|
CIS Controls 法規遵循總覽
|
集中顯示 CIS 法規遵循指標,例如資產準確度和備份可靠性。運用這些洞察資料強化安全控管,並追蹤修復進度。
|
案件分佈圖 (依優先順序) - 開啟的案件
|
case.status = "OPENED"
$Priority = case.priority
match:
$Priority
outcome:
$Count = count(case.name)
order:
$Count desc
|
|
案件和事件分析 (SOAR)
|
集中顯示案件管理和事件應變資訊,協助團隊更快解決威脅,並持續提升作業效率。
|
前 10 大 MITRE 戰術 (依事件分類)
|
case.incident = true
case.alerts.metadata.tags = /TA[0-9]+/
$Tactic = case.alerts.metadata.tags
match:
$Tactic
outcome:
$Count = count(case.name)
order:
$Count desc
limit:
10
|
|
案件和事件分析 (SOAR)
|
集中顯示案件管理和事件應變資訊,協助團隊更快解決威脅,並持續提升作業效率。
|
案件階段前 10 大事件
|
case.incident = true
$Stage = case.stage
match:
$Stage
outcome:
$Count = count(case.name)
order:
$Count desc
limit:
10
|
|
案件和事件分析 (SOAR)
|
集中顯示案件管理和事件應變資訊,協助團隊更快解決威脅,並持續提升作業效率。
|
案件標記分佈
|
$Case_Tag = case.tags.name
match:
$Case_Tag
outcome:
$Count = count(case.name)
order:
$Count desc
|
|
案件和事件分析 (SOAR)
|
集中顯示案件管理和事件應變資訊,協助團隊更快解決威脅,並持續提升作業效率。
|
環境總數
|
outcome:
$Count = count_distinct(case.environment)
|
|
案件和事件分析 (SOAR)
|
集中顯示案件管理和事件應變資訊,協助團隊更快解決威脅,並持續提升作業效率。
|
重要案件總數
|
case.important = true
outcome:
$Count = count(case.name)
|
|
案件和事件分析 (SOAR)
|
集中顯示案件管理和事件應變資訊,協助團隊更快解決威脅,並持續提升作業效率。
|
事件狀態分布
|
case.incident = true
$Status = case.status
match:
$Status
outcome:
$Count = count(case.name)
order:
$Count desc
|
|
案件和事件分析 (SOAR)
|
集中顯示案件管理和事件應變資訊,協助團隊更快解決威脅,並持續提升作業效率。
|
案件狀態分布
|
$Status = case.status
match:
$Status
outcome:
$Count = count(case.name)
order:
$Count desc
|
|
案件和事件分析 (SOAR)
|
集中顯示案件管理和事件應變資訊,協助團隊更快解決威脅,並持續提升作業效率。
|
高優先順序案件
|
case.priority = "PRIORITY_CRITICAL"
or case.priority = "PRIORITY_HIGH"
$Timestamp_Daily = timestamp.get_date(case.create_time.seconds)
$Priority = case.priority
match:
$Timestamp_Daily, $Priority
outcome:
$Count = count(case.name)
order:
$Timestamp_Daily desc
|
|
案件和事件分析 (SOAR)
|
集中顯示案件管理和事件應變資訊,協助團隊更快解決威脅,並持續提升作業效率。
|
前 10 大案件 (依案件標記分類)
|
case.incident = true
$Case_Tag = case.tags.name
match:
$Case_Tag
outcome:
$Count = count(case.name)
order:
$Count desc
limit:
10
|
|
案件和事件分析 (SOAR)
|
集中顯示案件管理和事件應變資訊,協助團隊更快解決威脅,並持續提升作業效率。
|
案件分佈圖 (依優先順序) - 已結案案件
|
case.status = "CLOSED"
$Priority = case.priority
match:
$Priority
outcome:
$Count = count(case.name)
order:
$Count desc
|
|
案件和事件分析 (SOAR)
|
集中顯示案件管理和事件應變資訊,協助團隊更快解決威脅,並持續提升作業效率。
|
近期事件詳細資料
|
case.incident = true
$Case_ID = case.response_platform_info.response_platform_id
$Case_Name = case.display_name
$Case_Creation_Time = timestamp.get_timestamp(case.create_time.seconds, "%F %T ")
$Last_Stage = case.stage
