查詢 SOAR 案件

支援的國家/地區:

本文適用於安全營運中心 (SOC) 管理員和分析師,他們希望使用精選的儀表板監控威脅情勢和系統健康狀態。這些儀表板是預先定義的,可讓您掌握各種安全用途的資訊。這份文件提供精選的資訊主頁,以及 SOAR 案件來源類型的基礎查詢。

您可以在查詢編輯器中使用這些查詢,或將其做為自訂小工具的基準。 如要瞭解如何建立及管理資訊主頁,請參閱「管理資訊主頁」。

資訊主頁名稱 說明 圖表名稱 查詢
CIS Controls 法規遵循總覽 集中顯示 CIS 法規遵循指標,例如資產準確度和備份可靠性。運用這些洞察資料強化安全控管,並追蹤修復進度。 案件分佈圖 (依優先順序) - 開啟的案件
case.status = "OPENED"

$Priority = case.priority

match:
    $Priority

outcome:
    $Count = count(case.name)

order:
    $Count desc 
案件和事件分析 (SOAR) 集中顯示案件管理和事件應變資訊,協助團隊更快解決威脅,並持續提升作業效率。 前 10 大 MITRE 戰術 (依事件分類)
case.incident = true
case.alerts.metadata.tags = /TA[0-9]+/

$Tactic = case.alerts.metadata.tags

match:
    $Tactic

outcome:
    $Count = count(case.name)

order:
    $Count desc

limit:
    10 
案件和事件分析 (SOAR) 集中顯示案件管理和事件應變資訊,協助團隊更快解決威脅,並持續提升作業效率。 案件階段前 10 大事件
case.incident = true

$Stage = case.stage

match:
    $Stage

outcome:
    $Count = count(case.name)

order:
    $Count desc

limit:
    10 
案件和事件分析 (SOAR) 集中顯示案件管理和事件應變資訊,協助團隊更快解決威脅,並持續提升作業效率。 案件標記分佈
$Case_Tag = case.tags.name

match:
    $Case_Tag

outcome:
    $Count = count(case.name)

order:
    $Count desc 
案件和事件分析 (SOAR) 集中顯示案件管理和事件應變資訊,協助團隊更快解決威脅,並持續提升作業效率。 環境總數
outcome:
    $Count = count_distinct(case.environment) 
案件和事件分析 (SOAR) 集中顯示案件管理和事件應變資訊,協助團隊更快解決威脅,並持續提升作業效率。 重要案件總數
case.important = true
outcome:
    $Count = count(case.name) 
案件和事件分析 (SOAR) 集中顯示案件管理和事件應變資訊,協助團隊更快解決威脅,並持續提升作業效率。 事件狀態分布
case.incident = true

$Status = case.status

match:
    $Status

outcome:
    $Count = count(case.name)

order:
    $Count desc 
案件和事件分析 (SOAR) 集中顯示案件管理和事件應變資訊,協助團隊更快解決威脅,並持續提升作業效率。 案件狀態分布
$Status = case.status

match:
    $Status

outcome:
    $Count = count(case.name)

order:
    $Count desc 
案件和事件分析 (SOAR) 集中顯示案件管理和事件應變資訊,協助團隊更快解決威脅,並持續提升作業效率。 高優先順序案件
case.priority = "PRIORITY_CRITICAL"
or case.priority = "PRIORITY_HIGH"

$Timestamp_Daily = timestamp.get_date(case.create_time.seconds)
$Priority = case.priority

match:
    $Timestamp_Daily, $Priority

outcome:
    $Count = count(case.name)

order:
    $Timestamp_Daily desc 
案件和事件分析 (SOAR) 集中顯示案件管理和事件應變資訊,協助團隊更快解決威脅,並持續提升作業效率。 前 10 大案件 (依案件標記分類)
case.incident = true

$Case_Tag = case.tags.name

match:
    $Case_Tag

outcome:
    $Count = count(case.name)

order:
    $Count desc

limit:
    10 
案件和事件分析 (SOAR) 集中顯示案件管理和事件應變資訊,協助團隊更快解決威脅,並持續提升作業效率。 案件分佈圖 (依優先順序) - 已結案案件
case.status = "CLOSED"

