查询 SOAR 支持请求

支持的平台:

本文档面向安全运营中心 (SOC) 的经理和分析师,他们希望使用精选的信息中心(预定义的信息中心,旨在提高各种安全应用场景的可见性)来监控威胁形势和系统运行状况。本文档针对 SOAR 案例来源类型提供了一系列精选的信息中心及其底层查询。

您可以在查询编辑器中使用这些查询,也可以将其用作自定义 widget 的基准。 如需了解如何创建和管理信息中心,请参阅管理信息中心

信息中心名称 说明 图表名称 查询
CIS 控制措施合规性概览 集中显示 CIS 合规性指标,例如资产准确性和备份可靠性。利用这些数据洞见来加强安全治理并跟踪补救进度。 案例分布(按优先级)- 未解决的案例
case.status = "OPENED"

$Priority = case.priority

match:
    $Priority

outcome:
    $Count = count(case.name)

order:
    $Count desc 
支持请求和突发事件分析 (SOAR) 集中显示案例管理和突发事件响应,使团队能够更快地解决威胁并不断提高运营效率。 按突发事件数排名的前 10 项 MITRE 策略
case.incident = true
case.alerts.metadata.tags = /TA[0-9]+/

$Tactic = case.alerts.metadata.tags

match:
    $Tactic

outcome:
    $Count = count(case.name)

order:
    $Count desc

limit:
    10 
支持请求和突发事件分析 (SOAR) 集中显示案例管理和突发事件响应,使团队能够更快地解决威胁并不断提高运营效率。 按支持请求阶段划分的前 10 大突发事件
case.incident = true

$Stage = case.stage

match:
    $Stage

outcome:
    $Count = count(case.name)

order:
    $Count desc

limit:
    10 
支持请求和突发事件分析 (SOAR) 集中显示案例管理和突发事件响应,使团队能够更快地解决威胁并不断提高运营效率。 支持请求标记分布情况
$Case_Tag = case.tags.name

match:
    $Case_Tag

outcome:
    $Count = count(case.name)

order:
    $Count desc 
支持请求和突发事件分析 (SOAR) 集中显示案例管理和突发事件响应,使团队能够更快地解决威胁并不断提高运营效率。 环境总数
outcome:
    $Count = count_distinct(case.environment) 
支持请求和突发事件分析 (SOAR) 集中显示案例管理和突发事件响应,使团队能够更快地解决威胁并不断提高运营效率。 重要支持请求总数
case.important = true
outcome:
    $Count = count(case.name) 
支持请求和突发事件分析 (SOAR) 集中显示案例管理和突发事件响应,使团队能够更快地解决威胁并不断提高运营效率。 突发事件状态分布图
case.incident = true

$Status = case.status

match:
    $Status

outcome:
    $Count = count(case.name)

order:
    $Count desc 
支持请求和突发事件分析 (SOAR) 集中显示案例管理和突发事件响应,使团队能够更快地解决威胁并不断提高运营效率。 支持请求状态分布
$Status = case.status

match:
    $Status

outcome:
    $Count = count(case.name)

order:
    $Count desc 
支持请求和突发事件分析 (SOAR) 集中显示案例管理和突发事件响应,使团队能够更快地解决威胁并不断提高运营效率。 高优先级支持请求
case.priority = "PRIORITY_CRITICAL"
or case.priority = "PRIORITY_HIGH"

$Timestamp_Daily = timestamp.get_date(case.create_time.seconds)
$Priority = case.priority

match:
    $Timestamp_Daily, $Priority

outcome:
    $Count = count(case.name)

order:
    $Timestamp_Daily desc 
支持请求和突发事件分析 (SOAR) 集中显示案例管理和突发事件响应,使团队能够更快地解决威胁并不断提高运营效率。 按支持请求标记划分的前 10 大事件
case.incident = true

$Case_Tag = case.tags.name

match:
    $Case_Tag

outcome:
    $Count = count(case.name)

order:
    $Count desc

limit:
    10 
支持请求和突发事件分析 (SOAR) 集中显示案例管理和突发事件响应,使团队能够更快地解决威胁并不断提高运营效率。 案例分布(按优先级)- 已关闭的案例
case.status = "CLOSED"

