调查和案例管理概览

支持:

Google Security Operations 会接收来自各种来源的提醒。每个 提醒都包含其底层安全事件和关键指标(例如 来源、目标、工件),这些指标会经过解析和分析。在分析过程中,系统会提取来源 IP、目标 IP、文件哈希或用户账号等关键指标,并将其表示为实体。实体是平台中的持久对象。它们会收集扩充数据, 分析师评论和历史背景信息,让分析师能够跟踪实体 在不同时间和不同案例中的行为。实体还会显示在可视化 画布上,以帮助说明威胁环境中的关系。

创建案例和分组

分析师可以在案例 页面中调查收到的提醒并 管理突发事件工作流。分析师还可以:

  • 根据共享 实体和可配置的规则,自动将其他提醒分组到现有案例中。
  • 手动创建案例或模拟案例,以用于测试和培训。

案例队列标题和视图

来自各种连接器的所有活跃案例都会显示在案例队列中。每个案例 条目都会显示关键元数据,例如:

  • 案例名称和唯一 ID
  • 案例时间戳
  • 关联提醒的数量
  • 分配的分析师(带头像)
  • 案例优先级和阶段(可选,具体取决于视图)

分析师可以在以下视图之间切换:

  • 默认视图:显示包含基本信息的案例卡片。
  • 紧凑视图:减少视觉占用空间,以便更快地扫描。
  • 列表视图:以表格格式显示所有案例,以便进行批量操作或过滤。

案例顶栏

案例顶栏 会显示案例级背景信息和可用操作, 如下所示:

如需了解详情,请参阅“案例”页面上显示哪些内容?

案例标签页

每个案例都包含多个标签页,可帮助分析师查看、调查案例数据并根据这些数据采取行动。这些标签页会将关键信息(从概要摘要到详细日志和提醒数据)整理成一致且可导航的格式。

案例概览标签页

案例概览 标签页会显示管理员配置的案例专用小部件。如需了解详情,请参阅探索“案例概览”标签页

案例墙标签页

案例墙 标签页会按时间顺序显示所有与案例相关的 事件和操作的日志,从创建到关闭。打开此标签页后,您可以 查看与案例相关的信息,例如任务、用户评论、固定的聊天 消息、手动和系统操作以及文件附件(每个文件不超过 50 MB)。 每种类型的内容在 案例墙的上部都由一个图标表示。

您可以使用此标签页执行以下操作:

  • 点击查看更多 ,即可同时显示标准界面结果和相应的 JSON 数据。
  • 如需查看事件详情,请点击一个或多个事件图标。
  • 如需查看案例中所有提醒的事件,请选择所有提醒
  • 图标 说明
    “操作详情”图标 以表格形式显示对提醒执行的操作,包括操作名称、时间戳、提醒名称、结果和状态(已完成失败 )。
    点击显示更多 以展开结果、参数和受影响的实体。点击显示较少 以收起视图。
    支持请求状态变更图标 显示所有系统和用户生成的案例状态更改,例如标题、阶段、优先级、分配和关闭方面的更新。
    “任务详情”图标 显示与任务相关的活动。任务完成后,点击完成任务 。状态会更新为已完成 ,并显示时间戳和您的评论。
    评论图标 显示手动添加或通过案例评论 操作添加的评论。
    固定对话图标 显示来自即时消息 对话框的固定消息。
    收藏商品图标 显示在案例墙中标记为收藏夹的项目(点击黄色星形图标)。
    “排序”图标 按时间戳对事件日志进行排序,可以从最新到最旧,也可以从最旧到最新。
    “数据洞见”图标 显示有关案例和关联实体的常规数据洞见和警告。
  • 提醒概览 标签页:列出与案例关联的所有提醒,包括关联的事件和元数据。 此标签页会显示与案例关联的关键信息和事件。
  • 案例队列(每分钟自动刷新一次)会列出所有活跃案例 ,并允许您根据需要手动刷新、排序、过滤、添加或关闭案例。

Playbook 自动化

Playbook 是预定义的操作集,用于从内部和外部提醒来源收集信息 。然后,它们会决定如何 处理这些提醒或对远程系统执行操作,例如屏蔽 防火墙端口或停用 Active Directory 用户。 Google SecOps 会根据任何提醒接收时的 playbook 触发器自动或半自动执行这些操作 。

需要更多帮助?获得社区成员和 Google SecOps 专业人士的解答。