旧版 SOAR 信息中心概览
支持:
Google SecOps
SOAR
本文档介绍了 Google Security Operations 中的 SOAR 信息中心 页面,以及如何管理这些信息中心,并通过信息中心概览指定的数据,包括各种微件。 这些微件可以显示任何指定的 SOC 环境或案例发生时间的数据。一个信息中心最多可以包含 12 个微件,这些微件以饼图、条形图和表格等格式显示数据。如需显示与 SOC 状态相关的数据, 您可以添加 SOAR 信息中心微件。
使用预定义的信息中心监控活动
Google SecOps 提供了以下预定义的可自定义信息中心,可帮助您监控和报告 SOC 活动:
- Playbook 信息中心:playbook 性能概览,包括总体状态、分布、提醒处理和运行时 指标。
- SOC 状态:SOC 当前状态概览, 突出显示案例、提醒、事件和分析师 活动的重要指标。
按数据自定义信息中心
您可以根据以下条件对微件进行分组,从而自定义信息中心的显示数据:
- 与案例关联的分析师或 playbook
- 产品或相关实体
- 重要或不重要的案例
您可以通过应用内置过滤条件(例如标签、案例状态、案例优先级、案例阶段和案例关闭原因)来过滤显示的数据。
用例:向新信息中心添加新微件
本部分介绍了向新信息中心添加新微件的步骤。该微件提供了一个饼图(默认格式),显示了 过去六个月内导致所有环境发生攻击的 前五大产品。此演示文稿按攻击次数 降序排列。本示例中未应用任何过滤条件。
- 依次前往信息中心和报告 > SOAR 信息中心。
- 点击 filter_alt 过滤条件 ,并将时间设置为过去 6 个月 ,环境设置为 所有环境 。
- 点击 keyboard_arrow_down 查看所有信息中心 ,然后选择 add 创建新信息中心。
-
输入
Attacks作为新信息中心的名称,然后点击创建 。 - 在新信息中心内,点击 add 添加。
-
在微件设置 对话框中,输入
Top 5 Attacks by Products作为标题。 - 选择微件宽度 。
- 在数据展示中,系统默认设置为饼图 。保留此设置。
-
按如下所示配置饼图 字段:
- 数量:提醒
- 计算字段:计数
- 分组依据:产品
- 结果数量:5
- 排序依据:降序
- 点击保存 。
新微件将作为 Attacks 添加到信息中心。
饼图显示了过去六个月内与所有环境中的攻击相关的前五大产品。
需要更多帮助?获得社区成员和 Google SecOps 专业人士的解答。