Google 會運用 AI 技術將內容翻譯成你偏好的語言,但可能會出錯。
透過集合功能整理內容
你可以依據偏好儲存及分類內容。
查詢 SOAR 案件記錄
本文適用於安全營運中心 (SOC) 管理員和分析師,他們希望使用精選的儀表板監控威脅情勢和系統健康狀態。這些儀表板是預先定義的,可讓您掌握各種安全用途的資訊。這份文件提供精選的資訊主頁,以及 SOAR 案件記錄來源類型適用的基礎查詢。
您可以在查詢編輯器中使用這些查詢,或將其做為自訂小工具的基準。
如要瞭解如何建立及管理資訊主頁,請參閱「管理資訊主頁」。
|
資訊主頁名稱
|
說明
|
圖表名稱
|
查詢
|
| CIS Controls 法規遵循總覽 |
集中顯示 CIS 法規遵循指標,例如資產準確度和備份可靠性。運用這些洞察資料強化安全控管,並追蹤修復進度。 |
平均解決時間 (MTTR) |
stage stage1{
$case_id = case_history.case_response_platform_info.case_id
match:
$case_id
outcome:
$case_close_time = max(if(case_history.case_activity = "CLOSE_CASE", case_history.event_time.seconds, 0))
$status = array_distinct(case_history.case_activity)
$TTC = $case_close_time - min(case_history.event_time.seconds)
condition:
arrays.contains($status, "CREATE_CASE") and arrays.contains($status, "CLOSE_CASE")
}
outcome:
$case_count = count($stage1.case_id)
$MTTC = math.abs(math.round(avg($stage1.TTC)/60))
|
| 案件和事件分析 (SOAR) |
集中顯示案件管理和事件應變資訊,讓團隊更快解決威脅,並持續提升作業效率。 |
已重新開啟的案件 |
case_history.case_activity = "REOPEN_CASE"
outcome:
$Count = count(case_history.name)
|
| SOC 工作流程監控 (SOAR) |
集中追蹤快訊偵測、事件處理和案件管理指標。運用這些洞察資料,即可最佳化資源、提升回應效率,並確保符合服務等級協議。 |
MTTA (確認時間) - 分鐘 |
stage stage1{
$case_id = case_history.case_response_platform_info.case_id
match:
$case_id
outcome:
$case_assign_time = min(if(case_history.case_activity = "ASSIGNEE_CHANGE", case_history.event_time.seconds, 9999999999999999))
$status = array_distinct(case_history.case_activity)
$TTA = $case_assign_time - min(case_history.event_time.seconds)
condition:
arrays.contains($status, "CREATE_CASE") and arrays.contains($status, "ASSIGNEE_CHANGE")
}
outcome:
$case_count = count($stage1.case_id)
$MTTA = (math.round((avg($stage1.TTA)/60)))
|
| SOC 工作流程監控 (SOAR) |
集中追蹤快訊偵測、事件處理和案件管理指標。運用這些洞察資料,即可最佳化資源、提升回應效率,並確保符合服務等級協議。 |
MTTR (解決時間,以分鐘為單位) - 最近 7 天 |
stage stage1{
$case_id = case_history.case_response_platform_info.case_id
match:
$case_id
outcome:
$case_close_time = max(if(case_history.case_activity = "CLOSE_CASE", case_history.event_time.seconds, 0))
$status = array_distinct(case_history.case_activity)
$TTC = $case_close_time - min(case_history.event_time.seconds)
condition:
arrays.contains($status, "CREATE_CASE") and arrays.contains($status, "CLOSE_CASE")
}
outcome:
$case_count = count($stage1.case_id)
$MTTC = (math.round(avg($stage1.TTC)/60))
|
| SOC 工作流程監控 (SOAR) |
集中追蹤快訊偵測、事件處理和案件管理指標。運用這些洞察資料,即可最佳化資源、提升回應效率,並確保符合服務等級協議。 |
MTTI (調查時間,以分鐘為單位) - 最近 7 天 |
stage stage1{
$case_id = case_history.case_response_platform_info.case_id
match:
$case_id
outcome:
$case_close_time = max(if(case_history.case_activity = "CLOSE_CASE", case_history.event_time.seconds, 0))
$case_assign_time = min(if(case_history.case_activity = "ASSIGNEE_CHANGE", case_history.event_time.seconds, 9999999999999999))
$status = array_distinct(case_history.case_activity)
$TTI = $case_close_time - $case_assign_time
condition:
arrays.contains($status, "CREATE_CASE") and arrays.contains($status, "CLOSE_CASE")
AND arrays.contains($status, "ASSIGNEE_CHANGE")
}
outcome:
$case_count = count($stage1.case_id)
$MTTI = (math.round(avg($stage1.TTI)/60))
|
| SOC 工作流程監控 (SOAR) |
集中追蹤快訊偵測、事件處理和案件管理指標。運用這些洞察資料,即可最佳化資源、提升回應效率,並確保符合服務等級協議。 |
不適用服務水準協議的案件總數 |
case_history.case_activity = "EXCEEDED_SLA"
case_history.sla_type = "CASE_SLA"
outcome:
$Count = count(case_history.case_activity)