$Priority = case.priority

match:
    $Priority

outcome:
    $Count = count(case.name)

order:
    $Count desc 
支持请求和突发事件分析 (SOAR) 集中显示案例管理和突发事件响应,使团队能够更快地解决威胁并不断提高运营效率。 近期突发事件详情
case.incident = true

$Case_ID = case.response_platform_info.response_platform_id
$Case_Name = case.display_name
$Case_Creation_Time = timestamp.get_timestamp(case.create_time.seconds, "%F %T ")
$Last_Stage = case.stage
$Case_Status = case.status
$Last_Handled_Analyst = strings.concat(case.last_modifying_user.given_name, " ", case.last_modifying_user.family_name)
$Case_Closed = case.closure_details.reason
$Root_Cause = case.closure_details.root_cause

match:
    $Case_ID, $Case_Name, $Case_Creation_Time, $Last_Stage, $Case_Status, $Last_Handled_Analyst, $Case_Closed, $Root_Cause

order:
    $Case_Creation_Time desc 
支持请求和突发事件分析 (SOAR) 集中显示案例管理和突发事件响应,使团队能够更快地解决威胁并不断提高运营效率。 病例数量变化趋势
$Date = timestamp.get_date(case.create_time.seconds)

match:
    $Date

outcome:
    $Count = count(case.name)

order:
    $Date desc 
支持请求和突发事件分析 (SOAR) 集中显示案例管理和突发事件响应,使团队能够更快地解决威胁并不断提高运营效率。 支持请求统计信息
$Timestamp_Month = timestamp.get_timestamp(case.create_time.seconds, "%Y-%m")

match:
    $Timestamp_Month

outcome:
    $Alert_Count = count(case.alerts.metadata.id)
    $Cases_Count = count_distinct(case.name)
    $High_Priority_Case_Count = sum(if(case.priority = "PRIORITY_HIGH" or case.priority = "PRIORITY_CRITICAL", 1, 0))
    $Incident_Count = sum(if(case.incident = true, 1, 0))
    $High_Priority_Incident_Count = sum(if(case.incident = true and (case.priority = "PRIORITY_HIGH" or case.priority = "PRIORITY_CRITICAL"), 1, 0))

order:
    $Timestamp_Month desc 
支持请求和突发事件分析 (SOAR) 集中显示案例管理和突发事件响应,使团队能够更快地解决威胁并不断提高运营效率。 突发事件关闭原因分布图
case.incident = true

$Reason = case.closure_details.reason

match:
    $Reason

outcome:
    $Count = count(case.name)

order:
    $Count desc 
支持请求和突发事件分析 (SOAR) 集中显示案例管理和突发事件响应,使团队能够更快地解决威胁并不断提高运营效率。 突发事件严重程度分布图
case.incident = true

$Severity = case.alerts.metadata.detection.severity

match:
    $Severity

outcome:
    $Count = count(case.name)

order:
    $Count desc 
支持请求和突发事件分析 (SOAR) 集中显示案例管理和突发事件响应,使团队能够更快地解决威胁并不断提高运营效率。 事件数量随时间的变化
case.incident = true

$Date = timestamp.get_date(case.create_time.seconds)

match:
    $Date

outcome:
    $Count = count(case.name)

order:
    $Date desc 
支持请求和突发事件分析 (SOAR) 集中显示案例管理和突发事件响应,使团队能够更快地解决威胁并不断提高运营效率。 突发事件优先级分布图
case.incident = true

$Priority = case.priority

match:
    $Priority

outcome:
    $Count = count(case.name)

order:
    $Count desc 
支持请求和突发事件分析 (SOAR) 集中显示案例管理和突发事件响应,使团队能够更快地解决威胁并不断提高运营效率。 按突发事件数统计的前 10 项 MITRE 技术
case.incident = true
case.alerts.metadata.tags = /T[0-9]+/

