|
CIS 控制措施合规性概览
|
集中显示 CIS 合规性指标,例如资产准确性和备份可靠性。利用这些数据洞见来加强安全治理并跟踪补救进度。
|
案例分布(按优先级)- 未解决的案例
|
case.status = "OPENED"
$Priority = case.priority
match:
$Priority
outcome:
$Count = count(case.name)
order:
$Count desc
|
|
支持请求和突发事件分析 (SOAR)
|
集中显示案例管理和突发事件响应,使团队能够更快地解决威胁并不断提高运营效率。
|
按突发事件数排名的前 10 项 MITRE 策略 |
case.incident = true
case.alerts.metadata.tags = /TA[0-9]+/
$Tactic = case.alerts.metadata.tags
match:
$Tactic
outcome:
$Count = count(case.name)
order:
$Count desc
limit:
10
|
|
支持请求和突发事件分析 (SOAR)
|
集中显示案例管理和突发事件响应,使团队能够更快地解决威胁并不断提高运营效率。
|
按支持请求阶段划分的前 10 大突发事件
|
case.incident = true
$Stage = case.stage
match:
$Stage
outcome:
$Count = count(case.name)
order:
$Count desc
limit:
10
|
|
支持请求和突发事件分析 (SOAR)
|
集中显示案例管理和突发事件响应,使团队能够更快地解决威胁并不断提高运营效率。
|
支持请求标记分布情况
|
$Case_Tag = case.tags.name
match:
$Case_Tag
outcome:
$Count = count(case.name)
order:
$Count desc
|
|
支持请求和突发事件分析 (SOAR)
|
集中显示案例管理和突发事件响应,使团队能够更快地解决威胁并不断提高运营效率。
|
环境总数
|
outcome:
$Count = count_distinct(case.environment)
|
|
支持请求和突发事件分析 (SOAR)
|
集中显示案例管理和突发事件响应,使团队能够更快地解决威胁并不断提高运营效率。
|
重要支持请求总数
|
case.important = true
outcome:
$Count = count(case.name)
|
|
支持请求和突发事件分析 (SOAR)
|
集中显示案例管理和突发事件响应,使团队能够更快地解决威胁并不断提高运营效率。
|
突发事件状态分布图
|
case.incident = true
$Status = case.status
match:
$Status
outcome:
$Count = count(case.name)
order:
$Count desc
|
|
支持请求和突发事件分析 (SOAR)
|
集中显示案例管理和突发事件响应,使团队能够更快地解决威胁并不断提高运营效率。
|
支持请求状态分布
|
$Status = case.status
match:
$Status
outcome:
$Count = count(case.name)
order:
$Count desc
|
|
支持请求和突发事件分析 (SOAR)
|
集中显示案例管理和突发事件响应,使团队能够更快地解决威胁并不断提高运营效率。
|
高优先级支持请求
|
case.priority = "PRIORITY_CRITICAL"
or case.priority = "PRIORITY_HIGH"
$Timestamp_Daily = timestamp.get_date(case.create_time.seconds)
$Priority = case.priority
match:
$Timestamp_Daily, $Priority
outcome:
$Count = count(case.name)
order:
$Timestamp_Daily desc
|
|
支持请求和突发事件分析 (SOAR)
|
集中显示案例管理和突发事件响应,使团队能够更快地解决威胁并不断提高运营效率。
|
按支持请求标记划分的前 10 大事件
|
case.incident = true
$Case_Tag = case.tags.name
match:
$Case_Tag
outcome:
$Count = count(case.name)
order:
$Count desc
limit:
10
|
|
支持请求和突发事件分析 (SOAR)
|
集中显示案例管理和突发事件响应,使团队能够更快地解决威胁并不断提高运营效率。
|
案例分布(按优先级)- 已关闭的案例
|
case.status = "CLOSED"
$Priority = case.priority
match:
$Priority
outcome:
$Count = count(case.name)
order:
$Count desc
|
|
支持请求和突发事件分析 (SOAR)
|
集中显示案例管理和突发事件响应,使团队能够更快地解决威胁并不断提高运营效率。
|
近期突发事件详情
|
case.incident = true
$Case_ID = case.response_platform_info.response_platform_id
$Case_Name = case.display_name
$Case_Creation_Time = timestamp.get_timestamp(case.create_time.seconds, "%F %T ")