|
| 安全性管理總覽 |
集中掌握回應成效和作業趨勢。有助於安全團隊追蹤進度,並做出明智決策來強化安全防護機制。 |
案件階段的處理時間 - 最近 7 天 |
case_history.assignee.soc_roles != ""
$Case_ID = case_history.case_response_platform_info.case_id
$Case_Stage = case_history.stage
match:
$Case_Stage
outcome:
$Handling_Time_Minutes = (max(case_history.event_time.seconds) - min(case_history.event_time.seconds)) / 60
|
| 安全性管理總覽 |
集中掌握回應成效和作業趨勢。有助於安全團隊追蹤進度,並做出明智決策來強化安全防護機制。 |
MTTA (以分鐘為單位的確認時間) 最近 7 天 |
stage stage1{
$case_id = case_history.case_response_platform_info.case_id
match:
$case_id
outcome:
$case_assign_time = min(if(case_history.case_activity = "ASSIGNEE_CHANGE", case_history.event_time.seconds, 9999999999999999))
$status = array_distinct(case_history.case_activity)
$TTA = $case_assign_time - min(case_history.event_time.seconds)
condition:
arrays.contains($status, "CREATE_CASE") and arrays.contains($status, "ASSIGNEE_CHANGE")
}
outcome:
$case_count = count($stage1.case_id)
$MTTA = (math.round((avg($stage1.TTA)/60)))
|
| 安全性管理總覽 |
集中掌握回應成效和作業趨勢。有助於安全團隊追蹤進度,並做出明智決策來強化安全防護機制。 |
案件建立與結案率 - 最近 7 天 |
case_history.case_activity = "CREATE_CASE"
or case_history.case_activity = "CLOSE_CASE"
$Case_Activity = case_history.case_activity
$Date = timestamp.get_date(case_history.event_time.seconds)
match:
$Date, $Case_Activity
outcome:
$Count = count_distinct(case_history.case_response_platform_info.case_id)
order:
$Date desc
|
| 安全性管理總覽 |
集中掌握回應成效和作業趨勢。有助於安全團隊追蹤進度,並做出明智決策來強化安全防護機制。 |
MTTR (解決時間,以分鐘為單位) - 最近 7 天 |
stage stage1{
$case_id = case_history.case_response_platform_info.case_id
match:
$case_id
outcome:
$case_close_time = max(if(case_history.case_activity = "CLOSE_CASE", case_history.event_time.seconds, 0))
$status = array_distinct(case_history.case_activity)
$TTC = $case_close_time - min(case_history.event_time.seconds)
condition:
arrays.contains($status, "CREATE_CASE") and arrays.contains($status, "CLOSE_CASE")
}
outcome:
$case_count = count($stage1.case_id)
$MTTC = (math.round(avg($stage1.TTC)/60))
|
| 安全性管理總覽 |
集中掌握回應成效和作業趨勢。有助於安全團隊追蹤進度,並做出明智決策來強化安全防護機制。 |
MTTI (以分鐘為單位的調查時間) - 最近 7 天 |
stage stage1{
$case_id = case_history.case_response_platform_info.case_id
match:
$case_id
outcome:
$case_close_time = max(if(case_history.case_activity = "CLOSE_CASE", case_history.event_time.seconds, 0))
$case_assign_time = min(if(case_history.case_activity = "ASSIGNEE_CHANGE", case_history.event_time.seconds, 9999999999999999))
$status = array_distinct(case_history.case_activity)
$TTI = $case_close_time - $case_assign_time
condition:
arrays.contains($status, "CREATE_CASE") and arrays.contains($status, "CLOSE_CASE")
AND arrays.contains($status, "ASSIGNEE_CHANGE")
}
outcome:
$case_count = count($stage1.case_id)
$MTTI = (math.round(avg($stage1.TTI)/60))
|
還有其他問題嗎?向社群成員和 Google SecOps 專業人員尋求答案。
除非另有註明,否則本頁面中的內容是採用創用 CC 姓名標示 4.0 授權,程式碼範例則為阿帕契 2.0 授權。詳情請參閱《Google Developers 網站政策》。Java 是 Oracle 和/或其關聯企業的註冊商標。
上次更新時間:2026-07-26 (世界標準時間)。
[[["容易理解","easyToUnderstand","thumb-up"],["確實解決了我的問題","solvedMyProblem","thumb-up"],["其他","otherUp","thumb-up"]],[["難以理解","hardToUnderstand","thumb-down"],["資訊或程式碼範例有誤","incorrectInformationOrSampleCode","thumb-down"],["缺少我需要的資訊/範例","missingTheInformationSamplesINeed","thumb-down"],["翻譯問題","translationIssue","thumb-down"],["其他","otherDown","thumb-down"]],["上次更新時間:2026-07-26 (世界標準時間)。"],[],[]]