调查和案例管理概览
Google Security Operations 会接收来自各种来源的提醒。每个 提醒都包含其底层安全事件和关键指标(例如 来源、目标、工件),这些指标会经过解析和分析。在分析过程中,系统会提取来源 IP、目标 IP、文件哈希或用户账号等关键指标,并将其表示为实体。实体是平台中的持久对象。它们会收集扩充数据, 分析师评论和历史背景信息,让分析师能够跟踪实体 在不同时间和不同案例中的行为。实体还会显示在可视化 画布上,以帮助说明威胁环境中的关系。
创建案例和分组
分析师可以在案例 页面中调查收到的提醒并 管理突发事件工作流。分析师还可以:
- 根据共享 实体和可配置的规则,自动将其他提醒分组到现有案例中。
- 手动创建案例或模拟案例,以用于测试和培训。
案例队列标题和视图
来自各种连接器的所有活跃案例都会显示在案例队列中。每个案例 条目都会显示关键元数据,例如:
- 案例名称和唯一 ID
- 案例时间戳
- 关联提醒的数量
- 分配的分析师(带头像)
- 案例优先级和阶段(可选,具体取决于视图)
分析师可以在以下视图之间切换:
- 默认视图:显示包含基本信息的案例卡片。
- 紧凑视图:减少视觉占用空间,以便更快地扫描。
- 列表视图:以表格格式显示所有案例,以便进行批量操作或过滤。
案例顶栏
案例顶栏 会显示案例级背景信息和可用操作, 如下所示:
如需了解详情,请参阅“案例”页面上显示哪些内容?
案例标签页
每个案例都包含多个标签页,可帮助分析师查看、调查案例数据并根据这些数据采取行动。这些标签页会将关键信息(从概要摘要到详细日志和提醒数据)整理成一致且可导航的格式。
案例概览标签页
案例概览 标签页会显示管理员配置的案例专用小部件。如需了解详情,请参阅探索“案例概览”标签页。
案例墙标签页
案例墙 标签页会按时间顺序显示所有与案例相关的 事件和操作的日志,从创建到关闭。打开此标签页后,您可以 查看与案例相关的信息,例如任务、用户评论、固定的聊天 消息、手动和系统操作以及文件附件(每个文件不超过 50 MB)。 每种类型的内容在 案例墙的上部都由一个图标表示。
您可以使用此标签页执行以下操作:
- 点击查看更多 ,即可同时显示标准界面结果和相应的 JSON 数据。
- 如需查看事件详情,请点击一个或多个事件图标。
- 如需查看案例中所有提醒的事件,请选择所有提醒 。
- 提醒概览 标签页:列出与案例关联的所有提醒,包括关联的事件和元数据。 此标签页会显示与案例关联的关键信息和事件。
- 案例队列(每分钟自动刷新一次)会列出所有活跃案例 ,并允许您根据需要手动刷新、排序、过滤、添加或关闭案例。
Playbook 自动化
Playbook 是预定义的操作集,用于从内部和外部提醒来源收集信息 。然后,它们会决定如何 处理这些提醒或对远程系统执行操作,例如屏蔽 防火墙端口或停用 Active Directory 用户。 Google SecOps 会根据任何提醒接收时的 playbook 触发器自动或半自动执行这些操作 。