הוספת יומנים באמצעות פונקציות Cloud Run
Google Security Operations סיפקה קבוצה של סקריפטים להטמעה, שנכתבו ב-Python, ומיועדים לפריסה כפונקציות Cloud Run. הסקריפטים האלה מאפשרים לכם להטמיע נתונים ממקורות היומן הבאים, שמפורטים לפי שם וסוג יומן.
- Armis Google SecOps Integration
- Aruba Central (
ARUBA_CENTRAL) - Azure Event Hub (configurable log type)
- Box (
BOX) - Citrix Cloud audit logs (
CITRIX_MONITOR) - Citrix session metadata (
CITRIX_SESSION_METADATA) - Cloud Storage (configurable log type)
- Duo Activity (
DUO_ACTIVITY) - Duo Admin (
DUO_ADMIN) - MISP (
MISP_IOC) - OneLogin (
ONELOGIN_SSO) - OneLogin user context (
ONELOGIN_USER_CONTEXT) - Proofpoint (configurable log type)
- Pub/Sub (configurable log type)
- Slack audit logs (
SLACK_AUDIT) - STIX/TAXII threat intelligence (
STIX) - Tenable.io (
TENABLE_IO) - Trend Micro Cloud App Security (configurable log type)
- Trend Micro Vision One audit logs (
TREND_MICRO_VISION_AUDIT)
הסקריפטים האלה נמצאים במאגר GitHub של Google SecOps.
מגבלה ידועה: כשמשתמשים בסקריפטים האלה בסביבה בלי שמירת מצב כמו פונקציות Cloud Run, יכול להיות שהם לא ישלחו את כל היומנים ל-Google SecOps כי אין להם פונקציונליות של נקודת ביקורת. צוות Google SecOps בדק את הסקריפטים עם זמן הריצה של Python 3.9 .
לפני שמתחילים
כדאי לקרוא את המקורות הבאים שמספקים הקשר ומידע רקע שיעזרו לכם להשתמש ביעילות בסקריפטים להעברת נתונים של Google SecOps.
- פריסת פונקציות Cloud Run למידע על פריסת פונקציות Cloud Run מהמחשב המקומי.
- במאמר יצירה של סודות וגישה אליהם מוסבר איך להשתמש ב-Secret Manager. תצטרכו את זה כדי לאחסן את קובץ ה-JSON של חשבון השירות של Google SecOps ולגשת אליו.
- מתקינים את Google Cloud CLI. תשתמשו בזה כדי לפרוס את הפונקציה של Cloud Run.
- Google Cloud מאמרי עזרה בנושא Pub/Sub אם אתם מתכננים להטמיע נתונים מ-Pub/Sub.
איסוף הקבצים עבור סוג יומן יחיד
כל תיקיית משנה ב-Google SecOps GitHub מכילה קבצים שמעבירים נתונים לסוג יומן אחד של Google SecOps. הסקריפט מתחבר למכשיר מקור יחיד ואז שולח יומנים גולמיים ל-Google SecOps באמצעות Ingestion API. מומלץ לפרוס כל סוג יומן כפונקציית Cloud Run נפרדת. ניגשים לסקריפטים במאגר Google SecOps GitHub. כל ספריית משנה ב-GitHub מכילה את הקבצים הבאים שספציפיים לסוג היומן שהיא מעכלת.
-
main.pyהוא סקריפט ההטמעה שספציפי לסוג היומן. הוא מתחבר למכשיר המקור ומעביר נתונים ל-Google SecOps. -
.env.ymlstores configuration required by the Python script and is specific to the deployment. משנים את הקובץ הזה כדי להגדיר את פרמטרי התצורה שנדרשים לסקריפט ההטמעה. - במאמר
README.mdמפורט מידע על פרמטרים של הגדרות. -
Requirements.txtמגדיר את יחסי התלות שנדרשים על ידי סקריפט ההטמעה. בנוסף, התיקייהcommonמכילה פונקציות עזר שכל סקריפטי ההעברה מסתמכים עליהן.
כדי להרכיב את הקבצים שקולטים נתונים עבור סוג יומן יחיד:
- יוצרים ספריית פריסה לאחסון הקבצים של פונקציית Cloud Run. התיקייה הזו תכיל את כל הקבצים שנדרשים לפריסה.
- מעתיקים את כל הקבצים מספריית המשנה ב-GitHub של סוג היומן שנבחר, לדוגמה OneLogin User Context, לספריית הפריסה הזו.
- מעתיקים את התיקייה
commonואת כל התוכן שלה לספריית הפריסה. התוכן של הספרייה ייראה בערך כך:
one_login_user ├─common │ ├─__init__.py │ ├─auth.py │ ├─env_constants.py │ ├─ingest.py │ ├─status.py │ └─utils.py ├─env.yml ├─main.py └─requirements.txt
הגדרת הסקריפטים
- מפעילים סשן של Cloud Shell.
- מתחברים באמצעות SSH ל-VM של Linux. Google Cloud אפשר לעיין במאמר התחברות למכונות וירטואליות של Linux באמצעות כלים של Google.
כדי להעלות את סקריפטים להעברת נתונים, לוחצים על עוד > העלאה או על הורדה כדי להעביר קבצים או תיקיות אל Cloud Shell או ממנו.
אפשר להעלות קבצים ותיקיות רק לספריית הבית, וגם להוריד קבצים ותיקיות רק ממנה. אפשרויות נוספות להעברת קבצים בין Cloud Shell לבין תחנת העבודה המקומית מפורטות במאמר [העלאה והורדה של קבצים ותיקיות מ-Cloud Shell](/shell/docs/uploading-and-downloading-files#upload_and_download_files_and_folders).
עורכים את הקובץ
.env.ymlשל הפונקציה ומאכלסים את משתני הסביבה הנדרשים. בטבלה הבאה מפורטות משתני סביבת זמן ריצה שמשותפים לכל סקריפטים ההטמעה.שם המשתנה תיאור חובה ברירת מחדל סוד CHRONICLE_CUSTOMER_IDמספר הלקוח ב-Chronicle (Google SecOps). כן ללא לא CHRONICLE_REGIONאזור Chronicle (Google SecOps). כן us
ערכים תקפים אחרים:asia-northeast1,asia-south1,asia-southeast1,australia-southeast1,europe,europe-west2,europe-west3,europe-west6,europe-west9,europe-west12,me-central1,me-central2,me-west1,northamerica-northeast2ו-southamerica-east1.לא CHRONICLE_SERVICE_ACCOUNTהתוכן של קובץ ה-JSON של חשבון השירות של Chronicle (Google SecOps). כן ללא כן CHRONICLE_NAMESPACEמרחב השמות שבו מתויגים היומנים של Chronicle (Google SecOps). מידע על מרחבי שמות ב-Google SecOps זמין במאמר עבודה עם מרחבי שמות של נכסים. לא ללא לא כל סקריפט דורש משתני סביבה שספציפיים לסקריפט. במאמר פרמטרים של הגדרות לפי סוג יומן מפורטים משתני הסביבה שנדרשים לכל סוג יומן.
