配置默认案例视图
支持平台:
Google secops
SOAR
本文档介绍了管理员如何为 案例 页面上显示的所有案例配置统一的默认视图。借助此统一视图,分析师可以快速评估最重要的案例信息并采取行动。
如需定义默认视图,请前往设置 > 案例数据 > 视图 > 默认案例视图。
访问默认案例视图
默认案例视图 编辑器会显示一组系统微件和一个布局模板,您可以在其中放置这些微件。使用编辑器构建符合贵组织需求的案例概览。
自定义视图布局
您可以将 widget 从侧边栏拖到布局区域中,以自定义布局。可用的 widget 包括:
- 自定义字段表单:显示您定义的任何自定义字段。分析师可以使用此部分输入结构化案例数据。了解如何 创建自定义字段。
- 提醒:显示归入案例的所有提醒的提醒级信息,包括提醒名称、事件数量和优先级。
- 案例说明: 一个自由文本字段,供分析师输入有关案例的备注或背景信息。
- 实体突出显示:显示与案例关联的每个实体的突出显示字段。
- 最新案例墙活动:在可配置的时间范围内显示最近发布到案例墙的活动。
- 待处理操作:列出所有需要分析师输入才能使 playbook 继续运行的 playbook 操作。
- 建议:显示类似的案例,并建议分配给案例的分析师和标记。
- 统计信息:显示所选实体 字段的分布情况。
- HTML:支持 HTML 代码,用于创建洞见并从 playbook 结果中注入相关信息。提供返回安全代码的选项,而不会返回可能包含恶意 JavaScript 的代码。
- 键值:显示单个键值对,例如 `Key: Product`、`Value: [Alert.Product]`。
- 自由文本:让您在案例概览中显示静态自由文本内容。
- 实体图:显示案例实体的可视化图表和详细信息。
- 洞见 :以 HTML 格式显示来自 playbook、一般逻辑或分析师手动输入内容的洞见。
- 快速操作:显示操作按钮,让分析师可以直接从案例概览中对案例运行预定义的操作。如需了解详情,请参阅创建快速操作。
- Gemini 摘要:提供 AI 生成的案例摘要和 补救建议。
- 复合检测:仅适用于 Google SecOps 统一平台的用户。此微件 可帮助分析师了解案例中提醒的组成部分。对于 复合提醒(来自链接的规则),此 widget 会显示:
- 贡献检测
- 提醒沿袭
- 关联的 UDM 事件
- 对于单个提醒,它仅显示其特定的 UDM 事件。这有助于分析师了解提醒结构和根本原因。
- 规则概览:仅适用于 Google SecOps 统一平台的用户。此 widget 提供与提醒关联的精选规则或自定义规则的相关信息,包括一个 查看详情 按钮,点击该按钮可打开规则概览侧边栏,其中包含全面的规则信息,包括规则详情(名称、说明、状态、严重程度、MITRE 标记)和 YARA-L 规则代码。它还包含一个友好的链接,用于在“精选检测”标签页中管理规则。
添加 widget
如需向布局添加 widget,请执行以下操作:
- 将 widget 从窗格拖到右侧的模板中。
- 您可以根据需要重新排列 widget,以创建首选布局。
修改 widget
如需配置或更新 widget,请执行以下操作:
- 点击 settings 配置。某些 widget 提供额外的 配置字段。例如,在最新墙活动中,您可以 指定时间范围和活动类型。
- 在案例 页面上,根据需要更新 widget 标题、工具提示或宽度(50% 或 100%)。
- 点击保存 。