חיפוש בקשות תמיכה וישויות
הפונקציה SOAR Search עוזרת לכם לאתר במהירות מקרים או ישויות ספציפיים ב-Google Security Operations. ב-Google SecOps נשמרים רשומות מפורטות של כל המקרים והישויות בסביבה שלכם, כך שתוכלו לגשת במהירות לנתוני חקירה רלוונטיים.
הוא תומך בחיפושים של טקסט חופשי וחיפושים שמבוססים על שדות בכל הנתונים שעברו אינדוקס בשנה האחרונה, כולל מטא-נתונים של בקשות תמיכה, התראות, אירועים, יציאות וציר זמן של בקשות תמיכה. אפשר לחפש תיקים או ישויות.
אפשר גם לחפש מקרים באמצעות פונקציית החיפוש של SIEM. מידע נוסף מופיע במאמר חיפוש בקשות תמיכה והיסטוריה של בקשות תמיכה.
הכרת האפשרויות של חיפוש SOAR
אתם יכולים לחפש בקשות או ישויות בממשק SOAR Search, ולהשתמש במסננים כדי לצמצם את התוצאות ולבצע פעולות על בקשות בודדות או על כמה בקשות.
חיפוש בקשות תמיכה
כברירת מחדל, התפריט שליד סרגל החיפוש הראשי מוגדר לחיפוש מקרים. כל תוצאה כוללת פרטים כמו התראות, ישויות, תובנות ופעילות שקשורים למקרה.
כדי לחפש פניות לתמיכה, פועלים לפי השלבים הבאים:
- נכנסים אל חקירה > חיפוש SOAR.
-
מזינים את הקריטריונים לחיפוש:
- חיפוש טקסט חופשי: בסרגל החיפוש הראשי, מזינים מילות מפתח או ביטויים שקשורים למקרה.
-
חיפוש לפי שדות: אפשר להשתמש במסנני השדות הזמינים כדי לצמצם את החיפוש לפי קריטריונים ספציפיים, כמו:
- CaseIds
- TicketIds
- Ports
- AlertName
- בוחרים את מסגרת הזמן המתאימה באמצעות החלונית לבחירת תאריך לצד סרגל החיפוש.
- כדי לראות פרטים נוספים, ליצור דוחות או לבצע פעולות, לוחצים על מקרה.
דוגמאות לחיפושים של תיקים
- שאילתה לפי caseids:180,181 כדי להחזיר נתונים ספציפיים של פניות. לוחצים על מספר הפנייה כדי להגיע למסך פרטי הפנייה.
-
שאילתה לפי Ports:663,770:
כדי להחזיר את כל ההתראות שכוללות את היציאות האלה.
-
שאילתה לפי Entity:10.210.1.13
כדי להחזיר את כל המקרים שבהם כתובת ה-IP
10.210.1.13מופיעה כיישות.
-
שאילתה לפי
AlertName:IRC Connections
כדי להחזיר את כל הפניות עם שם התראה תואם.
חיפוש ישויות
כל ישות בתוצאות החיפוש כוללת את סוג הישות, רמת הסיכון, המיקום, הסביבה ומספר המקרים. ישות יכולה להיות משויכת לכמה מקרים.
כדי לחפש ישויות, פועלים לפי השלבים הבאים:
- נכנסים אל חקירה > חיפוש SOAR.
- בתפריט שליד סרגל החיפוש, בוחרים באפשרות ישויות.
-
מזינים את הקריטריונים לחיפוש:
- חיפוש טקסט חופשי: בסרגל החיפוש הראשי, מזינים מילות מפתח או ביטויים שקשורים לישות.
- חיפוש לפי שדה: אפשר להשתמש במסנני השדות הזמינים כדי לצמצם את החיפוש לפי קריטריונים ספציפיים, כמו מכיל או שווה ל.
- כדי לראות את ההקשר, את המקרים שקשורים לישות ואת היומן של הישות, לוחצים על הישות בתוצאות.
