Enrichment

Entities

Hướng dẫn xem và quản lý danh sách Entities (User và Device) trong tính năng Enrichment.

Tài liệu này hướng dẫn cách xem và tạo mới Entity (User hoặc Device) trong tính năng Enrichment, phục vụ bổ sung thông tin ngữ cảnh cho sự kiện khi tìm kiếm, điều tra và phân tích.

Tổng quan

Entities là tập hợp thông tin về UserDevice được hệ thống lưu trữ để phục vụ quá trình Enrichment. Dữ liệu Entities có thể đến từ hai nguồn:

  • Đồng bộ tự động: Lấy từ các hệ thống bên thứ ba được tích hợp qua Marketplace, ví dụ: Microsoft Entra ID, SentinelOne, Active Directory,...
  • Tạo thủ công: Người dùng tự nhập trực tiếp trên giao diện khi cần bổ sung thông tin không có trong các hệ thống trên.

Sau khi được lưu vào hệ thống, dữ liệu Entity có thể được dùng trong Parser thông qua câu lệnh lookup_entities để tự động bổ sung ngữ cảnh vào sự kiện. Đọc chi tiết

Xem danh sách Entities

Bước 1: Truy cập tính năng

  • Từ menu, vào Enrichment > Entities.
  • Màn hình hiển thị danh sách toàn bộ User và Device đang có trong hệ thống, bao gồm cả dữ liệu được đồng bộ tự động và dữ liệu tạo thủ công.

Bước 2: Lọc và tìm kiếm

Người dùng có thể lọc danh sách theo các tiêu chí sau:

  • Entity Type: User hoặc Device.
  • Severity: Mức độ quan trọng của entity.
  • Tags: Nhãn phân loại đã gán cho entity.
  • Thanh tìm kiếm: Tìm nhanh theo tên, email hoặc hostname.

Tạo mới Entity

Bước 1: Mở form tạo mới

  • Tại màn hình danh sách Entities, nhấn nút Create Entity ở góc trên bên phải.
  • Hệ thống hiển thị form tạo mới. Mặc định, Entity Type được chọn là User.

Bước 2: Điền thông tin Entity

Tùy theo loại Entity cần tạo, điền thông tin theo bảng tương ứng dưới đây.

User Entity

TrườngBắt buộcMô tả
Entity TypeChọn User.
SeverityMức độ quan trọng: Critical | High | Medium | Low.
UsernameTên đăng nhập của người dùng.
EmailĐịa chỉ email của người dùng.
AliasKhôngTên gợi nhớ hoặc tên hiển thị khác.
Job TitleKhôngChức danh của người dùng.
PeerKhôngĐơn vị / phòng ban / bộ phận người dùng đang thuộc về.
DescriptionKhôngGhi chú thêm về người dùng.
TagsKhôngNhãn phân loại, dùng để lọc và nhóm entity.

Device Entity

Để tạo Device, tại trường Entity Type chọn giá trị Device, sau đó điền các thông tin theo bảng sau:

TrườngBắt buộcMô tả
Entity TypeChọn Device.
SeverityMức độ quan trọng: Critical | High | Medium | Low.
Device Name / HostnameTên thiết bị hoặc hostname.
OSHệ điều hành: Windows | Linux | Mac.
Operating System VersionKhôngPhiên bản hệ điều hành (ví dụ: Ubuntu 22.04 LTS).
IP AddressKhôngĐịa chỉ IP của thiết bị.
MAC AddressKhôngĐịa chỉ MAC của thiết bị.
DescriptionKhôngGhi chú thêm về thiết bị.
TagsKhôngNhãn phân loại, dùng để lọc và nhóm entity.

Bước 3: Lưu Entity

  • Nhấn Create Entity để lưu thông tin.
  • Nhấn Cancel để hủy và quay về màn hình danh sách. Mọi thông tin đang điền sẽ không được lưu.

Sử dụng Entities trong Parser

Sau khi Entity được tạo, có thể tra cứu dữ liệu trong block #enrichment của Parser bằng cú pháp:

#enrichment

lookup_entities: username = .username
  .customs.display_name = display_name
  .customs.department = department
  .customs.job_title = job_title

Xem hướng dẫn chi tiết về cú pháp tại Cấu hình Parser.