$Case_Status = case.status
$Last_Handled_Analyst = strings.concat(case.last_modifying_user.given_name, " ", case.last_modifying_user.family_name)
$Case_Closed = case.closure_details.reason
$Root_Cause = case.closure_details.root_cause
match:
$Case_ID, $Case_Name, $Case_Creation_Time, $Last_Stage, $Case_Status, $Last_Handled_Analyst, $Case_Closed, $Root_Cause
order:
$Case_Creation_Time desc
|
|
案件和事件分析 (SOAR)
|
集中顯示案件管理和事件應變資訊,協助團隊更快解決威脅,並持續提升作業效率。
|
病例趨勢
|
$Date = timestamp.get_date(case.create_time.seconds)
match:
$Date
outcome:
$Count = count(case.name)
order:
$Date desc
|
|
案件和事件分析 (SOAR)
|
集中顯示案件管理和事件應變資訊,協助團隊更快解決威脅,並持續提升作業效率。
|
案件統計資料
|
$Timestamp_Month = timestamp.get_timestamp(case.create_time.seconds, "%Y-%m")
match:
$Timestamp_Month
outcome:
$Alert_Count = count(case.alerts.metadata.id)
$Cases_Count = count_distinct(case.name)
$High_Priority_Case_Count = sum(if(case.priority = "PRIORITY_HIGH" or case.priority = "PRIORITY_CRITICAL", 1, 0))
$Incident_Count = sum(if(case.incident = true, 1, 0))
$High_Priority_Incident_Count = sum(if(case.incident = true and (case.priority = "PRIORITY_HIGH" or case.priority = "PRIORITY_CRITICAL"), 1, 0))
order:
$Timestamp_Month desc
|
|
案件和事件分析 (SOAR)
|
集中顯示案件管理和事件應變資訊,協助團隊更快解決威脅,並持續提升作業效率。
|
事件結案原因分佈
|
case.incident = true
$Reason = case.closure_details.reason
match:
$Reason
outcome:
$Count = count(case.name)
order:
$Count desc
|
|
案件和事件分析 (SOAR)
|
集中顯示案件管理和事件應變資訊,協助團隊更快解決威脅,並持續提升作業效率。
|
事件嚴重程度分布
|
case.incident = true
$Severity = case.alerts.metadata.detection.severity
match:
$Severity
outcome:
$Count = count(case.name)
order:
$Count desc
|
|
案件和事件分析 (SOAR)
|
集中顯示案件管理和事件應變資訊,協助團隊更快解決威脅,並持續提升作業效率。
|
指定期間內的事件
|
case.incident = true
$Date = timestamp.get_date(case.create_time.seconds)
match:
$Date
outcome:
$Count = count(case.name)
order:
$Date desc
|
|
案件和事件分析 (SOAR)
|
集中顯示案件管理和事件應變資訊,協助團隊更快解決威脅,並持續提升作業效率。
|
事件優先順序分布情形
|
case.incident = true
$Priority = case.priority
match:
$Priority
outcome:
$Count = count(case.name)
order:
$Count desc
|
|
案件和事件分析 (SOAR)
|
集中顯示案件管理和事件應變資訊,協助團隊更快解決威脅,並持續提升作業效率。
|
前 10 大 MITRE 技術 (依事件分類)
|
case.incident = true
case.alerts.metadata.tags = /T[0-9]+/
$Technique = case.alerts.metadata.tags
match:
$Technique
outcome:
$Count = count(case.name)
order:
$Count desc
limit:
10
|
|
案件和事件分析 (SOAR)
|
集中顯示案件管理和事件應變資訊,協助團隊更快解決威脅,並持續提升作業效率。
|
前 10 大案件標記
|
$Case_Tag = case.tags.name
match:
$Case_Tag
outcome:
$Count = count(case.tags.name)
order:
$Count desc
limit:
10
|
|
案件和事件分析 (SOAR)
|
