Tickets basierend auf Posture-Fällen zuweisen

Auf dieser Seite wird der Mechanismus der automatischen Ticketzuweisung in Security Command Center Enterprise dokumentiert und erklärt, wie Sie Tickets über die Security Operations Console manuell zuweisen oder neu zuweisen.

Übersicht

Ein Ticketempfänger ist eine Person, die für die Bearbeitung und Behebung der Sicherheitslücken verantwortlich ist. Das Ticket wird dem jeweiligen Empfänger automatisch zugewiesen. Grundlage dafür ist entweder der Wert des Ressourceninhabers, der vom Ergebnis über die Google Cloud Ressourcenhierarchie übernommen wurde, oder der Wert, der im Parameter Fallback Owner (Fallback-Inhaber) des Connectors konfiguriert ist.

Tickets automatisch zuweisen

Der automatische Standardablauf für die Zuweisung eines Tickets umfasst die folgenden Schritte:

  1. Ressourceninhaber eines Ergebnisses ermitteln

  2. Fälle erstellen und zugehörige Ergebnisse darin gruppieren

  3. Tickets auf Grundlage von Fällen erstellen und zuweisen

Ressourceninhaber ermitteln

Beim Erfassen und Gruppieren von Ergebnissen in Fällen analysiert der SCC Enterprise - Urgent Posture Findings Connector jedes Ergebnis auf die Werte für Ressourceninhaber und Fallback-Inhaber. Der im Connector-Parameter Fallback Owner konfigurierte Wert für den Fallback-Inhaber ist die letzte Option, um sicherzustellen, dass ein benutzerdefiniertes Ergebnis der richtigen Person zur Behebung zugewiesen wird, wenn alle anderen priorisierten Optionen fehlgeschlagen sind.

Weitere Informationen zum Definieren des Ressourceninhabers in Security Command Center Enterprise finden Sie unter Inhaberschaft für Ergebnisse zur Sicherheitskonfiguration ermitteln.

Fälle erstellen und Ergebnisse gruppieren

Nachdem der Connector ein Ergebnis erfasst hat, leitet Security Command Center das Ergebnis an einen neuen Fall weiter, wenn es sich um das erste Ergebnis dieser Art handelt, oder an einen vorhandenen Fall, wenn die Ergebnisparameter einem Gruppierungsmechanismus entsprechen. In einem Fall wird das Ergebnis zu einem Ereignis, auf dem die Benachrichtigung basiert. Eine Benachrichtigung ist im Grunde ein Ergebniscontainer, der alle Informationen zu einem Ergebnis enthält.

Weitere Informationen zum Gruppieren von Ergebnissen in Fällen finden Sie unter Ergebnisse in Fällen gruppieren.

Tickets erstellen und zuweisen

Wenn Sie einen Fall erstellen, wird automatisch ein Ticket in einem integrierten Ticketsystem erstellt. Alle Informationen in einem Fall werden bidirektional mit einem entsprechenden Ticket synchronisiert. Das bedeutet, dass jede Aktualisierung in einem Fall, z. B. ein neues Ergebnis, ein neuer Kommentar oder eine Statusänderung, auch im Ticket angezeigt wird und umgekehrt.

Security Command Center Enterprise weist das erstellte Ticket automatisch dem Ressourceninhaber der Ergebnisse zu, die in einem Fall gruppiert sind. Alle Ergebnisse in einem Fall haben denselben Ressourceninhaber.

Tickets manuell zuweisen

Wenn Sie Tickets manuell zuweisen möchten, müssen Sie manuelle Aktionen für Fälle ausführen.

Jira-Vorgänge in Fällen zuweisen

So weisen Sie einen Jira-Vorgang in einem Fall manuell zu:

  1. Rufen Sie in der Google Cloud Console Risk > Cases (Risiko > Fälle) auf.
  2. Wählen Sie einen Fall aus, der mit dem ITSM-Ticket verknüpft ist.
  3. Klicken Sie auf dem Tab Case Overview (Fallübersicht) auf Manual Action (Manuelle Aktion).
  4. Geben Sie im Feld Search (Suchen) der manuellen Maßnahme Jira ein.
  5. Wählen Sie in den Suchergebnissen unter der Integration Jira die Aktion Assign Issue (Vorgang zuweisen) aus. Das Dialogfeld für die Aktion wird geöffnet.
  6. Geben Sie zum Konfigurieren des Parameters Issue Key (Vorgangsschlüssel) den folgenden Platzhalter ein: [Case.Ticket_ID]

    Der Platzhalter ruft dynamisch die Jira-Vorgangs-ID ab, die dem ausgewählten Fall entspricht.

