campaign我们已重新整理文档导航结构,使其与您的运营工作流程直接保持一致。如需了解详情,请参阅
版本说明和
演示视频。
Google 会使用 AI 技术将内容翻译成您偏好的语言。AI 翻译可能包含错误。
使用集合让一切井井有条
根据您的偏好保存内容并对其进行分类。
查询 SOAR 支持请求历史记录
本文档面向安全运营中心 (SOC) 的经理和分析师,他们希望使用精选的信息中心(预定义的信息中心,旨在提高各种安全应用场景的可见性)来监控威胁形势和系统运行状况。本文档针对 SOAR 案例历史记录来源类型提供了一系列精选的信息中心及其底层查询。
您可以在查询编辑器中使用这些查询,也可以将其用作自定义 widget 的基准。
如需了解如何创建和管理信息中心,请参阅管理信息中心。
|
信息中心名称
|
说明 |
图表名称
|
查询
|
| CIS Controls 合规性概览 |
集中显示 CIS 合规性指标,例如资产准确性和备份可靠性。利用这些数据洞见来加强安全治理并跟踪补救进度。 |
平均解决时间 (MTTR) |
stage stage1{
$case_id = case_history.case_response_platform_info.case_id
match:
$case_id
outcome:
$case_close_time = max(if(case_history.case_activity = "CLOSE_CASE", case_history.event_time.seconds, 0))
$status = array_distinct(case_history.case_activity)
$TTC = $case_close_time - min(case_history.event_time.seconds)
condition:
arrays.contains($status, "CREATE_CASE") and arrays.contains($status, "CLOSE_CASE")
}
outcome:
$case_count = count($stage1.case_id)
$MTTC = math.abs(math.round(avg($stage1.TTC)/60))
|
| 支持请求和突发事件分析 (SOAR) |
集中显示支持请求管理和突发事件响应,使团队能够更快地解决威胁并不断提高运营效率。 |
重新开启的请求 |
case_history.case_activity = "REOPEN_CASE"
outcome:
$Count = count(case_history.name)
|
| SOC 工作流程监控 (SOAR) |
集中跟踪提醒检测、突发事件处理和支持请求管理指标。您可以利用这些数据分析来优化资源、提高响应效率,并确保遵守 SLA。 |
MTTA(确认时间)- 分钟 |
stage stage1{
$case_id = case_history.case_response_platform_info.case_id
match:
$case_id
outcome:
$case_assign_time = min(if(case_history.case_activity = "ASSIGNEE_CHANGE", case_history.event_time.seconds, 9999999999999999))
$status = array_distinct(case_history.case_activity)
$TTA = $case_assign_time - min(case_history.event_time.seconds)
condition:
arrays.contains($status, "CREATE_CASE") and arrays.contains($status, "ASSIGNEE_CHANGE")
}
outcome:
$case_count = count($stage1.case_id)
$MTTA = (math.round((avg($stage1.TTA)/60)))
|
| SOC 工作流程监控 (SOAR) |
集中跟踪提醒检测、突发事件处理和支持请求管理指标。您可以利用这些数据分析来优化资源、提高响应效率,并确保遵守 SLA。 |
MTTR(解决时间,以分钟为单位)- 过去 7 天 |
stage stage1{
$case_id = case_history.case_response_platform_info.case_id
match:
$case_id
outcome:
$case_close_time = max(if(case_history.case_activity = "CLOSE_CASE", case_history.event_time.seconds, 0))
$status = array_distinct(case_history.case_activity)
$TTC = $case_close_time - min(case_history.event_time.seconds)
condition:
arrays.contains($status, "CREATE_CASE") and arrays.contains($status, "CLOSE_CASE")
}
outcome:
$case_count = count($stage1.case_id)
$MTTC = (math.round(avg($stage1.TTC)/60))
|
| SOC 工作流程监控 (SOAR) |
集中跟踪提醒检测、突发事件处理和支持请求管理指标。您可以利用这些数据分析来优化资源、提高响应效率,并确保遵守 SLA。 |
MTTI(调查时间,以分钟为单位)- 过去 7 天 |
stage stage1{
$case_id = case_history.case_response_platform_info.case_id
match:
$case_id
outcome:
$case_close_time = max(if(case_history.case_activity = "CLOSE_CASE", case_history.event_time.seconds, 0))
$case_assign_time = min(if(case_history.case_activity = "ASSIGNEE_CHANGE", case_history.event_time.seconds, 9999999999999999))
$status = array_distinct(case_history.case_activity)
$TTI = $case_close_time - $case_assign_time
condition:
arrays.contains($status, "CREATE_CASE") and arrays.contains($status, "CLOSE_CASE")
AND arrays.contains($status, "ASSIGNEE_CHANGE")
}
outcome:
$case_count = count($stage1.case_id)
$MTTI = (math.round(avg($stage1.TTI)/60))
|
| SOC 工作流程监控 (SOAR) |
集中跟踪提醒检测、突发事件处理和支持请求管理指标。您可以利用这些数据分析来优化资源、提高响应效率,并确保遵守 SLA。 |
超出服务等级协议范围的案例总数 |
case_history.case_activity = "EXCEEDED_SLA"
case_history.sla_type = "CASE_SLA"