集中顯示案件管理和事件應變資訊,協助團隊更快解決威脅,並持續提升作業效率。
|
環境清單
|
$Environment = case.environment
match:
$Environment
|
|
案件和事件分析 (SOAR)
|
集中顯示案件管理和事件應變資訊,協助團隊更快解決威脅,並持續提升作業效率。
|
前 10 大根本原因事件
|
case.incident = true
$Root_Cause = case.closure_details.root_cause
match:
$Root_Cause
outcome:
$Count = count(case.name)
order:
$Count desc
limit:
10
|
|
案件和事件分析 (SOAR)
|
集中顯示案件管理和事件應變資訊,協助團隊更快解決威脅,並持續提升作業效率。
|
結案數前 10 名
|
case.status = "CLOSED"
$Case = case.display_name
match:
$Case
outcome:
$Count = count(case.name)
order:
$Count desc
limit:
10
|
|
案件和事件分析 (SOAR)
|
集中顯示案件管理和事件應變資訊,協助團隊更快解決威脅,並持續提升作業效率。
|
優先順序較低的案件
|
case.priority = "PRIORITY_MEDIUM"
or case.priority = "PRIORITY_LOW"
or case.priority = "PRIORITY_INFO"
$Timestamp_Daily = timestamp.get_date(case.create_time.seconds)
$Priority = case.priority
match:
$Timestamp_Daily, $Priority
outcome:
$Count = count(case.name)
order:
$Timestamp_Daily desc
|
|
案件和事件分析 (SOAR)
|
集中顯示案件管理和事件應變資訊,協助團隊更快解決威脅,並持續提升作業效率。
|
案件動作趨勢
|
$Date = timestamp.get_date(case.create_time.seconds)
$Stage = case.stage
match:
$Date, $Stage
outcome:
$Count = count(case.name)
order:
$Date desc
|
|
案件和事件分析 (SOAR)
|
集中顯示案件管理和事件應變資訊,協助團隊更快解決威脅,並持續提升作業效率。
|
案件分佈圖 (依優先順序) - 開啟的案件
|
case.status = "OPENED"
$Priority = case.priority
match:
$Priority
outcome:
$Count = count(case.name)
order:
$Count desc
|
|
案件和事件分析 (SOAR)
|
集中顯示案件管理和事件應變資訊,協助團隊更快解決威脅,並持續提升作業效率。
|
未結案事件總數
|
case.incident = true
case.status = "OPENED"
outcome:
$Count = count(case.name)
|
|
案件和事件分析 (SOAR)
|
集中顯示案件管理和事件應變資訊,協助團隊更快解決威脅,並持續提升作業效率。
|
案件優先順序分布情形
|
$Priority = case.priority
match:
$Priority
outcome:
$Count = count(case.name)
order:
$Count desc
|
|
案件和事件分析 (SOAR)
|
集中顯示案件管理和事件應變資訊,協助團隊更快解決威脅,並持續提升作業效率。
|
已結案事件總數
|
case.incident = true
case.status = "CLOSED"
outcome:
$Count = count(case.name)
|
|
案件和事件分析 (SOAR)
|
集中顯示案件管理和事件應變資訊,協助團隊更快解決威脅,並持續提升作業效率。
|
案件結案原因分佈
|
$Reason = case.closure_details.reason
match:
$Reason
outcome:
$Count = count(case.name)
order:
$Count desc
|
|
FEDRAMP 持續監控
|
可掌握 Fedramp 法規遵循指標和追蹤安全漏洞。運用這些洞察資訊,優先處理修復工作,確保資安態勢良好。
|
案件分佈圖 (依優先順序) - 已結案案件
|
case.status = "CLOSED"
$Priority = case.priority
match:
$Priority
outcome:
$Count = count(case.name)
order:
$Count desc
|
|
FEDRAMP 持續監控
|
可掌握 Fedramp 法規遵循指標和追蹤安全漏洞。運用這些洞察資訊,優先處理修復工作,確保資安態勢良好。
|
案件分佈圖 (依優先順序) - 開啟的案件
|
case.status = "OPENED"
$Priority = case.priority
match:
$Priority
outcome:
$Count = count(case.name)
order:
$Count desc
|
|
健康保險流通與責任法案 (HIPAA) 資訊主頁
|
提供 PHI 存取權和潛在《健康保險流通與責任法案》違規事項的相關資訊,協助您主動管理風險。請確保已為圖表建立 ePHI_assets.Hostname 資料表,以便載入圖表。
