旧版 SOAR 信息中心概览

支持:

本文档介绍了 Google Security Operations 中的 SOAR 信息中心 页面,以及如何管理这些信息中心,并通过信息中心概览指定的数据,包括各种微件。 这些微件可以显示任何指定的 SOC 环境或案例发生时间的数据。一个信息中心最多可以包含 12 个微件,这些微件以饼图、条形图和表格等格式显示数据。如需显示与 SOC 状态相关的数据, 您可以添加 SOAR 信息中心微件

使用预定义的信息中心监控活动

Google SecOps 提供了以下预定义的可自定义信息中心,可帮助您监控和报告 SOC 活动:

  • Playbook 信息中心:playbook 性能概览,包括总体状态、分布、提醒处理和运行时 指标。
  • SOC 状态:SOC 当前状态概览, 突出显示案例、提醒、事件和分析师 活动的重要指标。

按数据自定义信息中心

您可以根据以下条件对微件进行分组,从而自定义信息中心的显示数据:

  • 与案例关联的分析师或 playbook
  • 产品或相关实体
  • 重要或不重要的案例

您可以通过应用内置过滤条件(例如标签、案例状态、案例优先级、案例阶段和案例关闭原因)来过滤显示的数据。

用例:向新信息中心添加新微件

本部分介绍了向新信息中心添加新微件的步骤。该微件提供了一个饼图(默认格式),显示了 过去六个月内导致所有环境发生攻击的 前五大产品。此演示文稿按攻击次数 降序排列。本示例中未应用任何过滤条件。

  1. 依次前往信息中心和报告 > SOAR 信息中心
  2. 点击 filter_alt 过滤条件 ,并将时间设置为过去 6 个月 ,环境设置为 所有环境
  3. 点击 keyboard_arrow_down 查看所有信息中心 ,然后选择 add 创建新信息中心
  4. 输入 Attacks 作为新信息中心的名称,然后点击创建
  5. 在新信息中心内,点击 add 添加
  6. 微件设置 对话框中,输入 Top 5 Attacks by Products 作为标题。
  7. 选择微件宽度
  8. 在数据展示中,系统默认设置为饼图 。保留此设置。
  9. 按如下所示配置饼图 字段:
    • 数量:提醒
    • 计算字段:计数
    • 分组依据:产品
    • 结果数量:5
    • 排序依据:降序
  10. 点击保存

新微件将作为 Attacks 添加到信息中心。

饼图显示了过去六个月内与所有环境中的攻击相关的前五大产品。

需要更多帮助?获得社区成员和 Google SecOps 专业人士的解答。