配置“关闭案例”对话框
支持的服务:
Google SecOps
SOAR
本文档介绍了如何在 Google Security Operations (Google SecOps) 中自定义关闭案例 对话框。默认情况下,该对话框 包含原因、根本原因和 评论字段。管理员可以通过添加自定义参数和根本原因来扩展此对话框,以提高案例文档的一致性和质量。
详细了解如何解决和关闭案例。
添加自定义字段
如需使用其他参数自定义关闭案例 对话框,请完成以下步骤:
- 前往 SOAR 设置 > 案例数据 > 关闭案例。
- 点击“添加”图标 add 添加 自定义参数 。
- 填写通用字段:
- 名称: 输入新参数的名称。
- 类型: 从 类型 菜单中选择要添加的字段类型:
- 自由文本:输入字段的名称,以便 分析师为该案例输入自定义详细信息。例如,将字段命名为 客户手机号码,分析师即可输入 相关联系方式。
- 单选按钮:选择两个选项之一。例如,如需指定案例是已解决 或需要上报,请在 单选按钮内容 字段中使用 Mitigated 或 Escalated 来指明案例解决状态。
- 单选列表:分析师从中选择一个选项的列表。例如,如需对案例中发现的 威胁类型进行分类,请使用 Malware、 Phishing 或 Insider Threat 等选项对威胁类型进行分类。
- 多选列表:选择 多个选项。例如,如需记录突发事件操作, 请添加 Containment Measures Implemented、System Patches Applied、User Education Provided、Alerts Updated 或 Access Revoked 等选项。
- 默认值: (可选)为 关闭案例 对话框设置默认值。如果未预先选择任何选项,请将默认值 字段留空 如需移除您设置的 默认值,请点击重置。
- 说明: 输入说明。当您将指针悬停在信息旁边的参数上时,系统会以工具提示的形式显示该说明,该信息位于关闭案例对话框中。
添加新的根本原因
如需向根本原因 菜单添加新的根本原因,请按照以下步骤操作:
- 前往 SOAR 设置 > 案例数据 > 关闭案例。
- 点击“添加”图标 add添加根本原因。系统会显示添加案例关闭根本原因 对话框。
- 在原因 列表中,选择一个原因,然后在 根本原因 字段中输入相关信息。
- 点击添加 以保存根本原因。
案例处置和规则调整
处置可让您识别会生成大量不可操作提醒的“嘈杂”规则 。 关闭案例时,您可以将案例归类为恶意 或非恶意 ,这分别对应于真正例 或误报 。
如需捕获其他关闭类型,或保留名称真正例和误报,Google 建议您在关闭案例对话框中创建一个标记为Disposition的自定义字段(单选列表)。 此方法可确保根本原因 字段仍可用于描述案例的技术来源。
建议的处置值:
真正例:需要缓解的合法安全威胁。
良性正例:对授权活动(例如,批准的渗透测试)的正确检测。这些值是调整或排除列表的主要候选值。
误报:由逻辑错误或“嘈杂”软件行为导致的错误检测。
未确定:数据不足,无法得出结论。
分析人员可以在 SOC 信息中心中使用这些处置来直观呈现每个规则 ID 的假正例率,以便工程师确定哪些规则需要立即进行逻辑优化。
需要更多帮助?获得社区成员和 Google SecOps 专业人士的解答。