查询 SOAR 支持请求历史记录

支持的平台:

本文档面向安全运营中心 (SOC) 的经理和分析师,他们希望使用精选的信息中心(预定义的信息中心,旨在提高各种安全应用场景的可见性)来监控威胁形势和系统运行状况。本文档针对 SOAR 案例历史记录来源类型提供了一系列精选的信息中心及其底层查询。

您可以在查询编辑器中使用这些查询,也可以将其用作自定义 widget 的基准。 如需了解如何创建和管理信息中心,请参阅管理信息中心

信息中心名称 说明 图表名称 查询
CIS Controls 合规性概览 集中显示 CIS 合规性指标,例如资产准确性和备份可靠性。利用这些数据洞见来加强安全治理并跟踪补救进度。 平均解决时间 (MTTR)
stage stage1{
$case_id = case_history.case_response_platform_info.case_id
match:
    $case_id
outcome:
    $case_close_time = max(if(case_history.case_activity = "CLOSE_CASE", case_history.event_time.seconds, 0))
    $status = array_distinct(case_history.case_activity)
    $TTC = $case_close_time - min(case_history.event_time.seconds)
condition:
    arrays.contains($status, "CREATE_CASE") and arrays.contains($status, "CLOSE_CASE")
    
    }
outcome:
    $case_count = count($stage1.case_id)
    $MTTC = math.abs(math.round(avg($stage1.TTC)/60))

支持请求和突发事件分析 (SOAR) 集中显示支持请求管理和突发事件响应,使团队能够更快地解决威胁并不断提高运营效率。 重新开启的请求
case_history.case_activity = "REOPEN_CASE"

outcome:
    $Count = count(case_history.name)
SOC 工作流程监控 (SOAR) 集中跟踪提醒检测、突发事件处理和支持请求管理指标。您可以利用这些数据分析来优化资源、提高响应效率,并确保遵守 SLA。 MTTA(确认时间)- 分钟
stage stage1{
$case_id = case_history.case_response_platform_info.case_id
match:
    $case_id
outcome:
    $case_assign_time = min(if(case_history.case_activity = "ASSIGNEE_CHANGE", case_history.event_time.seconds, 9999999999999999))
    $status = array_distinct(case_history.case_activity)
    $TTA = $case_assign_time - min(case_history.event_time.seconds)
    
condition:
    arrays.contains($status, "CREATE_CASE") and arrays.contains($status, "ASSIGNEE_CHANGE") 
    }
outcome:
    $case_count = count($stage1.case_id)
    $MTTA = (math.round((avg($stage1.TTA)/60)))

SOC 工作流程监控 (SOAR) 集中跟踪提醒检测、突发事件处理和支持请求管理指标。您可以利用这些数据分析来优化资源、提高响应效率,并确保遵守 SLA。 MTTR(解决时间,以分钟为单位)- 过去 7 天
stage stage1{
$case_id = case_history.case_response_platform_info.case_id
match:
    $case_id
outcome:
    $case_close_time = max(if(case_history.case_activity = "CLOSE_CASE", case_history.event_time.seconds, 0))
    $status = array_distinct(case_history.case_activity)
    $TTC = $case_close_time - min(case_history.event_time.seconds)
condition:
    arrays.contains($status, "CREATE_CASE") and arrays.contains($status, "CLOSE_CASE")
    
    }
outcome:
    $case_count = count($stage1.case_id)
    $MTTC = (math.round(avg($stage1.TTC)/60))

SOC 工作流程监控 (SOAR) 集中跟踪提醒检测、突发事件处理和支持请求管理指标。您可以利用这些数据分析来优化资源、提高响应效率,并确保遵守 SLA。 MTTI(调查时间,以分钟为单位)- 过去 7 天
stage stage1{
$case_id = case_history.case_response_platform_info.case_id
match:
    $case_id
outcome:
    $case_close_time = max(if(case_history.case_activity = "CLOSE_CASE", case_history.event_time.seconds, 0))
    $case_assign_time = min(if(case_history.case_activity = "ASSIGNEE_CHANGE", case_history.event_time.seconds, 9999999999999999))
    $status = array_distinct(case_history.case_activity)
    $TTI = $case_close_time - $case_assign_time
condition:
    arrays.contains($status, "CREATE_CASE") and arrays.contains($status, "CLOSE_CASE")
    AND arrays.contains($status, "ASSIGNEE_CHANGE") 
    }
outcome:
    $case_count = count($stage1.case_id)