|
未結案件分佈 (依優先順序) |
case.status = "OPENED"
$Priority = case.priority
match:
$Priority
outcome:
$Count = count(case.name)
order:
$Count desc
|
|
ISO27001 - 機構控制措施
|
即時追蹤 ISO 27001 稽核指標和安全控管措施,找出缺口並維持法規遵循狀態。注意:必須使用篩選器縮小結果範圍。
|
結案事件數前 10 名的分析師
|
case.status = "CLOSED"
case.incident = true
$Analyst = strings.concat(case.assignee.given_name, " ", case.assignee.family_name)
match:
$Analyst
outcome:
$Count = count(case.name)
order:
$Count desc
limit:
10
|
|
ISO27001 - 機構控制措施
|
即時追蹤 ISO 27001 稽核指標和安全控管措施,找出缺口並維持法規遵循狀態。注意:必須使用篩選器縮小結果範圍。
|
依優先順序劃分的案件平均結案時間
|
case.status = "CLOSED"
$Case_Closed_Time = if(case.status = "CLOSED", case.update_time.seconds, 0)
$Priority = case.priority
match:
$Priority
outcome:
$Case_Create_Time = min(case.create_time.seconds)
$Case_Close_Time = min($Case_Closed_Time)
$Closure_Time = math.round((($Case_Close_Time - $Case_Create_Time)/60), 2)
order:
$Priority desc
unselect:
$Case_Create_Time, $Case_Close_Time
|
|
SOC 工作流程監控 (SOAR)
|
集中追蹤快訊偵測、事件處理和案件管理指標。運用這些洞察資料,即可最佳化資源、提升回應效率,並確保符合服務等級協議。
|
結案時間
|
$Case_ID = case.response_platform_info.response_platform_id
$Case_Close_Time_ = if(case.status = "CLOSED", case.update_time.seconds, 0)
$Priority = case.priority
match:
$Case_ID, $Priority
outcome:
$Case_Create_Time = min(case.create_time.seconds)
$Case_Close_Time = min($Case_Close_Time_)
$Closure_Time = ($Case_Close_Time - $Case_Create_Time)/60
order:
$Closure_Time desc
unselect:
$Case_Create_Time, $Case_Close_Time
|
|
SOC 工作流程監控 (SOAR)
|
集中追蹤快訊偵測、事件處理和案件管理指標。運用這些洞察資料,即可最佳化資源、提升回應效率,並確保符合服務等級協議。
|
自動處理的事件總數
|
case.closure_details.case_closed_action = "AUTOMATIC"
case.incident = true
outcome:
$Count = count(case.incident)
|
|
SOC 工作流程監控 (SOAR)
|
集中追蹤快訊偵測、事件處理和案件管理指標。運用這些洞察資料,即可最佳化資源、提升回應效率,並確保符合服務等級協議。
|
分析師的成效
|
case.assignee.email != ""
$User = case.assignee.email
match:
$User
outcome:
$Open_Cases_Count = sum(if(case.status="OPENED", 1, 0))
$Closed_Cases_Count = sum(if(case.status="CLOSED", 1, 0))
|
|
SOC 工作流程監控 (SOAR)
|
集中追蹤快訊偵測、事件處理和案件管理指標。運用這些洞察資料,即可最佳化資源、提升回應效率,並確保符合服務等級協議。
|
指定期間內自動處理與手動處理的事件 |
case.closure_details.case_closed_action = "MANUALLY"
or case.closure_details.case_closed_action = "AUTOMATIC"
case.incident = true
$Date = timestamp.get_date(case.create_time.seconds)
match:
$Date, case.closure_details.case_closed_action
outcome:
$Count = count(case.incident)
|
|
SOC 工作流程監控 (SOAR)
|
集中追蹤快訊偵測、事件處理和案件管理指標。運用這些洞察資料,即可最佳化資源、提升回應效率,並確保符合服務等級協議。
|
結案摘要
|
case.status = "CLOSED"
$Case_ID = case.response_platform_info.response_platform_id