$Priority = case.priority

match:
    $Priority

outcome:
    $Count = count(case.name)

order:
    $Count desc 
案件和事件分析 (SOAR) 集中顯示案件管理和事件應變資訊,協助團隊更快解決威脅,並持續提升作業效率。 近期事件詳細資料
case.incident = true

$Case_ID = case.response_platform_info.response_platform_id
$Case_Name = case.display_name
$Case_Creation_Time = timestamp.get_timestamp(case.create_time.seconds, "%F %T ")
$Last_Stage = case.stage
$Case_Status = case.status
$Last_Handled_Analyst = strings.concat(case.last_modifying_user.given_name, " ", case.last_modifying_user.family_name)
$Case_Closed = case.closure_details.reason
$Root_Cause = case.closure_details.root_cause

match:
    $Case_ID, $Case_Name, $Case_Creation_Time, $Last_Stage, $Case_Status, $Last_Handled_Analyst, $Case_Closed, $Root_Cause

order:
    $Case_Creation_Time desc 
案件和事件分析 (SOAR) 集中顯示案件管理和事件應變資訊,協助團隊更快解決威脅,並持續提升作業效率。 病例趨勢
$Date = timestamp.get_date(case.create_time.seconds)

match:
    $Date

outcome:
    $Count = count(case.name)

order:
    $Date desc 
案件和事件分析 (SOAR) 集中顯示案件管理和事件應變資訊,協助團隊更快解決威脅,並持續提升作業效率。 案件統計資料
$Timestamp_Month = timestamp.get_timestamp(case.create_time.seconds, "%Y-%m")

match:
    $Timestamp_Month

outcome:
    $Alert_Count = count(case.alerts.metadata.id)
    $Cases_Count = count_distinct(case.name)
    $High_Priority_Case_Count = sum(if(case.priority = "PRIORITY_HIGH" or case.priority = "PRIORITY_CRITICAL", 1, 0))
    $Incident_Count = sum(if(case.incident = true, 1, 0))
    $High_Priority_Incident_Count = sum(if(case.incident = true and (case.priority = "PRIORITY_HIGH" or case.priority = "PRIORITY_CRITICAL"), 1, 0))

order:
    $Timestamp_Month desc 
案件和事件分析 (SOAR) 集中顯示案件管理和事件應變資訊,協助團隊更快解決威脅,並持續提升作業效率。 事件結案原因分佈
case.incident = true

$Reason = case.closure_details.reason

match:
    $Reason

outcome:
    $Count = count(case.name)

order:
    $Count desc 
案件和事件分析 (SOAR) 集中顯示案件管理和事件應變資訊,協助團隊更快解決威脅,並持續提升作業效率。 事件嚴重程度分布
case.incident = true

$Severity = case.alerts.metadata.detection.severity

match:
    $Severity

outcome:
    $Count = count(case.name)

order:
    $Count desc 
案件和事件分析 (SOAR) 集中顯示案件管理和事件應變資訊,協助團隊更快解決威脅,並持續提升作業效率。 指定期間內的事件
case.incident = true

$Date = timestamp.get_date(case.create_time.seconds)

match:
    $Date

outcome:
    $Count = count(case.name)

order:
    $Date desc 
案件和事件分析 (SOAR) 集中顯示案件管理和事件應變資訊,協助團隊更快解決威脅,並持續提升作業效率。 事件優先順序分布情形
case.incident = true

$Priority = case.priority

match:
    $Priority

outcome:
    $Count = count(case.name)

order:
    $Count desc 
案件和事件分析 (SOAR) 集中顯示案件管理和事件應變資訊,協助團隊更快解決威脅,並持續提升作業效率。 前 10 大 MITRE 技術 (依事件分類)
case.incident = true
case.alerts.metadata.tags = /T[0-9]+/