$Technique = case.alerts.metadata.tags

match:
    $Technique

outcome:
    $Count = count(case.name)

order:
    $Count desc

limit:
    10 
支持请求和突发事件分析 (SOAR) 集中显示案例管理和突发事件响应,使团队能够更快地解决威胁并不断提高运营效率。 前 10 个支持请求标记
$Case_Tag = case.tags.name

match:
    $Case_Tag

outcome:
    $Count = count(case.tags.name)

order:
    $Count desc

limit:
    10 
支持请求和突发事件分析 (SOAR) 集中显示案例管理和突发事件响应,使团队能够更快地解决威胁并不断提高运营效率。 环境列表
$Environment = case.environment

match:
    $Environment 
支持请求和突发事件分析 (SOAR) 集中显示案例管理和突发事件响应,使团队能够更快地解决威胁并不断提高运营效率。 按根本原因排序的前 10 个事件
case.incident = true

$Root_Cause = case.closure_details.root_cause

match:
    $Root_Cause

outcome:
    $Count = count(case.name)

order:
    $Count desc

limit:
    10 
支持请求和突发事件分析 (SOAR) 集中显示案例管理和突发事件响应,使团队能够更快地解决威胁并不断提高运营效率。 已结案的前 10 大支持请求
case.status = "CLOSED"

$Case = case.display_name

match:
    $Case

outcome:
    $Count = count(case.name)

order:
    $Count desc

limit:
    10 
支持请求和突发事件分析 (SOAR) 集中显示案例管理和突发事件响应,使团队能够更快地解决威胁并不断提高运营效率。 低优先级支持请求
case.priority = "PRIORITY_MEDIUM"
or case.priority = "PRIORITY_LOW"
or case.priority = "PRIORITY_INFO"

$Timestamp_Daily = timestamp.get_date(case.create_time.seconds)
$Priority = case.priority

match:
    $Timestamp_Daily, $Priority

outcome:
    $Count = count(case.name)

order:
    $Timestamp_Daily desc 
支持请求和突发事件分析 (SOAR) 集中显示案例管理和突发事件响应,使团队能够更快地解决威胁并不断提高运营效率。 一段时间内的支持请求操作
$Date = timestamp.get_date(case.create_time.seconds)
$Stage = case.stage

match:
    $Date, $Stage

outcome:
    $Count = count(case.name)

order:
    $Date desc 
支持请求和突发事件分析 (SOAR) 集中显示案例管理和突发事件响应,使团队能够更快地解决威胁并不断提高运营效率。 案例分布(按优先级)- 未解决的案例
case.status = "OPENED"

$Priority = case.priority

match:
    $Priority

outcome:
    $Count = count(case.name)

order:
    $Count desc 
支持请求和突发事件分析 (SOAR) 集中显示案例管理和突发事件响应,使团队能够更快地解决威胁并不断提高运营效率。 未结突发事件总数
case.incident = true
case.status = "OPENED"

outcome:
    $Count = count(case.name) 
支持请求和突发事件分析 (SOAR) 集中显示案例管理和突发事件响应,使团队能够更快地解决威胁并不断提高运营效率。 支持请求优先级分布
$Priority = case.priority

match:
    $Priority

outcome:
    $Count = count(case.name)

order:
    $Count desc 
支持请求和突发事件分析 (SOAR) 集中显示案例管理和突发事件响应,使团队能够更快地解决威胁并不断提高运营效率。 已结突发事件总数
case.incident = true
case.status = "CLOSED"

outcome:
    $Count = count(case.name) 
支持请求和突发事件分析 (SOAR) 集中显示案例管理和突发事件响应,使团队能够更快地解决威胁并不断提高运营效率。 案例关闭原因分布图
$Reason = case.closure_details.reason

match:
    $Reason

outcome:
    $Count = count(case.name)

order:
    $Count desc 
FedRAMP 持续监控 可帮助您了解 Fedramp 合规性指标和漏洞跟踪情况。利用这些分析洞见来确定修复工作的优先级,并确保良好的安全状况。 案例分布(按优先级)- 已关闭的案例
case.status = "CLOSED"

