查詢 SOAR 案件記錄

支援的國家/地區:

本文適用於安全營運中心 (SOC) 管理員和分析師,他們希望使用精選的儀表板監控威脅情勢和系統健康狀態。這些儀表板是預先定義的,可讓您掌握各種安全用途的資訊。這份文件提供精選的資訊主頁,以及 SOAR 案件記錄來源類型適用的基礎查詢。

您可以在查詢編輯器中使用這些查詢,或將其做為自訂小工具的基準。 如要瞭解如何建立及管理資訊主頁,請參閱「管理資訊主頁」。

資訊主頁名稱 說明 圖表名稱 查詢
CIS Controls 法規遵循總覽 集中顯示 CIS 法規遵循指標,例如資產準確度和備份可靠性。運用這些洞察資料強化安全控管,並追蹤修復進度。 平均解決時間 (MTTR)
stage stage1{
$case_id = case_history.case_response_platform_info.case_id
match:
    $case_id
outcome:
    $case_close_time = max(if(case_history.case_activity = "CLOSE_CASE", case_history.event_time.seconds, 0))
    $status = array_distinct(case_history.case_activity)
    $TTC = $case_close_time - min(case_history.event_time.seconds)
condition:
    arrays.contains($status, "CREATE_CASE") and arrays.contains($status, "CLOSE_CASE")
    
    }
outcome:
    $case_count = count($stage1.case_id)
    $MTTC = math.abs(math.round(avg($stage1.TTC)/60))

案件和事件分析 (SOAR) 集中顯示案件管理和事件應變資訊,讓團隊更快解決威脅,並持續提升作業效率。 已重新開啟的案件
case_history.case_activity = "REOPEN_CASE"

outcome:
    $Count = count(case_history.name)
SOC 工作流程監控 (SOAR) 集中追蹤快訊偵測、事件處理和案件管理指標。運用這些洞察資料,即可最佳化資源、提升回應效率,並確保符合服務等級協議。 MTTA (確認時間) - 分鐘
stage stage1{
$case_id = case_history.case_response_platform_info.case_id
match:
    $case_id
outcome:
    $case_assign_time = min(if(case_history.case_activity = "ASSIGNEE_CHANGE", case_history.event_time.seconds, 9999999999999999))
    $status = array_distinct(case_history.case_activity)
    $TTA = $case_assign_time - min(case_history.event_time.seconds)
    
condition:
    arrays.contains($status, "CREATE_CASE") and arrays.contains($status, "ASSIGNEE_CHANGE") 
    }
outcome:
    $case_count = count($stage1.case_id)
    $MTTA = (math.round((avg($stage1.TTA)/60)))

SOC 工作流程監控 (SOAR) 集中追蹤快訊偵測、事件處理和案件管理指標。運用這些洞察資料,即可最佳化資源、提升回應效率,並確保符合服務等級協議。 MTTR (解決時間,以分鐘為單位) - 最近 7 天
stage stage1{
$case_id = case_history.case_response_platform_info.case_id
match:
    $case_id
outcome:
    $case_close_time = max(if(case_history.case_activity = "CLOSE_CASE", case_history.event_time.seconds, 0))
    $status = array_distinct(case_history.case_activity)
    $TTC = $case_close_time - min(case_history.event_time.seconds)
condition:
    arrays.contains($status, "CREATE_CASE") and arrays.contains($status, "CLOSE_CASE")
    
    }
outcome:
    $case_count = count($stage1.case_id)
    $MTTC = (math.round(avg($stage1.TTC)/60))

SOC 工作流程監控 (SOAR) 集中追蹤快訊偵測、事件處理和案件管理指標。運用這些洞察資料,即可最佳化資源、提升回應效率,並確保符合服務等級協議。 MTTI (調查時間,以分鐘為單位) - 最近 7 天
stage stage1{
$case_id = case_history.case_response_platform_info.case_id
match:
    $case_id
outcome:
    $case_close_time = max(if(case_history.case_activity = "CLOSE_CASE", case_history.event_time.seconds, 0))
    $case_assign_time = min(if(case_history.case_activity = "ASSIGNEE_CHANGE", case_history.event_time.seconds, 9999999999999999))
    $status = array_distinct(case_history.case_activity)
    $TTI = $case_close_time - $case_assign_time
condition:
    arrays.contains($status, "CREATE_CASE") and arrays.contains($status, "CLOSE_CASE")
    AND arrays.contains($status, "ASSIGNEE_CHANGE") 
    }
outcome:
    $case_count = count($stage1.case_id)