$Technique = case.alerts.metadata.tags

match:
    $Technique

outcome:
    $Count = count(case.name)

order:
    $Count desc

limit:
    10 
案件和事件分析 (SOAR) 集中顯示案件管理和事件應變資訊,協助團隊更快解決威脅,並持續提升作業效率。 前 10 大案件標記
$Case_Tag = case.tags.name

match:
    $Case_Tag

outcome:
    $Count = count(case.tags.name)

order:
    $Count desc

limit:
    10 
案件和事件分析 (SOAR) 集中顯示案件管理和事件應變資訊,協助團隊更快解決威脅,並持續提升作業效率。 環境清單
$Environment = case.environment

match:
    $Environment 
案件和事件分析 (SOAR) 集中顯示案件管理和事件應變資訊,協助團隊更快解決威脅,並持續提升作業效率。 前 10 大根本原因事件
case.incident = true

$Root_Cause = case.closure_details.root_cause

match:
    $Root_Cause

outcome:
    $Count = count(case.name)

order:
    $Count desc

limit:
    10 
案件和事件分析 (SOAR) 集中顯示案件管理和事件應變資訊,協助團隊更快解決威脅,並持續提升作業效率。 結案數前 10 名
case.status = "CLOSED"

$Case = case.display_name

match:
    $Case

outcome:
    $Count = count(case.name)

order:
    $Count desc

limit:
    10 
案件和事件分析 (SOAR) 集中顯示案件管理和事件應變資訊,協助團隊更快解決威脅,並持續提升作業效率。 優先順序較低的案件
case.priority = "PRIORITY_MEDIUM"
or case.priority = "PRIORITY_LOW"
or case.priority = "PRIORITY_INFO"

$Timestamp_Daily = timestamp.get_date(case.create_time.seconds)
$Priority = case.priority

match:
    $Timestamp_Daily, $Priority

outcome:
    $Count = count(case.name)

order:
    $Timestamp_Daily desc 
案件和事件分析 (SOAR) 集中顯示案件管理和事件應變資訊,協助團隊更快解決威脅,並持續提升作業效率。 案件動作趨勢
$Date = timestamp.get_date(case.create_time.seconds)
$Stage = case.stage

match:
    $Date, $Stage

outcome:
    $Count = count(case.name)

order:
    $Date desc 
案件和事件分析 (SOAR) 集中顯示案件管理和事件應變資訊,協助團隊更快解決威脅,並持續提升作業效率。 案件分佈圖 (依優先順序) - 開啟的案件
case.status = "OPENED"

$Priority = case.priority

match:
    $Priority

outcome:
    $Count = count(case.name)

order:
    $Count desc 
案件和事件分析 (SOAR) 集中顯示案件管理和事件應變資訊,協助團隊更快解決威脅,並持續提升作業效率。 未結案事件總數
case.incident = true
case.status = "OPENED"

outcome:
    $Count = count(case.name) 
案件和事件分析 (SOAR) 集中顯示案件管理和事件應變資訊,協助團隊更快解決威脅,並持續提升作業效率。 案件優先順序分布情形
$Priority = case.priority

match:
    $Priority

outcome:
    $Count = count(case.name)

order:
    $Count desc 
案件和事件分析 (SOAR) 集中顯示案件管理和事件應變資訊,協助團隊更快解決威脅,並持續提升作業效率。 已結案事件總數
case.incident = true
case.status = "CLOSED"

outcome:
    $Count = count(case.name) 
案件和事件分析 (SOAR) 集中顯示案件管理和事件應變資訊,協助團隊更快解決威脅,並持續提升作業效率。 案件結案原因分佈
$Reason = case.closure_details.reason

match:
    $Reason

outcome:
    $Count = count(case.name)

order:
    $Count desc 
FEDRAMP 持續監控 可掌握 Fedramp 法規遵循指標和追蹤安全漏洞。運用這些洞察資訊,優先處理修復工作,確保資安態勢良好。 案件分佈圖 (依優先順序) - 已結案案件
case.status = "CLOSED"