$Last_Stage = case.stage
$Case_Status = case.status
$Last_Handled_Analyst = strings.concat(case.last_modifying_user.given_name, " ", case.last_modifying_user.family_name)
$Case_Closed = case.closure_details.reason
$Root_Cause = case.closure_details.root_cause
match:
$Case_ID, $Case_Name, $Case_Creation_Time, $Last_Stage, $Case_Status, $Last_Handled_Analyst, $Case_Closed, $Root_Cause
order:
$Case_Creation_Time desc
|
|
支持请求和突发事件分析 (SOAR)
|
集中显示案例管理和突发事件响应,使团队能够更快地解决威胁并不断提高运营效率。
|
病例数量变化趋势
|
$Date = timestamp.get_date(case.create_time.seconds)
match:
$Date
outcome:
$Count = count(case.name)
order:
$Date desc
|
|
支持请求和突发事件分析 (SOAR)
|
集中显示案例管理和突发事件响应,使团队能够更快地解决威胁并不断提高运营效率。
|
支持请求统计信息
|
$Timestamp_Month = timestamp.get_timestamp(case.create_time.seconds, "%Y-%m")
match:
$Timestamp_Month
outcome:
$Alert_Count = count(case.alerts.metadata.id)
$Cases_Count = count_distinct(case.name)
$High_Priority_Case_Count = sum(if(case.priority = "PRIORITY_HIGH" or case.priority = "PRIORITY_CRITICAL", 1, 0))
$Incident_Count = sum(if(case.incident = true, 1, 0))
$High_Priority_Incident_Count = sum(if(case.incident = true and (case.priority = "PRIORITY_HIGH" or case.priority = "PRIORITY_CRITICAL"), 1, 0))
order:
$Timestamp_Month desc
|
|
支持请求和突发事件分析 (SOAR)
|
集中显示案例管理和突发事件响应,使团队能够更快地解决威胁并不断提高运营效率。
|
突发事件关闭原因分布图
|
case.incident = true
$Reason = case.closure_details.reason
match:
$Reason
outcome:
$Count = count(case.name)
order:
$Count desc
|
|
支持请求和突发事件分析 (SOAR)
|
集中显示案例管理和突发事件响应,使团队能够更快地解决威胁并不断提高运营效率。
|
突发事件严重程度分布图
|
case.incident = true
$Severity = case.alerts.metadata.detection.severity
match:
$Severity
outcome:
$Count = count(case.name)
order:
$Count desc
|
|
支持请求和突发事件分析 (SOAR)
|
集中显示案例管理和突发事件响应,使团队能够更快地解决威胁并不断提高运营效率。
|
事件数量随时间的变化
|
case.incident = true
$Date = timestamp.get_date(case.create_time.seconds)
match:
$Date
outcome:
$Count = count(case.name)
order:
$Date desc
|
|
支持请求和突发事件分析 (SOAR)
|
集中显示案例管理和突发事件响应,使团队能够更快地解决威胁并不断提高运营效率。
|
突发事件优先级分布图
|
case.incident = true
$Priority = case.priority
match:
$Priority
outcome:
$Count = count(case.name)
order:
$Count desc
|
|
支持请求和突发事件分析 (SOAR)
|
集中显示案例管理和突发事件响应,使团队能够更快地解决威胁并不断提高运营效率。
|
按突发事件数统计的前 10 项 MITRE 技术 |
case.incident = true
case.alerts.metadata.tags = /T[0-9]+/
$Technique = case.alerts.metadata.tags
match:
$Technique
outcome:
$Count = count(case.name)
order:
$Count desc
limit:
10
|
|
支持请求和突发事件分析 (SOAR)
|
集中显示案例管理和突发事件响应,使团队能够更快地解决威胁并不断提高运营效率。
|
前 10 个支持请求标记
|
$Case_Tag = case.tags.name
match:
$Case_Tag
outcome:
$Count = count(case.tags.name)
order:
$Count desc
