Sviluppare il primo caso d'uso
Informazioni sui casi d'uso
Un caso d'uso è un pacchetto di elementi che insieme forniscono una soluzione, ad esempio:
- Automatizzare le minacce di phishing
- Ridurre i falsi positivi
- Orchestrare le indagini sugli incidenti
Pubblichi un caso d'uso nel Content Hub e è disponibile per tutti gli utenti.
Un pacchetto di casi d'uso è composto da:
- Scenari di test
- Connettori
- Playbook
- Integrazioni
- Regole di mappatura e modellazione
Requisiti di pubblicazione
Per assicurarti che il tuo caso d'uso sia pronto per il Content Hub, deve soddisfare i seguenti requisiti:
- Gli avvisi di simulazione si basano su avvisi reali di un prodotto reale.
- Tutte le entità vengono estratte quando si esegue l'avviso di simulazione in un ambiente pulito.
- Tutte le entità vengono estratte quando si esegue l'avviso reale con il connettore.
- Il playbook viene eseguito end-to-end senza errori.
- L'output finale è un'esportazione di file ZIP che può essere importata senza errori nel Content Hub.
- Una volta eseguito il deployment, puoi configurare le integrazioni per eseguire il playbook end-to-end con gli avvisi di simulazione.
Creare un caso d'uso
Questa sezione descrive i passaggi per creare il tuo primo caso d'uso.
Definire il caso d'uso
Per definire il caso d'uso:
- Descrivi la minaccia alla sicurezza che stai affrontando.
- Specifica il tipo di avviso e il prodotto di rilevamento che lo genera (ad esempio,
CrowdStrike - Falcon Overwatch` via `Malicious Activity) - Sviluppa un processo di risposta agli incidenti, orchestrazione o automazione per gestire questo avviso.
Preparare gli avvisi dei casi d'uso
- Crea un avviso personalizzato o un evento basato su uno scenario reale. Includi un avviso di simulazione per testare il playbook e il caso d'uso in modo coerente. Questa simulazione verrà inclusa anche nel pacchetto del caso d'uso.
- In Casi, fai clic su add Aggiungi > Simula casi.
- Fai clic su Aggiungi.
- Compila i campi dell'avviso di simulazione in base agli avvisi che hai preparato per il caso d'uso:
- Crea un avviso di simulazione in Google SecOps, in base all'avviso o all'evento di esempio.
| Campo | Descrizione | Esempio |
|---|---|---|
| Nome origine\SIEM | Origine dell'avviso (ad esempio, Google Security Operations SIEM, strumento di rilevamento). Se gli avvisi vengono generati dal prodotto e recuperati da Google SecOps, aggiungi il nome del prodotto. | Arcsight |
| Nome regola | Nome della regola di Google SecOps SIEM o dell'avviso del prodotto di rilevamento. Se non è coinvolto alcun SIEM, utilizza il nome dell'avviso del prodotto di rilevamento. | Data Exfiltration |
| Prodotto di avviso | Strumento di rilevamento che ha generato l'avviso. | DLP product |
| Nome avviso | Nome dell'avviso generato dal prodotto. | Data Exfiltration |
| Nome evento | Evento di base che attiva l'avviso. | Data Exfiltration |
| Altri campi per l'avviso | Campi SIEM aggiuntivi o nome dell'avviso se non è presente alcun SIEM. | Severity, Impact, Sensitive Assets Se non è coinvolto alcun SIEM, alert_name:. |
| Altri campi per l'evento | Dati di sicurezza non elaborati per la risposta agli incidenti. | src_ip, dest_port, email_headers |
Estrarre le entità
- Seleziona il modello di visualizzazione per l'avviso (le entità che Google SecOps deve estrarre e le relazioni tra loro) e mappa i campi dei dati non elaborati al modello selezionato.
- Nell'evento, fai clic su settings Configurazione. Per maggiori dettagli, vedi Iniziare a utilizzare Google Security Operations SOAR, Creare entità (mappatura e modellazione) e Mappare e modellare gli avvisi.
- Verifica che tutte le entità siano create nella scheda Caso in Entità in evidenza. Per farlo, fai clic su Entità in evidenza > Visualizza altro per ogni entità.
Creare un playbook
Per creare un playbook:
- Definisci visivamente il flusso di risposta agli incidenti (grafico o diagramma) per l'avviso.
- Progetta il playbook in Google SecOps. Per farlo, scarica e configura le integrazioni da utilizzare nel playbook. Per maggiori dettagli, vedi Configurare le integrazioni.
Configurare le azioni nel playbook
Imposta i parametri, le condizioni e i rami delle azioni come segue:
- Tipo di azione: seleziona se questa azione deve essere eseguita automaticamente o manualmente (richiede l'approvazione umana).
- Scegli istanza: seleziona Dinamica.
- Se il passaggio non riesce: scegli se il playbook deve essere interrotto se l'azione non riesce o se deve passare all'azione successiva.
- Entità: seleziona i tipi di entità interessati da questa azione (tra quelli estratti nell'avviso di simulazione).
- Altri parametri: inserisci i parametri specifici dell'azione in base alla documentazione dell'integrazione.
Configurare le condizioni nel playbook
Per configurare le condizioni nel playbook:
- Determina il numero di rami necessari. Se necessario, fai clic su Aggiungi ramo per creare altri rami.
- Per ogni ramo, definisci le condizioni che lo attivano. Utilizza i segnaposto (parentesi quadre) per fare riferimento alle condizioni dei dati degli eventi, ai risultati delle azioni precedenti e altro ancora.
- Testa con dati live: configura un connettore in grado di recuperare avvisi simili all'avviso di simulazione che hai creato. Per maggiori dettagli, vedi Configurare il connettore.
- Testa il connettore con un esempio, ad esempio un connettore email che utilizza un avviso via email di phishing. Per maggiori dettagli, vedi Testare un connettore.
- Verifica che:
- La stessa mappatura si applica all'avviso reale in modo che Google SecOps possa estrarre le entità pertinenti.
- Il playbook viene eseguito end-to-end sull'avviso ed esegue la logica definita. (Testa con avvisi dannosi e non dannosi).
Scrivere una guida
Il caso d'uso che stai creando verrà utilizzato da altri utenti di Google SecOps. Allega i contenuti come guida per aiutare gli altri utenti a implementare il caso d'uso. Puoi allegare questa guida in Pubblica caso d'uso:
- Spiega il caso d'uso e il suo valore SOC.
- Fornisci consigli per il miglioramento.
- Includi le istruzioni per eseguire il caso d'uso con dati di simulazione e reali.
- Aggiungi le istruzioni di configurazione per connettori e integrazioni.
- Includi tutte le informazioni sulle licenze pertinenti.
- Includi una procedura su come sviluppare il tuo primo connettore.
Pubblicare il caso d'uso
Per pubblicare il caso d'uso:
- Vai al Content Hub e fai clic sulla scheda Casi d'uso.
- Fai clic su format_list_bulleted Elenco e seleziona Crea nuovo caso d'uso.
- Inserisci i dettagli e aggiungi tutti gli elementi che hai sviluppato (scenari di test, playbook e connettori).
- Allega la guida nel campo Descrizione o crea un link a una guida completa.
- (Facoltativo) Fai clic su Esporta per esportare il caso d'uso (ora o in un secondo momento) e fai clic su Salva.
- (Facoltativo) Dopo aver fatto clic su Salva, puoi esportare il pacchetto come file ZIP o Importarlo per i test.
- Invia per l'approvazione per la pubblicazione.
Hai bisogno di ulteriore assistenza? Ricevi risposte dai membri della community e dai professionisti di Google SecOps.