Entità di query

Supportato in:

Questo documento è destinato ai responsabili e agli analisti del Security Operations Center (SOC) che vogliono monitorare i panorama delle minacce e l'integrità del sistema utilizzando dashboard curate, ovvero dashboard predefinite progettate per la visibilità in vari casi d'uso della sicurezza.

Puoi utilizzare queste query nell'editor di query o come base per i widget personalizzati. Per informazioni su come creare e gestire le dashboard, consulta Gestire le dashboard.

Nome dashboard Descrizione Nome grafico Esempio di query
PCI - Panoramica degli avvisi Fornisce una visualizzazione consolidata di avvisi e approfondimenti relativi a violazioni ed eventi di sicurezza che interessano gli standard PCI. Obbligatorio: per definire l'ambito dei dati, è necessario creare l'elenco di riferimenti PCI_Assets (asset Payment Card Industry); in caso contrario, i grafici non vengono caricati. Principali asset PCI per rischio

graph.metadata.entity_type = "ASSET"
graph.entity.hostname in %PCI_Assets
$Hostname = graph.entity.hostname
$Risk_Score = graph.risk_score.risk_score

match:
  $Hostname, $Risk_Score

order:
  $Risk_Score desc
Monitoraggio di Ransomware Spotlight Fornisce una visione completa dei rilevamenti correlati al ransomware in tutti gli strumenti di sicurezza. Evidenzia gli eventi recenti, i dispositivi interessati e le fonti di rilevamento per accelerare la risposta agli incidenti. Eventi recenti delle fonti di informazioni sui ransomware
graph.metadata.threat[0].description = /ransom/ nocase
strings.coalesce(if(graph.entity.ip != "", graph.entity.ip, ""), if(graph.entity.url != "", graph.entity.url, ""), if($Hash != "", $Hash, "")) != ""

$IOC_Type = graph.metadata.entity_type
$Threat = graph.metadata.threat[0].description
$Hash = group(graph.entity.file.sha256,graph.entity.file.md5)
$IOC_Value = strings.coalesce(if(graph.entity.ip != "", graph.entity.ip, ""), if(graph.entity.url != "", graph.entity.url, ""), if($Hash != "", $Hash, ""))
$Date = timestamp.get_date(graph.metadata.collected_timestamp.seconds)

match:
  $Date, $Threat, $IOC_Value, $IOC_Type

outcome:
  $Count = count(graph.metadata.event_metadata.id)

order:
  $Count desc
Panoramica di Threat Intelligence Fornisce il monitoraggio in tempo reale e storico delle principali minacce, degli indicatori di compromissione e dei sistemi presi di mira. Monitora i punteggi di rischio, la gravità e le metriche degli indicatori per rilevare le minacce emergenti all'infrastruttura. IOC con punteggio di rischio elevato
$IOC_Type = graph.metadata.entity_type
$Risk_Score = graph.metadata.threat.risk_score
$Date = timestamp.get_date(graph.metadata.collected_timestamp.seconds)
$Hash = group(graph.entity.file.sha256,graph.entity.file.md5)
$IOC_Value = strings.coalesce(if(graph.entity.ip != "", graph.entity.ip, ""), if(graph.entity.url != "", graph.entity.url, ""), if($Hash != "", $Hash, ""))
$IOC_Value !=""

match:
  $Date, $IOC_Type, $IOC_Value

outcome:
  $Total_Risk_Score =  math.round(avg($Risk_Score), 2)
  $Count = count(graph.metadata.event_metadata.id)


order:
  $Total_Risk_Score desc
Dashboard HIPAA Monitora la conformità HIPAA e le metriche di sicurezza in tempo reale. Fornisce visibilità sull'accesso alle PHI e sui potenziali rischi per garantire la riservatezza e l'integrità dei dati. Risorse principali per rischio
graph.metadata.entity_type = "ASSET"
graph.entity.hostname in %ePHI_assets.Hostname

$Hostname = graph.entity.hostname
$Risk_Score = graph.risk_score.risk_score

match:
  $Hostname, $Risk_Score

order:
  $Risk_Score desc

Hai bisogno di ulteriore assistenza? Ricevi risposte dai membri della community e dai professionisti di Google SecOps.