limit:
10
|
|
支持请求和突发事件分析 (SOAR)
|
集中显示案例管理和突发事件响应,使团队能够更快地解决威胁并不断提高运营效率。
|
环境列表
|
$Environment = case.environment
match:
$Environment
|
|
支持请求和突发事件分析 (SOAR)
|
集中显示案例管理和突发事件响应,使团队能够更快地解决威胁并不断提高运营效率。
|
按根本原因排序的前 10 个事件
|
case.incident = true
$Root_Cause = case.closure_details.root_cause
match:
$Root_Cause
outcome:
$Count = count(case.name)
order:
$Count desc
limit:
10
|
|
支持请求和突发事件分析 (SOAR)
|
集中显示案例管理和突发事件响应,使团队能够更快地解决威胁并不断提高运营效率。
|
已结案的前 10 大支持请求
|
case.status = "CLOSED"
$Case = case.display_name
match:
$Case
outcome:
$Count = count(case.name)
order:
$Count desc
limit:
10
|
|
支持请求和突发事件分析 (SOAR)
|
集中显示案例管理和突发事件响应,使团队能够更快地解决威胁并不断提高运营效率。
|
低优先级支持请求
|
case.priority = "PRIORITY_MEDIUM"
or case.priority = "PRIORITY_LOW"
or case.priority = "PRIORITY_INFO"
$Timestamp_Daily = timestamp.get_date(case.create_time.seconds)
$Priority = case.priority
match:
$Timestamp_Daily, $Priority
outcome:
$Count = count(case.name)
order:
$Timestamp_Daily desc
|
|
支持请求和突发事件分析 (SOAR)
|
集中显示案例管理和突发事件响应,使团队能够更快地解决威胁并不断提高运营效率。
|
一段时间内的支持请求操作
|
$Date = timestamp.get_date(case.create_time.seconds)
$Stage = case.stage
match:
$Date, $Stage
outcome:
$Count = count(case.name)
order:
$Date desc
|
|
支持请求和突发事件分析 (SOAR)
|
集中显示案例管理和突发事件响应,使团队能够更快地解决威胁并不断提高运营效率。
|
案例分布(按优先级)- 未解决的案例
|
case.status = "OPENED"
$Priority = case.priority
match:
$Priority
outcome:
$Count = count(case.name)
order:
$Count desc
|
|
支持请求和突发事件分析 (SOAR)
|
集中显示案例管理和突发事件响应,使团队能够更快地解决威胁并不断提高运营效率。
|
未结突发事件总数
|
case.incident = true
case.status = "OPENED"
outcome:
$Count = count(case.name)
|
|
支持请求和突发事件分析 (SOAR)
|
集中显示案例管理和突发事件响应,使团队能够更快地解决威胁并不断提高运营效率。
|
支持请求优先级分布
|
$Priority = case.priority
match:
$Priority
outcome:
$Count = count(case.name)
order:
$Count desc
|
|
支持请求和突发事件分析 (SOAR)
|
集中显示案例管理和突发事件响应,使团队能够更快地解决威胁并不断提高运营效率。
|
已结突发事件总数
|
case.incident = true
case.status = "CLOSED"
outcome:
$Count = count(case.name)
|
|
支持请求和突发事件分析 (SOAR)
|
集中显示案例管理和突发事件响应,使团队能够更快地解决威胁并不断提高运营效率。
|
案例关闭原因分布图
|
$Reason = case.closure_details.reason
match:
$Reason
outcome:
$Count = count(case.name)
order:
$Count desc
|
|
FedRAMP 持续监控
|
可帮助您了解 Fedramp 合规性指标和漏洞跟踪情况。利用这些分析洞见来确定修复工作的优先级,并确保良好的安全状况。
|
案例分布(按优先级)- 已关闭的案例
|
case.status = "CLOSED"
$Priority = case.priority
match:
$Priority
outcome:
$Count = count(case.name)
order:
$Count desc
|
|
FedRAMP 持续监控
|
可帮助您了解 Fedramp 合规性指标和漏洞跟踪情况。利用这些分析洞见来确定修复工作的优先级,并确保良好的安全状况。
|
案例分布(按优先级)- 未解决的案例
|
case.status = "OPENED"
$Priority = case.priority
match:
$Priority
outcome:
$Count = count(case.name)
order:
$Count desc
|
|
HIPAA 信息中心
|