$Case_Create_Timestamp = timestamp.get_timestamp(case.create_time.seconds, "%F %T ")
$Case_Close_Timestamp = timestamp.get_timestamp(case.update_time.seconds, "%F %T ")
$Case_Close_Time_ = if(case.status = "CLOSED", case.update_time.seconds, 0)
match:
$Case_ID, $Case_Create_Timestamp, $Case_Close_Timestamp
outcome:
$Case_Create_Time = min(case.create_time.seconds)
$Case_Close_Time = min($Case_Close_Time_)
$Closure_Time = ($Case_Close_Time - $Case_Create_Time)/60
order:
$Case_ID desc
unselect:
$Case_Create_Time, $Case_Close_Time
|
|
SOC 工作流程監控 (SOAR)
|
集中追蹤快訊偵測、事件處理和案件管理指標。運用這些洞察資料,即可最佳化資源、提升回應效率,並確保符合服務等級協議。
|
手動處理的事件總數
|
case.closure_details.case_closed_action = "MANUALLY"
case.incident = true
outcome:
$Count = count(case.incident)
|
|
SOC 工作流程監控 (SOAR)
|
集中追蹤快訊偵測、事件處理和案件管理指標。運用這些洞察資料,即可最佳化資源、提升回應效率,並確保符合服務等級協議。
|
結案數前 10 名的分析師
|
case.status = "CLOSED"
case.incident = true
$Analyst = strings.concat(case.assignee.given_name, " ", case.assignee.family_name)
match:
$Analyst
outcome:
$Count = count(case.name)
order:
$Count desc
limit:
10
|
|
SOC 工作流程監控 (SOAR)
|
集中追蹤快訊偵測、事件處理和案件管理指標。運用這些洞察資料,即可最佳化資源、提升回應效率,並確保符合服務等級協議。
|
案件數前 10 名的使用者
|
case.alerts.entities.type = "USERUNIQNAME"
match:
case.alerts.entities.type, case.alerts.entities.identifier
outcome:
$Count = count_distinct(case.alerts.metadata.id)
order:
$Count desc
limit:
10
|
|
SOC 工作流程監控 (SOAR)
|
集中追蹤快訊偵測、事件處理和案件管理指標。運用這些洞察資料,即可最佳化資源、提升回應效率,並確保符合服務等級協議。
|
依優先順序劃分的案件平均結案時間
|
case.status = "CLOSED"
$Case_Close_Time_ = if(case.status = "CLOSED", case.update_time.seconds, 0)
$Priority = case.priority
match:
$Priority
outcome:
$Case_Create_Time = min(case.create_time.seconds)
$Case_Close_Time = min($Case_Close_Time_)
$Closure_Time = ($Case_Close_Time - $Case_Create_Time)/60
order:
$Priority desc
unselect:
$Case_Create_Time, $Case_Close_Time
|
|
SOC 工作流程監控 (SOAR)
|
集中追蹤快訊偵測、事件處理和案件管理指標。運用這些洞察資料,即可最佳化資源、提升回應效率,並確保符合服務等級協議。
|
案件指派趨勢
|
case.assignee.email != ""
$User = case.assignee.email
$Date = timestamp.get_date(case.create_time.seconds)
match:
$User, $Date
outcome:
$Count = count_distinct(case.response_platform_info.response_platform_id)
order:
$Count desc
|
|
SOC 工作流程監控 (SOAR)
|
集中追蹤快訊偵測、事件處理和案件管理指標。運用這些洞察資料,即可最佳化資源、提升回應效率,並確保符合服務等級協議。
|
快訊偵測摘要
|
$Case_ID = case.response_platform_info.response_platform_id
$Alert = strings.coalesce(case.alerts.metadata.detection.threat_name, case.alerts.metadata.detection.rule_name)