    $MTTI = (math.round(avg($stage1.TTI)/60))
SOC 工作流程監控 (SOAR) 集中追蹤快訊偵測、事件處理和案件管理指標。運用這些洞察資料,即可最佳化資源、提升回應效率,並確保符合服務等級協議。 不適用服務水準協議的案件總數
case_history.case_activity = "EXCEEDED_SLA"
case_history.sla_type = "CASE_SLA"

outcome:
   $Count = count(case_history.case_activity)
安全性管理總覽 集中掌握回應成效和作業趨勢。有助於安全團隊追蹤進度,並做出明智決策來強化安全防護機制。 案件階段的處理時間 - 最近 7 天
case_history.assignee.soc_roles != ""

$Case_ID = case_history.case_response_platform_info.case_id
$Case_Stage = case_history.stage

match:
    $Case_Stage

outcome:
    $Handling_Time_Minutes = (max(case_history.event_time.seconds) - min(case_history.event_time.seconds)) / 60
安全性管理總覽 集中掌握回應成效和作業趨勢。有助於安全團隊追蹤進度,並做出明智決策來強化安全防護機制。 MTTA (以分鐘為單位的確認時間) 最近 7 天
stage stage1{
$case_id = case_history.case_response_platform_info.case_id
match:
    $case_id
outcome:
    $case_assign_time = min(if(case_history.case_activity = "ASSIGNEE_CHANGE", case_history.event_time.seconds, 9999999999999999))
    $status = array_distinct(case_history.case_activity)
    $TTA = $case_assign_time - min(case_history.event_time.seconds)
    
condition:
    arrays.contains($status, "CREATE_CASE") and arrays.contains($status, "ASSIGNEE_CHANGE") 
    }
outcome:
    $case_count = count($stage1.case_id)
    $MTTA = (math.round((avg($stage1.TTA)/60)))

安全性管理總覽 集中掌握回應成效和作業趨勢。有助於安全團隊追蹤進度,並做出明智決策來強化安全防護機制。 案件建立與結案率 - 最近 7 天
case_history.case_activity = "CREATE_CASE" 
or case_history.case_activity = "CLOSE_CASE"

$Case_Activity = case_history.case_activity
$Date = timestamp.get_date(case_history.event_time.seconds) 

match: 
    $Date, $Case_Activity

outcome: 
    $Count = count_distinct(case_history.case_response_platform_info.case_id)

order:
    $Date desc
安全性管理總覽 集中掌握回應成效和作業趨勢。有助於安全團隊追蹤進度,並做出明智決策來強化安全防護機制。 MTTR (解決時間,以分鐘為單位) - 最近 7 天
stage stage1{
$case_id = case_history.case_response_platform_info.case_id
match:
    $case_id
outcome:
    $case_close_time = max(if(case_history.case_activity = "CLOSE_CASE", case_history.event_time.seconds, 0))
    $status = array_distinct(case_history.case_activity)
    $TTC = $case_close_time - min(case_history.event_time.seconds)
condition:
    arrays.contains($status, "CREATE_CASE") and arrays.contains($status, "CLOSE_CASE")
    
    }
outcome:
    $case_count = count($stage1.case_id)
    $MTTC = (math.round(avg($stage1.TTC)/60))

安全性管理總覽 集中掌握回應成效和作業趨勢。有助於安全團隊追蹤進度,並做出明智決策來強化安全防護機制。 MTTI (以分鐘為單位的調查時間) - 最近 7 天
stage stage1{
$case_id = case_history.case_response_platform_info.case_id
match:
    $case_id
outcome:
    $case_close_time = max(if(case_history.case_activity = "CLOSE_CASE", case_history.event_time.seconds, 0))
    $case_assign_time = min(if(case_history.case_activity = "ASSIGNEE_CHANGE", case_history.event_time.seconds, 9999999999999999))
    $status = array_distinct(case_history.case_activity)
    $TTI = $case_close_time - $case_assign_time
condition:
    arrays.contains($status, "CREATE_CASE") and arrays.contains($status, "CLOSE_CASE")
    AND arrays.contains($status, "ASSIGNEE_CHANGE") 
    }
outcome:
    $case_count = count($stage1.case_id)

    $MTTI = (math.round(avg($stage1.TTI)/60))

還有其他問題嗎?向社群成員和 Google SecOps 專業人員尋求答案。