משתני סביבה שמסומנים ב-Secret = Yes צריכים להיות מוגדרים כסודות ב-Secret Manager. מידע על העלות של השימוש ב-Secret Manager זמין במאמר בנושא תמחור של Secret Manager.
הוראות מפורטות זמינות במאמר בנושא יצירה וגישה לסודות.
אחרי שיוצרים את הסודות ב-Secret Manager, משתמשים בשם המשאב הסודי כערך למשתני הסביבה. לדוגמה:
projects/{project_id}/secrets/{secret_id}/versions/{version_id}, כאשר
{project_id}, {secret_id} ו-{version_id} ספציפיים לסביבה שלכם.
הגדרת כלי לתזמון או טריגר
כל הסקריפטים, מלבד Pub/Sub, מיושמים כדי לאסוף את הנתונים במרווחי זמן קבועים ממכשיר מקור. כדי לאחזר נתונים לאורך זמן, צריך להגדיר טריגר באמצעות Cloud Scheduler. סקריפט ההטמעה של Pub/Sub מנטר באופן רציף את המינוי ל-Pub/Sub. מידע נוסף זמין במאמרים בנושא הפעלת שירותים לפי לוח זמנים ושימוש ב-Pub/Sub להפעלת פונקציה של Cloud Run.
פריסת הפונקציה של Cloud Run
- מפעילים סשן של Cloud Shell.
- מתחברים באמצעות SSH ל-VM של Linux. Google Cloud אפשר לעיין במאמר בנושא התחברות למכונות VM של Linux באמצעות כלים של Google.
- עוברים לספרייה שאליה העתקתם את סקריפטים ההטמעה.
מריצים את הפקודה הבאה כדי לפרוס את פונקציית Cloud Run.
gcloud functions deploy <FUNCTION NAME> --service-account <SERVICE_ACCOUNT_EMAIL> --entry-point main --trigger-http --runtime python39 --env-vars-file .env.ymlמחליפים את
<FUNCTION_NAME>בשם שהגדרתם לפונקציית Cloud Run.מחליפים את
<SERVICE_ACCOUNT_EMAIL>בכתובת האימייל של חשבון השירות שרוצים שהפונקציה של Cloud Run תשתמש בו.אם לא משנים את הספרייה למיקום הקבצים, צריך להשתמש באפשרות
--sourceכדי לציין את המיקום של סקריפטים לפריסה.לחשבון השירות שמריץ את פונקציית Cloud Run צריכים להיות התפקידים Cloud Functions Invoker (
roles/cloudfunctions.invoker) ו-Secret Manager Secret Accessor (roles/secretmanager.secretAccessor).
צפייה ביומנים של סביבת זמן הריצה
סקריפטים להעברה של נתונים מדפיסים הודעות של זמן ריצה ל-stdout. פונקציות Cloud Run מספקות מנגנון לצפייה בהודעות ביומן.
פרמטרים של הגדרות לפי סוג יומן
Armis Google SecOps Integration
הסקריפט הזה אוסף את הנתונים באמצעות קריאות ל-API מפלטפורמת Armis לסוגים שונים של אירועים, כמו התראות, פעילויות, מכשירים ונקודות חולשה. הנתונים שנאספים מוזנים ל-Google SecOps ומנותחים על ידי מנתחי הנתונים המתאימים.
זרימת הסקריפט
זוהי זרימת הסקריפט:
מאמתים את משתני הסביבה.
פורסים את הסקריפט לפונקציות Cloud Run.
איסוף נתונים באמצעות סקריפט ההטמעה.
הזנת הנתונים שנאספו ל-Google SecOps.
ניתוח הנתונים שנאספו באמצעות מנתחים תואמים ב-Google SecOps.
שימוש בסקריפט כדי לאסוף נתונים ולהטמיע אותם ב-Google SecOps
מאמתים את משתני הסביבה.
משתנה תיאור חובה ברירת מחדל Secret CHRONICLE_CUSTOMER_IDמספר הלקוח ב-Chronicle (Google SecOps). כן - לא CHRONICLE_REGIONאזור Chronicle (Google SecOps). כן ארה"ב כן CHRONICLE_SERVICE_ACCOUNTהתוכן של קובץ ה-JSON של חשבון השירות של Chronicle (Google SecOps). כן - כן CHRONICLE_NAMESPACEמרחב השמות שבו מתויגים היומנים של Chronicle (Google SecOps). לא - לא POLL_INTERVALמרווח התדירות שבו הפונקציה מופעלת כדי לקבל נתונים נוספים מרווח התדירות שבו הפונקציה מופעלת כדי לקבל נתוני יומן נוספים (בדקות). המשך הזה חייב להיות זהה למרווח הזמן של העבודה ב-Cloud Scheduler. כן 10 לא ARMIS_SERVER_URLכתובת ה-URL של השרת של פלטפורמת Armis. כן - לא ARMIS_API_SECRET_KEYנדרש מפתח סודי לצורך אימות. כן - כן HTTPS_PROXYכתובת ה-URL של שרת ה-Proxy. לא - לא CHRONICLE_DATA_TYPEסוג הנתונים של Chronicle (Google SecOps) להעברת נתונים אל Google SecOps. כן - לא מגדירים את הספרייה.
יוצרים ספרייה חדשה לפריסת פונקציות Cloud Run ומוסיפים לה ספרייה בשם
commonואת התוכן של סקריפט ההטמעה (armis).מגדירים את משתני הסביבה הנדרשים של זמן הריצה.
מגדירים את משתני הסביבה הנדרשים בקובץ
.env.yml.שימוש בסודות.
משתני סביבה שמסומנים כסודות צריכים להיות מוגדרים כסודות ב-Secret Manager. מידע נוסף על יצירת סודות זמין במאמר יצירת סוד.
אחרי שיוצרים את הסודות ב-Secret Manager, משתמשים בשם המשאב של הסוד כערך של משתני הסביבה. לדוגמה:
CHRONICLE_SERVICE_ACCOUNT: projects/{project_id}/secrets/{secret_id}/versions/{version_id}מגדירים את מרחב השמות.
מגדירים את משתנה הסביבה
CHRONICLE_NAMESPACEכדי להגדיר את מרחב השמות. היומנים של Chronicle (Google SecOps) מוטמעים במרחב השמות.פורסים את הפונקציות של Cloud Run.
מריצים את הפקודה הבאה מתוך הספרייה שנוצרה קודם כדי לפרוס את הפונקציה בענן.
gcloud functions deploy <FUNCTION NAME> --gen2 --entry-point main --trigger-http --runtime python39 --env-vars-file .env.ymlמפרטים שמוגדרים כברירת מחדל בפונקציות Cloud Run.