$Alert_Generation_Timestamp = timestamp.get_timestamp(case.alerts.metadata.detection_time.seconds, "%F %T ")
$Alert_Detection_Timestamp = timestamp.get_timestamp(case.alerts.metadata.created_time.seconds, "%F %T ")
match:
$Case_ID, $Alert, $Alert_Generation_Timestamp, $Alert_Detection_Timestamp
outcome:
$Alert_Generation_Time = min(case.alerts.metadata.detection_time.seconds)
$Alert_Detection_Time = min(case.alerts.metadata.created_time.seconds)
$Detection_Delay = math.abs(($Alert_Detection_Time- $Alert_Generation_Time)/60)
order:
$Alert_Generation_Time desc
unselect:
$Alert_Generation_Time, $Alert_Detection_Time
|
|
安全性管理總覽
|
集中掌握回應成效和作業趨勢。有助於安全團隊追蹤進度,並做出明智決策來強化安全防護機制。
|
未結案件 (依案件年齡排序)
|
case.status = "OPENED"
match:
case.display_name, case.environment
outcome:
$Age = max(timestamp.current_seconds() - case.create_time.seconds)/86400
$Day_Range = if($Age >= 21, "> 3 Weeks",
if($Age >= 14 and $Age < 21, "2 Weeks",
if($Age >= 7 and $Age < 14, "1 Week",
if($Age <= 2 and $Age > 1, "2 Days",
if($Age < 1, "Same Day")))))
order:
$Age desc
|
|
安全性管理總覽
|
集中掌握回應成效和作業趨勢。有助於安全團隊追蹤進度,並做出明智決策來強化安全防護機制。
|
案件上次更新時間超過 7 天前
|
case.status = "OPENED"
match:
case.environment
outcome:
$Age = (timestamp.current_seconds() - max(case.update_time.seconds))/86400
$Day_Range = if($Age >= 21, ">3 Weeks",
if($Age >= 14, "2 Weeks",
if($Age >= 7, "1 Week")))
$Count = count_distinct(case.name)
condition:
$Age >= 7
|
|
安全性管理總覽
|
集中掌握回應成效和作業趨勢。有助於安全團隊追蹤進度,並做出明智決策來強化安全防護機制。
|
開啟案件標記總覽 - 7 天
|
case.status = "OPENED"
$Tag = case.tags.name
$Tag !=""
match:
$Tag
outcome:
$Count = count(case.response_platform_info.response_platform_id)
order:
$Count desc
|
|
安全性管理總覽
|
集中掌握回應成效和作業趨勢。有助於安全團隊追蹤進度,並做出明智決策來強化安全防護機制。
|
分析師工作效率 (已結案案件) - 7 天
|
case.assignee.email != ""
$User = case.assignee.email
match:
$User
outcome:
$Closed_Cases_Count = sum(if(case.status="CLOSED", 1, 0))
order:
$Closed_Cases_Count desc
|
|
安全性管理總覽
|
集中掌握回應成效和作業趨勢。有助於安全團隊追蹤進度,並做出明智決策來強化安全防護機制。
|
依環境分類的未結案件 - 最近 7 天
|
case.status = "OPENED"
$Date = timestamp.get_date(case.create_time.seconds)
match:
$Date, case.environment
outcome:
$count = count_distinct(case.response_platform_info.response_platform_id)
|
|
安全性管理總覽
|
集中掌握回應成效和作業趨勢。有助於安全團隊追蹤進度,並做出明智決策來強化安全防護機制。
|
|
case.status = "CLOSED"
outcome:
$Count = count(case.name)
|
|
安全性管理總覽
|
集中掌握回應成效和作業趨勢。有助於安全團隊追蹤進度,並做出明智決策來強化安全防護機制。
|
分析師工作負載
|
case.assignee.email != ""
$User = case.assignee.email
$Date = timestamp.get_date(case.create_time.seconds)
match:
$User, $Date
outcome:
$Count = count(case.response_platform_info.response_platform_id)
