Sviluppare il primo caso d'uso

Supportato in:
Questo documento definisce un *caso d'uso* e descrive i requisiti per pubblicarne uno nel Content Hub. Fornisce una guida completa per la creazione di un nuovo caso d'uso, dalla definizione della minaccia alla sicurezza e alla creazione del playbook fino alla pubblicazione finale.

Informazioni sui casi d'uso

Un caso d'uso è un pacchetto di elementi che insieme forniscono una soluzione, ad esempio:

  • Automatizzare le minacce di phishing
  • Ridurre i falsi positivi
  • Orchestrare le indagini sugli incidenti

Pubblichi un caso d'uso nel Content Hub e è disponibile per tutti gli utenti.

Un pacchetto di casi d'uso è composto da:

  • Scenari di test
  • Connettori
  • Playbook
  • Integrazioni
  • Regole di mappatura e modellazione

Requisiti di pubblicazione

Per assicurarti che il tuo caso d'uso sia pronto per il Content Hub, deve soddisfare i seguenti requisiti:

  • Gli avvisi di simulazione si basano su avvisi reali di un prodotto reale.
  • Tutte le entità vengono estratte quando si esegue l'avviso di simulazione in un ambiente pulito.
  • Tutte le entità vengono estratte quando si esegue l'avviso reale con il connettore.
  • Il playbook viene eseguito end-to-end senza errori.
  • L'output finale è un'esportazione di file ZIP che può essere importata senza errori nel Content Hub.
  • Una volta eseguito il deployment, puoi configurare le integrazioni per eseguire il playbook end-to-end con gli avvisi di simulazione.

Creare un caso d'uso

Questa sezione descrive i passaggi per creare il tuo primo caso d'uso.

Definire il caso d'uso

Per definire il caso d'uso:

  1. Descrivi la minaccia alla sicurezza che stai affrontando.
  2. Specifica il tipo di avviso e il prodotto di rilevamento che lo genera (ad esempio, CrowdStrike - Falcon Overwatch` via `Malicious Activity)
  3. Sviluppa un processo di risposta agli incidenti, orchestrazione o automazione per gestire questo avviso.

Preparare gli avvisi dei casi d'uso

  1. Crea un avviso personalizzato o un evento basato su uno scenario reale. Includi un avviso di simulazione per testare il playbook e il caso d'uso in modo coerente. Questa simulazione verrà inclusa anche nel pacchetto del caso d'uso.
  2. In Casi, fai clic su add Aggiungi > Simula casi.
  3. Fai clic su Aggiungi.
  4. Compila i campi dell'avviso di simulazione in base agli avvisi che hai preparato per il caso d'uso:
  5. Campo Descrizione Esempio
    Nome origine\SIEM Origine dell'avviso (ad esempio, Google Security Operations SIEM, strumento di rilevamento). Se gli avvisi vengono generati dal prodotto e recuperati da Google SecOps, aggiungi il nome del prodotto. Arcsight
    Nome regola Nome della regola di Google SecOps SIEM o dell'avviso del prodotto di rilevamento. Se non è coinvolto alcun SIEM, utilizza il nome dell'avviso del prodotto di rilevamento. Data Exfiltration
    Prodotto di avviso Strumento di rilevamento che ha generato l'avviso. DLP product
    Nome avviso Nome dell'avviso generato dal prodotto. Data Exfiltration
    Nome evento Evento di base che attiva l'avviso. Data Exfiltration
    Altri campi per l'avviso Campi SIEM aggiuntivi o nome dell'avviso se non è presente alcun SIEM. Severity, Impact, Sensitive Assets Se non è coinvolto alcun SIEM, alert_name:.
    Altri campi per l'evento Dati di sicurezza non elaborati per la risposta agli incidenti. src_ip, dest_port, email_headers
  6. Crea un avviso di simulazione in Google SecOps, in base all'avviso o all'evento di esempio.