משתנה ברירת מחדל תיאור זיכרון 256MB ללא ללא Timedout 60 שניות ללא ללא אזור us-central1 ללא ללא Minimum Instances (מספר מכונות מינימלי) 0 ללא ללא מספר מקסימלי של מופעים 100 ללא ללא מידע נוסף על הגדרת המשתנים האלה זמין במאמר הגדרת פונקציות Cloud Run.
אחזור נתונים היסטוריים.
כדי לאחזר נתונים היסטוריים ולהמשיך לאסוף נתונים בזמן אמת:
- מגדירים את משתנה הסביבה
POLL_INTERVALבדקות שבהן צריך לאחזר את הנתונים ההיסטוריים. - מפעילים את הפונקציה באמצעות מתזמן או באופן ידני על ידי הפעלת הפקודה ב-Google Cloud CLI אחרי שמגדירים פונקציות של Cloud Run.
- מגדירים את משתנה הסביבה
Aruba Central
הסקריפט הזה מאחזר יומני ביקורת מפלטפורמת Aruba Central ומעביר אותם ל-Google SecOps עם סוג היומן ARUBA_CENTRAL. מידע על אופן השימוש בספרייה זמין ב-pycentral Python SDK.
מגדירים את משתני הסביבה הבאים בקובץ .env.yml.
| משתנה | תיאור | ברירת מחדל | Secret |
|---|---|---|---|
CHRONICLE_CUSTOMER_ID |
מספר הלקוח במופע של Chronicle (Google SecOps). | ללא | לא |
CHRONICLE_REGION |
אזור במופע של Chronicle (Google SecOps). | usערכים תקפים אחרים: asia-northeast1, asia-south1, asia-southeast1, australia-southeast1, europe, europe-west2, europe-west3, europe-west6, europe-west9, europe-west12, me-central1, me-central2, me-west1, northamerica-northeast2 ו-southamerica-east1. |
לא |
CHRONICLE_SERVICE_ACCOUNT |
הנתיב לסוד ב-Secret Manager שבו מאוחסן קובץ ה-JSON של חשבון השירות של Chronicle (Google SecOps). | ללא | כן |
CHRONICLE_NAMESPACE |
מרחב השמות שבו מתויגים היומנים של Chronicle (Google SecOps). מידע על מרחבי שמות של Chronicle (Google SecOps) זמין במאמר עבודה עם מרחבי שמות של נכסים. | ללא | לא |
POLL_INTERVAL |
מרווח התדירות שבו הפונקציה מופעלת כדי לקבל נתוני יומן נוספים (בדקות). המשך הזה חייב להיות זהה למרווח הזמן של העבודה ב-Cloud Scheduler. | 10 | לא |
ARUBA_CLIENT_ID |
מזהה הלקוח של שער ה-API של Aruba Central. | ללא | לא |
ARUBA_CLIENT_SECRET_SECRET_PATH |
סוד של לקוח API Gateway של Aruba Central. | ללא | כן |
ARUBA_USERNAME |
שם המשתמש בפלטפורמת Aruba Central. | ללא | לא |
ARUBA_PASSWORD_SECRET_PATH |
הסיסמה של פלטפורמת Aruba Central. | ללא | כן |
ARUBA_BASE_URL |
כתובת ה-URL הבסיסית של API Gateway ב-Aruba Central. | ללא | לא |
ARUBA_CUSTOMER_ID |
מספר הלקוח בפלטפורמת Aruba Central. | ללא | לא |
Azure Event Hub
בניגוד לסקריפטים אחרים להעברת נתונים, הסקריפט הזה משתמש בפונקציות של Azure כדי לאחזר אירועים מ-Azure Event Hub. פונקציית Azure מופעלת בכל פעם שאירוע חדש מתווסף לדלי, וכל אירוע מוטמע בהדרגה ב-Google SecOps.
שלבים לפריסת פונקציות Azure:
- מורידים את קובץ מחבר הנתונים שנקרא
Azure_eventhub_API_function_app.jsonמהמאגר. - נכנסים לפורטל Microsoft Azure.
- עוברים אל Microsoft Sentinel > בוחרים את סביבת העבודה מהרשימה > בוחרים Data Connector בקטע ההגדרה, ומבצעים את הפעולות הבאות:
- מגדירים את הדגל הבא כ-true בכתובת ה-URL:
feature.BringYourOwnConnector=true. לדוגמה: https://portal.azure.com/?feature.BringYourOwnConnector=true&... 1. מחפשים את לחצן הייבוא בדף ומייבאים את קובץ מחבר הנתונים שהורדתם בשלב 1.
- מגדירים את הדגל הבא כ-true בכתובת ה-URL:
- לוחצים על הלחצן Deploy to Azure כדי לפרוס את הפונקציה, ופועלים לפי השלבים שמפורטים באותו דף.
- בוחרים את המינוי, קבוצת המשאבים והמיקום הרצויים ומזינים את הערכים הנדרשים.
- לוחצים על בדיקה + יצירה.
- לוחצים על יצירה כדי לפרוס.
Box
הסקריפט הזה מקבל פרטים על אירועים שמתרחשים ב-Box ומעביר אותם ל-Google SecOps עם סוג היומן BOX. הנתונים מספקים תובנות לגבי פעולות CRUD על אובייקטים בסביבת Box. מידע על אירועים ב-Box זמין ב-Box events API.
מגדירים את משתני הסביבה הבאים בקובץ .env.yml. מידע נוסף על מזהה הלקוח, הסוד של הלקוח ומזהה הנושא ב-Box זמין במאמר Client Credentials Grant.
| שם המשתנה | תיאור | ערך ברירת המחדל | סוד |
|---|---|---|---|
CHRONICLE_CUSTOMER_ID |
מספר הלקוח במופע של Chronicle (Google SecOps). | ללא | לא |
POLL_INTERVAL |
מרווח התדירות שבו הפונקציה מופעלת כדי לקבל נתוני יומן נוספים (בדקות). המשך הזה חייב להיות זהה למרווח הזמן של העבודה ב-Cloud Scheduler. | 5 | לא |
CHRONICLE_REGION |
אזור במופע של Chronicle (Google SecOps). | usערכים תקפים אחרים: asia-northeast1, asia-south1, asia-southeast1, australia-southeast1, europe, europe-west2, europe-west3, europe-west6, europe-west9, europe-west12, me-central1, me-central2, me-west1, northamerica-northeast2 ו-southamerica-east1. |
לא |
CHRONICLE_SERVICE_ACCOUNT |
הנתיב לסוד ב-Secret Manager שבו מאוחסן קובץ ה-JSON של חשבון השירות של Chronicle (Google SecOps). | ללא | כן |
BOX_CLIENT_ID |
מספר הלקוח של פלטפורמת Box, שזמין ב-Box developer console. | ללא | לא |
BOX_CLIENT_SECRET |
הנתיב לסוד ב-Secret Manager שבו מאוחסן סוד הלקוח של פלטפורמת Box שמשמש לאימות. | ללא | כן |
BOX_SUBJECT_ID |
מזהה משתמש או מזהה Enterprise ב-Box. | ללא | לא |
CHRONICLE_NAMESPACE |
מרחב השמות שבו מתויגים היומנים של Chronicle (Google SecOps). מידע על מרחבי שמות ב-Google SecOps זמין במאמר עבודה עם מרחבי שמות של נכסים. | ללא | לא |
יומני ביקורת של Citrix Cloud
הסקריפט הזה אוסף יומני ביקורת של Citrix Cloud ומטמיע אותם ב-Google SecOps עם סוג היומן CITRIX_MONITOR. היומנים האלה עוזרים לזהות פעילויות שבוצעו בסביבת Citrix Cloud, כי הם מספקים מידע על מה השתנה, מי שינה, מתי זה השתנה וכו'. מידע נוסף זמין במאמר Citrix Cloud SystemLog API.
