמה אישית או לייבא בקשות קיימות בפורמט JSON באמצעות קבצים עם הסיומת ‎.CASE.

כדי לדמות בקשת תמיכה, מבצעים את השלבים הבאים:

  1. בכותרת של תור בקשות התמיכה, לוחצים על הוספת בקשת תמיכה ואז בוחרים באפשרות הדמיית בקשות תמיכה.
  2. בתיבת הדו-שיח Simulate Cases, בוחרים בקשת תמיכה מהרשימה.
  3. לוחצים על יצירה.

יצירת פנייה חדשה

כדי ליצור תרחיש חדש ומדומה, פועלים לפי השלבים הבאים:

  1. בתיבת הדו-שיח Simulate Cases (סימולציה של פניות), לוחצים על Add or import case (הוספה או ייבוא של פנייה) ואז על Add New Case (הוספת פנייה חדשה).
  2. בתיבת הדו-שיח הוספת אירוע חדש, מזינים את שם המקור/SIEM, שם הכלל (מחולל כללים), מוצר ההתראה, שם ההתראה ושם האירוע.
  3. אופציונלי, אפשר לספק גם:
    • שדות נוספים של התראות
    • שדות נוספים של אירועים
  4. לוחצים על Save. הפנייה תופיע ברשימה Simulate Cases.
  5. בוחרים את הפנייה החדשה לתמיכה ולוחצים על יצירה.
  6. בוחרים את סביבת היעד ולוחצים על סימולציה. הפנייה החדשה מופיעה בתור.

ייבוא בקשת תמיכה לקובץ JSON

כדי לייבא תיק לקובץ JSON, פועלים לפי השלבים הבאים:

  1. בתיבת הדו-שיח Simulate Cases, לוחצים על Add or import case, ואז על Import Case.
  2. בוחרים את הפנייה הרצויה ולוחצים על פתיחה. הפנייה מיובאת בפורמט JSON.

ביצוע פעולות על כמה פניות בבת אחת

אפשר לבצע פעולות על כמה מקרים בבת אחת בדף חיפוש.

אלה הפעולות הזמינות באצווה:

  • ייצוא לקובץ CSV: הורדה של רשימת מקרים נבחרים והמטא-נתונים שלהם בפורמט CSV לצורך בדיקה או דיווח אופליין.
  • סגירת בקשת תמיכה: אפשר לסגור בקשות תמיכה באמצעות אפשרויות שונות בממשק, כולל דף הפרטים של בקשת התמיכה, תור בקשות התמיכה (תצוגה זו לצד זו ותצוגת רשימה) ודף החיפוש. אפשר לסגור פנייה אחרי שהבעיה נפתרה.
  • Reopen case (פתיחה מחדש של בקשת תמיכה): פותח מחדש בקשות תמיכה שנסגרו בעבר כדי להמשיך את החקירה או את פעולות המעקב.
  • שינוי העדיפות: מעדכן את רמת העדיפות (נמוכה, בינונית, גבוהה או קריטית) של הפניות שנבחרו כדי לשקף את הדחיפות או החומרה.
  • הקצאת פנייה: הקצאת פנייה למשתמש או לקבוצה ספציפיים לצורך בדיקה נוספת.
  • הוספת תג: החלת תג אחד או יותר על מקרים נבחרים כדי לתמוך בסינון, בסיווג או בכללי אוטומציה.
  • מיזוג בקשות תמיכה: אפשר לשלב כמה בקשות תמיכה קשורות לבקשת תמיכה אחת כדי לצמצם כפילויות ולרכז את הבדיקה.
  • שינוי שלב: מעדכן את השלב של הפניות שנבחרו כדי לשקף את ההתקדמות או הסטטוס שלהן.

