为案例创建自定义字段

支持的服务:

本文档介绍了如何创建和管理自定义字段,以及如何使用这些字段进行高级报告。 借助自定义字段,管理员可以向案例和提醒添加特定信息。 您可以使用自定义字段表单 小部件整理这些自定义字段,该小部件定义了案例和提醒的默认视图。然后,分析人员可以根据自定义字段的配置范围,直接从案例和提醒的概览 标签页中将信息输入到此小部件中。

创建自定义字段

管理员最多可以创建 1,000 个自定义字段。自定义字段保存后, 您无法修改其 范围类型名称 。 如需创建自定义字段,请执行以下操作:

  1. 前往 SOAR 设置 > 案例数据 > 自定义字段
  2. 点击 Add 添加 以创建新的自定义字段。
  3. 选择范围 ,然后选择案例提醒全部 (两者)。范围 字段是必需的,自定义字段创建后无法更改。
  4. 输入自定义字段的名称名称 字段是必需的,自定义字段创建后无法更改。
  5. 在列表中,选择自定义字段的类型

    • 自由文本:输入任意文本,最多 1,024 个字符。
    • 单选按钮:提供两个可自定义的选项供选择。
    • 单选:列表中只有一个选项可供选择。 此类型最多支持 1,024 个字符,每个选项名称的长度上限为 255 个字符。
    • 多选:列表中有多个选项可供选择。 此类型最多支持 1,024 个字符,每个选项名称的长度上限为 255 个字符。
    • 日历:日期和时间字段。默认格式为 DD/MM/YYYY HH:MM:SS
  6. 点击保存

用例:使用自定义字段增强防范网络钓鱼的能力

此用例概述了定义三个自定义字段(单选按钮、单选列表和日历)的步骤,以及如何将它们添加到自定义字段表单 小部件。这些字段为网络钓鱼提醒的默认提醒视图添加了更多信息。

定义“误报”自定义字段

  1. 对于范围,选择提醒
  2. 名称 字段中,输入 False Positive
  3. 类型 列表中,选择单选按钮
  4. 选项 字段中,输入 True Positive(然后按 Enter 键),再输入 False Positive(然后按 Enter 键)。
  5. 点击保存

定义“用户操作”自定义字段

  1. 点击添加 以创建另一个新的自定义字段。
  2. 对于范围,选择提醒
  3. 名称 字段中,输入 User Action
  4. 类型 列表中,选择单选
  5. 选项 字段中,输入 Clicked(然后按 Enter 键)、Reported(然后按 Enter 键),再输入 Ignored(然后按 Enter 键)。
  6. 点击保存

定义“报告时间”自定义字段

  1. 点击添加 以创建另一个新的自定义字段。
  2. 对于范围,选择提醒
  3. 名称 字段中,输入 Report Time
  4. 类型 列表中,选择日历
  5. 点击保存

将自定义字段添加到提醒级小部件

定义自定义字段后,将其添加到自定义字段表单 小部件。 每个小部件最多可以包含 50 个自定义字段。以下步骤展示了如何将之前创建的三个自定义字段添加到自定义字段表单 小部件,以丰富默认提醒视图。

  1. 前往 SOAR 设置 > 案例数据 > 视图 > 默认提醒视图 。系统会打开默认提醒视图 ,其中包含可用的小部件。
  2. 常规 标签页中,将自定义字段表单 小部件拖到默认提醒视图
  3. 自定义字段表单 小部件中,依次点击 设置 配置 以打开其设置。
  4. 小部件标题 字段中,输入 True or False Positive Alert
  5. 选择管理自定义字段
  6. 选中 False PositiveUser ActionReport Time 复选框, 然后点击 保存 。系统会将这些自定义字段添加到自定义字段表单 小部件。
  7. 点击必需 开关。
  8. 选择保存 以保存配置并关闭窗口。
  9. 点击 Save View

使用“自定义字段表单”小部件

将自定义字段添加到自定义字段表单 小部件后,该小部件会显示在案例和提醒的概览 标签页中。然后,分析人员可以直接输入所需信息。在前面的示例的基础上,按照以下步骤使用该小部件:

  1. 提醒概览 标签页中,选择自定义字段 小部件,然后点击 修改
  2. 填写三个自定义字段的相关信息:
    • False Positive:选择单选按钮,指明提醒是 true 还是 false 误报。
    • 用户操作:选择已点击已报告已忽略
    • 报告时间:选择报告提醒的日期。
  3. 点击保存