$Priority = case.priority

match:
    $Priority

outcome:
    $Count = count(case.name)

order:
    $Count desc 
FEDRAMP 持續監控 可掌握 Fedramp 法規遵循指標和追蹤安全漏洞。運用這些洞察資訊,優先處理修復工作,確保資安態勢良好。 案件分佈圖 (依優先順序) - 開啟的案件
case.status = "OPENED"

$Priority = case.priority

match:
    $Priority

outcome:
    $Count = count(case.name)

order:
    $Count desc 
健康保險流通與責任法案 (HIPAA) 資訊主頁 提供 PHI 存取權和潛在《健康保險流通與責任法案》違規事項的相關資訊,協助您主動管理風險。請確保已為圖表建立 ePHI_assets.Hostname 資料表,以便載入圖表。 未結案件分佈 (依優先順序)
case.status = "OPENED"

$Priority = case.priority

match:
    $Priority

outcome:
    $Count = count(case.name)

order:
    $Count desc 
ISO27001 - 機構控制措施 即時追蹤 ISO 27001 稽核指標和安全控管措施,找出缺口並維持法規遵循狀態。注意:必須使用篩選器縮小結果範圍。 結案事件數前 10 名的分析師
case.status = "CLOSED"
case.incident = true

$Analyst = strings.concat(case.assignee.given_name, " ", case.assignee.family_name)

match:
    $Analyst

outcome:
    $Count = count(case.name)

order:
    $Count desc

limit:
    10 
ISO27001 - 機構控制措施 即時追蹤 ISO 27001 稽核指標和安全控管措施,找出缺口並維持法規遵循狀態。注意:必須使用篩選器縮小結果範圍。 依優先順序劃分的案件平均結案時間
case.status = "CLOSED"

$Case_Closed_Time = if(case.status = "CLOSED", case.update_time.seconds, 0)
$Priority = case.priority

match:
    $Priority

outcome:
    $Case_Create_Time = min(case.create_time.seconds)
    $Case_Close_Time = min($Case_Closed_Time)
    $Closure_Time = math.round((($Case_Close_Time - $Case_Create_Time)/60), 2)

order:
    $Priority desc

unselect:
    $Case_Create_Time, $Case_Close_Time 
SOC 工作流程監控 (SOAR) 集中追蹤快訊偵測、事件處理和案件管理指標。運用這些洞察資料,即可最佳化資源、提升回應效率,並確保符合服務等級協議。 結案時間
$Case_ID = case.response_platform_info.response_platform_id
$Case_Close_Time_ = if(case.status = "CLOSED", case.update_time.seconds, 0)
$Priority = case.priority

match:
    $Case_ID, $Priority

outcome:
    $Case_Create_Time = min(case.create_time.seconds)
    $Case_Close_Time = min($Case_Close_Time_)
    $Closure_Time = ($Case_Close_Time - $Case_Create_Time)/60

order:
    $Closure_Time desc

unselect:
    $Case_Create_Time, $Case_Close_Time 
SOC 工作流程監控 (SOAR) 集中追蹤快訊偵測、事件處理和案件管理指標。運用這些洞察資料,即可最佳化資源、提升回應效率,並確保符合服務等級協議。 自動處理的事件總數
case.closure_details.case_closed_action = "AUTOMATIC"
case.incident = true

outcome:
    $Count = count(case.incident) 
SOC 工作流程監控 (SOAR) 集中追蹤快訊偵測、事件處理和案件管理指標。運用這些洞察資料,即可最佳化資源、提升回應效率,並確保符合服務等級協議。 分析師的成效
case.assignee.email != ""

$User = case.assignee.email

match:
    $User

outcome:
    $Open_Cases_Count = sum(if(case.status="OPENED", 1, 0))
    $Closed_Cases_Count = sum(if(case.status="CLOSED", 1, 0)) 
SOC 工作流程監控 (SOAR) 集中追蹤快訊偵測、事件處理和案件管理指標。運用這些洞察資料,即可最佳化資源、提升回應效率,並確保符合服務等級協議。 指定期間內自動處理與手動處理的事件
case.closure_details.case_closed_action = "MANUALLY"
or case.closure_details.case_closed_action = "AUTOMATIC"

case.incident = true

$Date = timestamp.get_date(case.create_time.seconds)

match:
    $Date, case.closure_details.case_closed_action

outcome:
    $Count = count(case.incident) 
SOC 工作流程監控 (SOAR) 集中追蹤快訊偵測、事件處理和案件管理指標。運用這些洞察資料,即可最佳化資源、提升回應效率,並確保符合服務等級協議。 結案摘要
case.status = "CLOSED"