可提供 PHI 访问权限和潜在 HIPAA 违规行为的可见性,以支持主动风险管理。确保为图表创建 ePHI_assets.Hostname 数据表以供加载。
|
未解决的支持请求分布情况(按优先级)
|
case.status = "OPENED"
$Priority = case.priority
match:
$Priority
outcome:
$Count = count(case.name)
order:
$Count desc
|
|
ISO27001 - 组织控制措施
|
提供 ISO 27001 审核指标和安全控制措施的实时跟踪,以发现差距并保持合规性。
注意:必须使用过滤条件才能优化结果。
|
按突发事件关闭次数排序的前 10 名分析师
|
case.status = "CLOSED"
case.incident = true
$Analyst = strings.concat(case.assignee.given_name, " ", case.assignee.family_name)
match:
$Analyst
outcome:
$Count = count(case.name)
order:
$Count desc
limit:
10
|
|
ISO27001 - 组织控制措施
|
提供 ISO 27001 审核指标和安全控制措施的实时跟踪,以发现差距并保持合规性。
注意:必须使用过滤条件才能优化结果。
|
按优先顺序划分的平均支持请求关闭时间
|
case.status = "CLOSED"
$Case_Closed_Time = if(case.status = "CLOSED", case.update_time.seconds, 0)
$Priority = case.priority
match:
$Priority
outcome:
$Case_Create_Time = min(case.create_time.seconds)
$Case_Close_Time = min($Case_Closed_Time)
$Closure_Time = math.round((($Case_Close_Time - $Case_Create_Time)/60), 2)
order:
$Priority desc
unselect:
$Case_Create_Time, $Case_Close_Time
|
|
SOC 工作流程监控 (SOAR)
|
集中跟踪提醒检测、突发事件处理和支持请求管理指标。您可以利用这些数据分析来优化资源、提高响应效率,并确保遵守 SLA。
|
支持请求关闭时间
|
$Case_ID = case.response_platform_info.response_platform_id
$Case_Close_Time_ = if(case.status = "CLOSED", case.update_time.seconds, 0)
$Priority = case.priority
match:
$Case_ID, $Priority
outcome:
$Case_Create_Time = min(case.create_time.seconds)
$Case_Close_Time = min($Case_Close_Time_)
$Closure_Time = ($Case_Close_Time - $Case_Create_Time)/60
order:
$Closure_Time desc
unselect:
$Case_Create_Time, $Case_Close_Time
|
|
SOC 工作流程监控 (SOAR)
|
集中跟踪提醒检测、突发事件处理和支持请求管理指标。您可以利用这些数据分析来优化资源、提高响应效率,并确保遵守 SLA。
|
自动处理的突发事件总数
|
case.closure_details.case_closed_action = "AUTOMATIC"
case.incident = true
outcome:
$Count = count(case.incident)
|
|
SOC 工作流程监控 (SOAR)
|
集中跟踪提醒检测、突发事件处理和支持请求管理指标。您可以利用这些数据分析来优化资源、提高响应效率,并确保遵守 SLA。
|
分析师表现
|
case.assignee.email != ""
$User = case.assignee.email
match:
$User
outcome:
$Open_Cases_Count = sum(if(case.status="OPENED", 1, 0))
$Closed_Cases_Count = sum(if(case.status="CLOSED", 1, 0))
|
|
SOC 工作流程监控 (SOAR)
|
集中跟踪提醒检测、突发事件处理和支持请求管理指标。您可以利用这些数据分析来优化资源、提高响应效率,并确保遵守 SLA。
|
自动处理的突发事件与手动处理的突发事件数量随时间的变化
|
case.closure_details.case_closed_action = "MANUALLY"
or case.closure_details.case_closed_action = "AUTOMATIC"
case.incident = true
$Date = timestamp.get_date(case.create_time.seconds)
match:
$Date, case.closure_details.case_closed_action
outcome:
$Count = count(case.incident)
|
|
SOC 工作流程监控 (SOAR)
|
集中跟踪提醒检测、突发事件处理和支持请求管理指标。您可以利用这些数据分析来优化资源、提高响应效率,并确保遵守 SLA。