מגדירים את משתני הסביבה הבאים בקובץ .env.yml. מידע על מזהי לקוח וסודות לקוח של Citrix זמין במאמר תחילת העבודה עם ממשקי API של Citrix.
| שם המשתנה | תיאור | ערך ברירת המחדל | סוד |
|---|---|---|---|
CHRONICLE_CUSTOMER_ID |
מספר הלקוח במופע של Chronicle (Google SecOps). | ללא | לא |
CHRONICLE_REGION |
אזור במופע של Chronicle (Google SecOps). | usערכים תקפים אחרים: asia-northeast1, asia-south1, asia-southeast1, australia-southeast1, europe, europe-west2, europe-west3, europe-west6, europe-west9, europe-west12, me-central1, me-central2, me-west1, northamerica-northeast2 ו-southamerica-east1. |
לא |
CHRONICLE_SERVICE_ACCOUNT |
הנתיב לסוד ב-Secret Manager שבו מאוחסן קובץ ה-JSON של חשבון השירות של Chronicle (Google SecOps). | ללא | כן |
CITRIX_CLIENT_ID |
מזהה הלקוח ב-Citrix API. | ללא | לא |
CITRIX_CLIENT_SECRET |
הנתיב לסוד ב-Secret Manager שבו מאוחסן סוד הלקוח של Citrix API שמשמש לאימות. | ללא | כן |
CITRIX_CUSTOMER_ID |
מספר הלקוח של Citrix. | ללא | לא |
POLL_INTERVAL |
מרווח התדירות שבו נאספים נתוני יומן נוספים (בדקות). המשך הזה חייב להיות זהה למרווח הזמן של משימת Cloud Scheduler. | 30 | לא |
URL_DOMAIN |
נקודת קצה של Citrix Cloud. | ללא | לא |
CHRONICLE_NAMESPACE |
מרחב השמות שבו מתויגים היומנים של Chronicle (Google SecOps). מידע על מרחבי שמות של Chronicle (Google SecOps) זמין במאמר עבודה עם מרחבי שמות של נכסים. | ללא | לא |
מטא-נתונים של סשן Citrix
הסקריפט הזה אוסף מטא-נתונים של סשנים ב-Citrix מסביבות Citrix ומעביר אותם ל-Google SecOps באמצעות סוג היומן CITRIX_MONITOR. הנתונים כוללים את פרטי ההתחברות של המשתמשים, משך הסשן, זמן יצירת הסשן, זמן סיום הסשן ומטא-נתונים אחרים שקשורים לסשן. מידע נוסף זמין במאמר בנושא Citrix Monitor Service API.
מגדירים את משתני הסביבה הבאים בקובץ .env.yml. מידע על מזהי לקוח וסודות לקוח של Citrix זמין במאמר תחילת העבודה עם ממשקי API של Citrix.
| שם המשתנה | תיאור | ערך ברירת המחדל | סוד |
|---|---|---|---|
CHRONICLE_CUSTOMER_ID |
מספר הלקוח במופע של Chronicle (Google SecOps). | ללא | לא |
CHRONICLE_REGION |
אזור במופע של Chronicle (Google SecOps). | usערכים תקפים אחרים: asia-northeast1, asia-south1, asia-southeast1, australia-southeast1, europe, europe-west2, europe-west3, europe-west6, europe-west9, europe-west12, me-central1, me-central2, me-west1, northamerica-northeast2 ו-southamerica-east1. |
לא |
CHRONICLE_SERVICE_ACCOUNT |
הנתיב אל הסוד ב-Secret Manager שבו מאוחסן קובץ ה-JSON של חשבון השירות של Chronicle (Google SecOps). | ללא | כן |
URL_DOMAIN |
הדומיין של כתובת ה-URL של Citrix. | ללא | לא |
CITRIX_CLIENT_ID |
מזהה לקוח של Citrix. | ללא | לא |
CITRIX_CLIENT_SECRET |
הנתיב לסוד ב-Secret Manager שבו מאוחסן סוד הלקוח של Citrix שמשמש לאימות. | ללא | כן |
CITRIX_CUSTOMER_ID |
מספר הלקוח ב-Citrix. | ללא | לא |
POLL_INTERVAL |
מרווח התדירות שבו הפונקציה מופעלת כדי לקבל נתוני יומן נוספים (בדקות). המשך הזה חייב להיות זהה למרווח הזמן של העבודה ב-Cloud Scheduler. | 30 | לא |
CHRONICLE_NAMESPACE |
מרחב השמות שבו מתויגים היומנים של Chronicle (Google SecOps). מידע על מרחבי שמות ב-Google SecOps זמין במאמר בנושא עבודה עם מרחבי שמות של נכסים. | ללא | לא |
Cloud Storage
הסקריפט הזה מאחזר יומני מערכת מ-Cloud Storage ומעביר אותם ל-Google SecOps עם ערך שניתן להגדרה לסוג היומן. פרטים נוספים זמינים במאמר בנושא ספריית הלקוח של PythonGoogle Cloud .
