事件案例管理

通过在一个平台上统一来自任何来源的警报、事件和指标来加快事件响应,从而实现快速搜索、查询和调查。

重要意义

票证需要改造

传统的票证解决方案不是为快速安全事件响应以及战情室信息共享和调查而设计的。

  • 孤岛化工具

    安全团队必须在事件响应期间协调检测、威胁情报、强制执行和协作工具。

  • 缺少可视性

    参与事件响应的多个团队通常没有了解全貌或最新的情报。

  • 缺乏统一的指标

    安全团队缺乏时间、灵活性和集中的数据来可视化相关指标并跟踪 SOC 健康状况。

重要意义

CORTEX XSOAR 解决方案

Cortex XSOAR 集中管理事件案例

与传统的票证工具不同,我们的案例管理是为安全事件响应人员设计的。事件视图特定于事件类型,因此您只能获得与调查相关的数据。每个事件都有自己的战情室,分析师可以在其中实时协作。
  • 通过以安全为重点的案例管理来管理警报
  • 以实时协作提升 SecOps 效率
  • 通过集中访问事件、指标和威胁情报来加快调查速度
  • 虚拟战情室
    虚拟战情室
  • 实时 ChatOps
    实时 ChatOps
  • 内置机器学习辅助
    内置机器学习辅助
  • 票证镜像
    票证镜像
  • 移动应用
    移动应用

我们以安全为中心的案例管理方法

每个事件都有一个战情室

每个事件都与一个战情室相关联,分析师可以在那里进行调查和实时协作。重要的事件物证也可以很容易地标记为证据,并且由剧本或分析师执行的所有操作都会自动记录下来。

  • 特定于事件的布局

    可以获取特定于事件类型的事件视图和流程,因此所有相关数据都触手可及。使用完全基于角色的访问控制为每个事件类型创建自定义选项卡和布局。

  • 集中式票证存储库

    从一个位置管理所有安全事件。使用 ServiceNow、Jira 和 Slack 等工具的完整票证镜像可让您自动化票证任务并从一个位置管理您的票证。

每个事件都有一个战情室

让报告不再乏味

通过完全可定制的仪表盘和报告,获得对于 SecOps 指标无与伦比的可视性。使用开箱即用和用户创建的小部件来可视化事件、指标和分析数据的任何剖析。

  • 小部件驱动的仪表板和报告

    小部件驱动的灵活仪表板和报告可以完全根据您的运营需求进行定制。

  • 消除手动报告

    自动文档和剧本消除了手动调查后汇总工作的乏味。报告可以自动生成并安排交付给利益相关者。

灵活的仪表盘和报告

整合的威胁情报

掌控您的威胁数据。汇总不同的来源,对情报源进行自定义和评分,将指标与环境中的事件相匹配,并利用剧本自动化来推动即时行动。

  • 自动化您的威胁情报

    自动执行各种威胁情报管理任务,例如排除列表管理、指标优先级排序和自动威胁搜寻。

  • 事件的丰富情境

    增强识别企业相关攻击的信心。针对外部情报数据和内部警报运行自动化工作流,以发现关键威胁。

整合的威胁情报

用例示例:云安全案例管理

自动管理您的云警报,包括分发给您企业中的所有利益相关者。

事件响应者的轮班管理

您可以在 Cortex XSOAR 中定义多个班次。每个班次都分配有一个用户角色,以便您可以在一天或一周内跨班次分配一名或多名分析师。可以根据班次、工作量和机器学习建议将事件发送给分析师。这就确保了对来袭事件有充分的人员覆盖。


随时随地访问事件

CORTEX XSOAR MOBILE APP
CORTEX XSOAR 移动应用
  • 随时掌握 SOC 的脉搏

  • 用于个性化访问仪表板、事件和任务的 MFA

  • 分配任务并通过聊天支持通知利益相关者