כדי לבצע פעולה בכמה פריטים:

  1. עוברים אל Investigation (חקירה) ולוחצים על SOAR Search (חיפוש SOAR).
  2. בוחרים את מסגרת הזמן של המקרים הרלוונטיים.
  3. בוחרים את המקרים באמצעות המסנן הנדרש.
  4. מסמנים את תיבות הסימון כדי להחיל את המסננים הרלוונטיים > אישור.
  5. ברשימה תוצאות, מסמנים את תיבות הסימון של המקרים שרוצים לשנות.
  6. בוחרים פעולה מהתפריט תוצאות החיפוש.

פעולות מהירות

בעזרת הווידג'ט פעולות מהירות אפשר להגדיר פעולות לשימוש חוזר שאפשר לבצע ישירות מתוך כרטיסי מידע והתראות. אפשר להוסיף את הווידג'ט הזה לתצוגת ברירת המחדל של כרטיס האירוע, לתצוגת ברירת המחדל של ההתראה ולתצוגות מותאמות אישית של התראות ב-Playbooks.

הגדרת פרמטרים לפעולות מהירות היא אופציונלית. אם יש כאלה, אתם יכולים לבדוק ולשנות אותם לפני ההפעלה. אם השדה הזה נשאר ריק, צריך למלא את הפרמטרים בזמן הריצה.

אם מסירים שילוב אחרי שמגדירים פעולה מהירה, הכפתור פעולה מהירה המתאים מוסתר, והווידג'ט מסומן בתצוגת ההגדרות כדי לציין שחסר שילוב.

הוראות להגדרה מופיעות במאמרים הבאים:

תרחיש לדוגמה: הגדרת פעולה מהירה לחקירת קובץ זדוני

תרחיש השימוש הזה מראה איך ליצור פעולה מהירה שעוזרת לחקור קבצים שעלולים להיות זדוניים בתוך כרטיס.

הוספת הווידג'ט של הפעולות המהירות

  1. עוברים אל הגדרות SOAR > נתוני אירועים > תצוגות.
  2. בוחרים באפשרות Default Case View (תצוגת ברירת המחדל של פנייה).
  3. בוחרים בכרטיסייה כללי.
  4. גוררים את הווידג'ט פעולות מהירות אל תצוגת ברירת המחדל של הפנייה.

הגדרת הווידג'ט

  1. לוחצים על הגדרות הגדרה.
  2. במגירת הצד פעולות מהירות, מזינים File Investigation בשם הווידג'ט.
  3. בתיאור הווידג'ט, מזינים Quickly scan file hashes.
  4. אופציונלי: בוחרים את רוחב הווידג'ט.
  5. לחץ על הגדרות מתקדמות.
  6. בקטע תנאים, מגדירים את הקריטריונים להצגת הווידג'ט. כדי להציג את הווידג'ט רק כשכרטיס נקשר לתג malicious-file, משתמשים בתנאי Case.Tags contains malicious-file.

הוספת לחצן לסריקת גיבוב

  1. בקטע טקסט, אפשר לספק הוראות או הקשר ישירות בווידג'ט. בתרחיש השימוש הזה, מוסיפים את הטקסט הבא: Use the 'Scan Hash' button to check suspicious files.
  2. בקטע לחצנים, לוחצים על + הוספת לחצן חדש כדי ליצור פעולה מהירה חדשה. אפשר להוסיף עד שישה לחצנים, שכל אחד מהם תואם לפעולה מהירה אחרת.
  3. בתיבת הדו-שיח הוספת לחצן שמופיעה, מגדירים את הפעולה המהירה (סריקת גיבוב):
    • שם: Scan Hash
    • צבע הכפתור: בוחרים צבע.
    • פעולה: בוחרים באפשרות סריקת גיבוב בקטע VirusTotal ברשימת הפעולות.
    • אופציונלי: בוחרים את המופע הרלוונטי ל-VirusTotal.
    • אופציונלי: בפרמטרים, מגדירים את הפרמטר Hash:
      Hash: [Case.FileHash]
  4. בתיבת הדו-שיח הוספת לחצן, לוחצים על סגירה.
  5. במגירה הצדדית פעולות מהירות, לוחצים על שמירה.

הבעיה עדיין לא נפתרה? קבלת תשובות מחברי הקהילה וממומחי Google SecOps.