מגדירים את משתני הסביבה הבאים בקובץ .env.yml. Google Cloud
מכיל יומנים שרלוונטיים לאבטחה, וחלק מסוגי היומנים לא ניתנים לייצוא ישירות
ל-Google SecOps. מידע נוסף זמין במאמר בנושא ניתוח של יומני אבטחה.
| משתנה | תיאור | ברירת מחדל | סוד |
|---|---|---|---|
CHRONICLE_CUSTOMER_ID |
מספר הלקוח במופע של Chronicle (Google SecOps). | ללא | לא |
CHRONICLE_REGION |
אזור במופע של Chronicle (Google SecOps). | usערכים תקפים אחרים: asia-northeast1, asia-south1, asia-southeast1, australia-southeast1, europe, europe-west2, europe-west3, europe-west6, europe-west9, europe-west12, me-central1, me-central2, me-west1, northamerica-northeast2 ו-southamerica-east1. |
לא |
CHRONICLE_SERVICE_ACCOUNT |
הנתיב אל הסוד ב-Secret Manager שבו מאוחסן קובץ ה-JSON של חשבון השירות של Chronicle (Google SecOps). | ללא | כן |
CHRONICLE_NAMESPACE |
מרחב השמות שבו מתויגים היומנים של Chronicle (Google SecOps). מידע על מרחבי שמות ב-Google SecOps זמין במאמר עבודה עם מרחבי שמות של נכסים. | ללא | לא |
POLL_INTERVAL |
מרווח התדירות שבו הפונקציה מופעלת כדי לקבל נתוני יומן נוספים (בדקות). המשך הזה חייב להיות זהה למרווח הזמן של העבודה ב-Cloud Scheduler. | 60 | לא |
GCS_BUCKET_NAME |
שם הקטגוריה ב-Cloud Storage שממנה יאוחזרו הנתונים. | ללא | לא |
GCP_SERVICE_ACCOUNT_SECRET_PATH |
הנתיב לסוד ב-Secret Manager שבו מאוחסן קובץ ה-JSON של חשבון השירות. Google Cloud | ללא | כן |
CHRONICLE_DATA_TYPE |
סוג היומן להעברת נתונים למכונת Chronicle (Google SecOps). | ללא | לא |
פעילות ב-Duo
הסקריפט הזה מאחזר יומני פעילות של Duo מ-Duo Admin ומטמיע אותם ב-Google SecOps עם DUO_ACTIVITY סוג היומן. מידע נוסף מופיע במאמר בנושא Duo Admin API.
מגדירים את משתני הסביבה הבאים בקובץ .env.yml.
| שם המשתנה | תיאור | ערך ברירת המחדל | סוד |
|---|---|---|---|
CHRONICLE_CUSTOMER_ID |
מספר הלקוח במופע של Chronicle (Google SecOps). | ללא | לא |
CHRONICLE_REGION |
אזור במופע של Chronicle (Google SecOps). | usערכים תקפים אחרים: asia-northeast1, asia-south1, asia-southeast1, australia-southeast1, europe, europe-west2, europe-west3, europe-west6, europe-west12, me-central1, me-central2, me-west1 ו-northamerica-northeast2. |
לא |
CHRONICLE_SERVICE_ACCOUNT |
הנתיב אל הסוד ב-Secret Manager שבו מאוחסן קובץ ה-JSON של חשבון השירות של Chronicle (Google SecOps). | ללא | כן |
BACKSTORY_API_V1_URL |
נתיב כתובת ה-URL של Duo Security API. מידע נוסף על הורדת קובץ JSON שמכיל את מפתח השילוב של Duo Admin API זמין במסמכי Duo Admin. | ללא | כן |
DUO_SECRET_KEY |
המפתח הסודי של DUO שנדרש כדי לאחזר יומנים מ-DUO API. הוראות להורדת קובץ ה-JSON שמכיל את מפתח השילוב של Duo Admin API, את המפתח הסודי של Duo Admin API ואת שם המארח של Duo Admin API מופיעות במאמר בנושא Duo Admin. |
ללא | כן |
DUO_INTEGRATION_KEY |
מפתח השילוב של DUO שנדרש לאחזור יומנים מ-DUO API. הוראות להורדת קובץ ה-JSON שמכיל את מפתח השילוב של Duo Admin API, את המפתח הסודי של Duo Admin API ואת שם המארח של Duo Admin API זמינות במאמר בנושא תיעוד של Duo Admin. |
ללא | כן |
LOG_FETCH_DURATION |
משך הזמן שבו מתבצע אחזור של היומנים. | 1 | לא |
CHECKPOINT_FILE_PATH |
הנתיב של הקובץ שבו מאוחסנת חותמת הזמן של נקודת הבדיקה של היומן האחרון שהועבר. | checkpoint.json |
לא |
CHRONICLE_NAMESPACE |
מרחב השמות שבו מתויגים היומנים של Chronicle (Google SecOps). מידע על מרחבי שמות ב-Google SecOps זמין במאמר עבודה עם מרחבי שמות של נכסים. | ללא | לא |
Duo Admin
הסקריפט מקבל אירועים מ-Duo Admin שקשורים לפעולות CRUD שבוצעו באובייקטים שונים, כמו חשבון משתמש ואבטחה. האירועים מוזנים ל-Google SecOps עם סוג היומן DUO_ADMIN. מידע נוסף מופיע במאמר בנושא Duo Admin API.
מגדירים את משתני הסביבה הבאים בקובץ .env.yml.
| שם המשתנה | תיאור | ערך ברירת המחדל | סוד |
|---|---|---|---|
CHRONICLE_CUSTOMER_ID |
מספר הלקוח במופע של Chronicle (Google SecOps). | ללא | לא |
CHRONICLE_REGION |
אזור במופע של Chronicle (Google SecOps). | usערכים תקפים אחרים: asia-northeast1, asia-south1, asia-southeast1, australia-southeast1, europe, europe-west2, europe-west3, europe-west6, europe-west9, europe-west12, me-central1, me-central2, me-west1, northamerica-northeast2 ו-southamerica-east1. |
לא |
CHRONICLE_SERVICE_ACCOUNT |
הנתיב אל הסוד ב-Secret Manager שבו מאוחסן קובץ ה-JSON של חשבון השירות של Chronicle (Google SecOps). | ללא | כן |
POLL_INTERVAL |
מרווח התדירות שבו הפונקציה מופעלת כדי לקבל נתוני יומן נוספים (בדקות). המשך הזה חייב להיות זהה למרווח הזמן של העבודה ב-Cloud Scheduler. | ללא | לא |
DUO_API_DETAILS |
הנתיב לסוד ב-Secret Manager שבו מאוחסן קובץ ה-JSON של חשבון Duo. הקובץ הזה מכיל את מפתח השילוב של Duo Admin API, את המפתח הסודי של Duo Admin API ואת שם המארח של Duo Admin API. לדוגמה:
{
"ikey": "abcd123",
"skey": "def345",
"api_host": "abc-123"
}
הוראות להורדת קובץ ה-JSON מופיעות במסמכי התיעוד של Duo Admin. |
ללא | כן |
CHRONICLE_NAMESPACE |
מרחב השמות שבו מתויגים היומנים של Chronicle (Google SecOps). מידע על מרחבי שמות ב-Google SecOps זמין במאמר עבודה עם מרחבי שמות של נכסים. | ללא | לא |
MISP
הסקריפט הזה מאחזר מידע על קשרים בין איומים מ-MISP, פלטפורמה לשיתוף מידע על איומים בקוד פתוח, ומטמיע אותו ב-Google SecOps עם סוג היומן MISP_IOC. מידע נוסף זמין במאמר בנושא MISP Events API.