$Case_ID = case.response_platform_info.response_platform_id
$Case_Create_Timestamp = timestamp.get_timestamp(case.create_time.seconds, "%F %T ")
$Case_Close_Timestamp = timestamp.get_timestamp(case.update_time.seconds, "%F %T ")
$Case_Close_Time_ = if(case.status = "CLOSED", case.update_time.seconds, 0)

match:
    $Case_ID, $Case_Create_Timestamp, $Case_Close_Timestamp

outcome:
    $Case_Create_Time = min(case.create_time.seconds)
    $Case_Close_Time = min($Case_Close_Time_)
    $Closure_Time = ($Case_Close_Time - $Case_Create_Time)/60

order:
    $Case_ID desc

unselect:
    $Case_Create_Time, $Case_Close_Time 
SOC 工作流程監控 (SOAR) 集中追蹤快訊偵測、事件處理和案件管理指標。運用這些洞察資料,即可最佳化資源、提升回應效率,並確保符合服務等級協議。 手動處理的事件總數
case.closure_details.case_closed_action = "MANUALLY"
case.incident = true

outcome:
    $Count = count(case.incident) 
SOC 工作流程監控 (SOAR) 集中追蹤快訊偵測、事件處理和案件管理指標。運用這些洞察資料,即可最佳化資源、提升回應效率,並確保符合服務等級協議。 結案數前 10 名的分析師
case.status = "CLOSED"
case.incident = true

$Analyst = strings.concat(case.assignee.given_name, " ", case.assignee.family_name)

match:
    $Analyst

outcome:
    $Count = count(case.name)

order:
    $Count desc

limit:
    10 
SOC 工作流程監控 (SOAR) 集中追蹤快訊偵測、事件處理和案件管理指標。運用這些洞察資料,即可最佳化資源、提升回應效率,並確保符合服務等級協議。 案件數前 10 名的使用者
case.alerts.entities.type = "USERUNIQNAME"

match:
    case.alerts.entities.type, case.alerts.entities.identifier

outcome:
    $Count = count_distinct(case.alerts.metadata.id)

order:
    $Count desc

limit:
    10 
SOC 工作流程監控 (SOAR) 集中追蹤快訊偵測、事件處理和案件管理指標。運用這些洞察資料,即可最佳化資源、提升回應效率,並確保符合服務等級協議。 依優先順序劃分的案件平均結案時間
case.status = "CLOSED"

$Case_Close_Time_ = if(case.status = "CLOSED", case.update_time.seconds, 0)
$Priority = case.priority

match:
    $Priority

outcome:
    $Case_Create_Time = min(case.create_time.seconds)
    $Case_Close_Time = min($Case_Close_Time_)
    $Closure_Time = ($Case_Close_Time - $Case_Create_Time)/60

order:
    $Priority desc

unselect:
    $Case_Create_Time, $Case_Close_Time 
SOC 工作流程監控 (SOAR) 集中追蹤快訊偵測、事件處理和案件管理指標。運用這些洞察資料,即可最佳化資源、提升回應效率,並確保符合服務等級協議。 案件指派趨勢
case.assignee.email != ""