$Priority = case.priority

match:
    $Priority

outcome:
    $Count = count(case.name)

order:
    $Count desc 
FedRAMP 持续监控 可帮助您了解 Fedramp 合规性指标和漏洞跟踪情况。利用这些分析洞见来确定修复工作的优先级,并确保良好的安全状况。 案例分布(按优先级)- 未解决的案例
case.status = "OPENED"

$Priority = case.priority

match:
    $Priority

outcome:
    $Count = count(case.name)

order:
    $Count desc 
HIPAA 信息中心 可提供 PHI 访问权限和潜在 HIPAA 违规行为的可见性,以支持主动风险管理。确保为图表创建 ePHI_assets.Hostname 数据表以供加载。 未解决的支持请求分布情况(按优先级)
case.status = "OPENED"

$Priority = case.priority

match:
    $Priority

outcome:
    $Count = count(case.name)

order:
    $Count desc 
ISO27001 - 组织控制措施 提供 ISO 27001 审核指标和安全控制措施的实时跟踪,以发现差距并保持合规性。 注意:必须使用过滤条件才能优化结果。 按突发事件关闭次数排序的前 10 名分析师
case.status = "CLOSED"
case.incident = true

$Analyst = strings.concat(case.assignee.given_name, " ", case.assignee.family_name)

match:
    $Analyst

outcome:
    $Count = count(case.name)

order:
    $Count desc

limit:
    10 
ISO27001 - 组织控制措施 提供 ISO 27001 审核指标和安全控制措施的实时跟踪,以发现差距并保持合规性。 注意:必须使用过滤条件才能优化结果。 按优先顺序划分的平均支持请求关闭时间
case.status = "CLOSED"

$Case_Closed_Time = if(case.status = "CLOSED", case.update_time.seconds, 0)
$Priority = case.priority

match:
    $Priority

outcome:
    $Case_Create_Time = min(case.create_time.seconds)
    $Case_Close_Time = min($Case_Closed_Time)
    $Closure_Time = math.round((($Case_Close_Time - $Case_Create_Time)/60), 2)

order:
    $Priority desc

unselect:
    $Case_Create_Time, $Case_Close_Time 
SOC 工作流程监控 (SOAR) 集中跟踪提醒检测、突发事件处理和支持请求管理指标。您可以利用这些数据分析来优化资源、提高响应效率,并确保遵守 SLA。 支持请求关闭时间
$Case_ID = case.response_platform_info.response_platform_id
$Case_Close_Time_ = if(case.status = "CLOSED", case.update_time.seconds, 0)
$Priority = case.priority

match:
    $Case_ID, $Priority

outcome:
    $Case_Create_Time = min(case.create_time.seconds)
    $Case_Close_Time = min($Case_Close_Time_)
    $Closure_Time = ($Case_Close_Time - $Case_Create_Time)/60

order:
    $Closure_Time desc

unselect:
    $Case_Create_Time, $Case_Close_Time 
SOC 工作流程监控 (SOAR) 集中跟踪提醒检测、突发事件处理和支持请求管理指标。您可以利用这些数据分析来优化资源、提高响应效率,并确保遵守 SLA。 自动处理的突发事件总数
case.closure_details.case_closed_action = "AUTOMATIC"
case.incident = true

outcome:
    $Count = count(case.incident) 
SOC 工作流程监控 (SOAR) 集中跟踪提醒检测、突发事件处理和支持请求管理指标。您可以利用这些数据分析来优化资源、提高响应效率,并确保遵守 SLA。 分析师表现
case.assignee.email != ""