מגדירים את משתני הסביבה הבאים בקובץ .env.yml.
| משתנה | תיאור | ערך ברירת המחדל | סוד |
|---|---|---|---|
CHRONICLE_CUSTOMER_ID |
מספר הלקוח במופע של Chronicle (Google SecOps). | ללא | לא |
POLL_INTERVAL |
מרווח התדירות שבו הפונקציה מופעלת כדי לקבל נתוני יומן נוספים (בדקות). המשך הזה חייב להיות זהה למרווח הזמן של העבודה ב-Cloud Scheduler. | 5 | לא |
CHRONICLE_REGION |
אזור במופע של Chronicle (Google SecOps). | usערכים תקפים אחרים: asia-northeast1, asia-south1, asia-southeast1, australia-southeast1, europe, europe-west2, europe-west3, europe-west6, europe-west9, europe-west12, me-central1, me-central2, me-west1, northamerica-northeast2 ו-southamerica-east1. |
לא |
CHRONICLE_SERVICE_ACCOUNT |
הנתיב אל הסוד ב-Secret Manager שבו מאוחסן קובץ ה-JSON של חשבון השירות של Chronicle (Google SecOps). | ללא | כן |
ORG_NAME |
שם הארגון לסינון אירועים. | ללא | לא |
API_KEY |
הנתיב לסוד ב-Secret Manager שבו מאוחסן מפתח ה-API שמשמש לאימות. | ללא | כן |
TARGET_SERVER |
כתובת ה-IP של מכונת MISP שיצרתם. | ללא | לא |
CHRONICLE_NAMESPACE |
מרחב השמות שבו מתויגים היומנים של Chronicle (Google SecOps). מידע על מרחבי שמות ב-Google SecOps זמין במאמר עבודה עם מרחבי שמות של נכסים. | ללא | לא |
אירועים ב-OneLogin
הסקריפט הזה מאחזר אירועים מסביבת OneLogin ומעביר אותם ל-Google SecOps עם סוג היומן ONELOGIN_SSO. האירועים האלה מספקים מידע כמו פעולות בחשבונות משתמשים. מידע נוסף זמין במאמר בנושא OneLogin Events API.
מגדירים את משתני הסביבה הבאים בקובץ .env.yml. מידע על מזהי לקוח וסודות לקוח של OneLogin זמין במאמר עבודה עם פרטי כניסה ל-API.
| שם המשתנה | תיאור | ערך ברירת המחדל | סוד |
|---|---|---|---|
CHRONICLE_CUSTOMER_ID |
מספר הלקוח במופע של Chronicle (Google SecOps). | ללא | לא |
POLL_INTERVAL |
מרווח התדירות שבו הפונקציה מופעלת כדי לקבל נתוני יומן נוספים (בדקות). המשך הזה חייב להיות זהה למרווח הזמן של העבודה ב-Cloud Scheduler. | 5 | לא |
CHRONICLE_REGION |
אזור במופע של Chronicle (Google SecOps). | usערכים תקפים אחרים: asia-northeast1, asia-south1, asia-southeast1, australia-southeast1, europe, europe-west2, europe-west3, europe-west6, europe-west9, europe-west12, me-central1, me-central2, me-west1, northamerica-northeast2 ו-southamerica-east1. |
לא |
CHRONICLE_SERVICE_ACCOUNT |
הנתיב אל הסוד ב-Secret Manager שבו מאוחסן קובץ ה-JSON של חשבון השירות של Chronicle (Google SecOps). | ללא | כן |
CLIENT_ID |
מזהה הלקוח של פלטפורמת OneLogin. | ללא | לא |
CLIENT_SECRET |
הנתיב לסוד ב-Secret Manager שבו מאוחסן סוד הלקוח של פלטפורמת OneLogin שמשמש לאימות. | ללא | כן |
TOKEN_ENDPOINT |
כתובת ה-URL לבקשת טוקן גישה. | https://api.us.onelogin.com/auth/oauth2/v2/token |
לא |
CHRONICLE_NAMESPACE |
מרחב השמות שבו מתויגים היומנים של Chronicle (Google SecOps). מידע על מרחבי שמות ב-Google SecOps זמין במאמר בנושא עבודה עם מרחבי שמות של נכסים. | ללא | לא |
הקשר המשתמש ב-OneLogin
הסקריפט הזה מקבל נתונים שקשורים לחשבונות משתמשים מסביבת OneLogin ומעביר אותם ל-Google SecOps עם סוג היומן ONELOGIN_USER_CONTEXT.
מידע נוסף זמין במאמר בנושא OneLogin User API.
מגדירים את משתני הסביבה הבאים בקובץ .env.yml. מידע על מזהי לקוח וסודות לקוח של OneLogin זמין במאמר עבודה עם פרטי כניסה ל-API.
| שם המשתנה | תיאור | ערך ברירת המחדל | סוד |
|---|---|---|---|
CHRONICLE_CUSTOMER_ID |
מספר הלקוח במופע של Chronicle (Google SecOps). | ללא | לא |
POLL_INTERVAL |
מרווח התדירות שבו הפונקציה מופעלת כדי לקבל נתוני יומן נוספים (בדקות). המשך הזה חייב להיות זהה למרווח הזמן של העבודה ב-Cloud Scheduler. | 30 | לא |
CHRONICLE_REGION |
אזור במופע של Chronicle (Google SecOps). | usערכים תקפים אחרים: asia-northeast1, asia-south1, asia-southeast1, australia-southeast1, europe, europe-west2, europe-west3, europe-west6, europe-west9, europe-west12, me-central1, me-central2, me-west1, northamerica-northeast2 ו-southamerica-east1. |
לא |
CHRONICLE_SERVICE_ACCOUNT |
הנתיב אל הסוד ב-Secret Manager שבו מאוחסן קובץ ה-JSON של חשבון השירות של Chronicle (Google SecOps). | ללא | כן |
CLIENT_ID |
מזהה הלקוח של פלטפורמת OneLogin. | ללא | לא |
CLIENT_SECRET |
הנתיב לסוד ב-Secret Manager שבו מאוחסן סוד הלקוח של פלטפורמת OneLogin שמשמש לאימות. | ללא | כן |
TOKEN_ENDPOINT |
כתובת ה-URL לבקשת טוקן גישה. | https://api.us.onelogin.com/auth/oauth2/v2/token |
לא |
CHRONICLE_NAMESPACE |
מרחב השמות שבו מתויגים היומנים של Chronicle (Google SecOps). מידע על מרחבי שמות ב-Google SecOps זמין במאמר בנושא עבודה עם מרחבי שמות של נכסים. | ללא | לא |
Proofpoint
הסקריפט הזה מאחזר נתונים על משתמשים שהיו מטרות להתקפות מארגון מסוים בפרק זמן נתון, ומעביר את הנתונים האלה ל-Google SecOps. מידע על ה-API שבו נעשה שימוש זמין במאמר בנושא People API.