|
支持请求关闭摘要
|
case.status = "CLOSED"
$Case_ID = case.response_platform_info.response_platform_id
$Case_Create_Timestamp = timestamp.get_timestamp(case.create_time.seconds, "%F %T ")
$Case_Close_Timestamp = timestamp.get_timestamp(case.update_time.seconds, "%F %T ")
$Case_Close_Time_ = if(case.status = "CLOSED", case.update_time.seconds, 0)
match:
$Case_ID, $Case_Create_Timestamp, $Case_Close_Timestamp
outcome:
$Case_Create_Time = min(case.create_time.seconds)
$Case_Close_Time = min($Case_Close_Time_)
$Closure_Time = ($Case_Close_Time - $Case_Create_Time)/60
order:
$Case_ID desc
unselect:
$Case_Create_Time, $Case_Close_Time
|
|
SOC 工作流程监控 (SOAR)
|
集中跟踪提醒检测、突发事件处理和支持请求管理指标。您可以利用这些数据分析来优化资源、提高响应效率,并确保遵守 SLA。
|
手动处理的突发事件总数
|
case.closure_details.case_closed_action = "MANUALLY"
case.incident = true
outcome:
$Count = count(case.incident)
|
|
SOC 工作流程监控 (SOAR)
|
集中跟踪提醒检测、突发事件处理和支持请求管理指标。您可以利用这些数据分析来优化资源、提高响应效率,并确保遵守 SLA。
|
按突发事件结案数排序的前 10 名分析师
|
case.status = "CLOSED"
case.incident = true
$Analyst = strings.concat(case.assignee.given_name, " ", case.assignee.family_name)
match:
$Analyst
outcome:
$Count = count(case.name)
order:
$Count desc
limit:
10
|
|
SOC 工作流程监控 (SOAR)
|
集中跟踪提醒检测、突发事件处理和支持请求管理指标。您可以利用这些数据分析来优化资源、提高响应效率,并确保遵守 SLA。
|
按支持请求数排名前 10 的用户
|
case.alerts.entities.type = "USERUNIQNAME"
match:
case.alerts.entities.type, case.alerts.entities.identifier
outcome:
$Count = count_distinct(case.alerts.metadata.id)
order:
$Count desc
limit:
10
|
|
SOC 工作流程监控 (SOAR)
|
集中跟踪提醒检测、突发事件处理和支持请求管理指标。您可以利用这些数据分析来优化资源、提高响应效率,并确保遵守 SLA。
|
按优先顺序划分的平均支持请求关闭时间
|
case.status = "CLOSED"
$Case_Close_Time_ = if(case.status = "CLOSED", case.update_time.seconds, 0)
$Priority = case.priority
match:
$Priority
outcome:
$Case_Create_Time = min(case.create_time.seconds)
$Case_Close_Time = min($Case_Close_Time_)
$Closure_Time = ($Case_Close_Time - $Case_Create_Time)/60
order:
$Priority desc
unselect:
$Case_Create_Time, $Case_Close_Time
|
|
SOC 工作流程监控 (SOAR)
|
集中跟踪提醒检测、突发事件处理和支持请求管理指标。您可以利用这些数据分析来优化资源、提高响应效率,并确保遵守 SLA。
|
支持请求分配随时间的变化
|
case.assignee.email != ""
$User = case.assignee.email
$Date = timestamp.get_date(case.create_time.seconds)
match:
$User, $Date
outcome:
$Count = count_distinct(case.response_platform_info.response_platform_id)
order:
$Count desc
|
|
SOC 工作流程监控 (SOAR)
|
集中跟踪提醒检测、突发事件处理和支持请求管理指标。您可以利用这些数据分析来优化资源、提高响应效率,并确保遵守 SLA。
|
提醒检测摘要
|
$Case_ID = case.response_platform_info.response_platform_id
$Alert = strings.coalesce(case.alerts.metadata.detection.threat_name, case.alerts.metadata.detection.rule_name)