$User = case.assignee.email

match:
    $User

outcome:
    $Open_Cases_Count = sum(if(case.status="OPENED", 1, 0))
    $Closed_Cases_Count = sum(if(case.status="CLOSED", 1, 0)) 
SOC 工作流程监控 (SOAR) 集中跟踪提醒检测、突发事件处理和支持请求管理指标。您可以利用这些数据分析来优化资源、提高响应效率,并确保遵守 SLA。 自动处理的突发事件与手动处理的突发事件数量随时间的变化
case.closure_details.case_closed_action = "MANUALLY"
or case.closure_details.case_closed_action = "AUTOMATIC"

case.incident = true

$Date = timestamp.get_date(case.create_time.seconds)

match:
    $Date, case.closure_details.case_closed_action

outcome:
    $Count = count(case.incident) 
SOC 工作流程监控 (SOAR) 集中跟踪提醒检测、突发事件处理和支持请求管理指标。您可以利用这些数据分析来优化资源、提高响应效率,并确保遵守 SLA。 支持请求关闭摘要
case.status = "CLOSED"

$Case_ID = case.response_platform_info.response_platform_id
$Case_Create_Timestamp = timestamp.get_timestamp(case.create_time.seconds, "%F %T ")
$Case_Close_Timestamp = timestamp.get_timestamp(case.update_time.seconds, "%F %T ")
$Case_Close_Time_ = if(case.status = "CLOSED", case.update_time.seconds, 0)

match:
    $Case_ID, $Case_Create_Timestamp, $Case_Close_Timestamp

outcome:
    $Case_Create_Time = min(case.create_time.seconds)
    $Case_Close_Time = min($Case_Close_Time_)
    $Closure_Time = ($Case_Close_Time - $Case_Create_Time)/60

order:
    $Case_ID desc

unselect:
    $Case_Create_Time, $Case_Close_Time 
SOC 工作流程监控 (SOAR) 集中跟踪提醒检测、突发事件处理和支持请求管理指标。您可以利用这些数据分析来优化资源、提高响应效率,并确保遵守 SLA。 手动处理的突发事件总数
case.closure_details.case_closed_action = "MANUALLY"
case.incident = true

outcome:
    $Count = count(case.incident) 
SOC 工作流程监控 (SOAR) 集中跟踪提醒检测、突发事件处理和支持请求管理指标。您可以利用这些数据分析来优化资源、提高响应效率,并确保遵守 SLA。 按突发事件结案数排序的前 10 名分析师
case.status = "CLOSED"
case.incident = true

$Analyst = strings.concat(case.assignee.given_name, " ", case.assignee.family_name)

match:
    $Analyst

outcome:
    $Count = count(case.name)

order:
    $Count desc

limit:
    10 
SOC 工作流程监控 (SOAR) 集中跟踪提醒检测、突发事件处理和支持请求管理指标。您可以利用这些数据分析来优化资源、提高响应效率,并确保遵守 SLA。 按支持请求数排名前 10 的用户
case.alerts.entities.type = "USERUNIQNAME"

match:
    case.alerts.entities.type, case.alerts.entities.identifier

outcome:
    $Count = count_distinct(case.alerts.metadata.id)

order:
    $Count desc

limit:
    10 
SOC 工作流程监控 (SOAR) 集中跟踪提醒检测、突发事件处理和支持请求管理指标。您可以利用这些数据分析来优化资源、提高响应效率,并确保遵守 SLA。 按优先顺序划分的平均支持请求关闭时间
case.status = "CLOSED"

$Case_Close_Time_ = if(case.status = "CLOSED", case.update_time.seconds, 0)
$Priority = case.priority

match:
    $Priority

outcome:
    $Case_Create_Time = min(case.create_time.seconds)
    $Case_Close_Time = min($Case_Close_Time_)
    $Closure_Time = ($Case_Close_Time - $Case_Create_Time)/60

order:
    $Priority desc

unselect:
    $Case_Create_Time, $Case_Close_Time 
SOC 工作流程监控 (SOAR) 集中跟踪提醒检测、突发事件处理和支持请求管理指标。您可以利用这些数据分析来优化资源、提高响应效率,并确保遵守 SLA。 支持请求分配随时间的变化
case.assignee.email != ""

