Ergebnisse in Fällen gruppieren

In diesem Dokument wird erläutert, wie Sie Ergebnisse in Anfragen gruppieren können.

Diese Schritte werden auf den Seiten der Security Operations Console ausgeführt. Wenn Sie diese Seiten in der Google Cloud Console öffnen möchten, gehen Sie zu Einstellungen > SOAR-Einstellungen.

Übersicht

Der Mechanismus zur Gruppierung von Ergebnissen gruppiert aufgenommene Ergebnisse automatisch in Anfragen. Standardmäßig sorgt dieser Mechanismus dafür, dass alle Ergebnisse in einer Anfrage zu Folgendem gehören:

  • Ressourceninhaber
  • Google Cloud -Projekt
  • AWS-Konto
  • Asset-Typ
  • Kategorie
  • Wichtigkeitsstufe

Gruppierungseinstellungen konfigurieren

So konfigurieren Sie die Standardeinstellungen für die Gruppierung, die für alle aufgenommenen Ergebnisse gelten:

  1. Gehen Sie in der Security Operations Console zu Einstellungen > Aufnahme > Connectors.

  2. Wählen Sie SCC Enterprise - Urgent Posture Findings Connector aus.

  3. Wenn Sie den Gruppierungsmechanismus anpassen und bestimmte Gruppierungsoptionen deaktivieren möchten, deaktivieren Sie die Kontrollkästchen für einen oder mehrere der folgenden Parameter:

    • Group by AWS Account
    • Group by GCP Project
    • Group by Severity
    • Group by Asset Type

Standardmäßig gelten die folgenden Gruppierungseinstellungen für aufgenommene Ergebnisse:

  • Nach AWS-Konto gruppieren: Ergebnisse werden nach den AWS-Konten gruppiert zu denen sie gehören.

  • Nach GCP-Projekt gruppieren: Ergebnisse werden nach den Projekten gruppiert, zu denen sie gehören. Google Cloud

  • Nach Schweregrad gruppieren: Ergebnisse werden nach ihrer severity Stufe, gruppiert, z. B. HIGH oder MEDIUM.

  • Group by Asset Type: Ergebnisse werden nach ihrem Asset typ (Google Cloud Ressourcentyp) gruppiert, z. B. Compute Engine-Instanz oder IAM-Dienstkonto.

Alle Ergebnisse, die in einer Anfrage gruppiert sind, gehören demselben Inhaber. Damit Ergebnisse korrekt gruppiert werden, einschließlich Ergebnissen ohne übernommene Google Cloud Tags oder wichtige Kontakte, konfigurieren Sie immer den Connector Fallback Owner Parameter.

Beispiel: Funktionsweise des Gruppierungsmechanismus

In diesem Beispiel werden nur Ergebnisse aus Google Cloud verwendet.

Der Connector nimmt vier Ergebnisse mit unterschiedlichen Schweregraden und unterschiedlichen Werten auf, die von den jeweiligen Google Cloud Ressourcen übernommen wurden:

  • Ergebnis 1: Schweregrad: Critical, Asset-Typ: Compute, Projekt: Project_1

  • Ergebnis 2: Schweregrad: Critical, Asset-Typ: IAM, Projekt: Project_2

  • Ergebnis 3: Schweregrad: High, Asset-Typ: Compute, Projekt: Project_1

  • Ergebnis 4: Schweregrad: High, Asset-Typ: Compute, Projekt: Project_2

Standardmäßiger Gruppierungsmechanismus

Bei den Standardeinstellungen werden die Ergebnisse nach den jeweiligen Projekten, Asset-Typen und dem Schweregrad gruppiert.

In diesem Beispiel ist jedes Ergebnis in einer anderen Anfrage enthalten.

  • Anfrage 1:

    • Ergebnis 1: Schweregrad: Critical, Asset-Typ: Compute, Projekt: Project_1
  • Anfrage 2:

    • Ergebnis 2: Schweregrad: Critical, Asset-Typ: IAM, Projekt: Project_2
  • Anfrage 3:

    • Ergebnis 3: Schweregrad: High, Asset-Typ: Compute, Projekt: Project_1
  • Anfrage 4:

    • Ergebnis 4: Schweregrad: High, Asset-Typ: Compute, Projekt: Project_2

Benutzerdefinierter Gruppierungsmechanismus

Wenn Sie nur das Kontrollkästte Group by GCP Project auswählen werden die Ergebnisse automatisch nach ihren Google Cloud Projekten gruppiert, sodass eine Anfrage nur Ergebnisse enthält, die zum selben Projekt gehören:

  • Anfrage 1:

    • Ergebnis 1: Schweregrad Critical, Asset-Typ: Compute, Projekt: Project_1
    • Ergebnis 3: Schweregrad High, Asset-Typ: Compute, Projekt: Project_1
  • Anfrage 2:

    • Ergebnis 2: Schweregrad Critical, Asset-Typ: IAM, Projekt: Project_2
    • Ergebnis 4: Schweregrad High, Asset-Typ: Compute, Projekt: Project_2

Wenn Sie nur das Kontrollkästchen Group by Severity auswählen, werden die Ergebnisse automatisch nach ihrem Schweregrad gruppiert, sodass eine Anfrage nur Ergebnisse mit derselben Wichtigkeitsstufe enthält:

  • Anfrage 1:

    • Ergebnis 1: Schweregrad: Critical, Asset-Typ: Compute, Projekt: Project_1
    • Ergebnis 2: Schweregrad: Critical, Asset-Typ: IAM, Projekt: Project_2
  • Anfrage 2:

    • Ergebnis 3: Schweregrad: High, Asset-Typ: Compute, Projekt: Project_1
    • Ergebnis 4: Schweregrad: High, Asset-Typ: Compute, Projekt: Project_2

Wenn Sie nur das Kontrollkästchen Group by Asset Type auswählen, werden die Ergebnisse automatisch nach ihren Asset-Typen (Ressourcentypen in Google Cloud) gruppiert, sodass eine Anfrage nur Ergebnisse enthält, die zur selben Ressource gehören:

  • Anfrage 1:

    • Ergebnis 1: Schweregrad: Critical, Asset-Typ: Compute, Projekt: Project_1
    • Ergebnis 3: Schweregrad: High, Asset-Typ: Compute, Projekt: Project_1
    • Ergebnis 4: Schweregrad: High, Asset-Typ: Compute, Projekt: Project_2
  • Anfrage 2:

    • Ergebnis 2: Schweregrad: Critical, Asset-Typ: IAM, Projekt: Project_2

Wenn Sie sowohl das Kontrollkästchen Group by GCP Project als auch Group by Severity auswählen, werden die Ergebnisse automatisch nach den jeweiligen Projekten und Schweregraden gruppiert, sodass eine Anfrage nur Ergebnisse enthält, die zum selben Projekt gehören und denselben Schweregrad haben. In diesem Beispiel erstellt der Connector die folgenden vier Anfragen:

  • Anfrage 1:

    • Ergebnis 1: Schweregrad: Critical, Asset-Typ: Compute, Projekt: Project_1
  • Anfrage 2:

    • Ergebnis 2: Schweregrad: Critical, Ressourcentyp: IAM, Projekt: Project_2
  • Anfrage 3:

    • Ergebnis 3: Schweregrad: High, Ressourcentyp: Compute, Projekt: Project_1
  • Anfrage 4:

    • Ergebnis 4: Schweregrad: High, Ressourcentyp: Compute, Projekt: Project_2

Nächste Schritte

  • Weitere Informationen zu Benachrichtigungen finden Sie in der Google SecOps Dokumentation.