    1. Wenn Sie den Parameter Issue Key für einen bestimmten Vorgang konfigurieren möchten, geben Sie die Jira-Vorgangs-ID im folgenden Format ein: SCCE-NUMBER

    Sie finden die Vorgangs-ID in der Jira-Vorgangs-URL:

    https://YOUR_INSTANCE_NAME.atlassian.net/browse/ISSUE_ID
    
  7. Geben Sie zum Konfigurieren des Parameters Assignee (Empfänger) die E-Mail-Adresse des Jira-Ticketempfängers ein.

    Alternativ können Sie den Namen des Ticketempfängers eingeben, wie er in Jira angezeigt wird. Die Aktion unterstützt die Verwendung von Nutzernamen oder Anzeigenamen.

  8. Klicken Sie auf Ausführen.

ServiceNow-Tickets in Fällen zuweisen

So weisen Sie ein ServiceNow-Ticket in einem Fall manuell zu:

  1. Rufen Sie den Wert sys_id ab, um die ServiceNow-Empfänger-ID zu erhalten.
  2. Weisen Sie das ServiceNow-Ticket zu.

Wert sys_id abrufen

  1. Rufen Sie in der Google Cloud Console Risk > Cases (Risiko > Fälle) auf.
  2. Wählen Sie einen Fall aus, der mit dem ServiceNow-Ticket verknüpft ist.
  3. Klicken Sie auf dem Tab Case Overview (Fallübersicht) auf Manual Action (Manuelle Aktion).
  4. Geben Sie im Feld Search (Suchen) der manuellen Maßnahme ServiceNow ein.
  5. Wählen Sie in den Suchergebnissen die Aktion Get User Details (Nutzerdetails abrufen) aus. Das Dialogfeld für die Aktion wird geöffnet.
  6. Geben Sie im Parameterfeld Emails die E-Mail-Adresse des ServiceNow-Ticketempfängers ein.
  7. Klicken Sie auf Ausführen. Warten Sie, bis die Aktion ausgeführt wurde.
  8. Rufen Sie die Case Wall (Fallwand) auf und klicken Sie auf Refresh Case (Fall aktualisieren).
  9. Klicken Sie im Datensatz ServiceNow_Get User Details auf View more (Weitere Informationen).
  10. Suchen Sie im Bereich JSON Result (JSON-Ergebnis) den Schlüssel sys_id und speichern Sie seinen Wert, um ihn im folgenden Abschnitt zu verwenden.

ServiceNow-Ticket zuweisen

  1. Rufen Sie den Tab Case Overview (Fallübersicht) auf und klicken Sie auf Manual Action (Manuelle Aktion).
  2. Geben Sie im Feld Search (Suchen) der manuellen Maßnahme ServiceNow ein.
  3. Wählen Sie in den Suchergebnissen unter der Integration ServiceNow die Aktion Update Record (Datensatz aktualisieren) aus. Das Dialogfeld für die Aktion wird geöffnet.
  4. Geben Sie zum Konfigurieren des Parameters Table Name (Tabellenname) den folgenden Wert ein: u_scc_enterprise_cloud_posture_ticket
  5. Geben Sie zum Konfigurieren des Parameters Object Json Data (JSON-Daten des Objekts) den folgenden Code ein:

    {
      "u_assigned_to": "SYS_ID_VALUE"
    }
    

    Verwenden Sie im Code den Wert sys_id, den Sie im vorherigen Abschnitt abgerufen haben.

  6. Geben Sie zum Konfigurieren des Parameters Record Sys ID (System-ID des Datensatzes) den folgenden Platzhalter ein: [Case.Ticket_ID]

    Der Platzhalter ruft dynamisch die ServiceNow-Ticket-ID ab, die dem ausgewählten Fall entspricht.

    Alternativ können Sie für den Parameter Record Sys ID eine Ticket-ID angeben (Case Overview > Widget Ticket Information (Ticketinformationen) > Ticket ID (Ticket-ID)).

  7. Klicken Sie auf Ausführen.

Nächste Schritte

Informationen zum Gruppieren von Ergebnissen in Fällen

Informationen zum Ausblenden von Ergebnissen in Security Command Center

Informationen zum Ausblenden von Ergebnissen in Fällen