$Alert_Generation_Timestamp = timestamp.get_timestamp(case.alerts.metadata.detection_time.seconds, "%F %T ")
$Alert_Detection_Timestamp = timestamp.get_timestamp(case.alerts.metadata.created_time.seconds, "%F %T ")
match:
$Case_ID, $Alert, $Alert_Generation_Timestamp, $Alert_Detection_Timestamp
outcome:
$Alert_Generation_Time = min(case.alerts.metadata.detection_time.seconds)
$Alert_Detection_Time = min(case.alerts.metadata.created_time.seconds)
$Detection_Delay = math.abs(($Alert_Detection_Time- $Alert_Generation_Time)/60)
order:
$Alert_Generation_Time desc
unselect:
$Alert_Generation_Time, $Alert_Detection_Time
|
|
安全管理概览
|
集中显示了响应效果和运营趋势。它有助于安全团队跟踪进度并做出明智的决策,以加强安全状况。
|
按时长划分的未结支持请求
|
case.status = "OPENED"
match:
case.display_name, case.environment
outcome:
$Age = max(timestamp.current_seconds() - case.create_time.seconds)/86400
$Day_Range = if($Age >= 21, "> 3 Weeks",
if($Age >= 14 and $Age < 21, "2 Weeks",
if($Age >= 7 and $Age < 14, "1 Week",
if($Age <= 2 and $Age > 1, "2 Days",
if($Age < 1, "Same Day")))))
order:
$Age desc
|
|
安全管理概览
|
集中显示了响应效果和运营趋势。它有助于安全团队跟踪进度并做出明智的决策,以加强安全状况。
|
“上次更新”时间超过 7 天的个案
|
case.status = "OPENED"
match:
case.environment
outcome:
$Age = (timestamp.current_seconds() - max(case.update_time.seconds))/86400
$Day_Range = if($Age >= 21, ">3 Weeks",
if($Age >= 14, "2 Weeks",
if($Age >= 7, "1 Week")))
$Count = count_distinct(case.name)
condition:
$Age >= 7
|
|
安全管理概览
|
集中显示了响应效果和运营趋势。它有助于安全团队跟踪进度并做出明智的决策,以加强安全状况。
|
未结支持请求标签概览 - 7 天
|
case.status = "OPENED"
$Tag = case.tags.name
$Tag !=""
match:
$Tag
outcome:
$Count = count(case.response_platform_info.response_platform_id)
order:
$Count desc
|
|
安全管理概览
|
集中显示了响应效果和运营趋势。它有助于安全团队跟踪进度并做出明智的决策,以加强安全状况。
|
分析师工作效率(已结案工单)- 7 天
|
case.assignee.email != ""
$User = case.assignee.email
match:
$User
outcome:
$Closed_Cases_Count = sum(if(case.status="CLOSED", 1, 0))
order:
$Closed_Cases_Count desc
|
|
安全管理概览
|
集中显示了响应效果和运营趋势。它有助于安全团队跟踪进度并做出明智的决策,以加强安全状况。
|
按环境划分的未结支持请求 - 过去 7 天
|
case.status = "OPENED"
$Date = timestamp.get_date(case.create_time.seconds)
match:
$Date, case.environment
outcome:
$count = count_distinct(case.response_platform_info.response_platform_id)
|
|
安全管理概览
|
集中显示了响应效果和运营趋势。它有助于安全团队跟踪进度并做出明智的决策,以加强安全状况。
|
|
case.status = "CLOSED"
outcome:
$Count = count(case.name)
|
|
安全管理概览
|
集中显示了响应效果和运营趋势。它有助于安全团队跟踪进度并做出明智的决策,以加强安全状况。
|
分析师工作负载
|
case.assignee.email != ""
$User = case.assignee.email
$Date = timestamp.get_date(case.create_time.seconds)
match:
$User, $Date
outcome:
$Count = count(case.response_platform_info.response_platform_id)
|
|
安全管理概览
|
集中显示了响应效果和运营趋势。它有助于安全团队跟踪进度并做出明智的决策,以加强安全状况。
|
|
case.status = "OPENED"
or case.status = "CLOSED"
outcome:
$total = count_distinct(case.response_platform_info.response_platform_id)
|
|
安全管理概览
|
集中显示了响应效果和运营趋势。它有助于安全团队跟踪进度并做出明智的决策,以加强安全状况。
|
自动关闭百分比 - 过去 7 天
|
case.status = "CLOSED"
outcome:
$TotalClosedCases = count_distinct(case.name)
$AutoClosedCases = sum(if(case.closure_details.case_closed_action = "AUTOMATIC", 1, 0))
$Automation_Rate = if($TotalClosedCases > 0, math.round(($AutoClosedCases / $TotalClosedCases) * 100, 0), 0)
|
|
安全管理概览
|
集中显示了响应效果和运营趋势。它有助于安全团队跟踪进度并做出明智的决策,以加强安全状况。
|
支持请求优先级 - 过去 24 小时
|
case.status = "OPENED"
$Priority = case.priority
match:
$Priority
outcome:
$Count = count_distinct(case.response_platform_info.response_platform_id)
order:
$Priority desc
|
|
安全管理概览
|
集中显示了响应效果和运营趋势。它有助于安全团队跟踪进度并做出明智的决策,以加强安全状况。
|
按 SOC 角色划分的 MTTR - 过去 7 天
|
case.status = "CLOSED"
case.assignee.soc_roles != ""
$SOC_Role = case.assignee.soc_roles
$Date = timestamp.get_date(case.create_time.seconds)
match:
$SOC_Role, $Date
outcome:
$MTTR = math.round(avg((case.update_time.seconds - case.create_time.seconds) / 60) ,2)
|
|
安全管理概览
|
集中显示了响应效果和运营趋势。它有助于安全团队跟踪进度并做出明智的决策,以加强安全状况。
|
未结的严重/高严重程度支持请求 - 过去 24 小时
|
case.status = "OPENED"
case.priority = "PRIORITY_CRITICAL" or case.priority = "PRIORITY_HIGH"
outcome:
$count = count_distinct(case.response_platform_info.response_platform_id)
|
|
安全管理概览
|
集中显示了响应效果和运营趋势。它有助于安全团队跟踪进度并做出明智的决策,以加强安全状况。
|
分析师待处理支持请求(未解决的支持请求)- 7 天
|
case.assignee.email != ""
case.status = "OPENED"
$User = case.assignee.email
match:
$User
outcome:
$Open_Cases_Count = sum(if(case.status="OPENED", 1, 0))
order:
$Open_Cases_Count desc
|
|
安全管理概览
|
集中显示了响应效果和运营趋势。它有助于安全团队跟踪进度并做出明智的决策,以加强安全状况。
|
|
case.status = "OPENED"
outcome:
$total = count_distinct(case.response_platform_info.response_platform_id)
|
|
安全管理概览
|
集中显示了响应效果和运营趋势。它有助于安全团队跟踪进度并做出明智的决策,以加强安全状况。
|
最常见的 10 项 MITRE ATT&CK 策略 - 近 7 天
|
$Tactic = case.alerts.metadata.tags
$Tactic = /^TA+/
match:
$Tactic
outcome:
$Count = count_distinct(case.name)
order:
$Count desc
limit:
10
|
|
安全管理概览
|
集中显示了响应效果和运营趋势。它有助于安全团队跟踪进度并做出明智的决策,以加强安全状况。
|
|
case.incident = true
case.status = "OPENED"
outcome:
$Count = count(case.name)
|
|
安全管理概览
|
集中显示了响应效果和运营趋势。它有助于安全团队跟踪进度并做出明智的决策,以加强安全状况。
|
最常见的 10 项 MITRE ATT&CK 技术 - 近 7 天
|
$Technique = case.alerts.metadata.tags
$Technique = /^T1+/
match:
$Technique
outcome:
$Count = count_distinct(case.name)
order:
$Count desc
limit:
10
|