En esta página, se documenta el mecanismo de asignación automática de tickets en Security Command Center Enterprise y se explica cómo asignar o reasignar tickets de forma manual con la consola de Security Operations.
Descripción general
Un asignatario de ticket es una persona responsable de abordar y solucionar las vulnerabilidades. El ticket se asigna automáticamente al asignatario respectivo según el valor del propietario del recurso heredado por el hallazgo a través de la Google Cloud jerarquía de recursos o el valor configurado en el parámetro Fallback Owner del conector.
Asigna tickets automáticamente
El flujo automático predeterminado para asignar un ticket consta de los siguientes pasos:
Determinar el propietario del recurso de un hallazgo
Crear casos y agrupar los hallazgos relacionados en ellos
Crear y asignar tickets según los casos
Determina el propietario del recurso
Mientras transfiere y agrupa los hallazgos en casos, el conector de SCC Enterprise - Urgent Posture Findings analiza cada hallazgo para determinar los valores del propietario del recurso y del propietario de resguardo. El valor del propietario de resguardo configurado en el parámetro del conector Fallback Owner es la opción final para garantizar que un hallazgo personalizado se asigne a la persona correcta para su corrección cuando fallan todas las demás opciones priorizadas.
Para obtener más información sobre cómo definir el propietario del recurso en Security Command Center Enterprise, consulta Determina la propiedad de los hallazdas de la postura hallazgos.
Crea casos y agrupa hallazgos
Después de que el conector transfiere un hallazgo, Security Command Center lo reenvía a un caso nuevo si es el primero de su tipo o a un caso existente si los parámetros del hallazgo cumplen con un mecanismo de agrupación. En un caso, el hallazgo se convierte en un evento en el que se basa la alerta. Básicamente, una alerta es un contenedor de hallazgos que incluye toda la información sobre un hallazgo.
Para obtener más información sobre cómo se agrupan los hallazgos en casos, consulta Agrupa hallazgos en casos.
Crea y asigna tickets
Cuando se crea un caso, se crea automáticamente un ticket en un sistema de emisión de tickets integrado. Toda la información contenida en un caso se sincroniza de forma bidireccional con un ticket correspondiente, lo que significa que cada vez que hay una actualización en un caso, como un hallazgo nuevo, un comentario nuevo o un cambio de estado, la misma actualización aparece en el ticket y viceversa.
Security Command Center Enterprise asigna automáticamente el ticket creado al propietario del recurso de los hallazgos agrupados en un caso. Todos los hallazgos de un caso tienen el mismo propietario del recurso.
Asigna tickets de forma manual
Para asignar tickets de forma manual, debes ejecutar acciones manuales en los casos.
Asigna problemas de Jira en casos
Para asignar manualmente un problema de Jira en un caso, completa los siguientes pasos:
- En la Google Cloud consola de, ve a Riesgo > Casos.
- Selecciona un caso relacionado con el ticket de ITSM.
- En la pestaña Descripción general del caso, haz clic en Acción manual.
- En el campo Buscar de la acción manual, ingresa
Jira. - En los resultados de la búsqueda, en la integración de Jira , selecciona la acción Asignar problema. Se abrirá la ventana de diálogo de acción.
Para configurar el parámetro Issue Key, ingresa el siguiente marcador de posición:
[Case.Ticket_ID]El marcador de posición recupera de forma dinámica el ID del problema de Jira correspondiente al caso seleccionado.
- Para configurar el parámetro Issue Key para un problema específico, ingresa el
ID del problema de Jira en el siguiente formato:
SCCE-NUMBER
Puedes encontrar el ID del problema en la URL del problema de Jira:
https://YOUR_INSTANCE_NAME.atlassian.net/browse/ISSUE_ID- Para configurar el parámetro Issue Key para un problema específico, ingresa el
ID del problema de Jira en el siguiente formato:
Para configurar el parámetro Assignee, ingresa la dirección de correo electrónico del asignatario del ticket de Jira.
Como alternativa, puedes ingresar el nombre del asignatario del ticket tal como se muestra en Jira. La acción admite el uso de nombres de usuario o nombres mostrados.
Haz clic en Ejecutar.
Asigna tickets de ServiceNow en casos
Para asignar manualmente un ticket de ServiceNow en un caso, completa los siguientes pasos:
- Recupera el valor
sys_idpara obtener el ID del asignatario de ServiceNow. - Asigna el ticket de ServiceNow.
Recupera el valor sys_id
- En la Google Cloud consola de, ve a Riesgo > Casos.
- Selecciona un caso relacionado con el ticket de ServiceNow.
- En la pestaña Descripción general del caso, haz clic en Acción manual.
- En el campo Buscar de la acción manual, ingresa
ServiceNow. - En los resultados de la búsqueda, selecciona la acción Obtener detalles del usuario. Se abrirá la ventana de diálogo de acción.
- Para configurar el campo del parámetro Emails, ingresa la dirección de correo electrónico del asignatario del ticket de ServiceNow.
- Haz clic en Ejecutar. Espera hasta que se ejecute la acción.
- Ve al Muro de casos y, luego, haz clic en Actualizar caso.
- En el registro de datos ServiceNow_Get User Details, haz clic en Ver más.
- En la sección Resultado JSON, busca la clave
sys_idy guarda su valor para usarlo en la siguiente sección.
Asigna el ticket de ServiceNow
- Ve a la pestaña Descripción general del caso y, luego, haz clic en Acción manual.
- En el campo Buscar de la acción manual, ingresa
ServiceNow. - En los resultados de la búsqueda, en la integración de ServiceNow , selecciona la acción Actualizar registro. Se abrirá la ventana de diálogo de acción.
- Para configurar el parámetro Table Name, ingresa el siguiente valor:
u_scc_enterprise_cloud_posture_ticket Para configurar el parámetro Object Json Data, ingresa el siguiente código:
{ "u_assigned_to": "SYS_ID_VALUE" }En el código, usa el valor
sys_idque recuperaste en la sección anterior.Para configurar el parámetro Record Sys ID, ingresa el siguiente marcador de posición:
[Case.Ticket_ID]El marcador de posición recupera de forma dinámica el ID del ticket de ServiceNow correspondiente al caso seleccionado.
Como alternativa, para el parámetro Record Sys ID, puedes proporcionar un ID del ticket (Descripción general del caso > widget Información del ticket > ID del ticket).
Haz clic en Ejecutar.
Próximos pasos
Obtén información para agrupar hallazgos en casos.
Obtén información para silenciar hallazgos en Security Command Center.
Obtén información para silenciar hallazgos en casos.