מגדירים את משתני הסביבה הבאים בקובץ .env.yml. פרטים על קבלת שם המשתמש של שירות Proofpoint והסוד של Proofpoint מופיעים במאמר מתן פרטי כניסה של Proofpoint TAP למדריך ההגדרה של Arctic Wolf.
| משתנה | תיאור | ברירת מחדל | סוד |
|---|---|---|---|
CHRONICLE_CUSTOMER_ID |
מספר הלקוח במופע של Chronicle (Google SecOps). | ללא | לא |
CHRONICLE_REGION |
אזור במופע של Chronicle (Google SecOps). | usערכים תקפים אחרים: asia-northeast1, asia-south1, asia-southeast1, australia-southeast1, europe, europe-west2, europe-west3, europe-west6, europe-west9, europe-west12, me-central1, me-central2, me-west1, northamerica-northeast2 ו-southamerica-east1. |
לא |
CHRONICLE_SERVICE_ACCOUNT |
הנתיב אל הסוד ב-Secret Manager שבו מאוחסן קובץ ה-JSON של חשבון השירות של Chronicle (Google SecOps). | ללא | כן |
CHRONICLE_NAMESPACE |
מרחב השמות שבו מתויגים היומנים של Chronicle (Google SecOps). מידע על מרחבי שמות ב-Google SecOps זמין במאמר עבודה עם מרחבי שמות של נכסים. | ללא | לא |
POLL_INTERVAL |
מרווח התדירות שבו הפונקציה מופעלת כדי לקבל נתוני יומן נוספים (בדקות). המשך הזה חייב להיות זהה למרווח הזמן של העבודה ב-Cloud Scheduler. | 360 | לא |
CHRONICLE_DATA_TYPE |
סוג היומן להעברת נתונים למכונת Chronicle (Google SecOps). | ללא | לא |
PROOFPOINT_SERVER_URL |
כתובת ה-URL הבסיסית של שער ה-API של שרת Proofpoint. | ללא | לא |
PROOFPOINT_SERVICE_PRINCIPLE |
שם המשתמש בפלטפורמת Proofpoint. בדרך כלל זהו נציג השירות. | ללא | לא |
PROOFPOINT_SECRET |
הנתיב של Secret Manager עם הגרסה, שבו מאוחסנת הסיסמה של פלטפורמת Proofpoint. | ללא | כן |
PROOFPOINT_RETRIEVAL_RANGE |
מספר שמציין מאיזה מספר ימים צריך לאחזר את הנתונים. הערכים הקבילים הם 14, 30 ו-90. | ללא | לא |
Pub/Sub
הסקריפט הזה אוסף הודעות ממינויים ל-Pub/Sub ומעביר את הנתונים ל-Google SecOps. השירות עוקב באופן רציף אחרי שער המינויים ומעביר הודעות חדשות כשהן מופיעות. מידע נוסף זמין במאמרים הבאים:
כדי להשתמש בסקריפט ההטמעה הזה, צריך להגדיר משתנים גם בקובץ .env.yml וגם במשימה ב-Cloud Scheduler.
מגדירים את משתני הסביבה הבאים בקובץ
.env.yml.שם המשתנה תיאור ערך ברירת המחדל סוד CHRONICLE_CUSTOMER_IDמספר הלקוח במופע של Chronicle (Google SecOps). ללא לא CHRONICLE_REGIONאזור במופע של Chronicle (Google SecOps). us
ערכים תקפים אחרים:asia-northeast1,asia-south1,asia-southeast1,australia-southeast1,europe,europe-west2,europe-west3,europe-west6,europe-west9,europe-west12,me-central1,me-central2,me-west1,northamerica-northeast2ו-southamerica-east1.לא CHRONICLE_SERVICE_ACCOUNTהנתיב אל הסוד ב-Secret Manager שבו מאוחסן קובץ ה-JSON של חשבון השירות של Chronicle (Google SecOps). ללא כן CHRONICLE_NAMESPACEמרחב השמות שבו מתויגים היומנים של Chronicle (Google SecOps). מידע על מרחבי שמות ב-Google SecOps זמין במאמר עבודה עם מרחבי שמות של נכסים. ללא לא מגדירים את המשתנים הבאים בשדה גוף ההודעה ב-Cloud Scheduler כמחרוזת בפורמט JSON. מידע נוסף על השדה Message body (גוף ההודעה) מופיע במאמר בנושא יצירת Cloud Scheduler.
שם המשתנה תיאור ערך ברירת המחדל סוד PROJECT_IDמזהה הפרויקט ב-Pub/Sub. מידע על מזהה הפרויקט זמין במאמר יצירה וניהול של פרויקטים. ללא לא SUBSCRIPTION_IDמזהה המינוי ל-Pub/Sub. ללא לא CHRONICLE_DATA_TYPEתווית הטמעה לסוג היומן שסופק בזמן שליחת הנתונים ל-Chronicle (Google SecOps). רשימת סוגי היומנים הנתמכים מופיעה במאמר מנתחי ברירת מחדל נתמכים. ללא לא דוגמה למחרוזת בפורמט JSON בשדה גוף ההודעה.
{ "PROJECT_ID":"projectid-0000","SUBSCRIPTION_ID":"subscription-id","CHRONICLE_DATA_TYPE":"SQUID_PROXY"}
יומני ביקורת של Slack
הסקריפט הזה מאחזר יומני ביקורת מארגון Slack Enterprise Grid ומעביר אותם ל-Google SecOps עם סוג היומן SLACK_AUDIT. מידע נוסף זמין במאמר בנושא Slack Audit Logs API.
מגדירים את משתני הסביבה הבאים בקובץ .env.yml.
| שם המשתנה | תיאור | ערך ברירת המחדל | סוד |
|---|---|---|---|
CHRONICLE_CUSTOMER_ID |
מספר הלקוח במופע של Chronicle (Google SecOps). | ללא | לא |
CHRONICLE_REGION |
אזור במופע של Chronicle (Google SecOps). | usערכים תקפים אחרים: asia-northeast1, asia-south1, asia-southeast1, australia-southeast1, europe, europe-west2, europe-west3, europe-west6, europe-west9, europe-west12, me-central1, me-central2, me-west1, northamerica-northeast2 ו-southamerica-east1. |
לא |
CHRONICLE_SERVICE_ACCOUNT |
הנתיב אל הסוד ב-Secret Manager שבו מאוחסן קובץ ה-JSON של חשבון השירות של Chronicle (Google SecOps). | ללא | כן |
POLL_INTERVAL |
מרווח התדירות שבו הפונקציה מופעלת כדי לקבל נתוני יומן נוספים (בדקות). המשך הזה חייב להיות זהה למרווח הזמן של העבודה ב-Cloud Scheduler. | 5 | לא |
SLACK_ADMIN_TOKEN |
הנתיב לסוד ב-Secret Manager שבו מאוחסן טוקן האימות של Slack. |
ללא |
כן |
CHRONICLE_NAMESPACE |
מרחב השמות שבו מתויגים היומנים של Chronicle (Google SecOps). מידע על מרחבי שמות ב-Google SecOps זמין במאמר בנושא עבודה עם מרחבי שמות של נכסים. | ללא | לא |
STIX/TAXII
הסקריפט הזה שולף אינדיקטורים משרת STIX/TAXII ומטמיע אותם ב-Google SecOps. מידע נוסף זמין במאמרי העזרה של STIX/TAXII API.