$User = case.assignee.email
$Date = timestamp.get_date(case.create_time.seconds)

match:
    $User, $Date

outcome:
    $Count = count_distinct(case.response_platform_info.response_platform_id)

order:
    $Count desc 
SOC 工作流程监控 (SOAR) 集中跟踪提醒检测、突发事件处理和支持请求管理指标。您可以利用这些数据分析来优化资源、提高响应效率,并确保遵守 SLA。 提醒检测摘要
$Case_ID = case.response_platform_info.response_platform_id
$Alert = strings.coalesce(case.alerts.metadata.detection.threat_name, case.alerts.metadata.detection.rule_name)
$Alert_Generation_Timestamp = timestamp.get_timestamp(case.alerts.metadata.detection_time.seconds, "%F %T ")
$Alert_Detection_Timestamp = timestamp.get_timestamp(case.alerts.metadata.created_time.seconds, "%F %T ")

match:
    $Case_ID, $Alert, $Alert_Generation_Timestamp, $Alert_Detection_Timestamp

outcome:
    $Alert_Generation_Time = min(case.alerts.metadata.detection_time.seconds)
    $Alert_Detection_Time = min(case.alerts.metadata.created_time.seconds)
    $Detection_Delay = math.abs(($Alert_Detection_Time- $Alert_Generation_Time)/60)

order:
    $Alert_Generation_Time desc

unselect:
    $Alert_Generation_Time, $Alert_Detection_Time 
安全管理概览 集中显示了响应效果和运营趋势。它有助于安全团队跟踪进度并做出明智的决策,以加强安全状况。 按时长划分的未结支持请求
case.status = "OPENED"

match:
case.display_name, case.environment

outcome:
$Age = max(timestamp.current_seconds() - case.create_time.seconds)/86400
$Day_Range = if($Age >= 21, "> 3 Weeks",
if($Age >= 14 and $Age < 21, "2 Weeks",
if($Age >= 7 and $Age < 14, "1 Week",
if($Age <= 2 and $Age > 1, "2 Days",
if($Age < 1, "Same Day")))))

order:
$Age desc
安全管理概览 集中显示了响应效果和运营趋势。它有助于安全团队跟踪进度并做出明智的决策,以加强安全状况。 “上次更新”时间超过 7 天的个案

case.status = "OPENED"

match:
    case.environment

outcome:
    $Age = (timestamp.current_seconds() - max(case.update_time.seconds))/86400
    $Day_Range = if($Age >= 21, ">3 Weeks",
                  if($Age >= 14, "2 Weeks",
                  if($Age >= 7, "1 Week")))
    $Count = count_distinct(case.name)

condition:
    $Age >= 7 
安全管理概览 集中显示了响应效果和运营趋势。它有助于安全团队跟踪进度并做出明智的决策,以加强安全状况。 未结支持请求标签概览 - 7 天
case.status = "OPENED"
$Tag = case.tags.name
$Tag !=""

match:
    $Tag

outcome:
    $Count = count(case.response_platform_info.response_platform_id)

order:
    $Count desc

 
安全管理概览 集中显示了响应效果和运营趋势。它有助于安全团队跟踪进度并做出明智的决策,以加强安全状况。 分析师工作效率(已结案工单)- 7 天
case.assignee.email != ""

$User = case.assignee.email

match:
    $User

outcome:
    $Closed_Cases_Count = sum(if(case.status="CLOSED", 1, 0))

order:
    $Closed_Cases_Count desc  
安全管理概览 集中显示了响应效果和运营趋势。它有助于安全团队跟踪进度并做出明智的决策,以加强安全状况。 按环境划分的未结支持请求 - 过去 7 天
case.status = "OPENED"

$Date = timestamp.get_date(case.create_time.seconds)

match:
    $Date, case.environment

outcome:
    $count = count_distinct(case.response_platform_info.response_platform_id) 
安全管理概览 集中显示了响应效果和运营趋势。它有助于安全团队跟踪进度并做出明智的决策,以加强安全状况。
case.status = "CLOSED"

outcome:
 $Count = count(case.name)
安全管理概览 集中显示了响应效果和运营趋势。它有助于安全团队跟踪进度并做出明智的决策,以加强安全状况。 分析师工作负载
case.assignee.email != ""

