配置默认案例视图

支持平台:

本文档介绍了管理员如何为 案例 页面上显示的所有案例配置统一的默认视图。借助此统一视图,分析师可以快速评估最重要的案例信息并采取行动。

如需定义默认视图,请前往设置 > 案例数据 > 视图 > 默认案例视图

访问默认案例视图

默认案例视图 编辑器会显示一组系统微件和一个布局模板,您可以在其中放置这些微件。使用编辑器构建符合贵组织需求的案例概览。

自定义视图布局

您可以将 widget 从侧边栏拖到布局区域中,以自定义布局。可用的 widget 包括:

  • 自定义字段表单:显示您定义的任何自定义字段。分析师可以使用此部分输入结构化案例数据。了解如何 创建自定义字段
  • 提醒:显示归入案例的所有提醒的提醒级信息,包括提醒名称、事件数量和优先级。
  • 案例说明: 一个自由文本字段,供分析师输入有关案例的备注或背景信息。
  • 实体突出显示:显示与案例关联的每个实体的突出显示字段。
  • 最新案例墙活动:在可配置的时间范围内显示最近发布到案例墙的活动。
  • 待处理操作:列出所有需要分析师输入才能使 playbook 继续运行的 playbook 操作。
  • 建议:显示类似的案例,并建议分配给案例的分析师和标记。
  • 统计信息:显示所选实体 字段的分布情况。
  • HTML:支持 HTML 代码,用于创建洞见并从 playbook 结果中注入相关信息。提供返回安全代码的选项,而不会返回可能包含恶意 JavaScript 的代码。
  • 键值:显示单个键值对,例如 `Key: Product`、`Value: [Alert.Product]`。
  • 自由文本:让您在案例概览中显示静态自由文本内容。
  • 实体图:显示案例实体的可视化图表和详细信息。
  • 洞见 :以 HTML 格式显示来自 playbook、一般逻辑或分析师手动输入内容的洞见。
  • 快速操作:显示操作按钮,让分析师可以直接从案例概览中对案例运行预定义的操作。如需了解详情,请参阅创建快速操作
  • Gemini 摘要:提供 AI 生成的案例摘要和 补救建议。
  • 复合检测:仅适用于 Google SecOps 统一平台的用户。此微件 可帮助分析师了解案例中提醒的组成部分。对于 复合提醒(来自链接的规则),此 widget 会显示:
    • 贡献检测
    • 提醒沿袭
    • 关联的 UDM 事件
  • 对于单个提醒,它仅显示其特定的 UDM 事件。这有助于分析师了解提醒结构和根本原因。
  • 规则概览:仅适用于 Google SecOps 统一平台的用户。此 widget 提供与提醒关联的精选规则或自定义规则的相关信息,包括一个 查看详情 按钮,点击该按钮可打开规则概览侧边栏,其中包含全面的规则信息,包括规则详情(名称、说明、状态、严重程度、MITRE 标记)和 YARA-L 规则代码。它还包含一个友好的链接,用于在“精选检测”标签页中管理规则。

添加 widget

如需向布局添加 widget,请执行以下操作:

  1. 将 widget 从窗格拖到右侧的模板中。
  2. 您可以根据需要重新排列 widget,以创建首选布局。

修改 widget

如需配置或更新 widget,请执行以下操作:

  1. 点击 settings 配置。某些 widget 提供额外的 配置字段。例如,在最新墙活动中,您可以 指定时间范围和活动类型。
  2. 案例 页面上,根据需要更新 widget 标题、工具提示或宽度(50% 或 100%)。
  3. 点击保存

需要更多帮助?获得社区成员和 Google SecOps 专业人士的解答。