|
|
安全性管理總覽
|
集中掌握回應成效和作業趨勢。有助於安全團隊追蹤進度,並做出明智決策來強化安全防護機制。
|
|
case.status = "OPENED"
or case.status = "CLOSED"
outcome:
$total = count_distinct(case.response_platform_info.response_platform_id)
|
|
安全性管理總覽
|
集中掌握回應成效和作業趨勢。有助於安全團隊追蹤進度,並做出明智決策來強化安全防護機制。
|
自動結案百分比 - 最近 7 天
|
case.status = "CLOSED"
outcome:
$TotalClosedCases = count_distinct(case.name)
$AutoClosedCases = sum(if(case.closure_details.case_closed_action = "AUTOMATIC", 1, 0))
$Automation_Rate = if($TotalClosedCases > 0, math.round(($AutoClosedCases / $TotalClosedCases) * 100, 0), 0)
|
|
安全性管理總覽
|
集中掌握回應成效和作業趨勢。有助於安全團隊追蹤進度,並做出明智決策來強化安全防護機制。
|
案件優先順序 - 過去 24 小時
|
case.status = "OPENED"
$Priority = case.priority
match:
$Priority
outcome:
$Count = count_distinct(case.response_platform_info.response_platform_id)
order:
$Priority desc
|
|
安全性管理總覽
|
集中掌握回應成效和作業趨勢。有助於安全團隊追蹤進度,並做出明智決策來強化安全防護機制。
|
依 SOC 角色劃分的 MTTR - 最近 7 天
|
case.status = "CLOSED"
case.assignee.soc_roles != ""
$SOC_Role = case.assignee.soc_roles
$Date = timestamp.get_date(case.create_time.seconds)
match:
$SOC_Role, $Date
outcome:
$MTTR = math.round(avg((case.update_time.seconds - case.create_time.seconds) / 60) ,2)
|
|
安全性管理總覽
|
集中掌握回應成效和作業趨勢。有助於安全團隊追蹤進度,並做出明智決策來強化安全防護機制。
|
未解決的重大/高優先順序案件 - 過去 24 小時
|
case.status = "OPENED"
case.priority = "PRIORITY_CRITICAL" or case.priority = "PRIORITY_HIGH"
outcome:
$count = count_distinct(case.response_platform_info.response_platform_id)
|
|
安全性管理總覽
|
集中掌握回應成效和作業趨勢。有助於安全團隊追蹤進度,並做出明智決策來強化安全防護機制。
|
分析師待處理案件 (未結案) - 7 天
|
case.assignee.email != ""
case.status = "OPENED"
$User = case.assignee.email
match:
$User
outcome:
$Open_Cases_Count = sum(if(case.status="OPENED", 1, 0))
order:
$Open_Cases_Count desc
|
|
安全性管理總覽
|
集中掌握回應成效和作業趨勢。有助於安全團隊追蹤進度,並做出明智決策來強化安全防護機制。
|
|
case.status = "OPENED"
outcome:
$total = count_distinct(case.response_platform_info.response_platform_id)
|
|
安全性管理總覽
|
集中掌握回應成效和作業趨勢。有助於安全團隊追蹤進度,並做出明智決策來強化安全防護機制。
|
前 10 大 MITRE ATT&CK 策略 - 過去 7 天
|
$Tactic = case.alerts.metadata.tags
$Tactic = /^TA+/
match:
$Tactic
outcome:
$Count = count_distinct(case.name)
order:
$Count desc
limit:
10
|
|
安全性管理總覽
|
集中掌握回應成效和作業趨勢。有助於安全團隊追蹤進度,並做出明智決策來強化安全防護機制。
|
|
case.incident = true
case.status = "OPENED"
outcome:
$Count = count(case.name)
|
|
安全性管理總覽
|
集中掌握回應成效和作業趨勢。有助於安全團隊追蹤進度,並做出明智決策來強化安全防護機制。
|
前 10 大 MITRE ATT&CK 技術 - 過去 7 天
|
$Technique = case.alerts.metadata.tags
$Technique = /^T1+/
match:
$Technique
outcome:
$Count = count_distinct(case.name)
order:
$Count desc
limit:
10
|