$User = case.assignee.email
$Date = timestamp.get_date(case.create_time.seconds)

match:
    $User, $Date

outcome:
    $Count = count_distinct(case.response_platform_info.response_platform_id)

order:
    $Count desc 
SOC 工作流程監控 (SOAR) 集中追蹤快訊偵測、事件處理和案件管理指標。運用這些洞察資料,即可最佳化資源、提升回應效率,並確保符合服務等級協議。 快訊偵測摘要
$Case_ID = case.response_platform_info.response_platform_id
$Alert = strings.coalesce(case.alerts.metadata.detection.threat_name, case.alerts.metadata.detection.rule_name)
$Alert_Generation_Timestamp = timestamp.get_timestamp(case.alerts.metadata.detection_time.seconds, "%F %T ")
$Alert_Detection_Timestamp = timestamp.get_timestamp(case.alerts.metadata.created_time.seconds, "%F %T ")

match:
    $Case_ID, $Alert, $Alert_Generation_Timestamp, $Alert_Detection_Timestamp

outcome:
    $Alert_Generation_Time = min(case.alerts.metadata.detection_time.seconds)
    $Alert_Detection_Time = min(case.alerts.metadata.created_time.seconds)
    $Detection_Delay = math.abs(($Alert_Detection_Time- $Alert_Generation_Time)/60)

order:
    $Alert_Generation_Time desc

unselect:
    $Alert_Generation_Time, $Alert_Detection_Time 
安全性管理總覽 集中掌握回應成效和作業趨勢。有助於安全團隊追蹤進度,並做出明智決策來強化安全防護機制。 未結案件 (依案件年齡排序)
case.status = "OPENED"

match:
case.display_name, case.environment

outcome:
$Age = max(timestamp.current_seconds() - case.create_time.seconds)/86400
$Day_Range = if($Age >= 21, "> 3 Weeks",
if($Age >= 14 and $Age < 21, "2 Weeks",
if($Age >= 7 and $Age < 14, "1 Week",
if($Age <= 2 and $Age > 1, "2 Days",
if($Age < 1, "Same Day")))))

order:
$Age desc
安全性管理總覽 集中掌握回應成效和作業趨勢。有助於安全團隊追蹤進度,並做出明智決策來強化安全防護機制。 案件上次更新時間超過 7 天前

case.status = "OPENED"

match:
    case.environment

outcome:
    $Age = (timestamp.current_seconds() - max(case.update_time.seconds))/86400
    $Day_Range = if($Age >= 21, ">3 Weeks",
                  if($Age >= 14, "2 Weeks",
                  if($Age >= 7, "1 Week")))
    $Count = count_distinct(case.name)

condition:
    $Age >= 7 
安全性管理總覽 集中掌握回應成效和作業趨勢。有助於安全團隊追蹤進度,並做出明智決策來強化安全防護機制。 開啟案件標記總覽 - 7 天
case.status = "OPENED"
$Tag = case.tags.name
$Tag !=""

match:
    $Tag

outcome:
    $Count = count(case.response_platform_info.response_platform_id)

order:
    $Count desc

 
安全性管理總覽 集中掌握回應成效和作業趨勢。有助於安全團隊追蹤進度,並做出明智決策來強化安全防護機制。 分析師工作效率 (已結案案件) - 7 天
case.assignee.email != ""

$User = case.assignee.email

match:
    $User

outcome:
    $Closed_Cases_Count = sum(if(case.status="CLOSED", 1, 0))

order:
    $Closed_Cases_Count desc  
安全性管理總覽 集中掌握回應成效和作業趨勢。有助於安全團隊追蹤進度,並做出明智決策來強化安全防護機制。 依環境分類的未結案件 - 最近 7 天
case.status = "OPENED"

$Date = timestamp.get_date(case.create_time.seconds)

match:
    $Date, case.environment

outcome:
    $count = count_distinct(case.response_platform_info.response_platform_id) 
安全性管理總覽 集中掌握回應成效和作業趨勢。有助於安全團隊追蹤進度,並做出明智決策來強化安全防護機制。
case.status = "CLOSED"

outcome:
 $Count = count(case.name)
安全性管理總覽 集中掌握回應成效和作業趨勢。有助於安全團隊追蹤進度,並做出明智決策來強化安全防護機制。 分析師工作負載
case.assignee.email != ""