דוגמאות לחיפוש לפי ישויות
- כשמחפשים לפי ישויות, אפשר להשתמש בחיפוש טקסט חופשי. לדוגמה, חיפוש טקסט חופשי של Chronicle מחזיר את כל הישויות שמכילות את המילה הזו. בתוצאות החיפוש מוצגים פרטים חשובים על כל ישות, כולל: סיכון, מיקום, סביבה ומספר המקרים.
- כדי לקבל מידע נוסף, לוחצים על הישות הרצויה כדי לעבור לדף פרטי הישות.
שימוש במסננים כדי לצמצם את תוצאות החיפוש
מסננים מאפשרים לצמצם את תוצאות החיפוש על ידי בחירה של מאפיינים ספציפיים.
כדי להשתמש במסננים, לוחצים על החלה כדי לעדכן את התוצאות או על ניקוי כדי לאפס את המסננים לערכי ברירת המחדל.
חיפוש מסננים של כרטיסי תמיכה
כשמחפשים בקשות, אפשר לסנן לפי:
- סטטוס: בוחרים באפשרויות פתוח וסגור לפי הצורך. הבחירה הזו מחזירה בקשות פתוחות, בקשות סגורות או את שני הסוגים.
- סביבה: סינון לפי סביבות ספציפיות.
- תגים: סינון לפי תגים שהוקצו לכרטיסים.
- משתמשים שהוקצו: בוחרים את משתמשי המערכת הנדרשים שהתיקים יוקצו להם.
- תוצאות לפי קטגוריה: סינון לפי התוצאות שהוקצו לכרטיסי המקרים.
- יציאות: סינון לפי יציאות מקור ויעד שמעורבות במקרים.
- מוצרים: סינון לפי המוצרים המשולבים.
- מקור הפנייה: סינון לפי מקור הפניות.
- שלב הטיפול בפנייה: סינון לפי שלבי הטיפול בפנייה בהתאם למתודולוגיה של SOC.
- סוגי התראות: סינון לפי סוגי התראות שמשויכים למקרים.
- עדיפויות: סינון לפי העדיפויות הנדרשות שהוקצו לבקשות התמיכה.
-
חשיבות: סינון לפי פניות שסומנו כחשובות (
True) או לא חשובות (False). -
האם מדובר באירוע: סינון שיציג פניות שסומנו כאירועים (
True) או לא (False).
חיפוש מסנני ישויות
אם מחפשים ישויות, אפשר לסנן את התוצאות לפי הקריטריונים הבאים:
- רשתות: סינון לפי הרשתות הארגוניות הנדרשות של הישויות.
- סביבות: סינון לפי הסביבות הנדרשות שקשורות לישויות.
- סוג: סינון לפי סוג הישות.
-
חשוד: סינון כדי להציג מקרים שסומנו כחשודים (
True) או לא (False). -
האם פנימי: סינון להצגת ישויות פנימיות או חיצוניות (
True) או לא (False). -
האם בוצע обогащение: סינון שיציג ישויות שעברו обогащение על ידי המערכת (
True) או לא (False).
ביצוע פעולות בבקשות תמיכה
אפשר לבצע פעולות על מקרה אחד או על כמה מקרים בבת אחת ישירות מתוצאות החיפוש.
- בתוצאות החיפוש, מסמנים את התיבה לצד מקרה אחד או יותר.
- לוחצים על
רשימות
תפריט ובוחרים פעולה:
- ייצוא לקובץ CSV: מוריד את נתוני המקרה שנבחרו כקובץ CSV.
- סגירת בקשת תמיכה: סגירה של בקשות תמיכה פתוחות שנבחרו.
- Reopen case (פתיחה מחדש של בקשת התמיכה): פתיחה מחדש של בקשות סגורות שנבחרו.
- שינוי העדיפות: שינוי העדיפות של בקשות פתוחות שנבחרו.
- הקצאת בקשה: מקצה מחדש משתמש אחר לבקשות פתוחות שנבחרו.
- הוספת תג: מוסיפים תגים לכרטיסיות הפתוחות שנבחרו.
- מיזוג מקרים: מיזוג מקרים שנבחרו למקרה אב.
- שינוי השלב: מעדכן את השלב הנוכחי של הפניות שנבחרו.
הבעיה עדיין לא נפתרה? קבלת תשובות מחברי הקהילה וממומחי Google SecOps.