    $MTTI = (math.round(avg($stage1.TTI)/60))
SOC 工作流程监控 (SOAR) 集中跟踪提醒检测、突发事件处理和支持请求管理指标。您可以利用这些数据分析来优化资源、提高响应效率,并确保遵守 SLA。 超出服务等级协议范围的案例总数
case_history.case_activity = "EXCEEDED_SLA"
case_history.sla_type = "CASE_SLA"

outcome:
   $Count = count(case_history.case_activity)
安全管理概览 集中显示了响应效果和运营趋势。这有助于安全团队跟踪进度并做出明智的决策,从而加强安全状况。 各支持阶段的订单处理时间 - 过去 7 天
case_history.assignee.soc_roles != ""

$Case_ID = case_history.case_response_platform_info.case_id
$Case_Stage = case_history.stage

match:
    $Case_Stage

outcome:
    $Handling_Time_Minutes = (max(case_history.event_time.seconds) - min(case_history.event_time.seconds)) / 60
安全管理概览 集中显示了响应效果和运营趋势。这有助于安全团队跟踪进度并做出明智的决策,从而加强安全状况。 MTTA(确认时间,以分钟为单位)- 过去 7 天
stage stage1{
$case_id = case_history.case_response_platform_info.case_id
match:
    $case_id
outcome:
    $case_assign_time = min(if(case_history.case_activity = "ASSIGNEE_CHANGE", case_history.event_time.seconds, 9999999999999999))
    $status = array_distinct(case_history.case_activity)
    $TTA = $case_assign_time - min(case_history.event_time.seconds)
    
condition:
    arrays.contains($status, "CREATE_CASE") and arrays.contains($status, "ASSIGNEE_CHANGE") 
    }
outcome:
    $case_count = count($stage1.case_id)
    $MTTA = (math.round((avg($stage1.TTA)/60)))

安全管理概览 集中显示了响应效果和运营趋势。这有助于安全团队跟踪进度并做出明智的决策,从而加强安全状况。 支持请求创建率与关闭率 - 过去 7 天
case_history.case_activity = "CREATE_CASE" 
or case_history.case_activity = "CLOSE_CASE"

$Case_Activity = case_history.case_activity
$Date = timestamp.get_date(case_history.event_time.seconds) 

match: 
    $Date, $Case_Activity

outcome: 
    $Count = count_distinct(case_history.case_response_platform_info.case_id)

order:
    $Date desc
安全管理概览 集中显示了响应效果和运营趋势。这有助于安全团队跟踪进度并做出明智的决策,从而加强安全状况。 MTTR(解决时间,以分钟为单位)- 过去 7 天
stage stage1{
$case_id = case_history.case_response_platform_info.case_id
match:
    $case_id
outcome:
    $case_close_time = max(if(case_history.case_activity = "CLOSE_CASE", case_history.event_time.seconds, 0))
    $status = array_distinct(case_history.case_activity)
    $TTC = $case_close_time - min(case_history.event_time.seconds)
condition:
    arrays.contains($status, "CREATE_CASE") and arrays.contains($status, "CLOSE_CASE")
    
    }
outcome:
    $case_count = count($stage1.case_id)
    $MTTC = (math.round(avg($stage1.TTC)/60))

安全管理概览 集中显示了响应效果和运营趋势。这有助于安全团队跟踪进度并做出明智的决策,从而加强安全状况。 MTTI(调查时间,以分钟为单位)- 过去 7 天
stage stage1{
$case_id = case_history.case_response_platform_info.case_id
match:
    $case_id
outcome:
    $case_close_time = max(if(case_history.case_activity = "CLOSE_CASE", case_history.event_time.seconds, 0))
    $case_assign_time = min(if(case_history.case_activity = "ASSIGNEE_CHANGE", case_history.event_time.seconds, 9999999999999999))
    $status = array_distinct(case_history.case_activity)
    $TTI = $case_close_time - $case_assign_time
condition:
    arrays.contains($status, "CREATE_CASE") and arrays.contains($status, "CLOSE_CASE")
    AND arrays.contains($status, "ASSIGNEE_CHANGE") 
    }
outcome:
    $case_count = count($stage1.case_id)

    $MTTI = (math.round(avg($stage1.TTI)/60))

需要更多帮助?获得社区成员和 Google SecOps 专业人士的解答。