$User = case.assignee.email
$Date = timestamp.get_date(case.create_time.seconds)

match:
    $User, $Date

outcome:
    $Count = count(case.response_platform_info.response_platform_id) 
安全性管理總覽 集中掌握回應成效和作業趨勢。有助於安全團隊追蹤進度,並做出明智決策來強化安全防護機制。
case.status = "OPENED"
or case.status = "CLOSED"

outcome:
    $total = count_distinct(case.response_platform_info.response_platform_id) 
安全性管理總覽 集中掌握回應成效和作業趨勢。有助於安全團隊追蹤進度,並做出明智決策來強化安全防護機制。 自動結案百分比 - 最近 7 天
case.status = "CLOSED"

outcome:
    $TotalClosedCases = count_distinct(case.name)
    $AutoClosedCases = sum(if(case.closure_details.case_closed_action = "AUTOMATIC", 1, 0))
    $Automation_Rate = if($TotalClosedCases > 0, math.round(($AutoClosedCases / $TotalClosedCases) * 100, 0), 0)
 
安全性管理總覽 集中掌握回應成效和作業趨勢。有助於安全團隊追蹤進度,並做出明智決策來強化安全防護機制。 案件優先順序 - 過去 24 小時
case.status = "OPENED"

$Priority = case.priority

match:
    $Priority

outcome:
    $Count = count_distinct(case.response_platform_info.response_platform_id)

order:
    $Priority desc 
安全性管理總覽 集中掌握回應成效和作業趨勢。有助於安全團隊追蹤進度,並做出明智決策來強化安全防護機制。 依 SOC 角色劃分的 MTTR - 最近 7 天
case.status = "CLOSED"
case.assignee.soc_roles != ""

$SOC_Role = case.assignee.soc_roles
$Date = timestamp.get_date(case.create_time.seconds)

match:
    $SOC_Role, $Date

outcome:
    $MTTR = math.round(avg((case.update_time.seconds - case.create_time.seconds) / 60) ,2) 
安全性管理總覽 集中掌握回應成效和作業趨勢。有助於安全團隊追蹤進度,並做出明智決策來強化安全防護機制。 未解決的重大/高優先順序案件 - 過去 24 小時
case.status = "OPENED"
case.priority = "PRIORITY_CRITICAL" or case.priority = "PRIORITY_HIGH"

outcome:
    $count = count_distinct(case.response_platform_info.response_platform_id) 
安全性管理總覽 集中掌握回應成效和作業趨勢。有助於安全團隊追蹤進度,並做出明智決策來強化安全防護機制。 分析師待處理案件 (未結案) - 7 天
case.assignee.email != ""
case.status = "OPENED"

$User = case.assignee.email

match:
    $User

outcome:
    $Open_Cases_Count = sum(if(case.status="OPENED", 1, 0))

order:
    $Open_Cases_Count desc
 
安全性管理總覽 集中掌握回應成效和作業趨勢。有助於安全團隊追蹤進度,並做出明智決策來強化安全防護機制。
case.status = "OPENED"

outcome:
    $total = count_distinct(case.response_platform_info.response_platform_id) 
安全性管理總覽 集中掌握回應成效和作業趨勢。有助於安全團隊追蹤進度,並做出明智決策來強化安全防護機制。 前 10 大 MITRE ATT&CK 策略 - 過去 7 天
$Tactic = case.alerts.metadata.tags
$Tactic = /^TA+/

match:
    $Tactic

outcome:
    $Count = count_distinct(case.name)

order:
    $Count desc

limit:
    10
 
安全性管理總覽 集中掌握回應成效和作業趨勢。有助於安全團隊追蹤進度,並做出明智決策來強化安全防護機制。
case.incident = true
case.status = "OPENED"

outcome:
    $Count = count(case.name) 
安全性管理總覽 集中掌握回應成效和作業趨勢。有助於安全團隊追蹤進度,並做出明智決策來強化安全防護機制。 前 10 大 MITRE ATT&CK 技術 - 過去 7 天
$Technique = case.alerts.metadata.tags
$Technique = /^T1+/

match:
    $Technique

outcome:
    $Count = count_distinct(case.name)

order:
$Count desc

limit:
10

還有其他問題嗎?向社群成員和 Google SecOps 專業人員尋求答案。