Estrarre le entità

  1. Seleziona il modello di visualizzazione per l'avviso (le entità che Google SecOps deve estrarre e le relazioni tra loro) e mappa i campi dei dati non elaborati al modello selezionato.
  2. Nell'evento, fai clic su settings Configurazione. Per maggiori dettagli, vedi Iniziare a utilizzare Google Security Operations SOAR, Creare entità (mappatura e modellazione) e Mappare e modellare gli avvisi.
  3. Verifica che tutte le entità siano create nella scheda Caso in Entità in evidenza. Per farlo, fai clic su Entità in evidenza > Visualizza altro per ogni entità.

Creare un playbook

Per creare un playbook:

  1. Definisci visivamente il flusso di risposta agli incidenti (grafico o diagramma) per l'avviso.
  2. Progetta il playbook in Google SecOps. Per farlo, scarica e configura le integrazioni da utilizzare nel playbook. Per maggiori dettagli, vedi Configurare le integrazioni.

Configurare le azioni nel playbook

Imposta i parametri, le condizioni e i rami delle azioni come segue:

  1. Tipo di azione: seleziona se questa azione deve essere eseguita automaticamente o manualmente (richiede l'approvazione umana).
  2. Scegli istanza: seleziona Dinamica.
  3. Se il passaggio non riesce: scegli se il playbook deve essere interrotto se l'azione non riesce o se deve passare all'azione successiva.
  4. Entità: seleziona i tipi di entità interessati da questa azione (tra quelli estratti nell'avviso di simulazione).
  5. Altri parametri: inserisci i parametri specifici dell'azione in base alla documentazione dell'integrazione.

Configurare le condizioni nel playbook

Per configurare le condizioni nel playbook:

  1. Determina il numero di rami necessari. Se necessario, fai clic su Aggiungi ramo per creare altri rami.
  2. Per ogni ramo, definisci le condizioni che lo attivano. Utilizza i segnaposto (parentesi quadre) per fare riferimento alle condizioni dei dati degli eventi, ai risultati delle azioni precedenti e altro ancora.
  3. Utilizza gli strumenti che puoi testare nel tuo flusso.
  4. Testa con dati live: configura un connettore in grado di recuperare avvisi simili all'avviso di simulazione che hai creato. Per maggiori dettagli, vedi Configurare il connettore.
  5. Testa il connettore con un esempio, ad esempio un connettore email che utilizza un avviso via email di phishing. Per maggiori dettagli, vedi Testare un connettore.
  6. Verifica che:
    • La stessa mappatura si applica all'avviso reale in modo che Google SecOps possa estrarre le entità pertinenti.
    • Il playbook viene eseguito end-to-end sull'avviso ed esegue la logica definita. (Testa con avvisi dannosi e non dannosi).

Scrivere una guida

Il caso d'uso che stai creando verrà utilizzato da altri utenti di Google SecOps. Allega i contenuti come guida per aiutare gli altri utenti a implementare il caso d'uso. Puoi allegare questa guida in Pubblica caso d'uso:

  • Spiega il caso d'uso e il suo valore SOC.
  • Fornisci consigli per il miglioramento.
  • Includi le istruzioni per eseguire il caso d'uso con dati di simulazione e reali.
  • Aggiungi le istruzioni di configurazione per connettori e integrazioni.
  • Includi tutte le informazioni sulle licenze pertinenti.
  • Includi una procedura su come sviluppare il tuo primo connettore.

Pubblicare il caso d'uso

Per pubblicare il caso d'uso:

  1. Vai al Content Hub e fai clic sulla scheda Casi d'uso.
  2. Fai clic su format_list_bulleted Elenco e seleziona Crea nuovo caso d'uso.
  3. Inserisci i dettagli e aggiungi tutti gli elementi che hai sviluppato (scenari di test, playbook e connettori).
  4. Allega la guida nel campo Descrizione o crea un link a una guida completa.
  5. (Facoltativo) Fai clic su Esporta per esportare il caso d'uso (ora o in un secondo momento) e fai clic su Salva.
  6. (Facoltativo) Dopo aver fatto clic su Salva, puoi esportare il pacchetto come file ZIP o Importarlo per i test.
  7. Invia per l'approvazione per la pubblicazione.

Hai bisogno di ulteriore assistenza? Ricevi risposte dai membri della community e dai professionisti di Google SecOps.