$User = case.assignee.email
$Date = timestamp.get_date(case.create_time.seconds)

match:
    $User, $Date

outcome:
    $Count = count(case.response_platform_info.response_platform_id) 
安全管理概览 集中显示了响应效果和运营趋势。它有助于安全团队跟踪进度并做出明智的决策,以加强安全状况。
case.status = "OPENED"
or case.status = "CLOSED"

outcome:
    $total = count_distinct(case.response_platform_info.response_platform_id) 
安全管理概览 集中显示了响应效果和运营趋势。它有助于安全团队跟踪进度并做出明智的决策,以加强安全状况。 自动关闭百分比 - 过去 7 天
case.status = "CLOSED"

outcome:
    $TotalClosedCases = count_distinct(case.name)
    $AutoClosedCases = sum(if(case.closure_details.case_closed_action = "AUTOMATIC", 1, 0))
    $Automation_Rate = if($TotalClosedCases > 0, math.round(($AutoClosedCases / $TotalClosedCases) * 100, 0), 0)
 
安全管理概览 集中显示了响应效果和运营趋势。它有助于安全团队跟踪进度并做出明智的决策,以加强安全状况。 支持请求优先级 - 过去 24 小时
case.status = "OPENED"

$Priority = case.priority

match:
    $Priority

outcome:
    $Count = count_distinct(case.response_platform_info.response_platform_id)

order:
    $Priority desc 
安全管理概览 集中显示了响应效果和运营趋势。它有助于安全团队跟踪进度并做出明智的决策,以加强安全状况。 按 SOC 角色划分的 MTTR - 过去 7 天
case.status = "CLOSED"
case.assignee.soc_roles != ""

$SOC_Role = case.assignee.soc_roles
$Date = timestamp.get_date(case.create_time.seconds)

match:
    $SOC_Role, $Date

outcome:
    $MTTR = math.round(avg((case.update_time.seconds - case.create_time.seconds) / 60) ,2) 
安全管理概览 集中显示了响应效果和运营趋势。它有助于安全团队跟踪进度并做出明智的决策,以加强安全状况。 未结的严重/高严重程度支持请求 - 过去 24 小时
case.status = "OPENED"
case.priority = "PRIORITY_CRITICAL" or case.priority = "PRIORITY_HIGH"

outcome:
    $count = count_distinct(case.response_platform_info.response_platform_id) 
安全管理概览 集中显示了响应效果和运营趋势。它有助于安全团队跟踪进度并做出明智的决策,以加强安全状况。 分析师待处理支持请求(未解决的支持请求)- 7 天
case.assignee.email != ""
case.status = "OPENED"

$User = case.assignee.email

match:
    $User

outcome:
    $Open_Cases_Count = sum(if(case.status="OPENED", 1, 0))

order:
    $Open_Cases_Count desc
 
安全管理概览 集中显示了响应效果和运营趋势。它有助于安全团队跟踪进度并做出明智的决策,以加强安全状况。
case.status = "OPENED"

outcome:
    $total = count_distinct(case.response_platform_info.response_platform_id) 
安全管理概览 集中显示了响应效果和运营趋势。它有助于安全团队跟踪进度并做出明智的决策,以加强安全状况。 最常见的 10 项 MITRE ATT&CK 策略 - 近 7 天
$Tactic = case.alerts.metadata.tags
$Tactic = /^TA+/

match:
    $Tactic

outcome:
    $Count = count_distinct(case.name)

order:
    $Count desc

limit:
    10
 
安全管理概览 集中显示了响应效果和运营趋势。它有助于安全团队跟踪进度并做出明智的决策,以加强安全状况。
case.incident = true
case.status = "OPENED"

outcome:
    $Count = count(case.name) 
安全管理概览 集中显示了响应效果和运营趋势。它有助于安全团队跟踪进度并做出明智的决策,以加强安全状况。 最常见的 10 项 MITRE ATT&CK 技术 - 近 7 天
$Technique = case.alerts.metadata.tags
$Technique = /^T1+/

match:
    $Technique

outcome:
    $Count = count_distinct(case.name)

order:
$Count desc

limit:
10

需要更多帮助?获得社区成员和 Google SecOps 专业人士的解答。