在 playbook 中使用自定义字段

您可以使用在此页面上定义的自定义字段作为 playbook 操作和占位符的一部分。 如需详细了解 playbook 操作,请参阅 将 Siemplify 与 Google SecOps 集成

自定义字段的占位符

自定义字段位于 Custom Fields 占位符类别下。请使用以下格式作为这些占位符:

  • \[AlertCustom.{custom field name}\]
  • \[CaseCustom.{custom field name}\]

在高级报告中使用自定义字段

为案例创建的自定义字段可用于高级报告,以便从数据中获得 更深入的洞见。

注意 :高级报告仅支持范围为 案例 的自定义字段。

在 Looker 中为单选值创建自定义字段

如需在 Looker 报告中引用单选自定义字段(例如 "Country"),请使用以下 LookML 公式作为计算 字段:


    if(
      contains(${vw_cases_custom_values.custom_field_json},"\"Country\":"),
      replace(
      replace(
      replace(
        if(position(
          replace(
            ${vw_cases_custom_values.custom_field_json},
            substring(
              ${vw_cases_custom_values.custom_field_json},
              0,
              ( position(
                ${vw_cases_custom_values.custom_field_json},
                "\"Country\":")
                +
                length("\"Country\":")
              )
            ),
            ""
          ),
          "\","
        )>0,

        substring(
          replace(
            ${vw_cases_custom_values.custom_field_json},
            substring(
              ${vw_cases_custom_values.custom_field_json},
              0,
              ( position(
                ${vw_cases_custom_values.custom_field_json},
                "\"Country\":")
                +
                length("\"Country\":")
              )
            ),
            ""
          ),
          0,
          position(
            replace(
              ${vw_cases_custom_values.custom_field_json},
              substring(
                ${vw_cases_custom_values.custom_field_json},
                0,
                ( position(
                  ${vw_cases_custom_values.custom_field_json},
                  "\"Country\":")
                  +
                  length("\"Country\":")
                )
              ),
              ""
            ),
            "\","
          )
        ),
        replace(
          ${vw_cases_custom_values.custom_field_json},
          substring(
            ${vw_cases_custom_values.custom_field_json},
            0,
            ( position(
              ${vw_cases_custom_values.custom_field_json},
              "\"Country\":")
              +
              length("\"Country\":")
            )
          ),
          ""
        )),
        " \"",
        ""
      ),
      "\"",
      ""
    ),
    "}",""),
    null
    )
    

在 Looker 中为多选值创建自定义字段

如需在 Looker 报告中引用多选自定义字段(例如 "Department"),请使用以下 LookML 公式作为计算字段:


    if(contains(${vw_cases_custom_values.custom_field_json},"\"Department\""),

    substring(

    replace(
    replace(

    substring(${vw_cases_custom_values.custom_field_json},
    position(
    ${vw_cases_custom_values.custom_field_json},
    "\"Department\""),length(${vw_cases_custom_values.custom_field_json}))


    ,"\", \"Department\":\"",","),

    "\"Department\":\"","")


    ,0, position(replace(
    replace(

    substring(${vw_cases_custom_values.custom_field_json},
    position(
    ${vw_cases_custom_values.custom_field_json},
    "\"Department\""),length(${vw_cases_custom_values.custom_field_json}))


    ,"\", \"Department\":\"",","),

    "\"Department\":\"",""),"\"")-1)

    , null)
    

在 Looker 中过滤自定义字段

如需在 Looker 中有效地过滤自定义字段,您使用的方法取决于您使用的是 Look 还是信息中心。

在 Look 中过滤

如需在 Look 中过滤单选和多选自定义字段,您可以 直接使用使用前面的公式创建的自定义维度字段。

在信息中心内过滤

如需在信息中心内过滤自定义字段,您必须从探索 中引用底层 JSON 值,并在过滤条件中使用相应的值,如下所示:

  • 单选字段:例如,如需过滤 国家/地区 自定义字段为 China 的案例,请使用过滤 条件:%"Country": "China"%(确切的语法可能会 因 Looker 版本而略有不同)。
  • 多选字段:如需使用 信息中心过滤多选字段,请引用并使用 JSON 值和适当的语法, 这些值和语法可能会因您的过滤需求(例如,匹配任何或 所有选定值)而异。

需要更多帮助?获得社区成员和 Google SecOps 专业人士的解答。