管理案例

支持的产品:

本文档概述了您可以对案例执行的各种操作,包括更新案例的状态或优先级、管理关联的提醒、生成报告,以及采取单个或批量操作来简化案例处理流程。

将案例标记为重要

如果您想突出显示某个案例,可以将其标记为重要。您还可以 从同一 菜单中移除重要 标记。

如需将案例标记为重要,请按照下列步骤操作:

  • 点击 format_list_bulleted 案例操作 ,选择要标记的案例,然后选择 标记为重要 ; 案例旁边会显示一个黄色 arrow_drop_up 。

将案例标记为突发事件

如果您被分配的案例紧急且需要立即采取行动,请将其标记为突发事件 。系统会自动执行以下操作:

  • 将案例优先级设置为严重
  • 将案例阶段更改为突发事件
  • 将案例分配给 SOC 管理员
  • 向所有分析人员发送通知

如需将案例标记为突发事件,请按照下列步骤操作:

  1. 在案例 页面上,前往相关案例。
  2. 点击 format_list_bulleted 案例操作 ,然后选择 突发事件 。
  3. 在确认 对话框中,点击是 。页面会刷新 ,新突发事件会显示在案例列表中,并带有突发事件图标和红色“严重”边栏。系统会自动将案例分配给具有 SOC 管理员角色的用户。

更改案例阶段

如果您被分配了案例,可以根据团队的工作流程更新案例的阶段。

如需更改案例阶段,请按照下列步骤操作:

  1. 从队列中选择一个案例。
  2. 点击 format_list_bulleted 案例操作 ,然后选择 阶段。
  3. 选择以下阶段之一:
    • 初步分类:创建案例时的初始阶段。这是默认设置。
    • 评估:案例升级到下一层级以进行评估。
    • 调查:案例被分配到对提醒和实体进行积极调查。
    • 改进:案例被标记为需要优化 SOC 检测规则或进行后续审核。
    • 研究:案例被分配到对贵组织的外部访问或威胁行为进行更深入的调查。
    • 突发事件:严重事件的最终案例阶段。选择突发事件后,您将无法更改。
  4. 点击保存 。

更改案例优先级

如需更改案例优先级,请按照下列步骤操作:

  1. 从队列中选择一个案例。
  2. 点击 format_list_bulleted 案例操作 ,然后选择 优先级 。
  3. 选择以下级别之一,每个级别都有相应的案例颜色指示器:
    • 参考 (灰色)
    • 低 (蓝色)
    • 媒介 (黄色)
    • 高 (橙色)
    • 严重 (红色)
  4. 点击确定 。案例优先级已更改。
  5. 可选:点击色样以更改案例栏颜色。

下载案例报告

您可以下载 DOC、XLSX 或 CSV 格式的案例报告。报告包含以下详细信息:

  • 案例详细信息
  • 提醒、实体和洞见
  • 用户和系统活动
  • Playbook 操作和案例活动
  • 案例墙中包含的所有条目

如需下载报告,请按照下列步骤操作:

  1. 从队列中选择一个案例。
  2. 点击 format_list_bulleted 案例操作 ,然后选择 报告 。
  3. 在选择报告类型 对话框中,选择文件类型,然后点击选择 。
  4. 打开下载的文件以查看报告。

管理案例中的提醒

如需管理案例中的特定提醒,请执行以下操作:

  1. 在提醒选项 菜单(位于旧版体验的提醒 标签页中,或位于增强版体验的提醒详细信息抽屉式导航栏/画布中)中,点击 more_vert 提醒选项 。
  2. 选择以下可用选项之一:
    • 探索提醒:如需详细了解提醒结果页面,请点击 调查提醒。
    • 将提醒作为测试案例注入:点击将提醒作为测试案例注入,向系统添加新的测试案例。系统会将其标记为测试案例 以进行标识。注入的提醒会从信息中心和报告中排除,并且不会与其他提醒分组。
    • 更改优先级 :我们建议您更改提醒的优先级,而不是案例的优先级。更改提醒的优先级不会影响案例的优先级。如需了解详情,请参阅 更改提醒优先级,而不是案例优先级。
    • 移动提醒:如果您被分配的案例包含多个提醒,您可以选择将提醒移至新案例中 或将提醒移至现有案例中。如果您选择将提醒移至现有案例中,请从菜单中选择目标案例,然后点击移动。
    • 管理提醒检测规则:仅适用于 Google Security Operations 用户。
      • 如果该规则是预定义的 Google SecOps 规则,系统会将您重定向到规则检测 页面。如需了解详情,请参阅在“规则检测”视图中过滤数据。
      • 如果该规则是客户规则,系统会将您重定向到规则编辑器 页面。如需了解详情,请参阅使用规则编辑器管理规则。
      • 关闭提醒 :关闭案例中的提醒。从原因、根本原因或实用性字段中选择一个值。
        • 实用性 字段仅适用于 Google SecOps 用户,有助于规则分析人员根据客户输入获取有关提醒规则的更精确反馈。
        • 案例中已关闭的提醒显示为不可用,并显示已关闭 标记。只有当案例中存在其他提醒且已分配给您时,您才能关闭提醒。
      • 添加实体 :手动向提醒添加现有实体或新实体。

在案例中运行手动操作

从内容中心安装相应的集成后,手动操作和 playbook 操作即可使用。

如需在案例中运行手动操作,请按照下列步骤操作:

  1. 在所选案例中,点击 manualactionicon 手动操作。
  2. 在手动操作 对话框中,选择所需操作。例如,选择 VirusTotalV3 > Enrich 网址。输入所需信息。
  3. 选择操作应应用于的提醒和实体。
  4. 点击执行 ,在案例墙上显示操作详细信息。

在 Google SecOps 中模拟案例

您可以模拟填充了系统生成的默认提醒的案例。模拟案例在暂存环境或演示中非常有用。

您还可以使用带有 `.CASE` 后缀的文件创建自定义案例,或以 JSON 格式导入现有案例 。

如需模拟案例,请按照下列步骤操作:

  1. 在案例队列 标题中,点击 添加案例,然后选择模拟案例。
  2. 在模拟案例 对话框中,从 列表中 选择一个案例。
  3. 点击创建 。

创建新案例

如需创建新的模拟案例,请按照下列步骤操作:

  1. 在模拟案例 对话框中,点击 添加或导入案例,然后点击 添加新案例。
  2. 在添加新案例 对话框中,输入 来源/SIEM 名称、规则名称(规则 生成器)、提醒产品、提醒名称、 事件名称
  3. (可选)您还可以提供:
    • 更多提醒字段
    • 更多事件字段
  4. 点击保存 。该案例会显示在模拟案例 列表中。
  5. 选择新创建的案例,然后点击创建 。
  6. 选择目标环境,然后点击模拟 。新案例 会显示在队列中。

将案例导入到 JSON 文件

如需将案例导入到 JSON 文件,请按照下列步骤操作:

  1. 在模拟案例 对话框中,点击 添加或导入案例, 然后点击导入案例。
  2. 选择所需案例,然后点击打开 。案例将以 JSON 格式导入。

对多个案例执行批量操作

您可以从案例队列或搜索 页面对多个案例执行批量操作。

可用的批量操作包括:

  • 导出到 CSV:以 CSV 格式下载所选案例及其元数据的列表,以供离线审核或报告。
  • 关闭案例:您可以使用各种界面选项关闭案例,包括案例详细信息页面、案例队列(并排视图和列表视图)和“搜索”页面。您可以在案例解决后将其关闭。
  • 重新打开案例:重新打开之前关闭的案例,以继续调查或后续操作。
  • 更改优先级:更新所选案例的优先级(低、中、高或严重),以反映紧急程度或严重程度。
  • 分配案例:将案例分配给特定用户或群组以进行进一步调查。
  • 添加标记:向所选案例应用一个或多个标记,以支持过滤、分类或自动化规则。
  • 合并案例:将多个相关案例合并为一个案例,以减少重复并集中调查。
  • 更改阶段:更新所选案例的阶段,以反映其进度或状态。

如需执行批量操作,请按照下列步骤操作:

  1. 前往调查 ,然后点击 SOAR 搜索 (或前往案例 页面上的案例队列)。
  2. 选择相关案例的时间范围。
  3. 使用所需的过滤条件选择案例。
  4. 选中复选框以应用相关过滤条件 > 应用。
  5. 在结果 列表中,选中要修改的案例对应的复选框。
  6. 从搜索结果 菜单中选择一项操作。

快速操作

借助快速操作 widget,您可以定义可重复使用的操作,并直接从案例和提醒中执行这些操作。您可以在旧版和增强版体验中,将此 widget 添加到案例视图、 提醒视图和 playbook 中的自定义提醒视图。

您可以选择为快速操作定义参数。如果提供了参数,您可以在执行前查看和修改这些参数。如果留空,则必须在运行时填写参数。

如果在配置快速操作后移除了集成,则相应的 快速操作 按钮会被隐藏,并且 widget 会在 配置视图中标记为缺少集成。

如需了解设置说明,请参阅以下内容:

应用场景:为恶意文件调查配置快速操作

此应用场景展示了如何创建快速操作,以帮助调查案例中可能包含恶意文件的文件。

添加“快速操作”widget

  1. 前往SOAR 设置 > 案例数据 > 视图。
  2. 选择默认案例视图 。
  3. 选择常规 标签页。
  4. 将快速操作 widget 拖动到默认案例视图 中。

配置 widget

  1. 点击 设置 配置。
  2. 在 快速操作 侧边抽屉式导航栏中,为 widget 标题输入 File Investigation 。
  3. 对于 widget 说明,输入 Quickly scan file hashes.。
  4. (可选)选择 widget 宽度。
  5. 点击高级设置 。
  6. 在条件 部分中,定义显示 widget 的条件。如需仅在案例标记为 malicious-file 时显示 widget,请使用条件 Case.Tags contains malicious-file。

添加“扫描哈希”按钮

  1. 在文本 中,您可以直接在 widget 中提供说明或上下文。对于此应用场景,请添加以下 文本:Use the 'Scan Hash' button to check suspicious files.
  2. 在按钮 中,点击 + 添加新按钮 以创建 新的快速操作。您最多可以添加六个按钮,每个按钮对应一个 不同的快速操作。
  3. 在随即显示的添加按钮 对话框中,配置快速操作 (扫描哈希):
    • 名称:扫描哈希
    • 按钮颜色:选择一种颜色。
    • 操作:从操作列表的 VirusTotal 部分中选择扫描哈希。
    • (可选)为 VirusTotal 选择相关的实例 。
    • (可选)在参数中,定义哈希 参数:
      哈希: [Case.FileHash]
  4. 在添加按钮 对话框中,点击关闭 。
  5. 在快速操作 侧边抽屉式导航栏中,点击保存 。

需要更多帮助?获得社区成员和 Google SecOps 专业人士的解答。