outcome:
$Count = count(case_history.case_activity)
|
| 安全管理概览 |
集中显示了响应效果和运营趋势。这有助于安全团队跟踪进度并做出明智的决策,从而加强安全状况。 |
各支持阶段的订单处理时间 - 过去 7 天 |
case_history.assignee.soc_roles != ""
$Case_ID = case_history.case_response_platform_info.case_id
$Case_Stage = case_history.stage
match:
$Case_Stage
outcome:
$Handling_Time_Minutes = (max(case_history.event_time.seconds) - min(case_history.event_time.seconds)) / 60
|
| 安全管理概览 |
集中显示了响应效果和运营趋势。这有助于安全团队跟踪进度并做出明智的决策,从而加强安全状况。 |
MTTA(确认时间,以分钟为单位)- 过去 7 天 |
stage stage1{
$case_id = case_history.case_response_platform_info.case_id
match:
$case_id
outcome:
$case_assign_time = min(if(case_history.case_activity = "ASSIGNEE_CHANGE", case_history.event_time.seconds, 9999999999999999))
$status = array_distinct(case_history.case_activity)
$TTA = $case_assign_time - min(case_history.event_time.seconds)
condition:
arrays.contains($status, "CREATE_CASE") and arrays.contains($status, "ASSIGNEE_CHANGE")
}
outcome:
$case_count = count($stage1.case_id)
$MTTA = (math.round((avg($stage1.TTA)/60)))
|
| 安全管理概览 |
集中显示了响应效果和运营趋势。这有助于安全团队跟踪进度并做出明智的决策,从而加强安全状况。 |
支持请求创建率与关闭率 - 过去 7 天 |
case_history.case_activity = "CREATE_CASE"
or case_history.case_activity = "CLOSE_CASE"
$Case_Activity = case_history.case_activity
$Date = timestamp.get_date(case_history.event_time.seconds)
match:
$Date, $Case_Activity
outcome:
$Count = count_distinct(case_history.case_response_platform_info.case_id)
order:
$Date desc
|
| 安全管理概览 |
集中显示了响应效果和运营趋势。这有助于安全团队跟踪进度并做出明智的决策,从而加强安全状况。 |
MTTR(解决时间,以分钟为单位)- 过去 7 天 |
stage stage1{
$case_id = case_history.case_response_platform_info.case_id
match:
$case_id
outcome:
$case_close_time = max(if(case_history.case_activity = "CLOSE_CASE", case_history.event_time.seconds, 0))
$status = array_distinct(case_history.case_activity)
$TTC = $case_close_time - min(case_history.event_time.seconds)
condition:
arrays.contains($status, "CREATE_CASE") and arrays.contains($status, "CLOSE_CASE")
}
outcome:
$case_count = count($stage1.case_id)
$MTTC = (math.round(avg($stage1.TTC)/60))
|
| 安全管理概览 |
集中显示了响应效果和运营趋势。这有助于安全团队跟踪进度并做出明智的决策,从而加强安全状况。 |
MTTI(调查时间,以分钟为单位)- 过去 7 天 |
stage stage1{
$case_id = case_history.case_response_platform_info.case_id
match:
$case_id
outcome:
$case_close_time = max(if(case_history.case_activity = "CLOSE_CASE", case_history.event_time.seconds, 0))
$case_assign_time = min(if(case_history.case_activity = "ASSIGNEE_CHANGE", case_history.event_time.seconds, 9999999999999999))
$status = array_distinct(case_history.case_activity)
$TTI = $case_close_time - $case_assign_time
condition:
arrays.contains($status, "CREATE_CASE") and arrays.contains($status, "CLOSE_CASE")
AND arrays.contains($status, "ASSIGNEE_CHANGE")
}
outcome:
$case_count = count($stage1.case_id)
$MTTI = (math.round(avg($stage1.TTI)/60))
|
需要更多帮助?获得社区成员和 Google SecOps 专业人士的解答。
如未另行说明,那么本页面中的内容已根据知识共享署名 4.0 许可获得了许可,并且代码示例已根据 Apache 2.0 许可获得了许可。有关详情,请参阅 Google 开发者网站政策。Java 是 Oracle 和/或其关联公司的注册商标。
最后更新时间 (UTC):2026-07-26。
[[["易于理解","easyToUnderstand","thumb-up"],["解决了我的问题","solvedMyProblem","thumb-up"],["其他","otherUp","thumb-up"]],[["很难理解","hardToUnderstand","thumb-down"],["信息或示例代码不正确","incorrectInformationOrSampleCode","thumb-down"],["没有我需要的信息/示例","missingTheInformationSamplesINeed","thumb-down"],["翻译问题","translationIssue","thumb-down"],["其他","otherDown","thumb-down"]],["最后更新时间 (UTC):2026-07-26。"],[],[]]