מגדירים את משתני הסביבה הבאים בקובץ .env.yml.
| שם המשתנה | תיאור | ברירת מחדל | Secret |
|---|---|---|---|
CHRONICLE_CUSTOMER_ID |
מספר הלקוח במופע של Chronicle (Google SecOps). | ללא | לא |
CHRONICLE_REGION |
אזור במופע של Chronicle (Google SecOps). | usערכים תקפים אחרים: asia-northeast1, asia-south1, asia-southeast1, australia-southeast1, europe, europe-west2, europe-west3, europe-west6, europe-west9, europe-west12, me-central1, me-central2, me-west1, northamerica-northeast2 ו-southamerica-east1. |
לא |
CHRONICLE_SERVICE_ACCOUNT |
הנתיב אל הסוד ב-Secret Manager שבו מאוחסן קובץ ה-JSON של חשבון השירות של Chronicle (Google SecOps). | ללא | כן |
POLL_INTERVAL |
מרווח התדירות (בדקות) שבו הפונקציה מופעלת. המשך הזה חייב להיות זהה לזה של משימת Cloud Scheduler. | 60 | לא |
TAXII_VERSION |
גרסת STIX/TAXII שבה רוצים להשתמש. האפשרויות האפשריות הן 1.1, 2.0, 2.1 | ללא | לא |
TAXII_DISCOVERY_URL |
כתובת ה-URL של מסמך Discovery של שרת TAXII. | ללא | לא |
TAXII_COLLECTION_NAMES |
אוספים (CSV) שמהם יאוחזרו הנתונים. משאירים את השדה ריק כדי לאחזר נתונים מכל האוספים. | ללא | לא |
TAXII_USERNAME |
שם המשתמש שנדרש לאימות, אם יש כזה. | ללא | לא |
TAXII_PASSWORD_SECRET_PATH |
סיסמה שנדרשת לאימות, אם יש. | ללא | כן |
Tenable.io
הסקריפט הזה מאחזר נתונים על נכסים ונקודות חולשה מפלטפורמת Tenable.io ומטמיע אותם ב-Google SecOps עם סוג היומן TENABLE_IO. למידע על הספרייה שבה נעשה שימוש, אפשר לעיין ב-pyTenable Python SDK.
מגדירים את משתני הסביבה הבאים בקובץ .env.yml. פרטים על נכסים ונתוני פגיעויות מופיעים במאמרים בנושא Tenable.io API: ייצוא נכסים וייצוא פגיעויות.
| משתנה | תיאור | ברירת מחדל | Secret |
|---|---|---|---|
CHRONICLE_CUSTOMER_ID |
מספר הלקוח במופע של Chronicle (Google SecOps). | ללא | לא |
CHRONICLE_REGION |
אזור במופע של Chronicle (Google SecOps). | usערכים תקפים אחרים: asia-northeast1, asia-south1, asia-southeast1, australia-southeast1, europe, europe-west2, europe-west3, europe-west6, europe-west9, europe-west12, me-central1, me-central2, me-west1, northamerica-northeast2 ו-southamerica-east1. |
לא |
CHRONICLE_SERVICE_ACCOUNT |
הנתיב אל הסוד ב-Secret Manager שבו מאוחסן קובץ ה-JSON של חשבון השירות של Chronicle (Google SecOps). | ללא | כן |
CHRONICLE_NAMESPACE |
מרחב השמות שבו מתויגים היומנים של Chronicle (Google SecOps). מידע על מרחבי שמות ב-Google SecOps זמין במאמר עבודה עם מרחבי שמות של נכסים. | ללא | לא |
POLL_INTERVAL |
מרווח התדירות שבו הפונקציה מופעלת כדי לקבל נתוני יומן נוספים (בדקות). המשך הזה חייב להיות זהה למרווח הזמן של העבודה ב-Cloud Scheduler. | 360 | לא |
TENABLE_ACCESS_KEY |
מפתח הגישה שמשמש לאימות. | ללא | לא |
TENABLE_SECRET_KEY_PATH |
הנתיב של Google Secret Manager עם הגרסה, שבו מאוחסנת הסיסמה של Tenable Server. | ללא | כן |
TENABLE_DATA_TYPE |
סוג הנתונים להטמעה ב-Google SecOps. ערכים אפשריים: ASSETS, VULNERABILITIES. | נכסים, נקודות חולשה | לא |
TENABLE_VULNERABILITY |
המצב של נקודות החולשה שרוצים לכלול בייצוא. הערכים האפשריים: `OPEN`, `REOPENED` ו- `FIXED`. | פתוח, נפתח מחדש | לא |
Trend Micro Cloud App Security
הסקריפט הזה מאחזר יומני אבטחה מפלטפורמת Trend Micro ומעביר אותם ל-Google SecOps. מידע על ה-API שבו נעשה שימוש זמין במאמר בנושא API של יומני אבטחה.
מגדירים את משתני הסביבה הבאים בקובץ .env.yml.
| משתנה | תיאור | ברירת מחדל | Secret |
|---|---|---|---|
CHRONICLE_CUSTOMER_ID |
מספר הלקוח במופע של Chronicle (Google SecOps). | ללא | לא |
CHRONICLE_REGION |
אזור במופע של Chronicle (Google SecOps). | usערכים תקפים אחרים: asia-northeast1, asia-south1, asia-southeast1, australia-southeast1, europe, europe-west2, europe-west3, europe-west6, europe-west9, europe-west12, me-central1, me-central2, me-west1, northamerica-northeast2 ו-southamerica-east1. |
לא |
CHRONICLE_SERVICE_ACCOUNT |
הנתיב אל הסוד ב-Secret Manager שבו מאוחסן קובץ ה-JSON של חשבון השירות של Chronicle (Google SecOps). | ללא | כן |
CHRONICLE_NAMESPACE |
מרחב השמות שבו מתויגים היומנים של Chronicle (Google SecOps). מידע על מרחבי שמות ב-Google SecOps זמין במאמר עבודה עם מרחבי שמות של נכסים. | ללא | לא |
POLL_INTERVAL |
מרווח התדירות שבו הפונקציה מופעלת כדי לקבל נתוני יומן נוספים (בדקות). המשך הזה חייב להיות זהה למרווח הזמן של העבודה ב-Cloud Scheduler. | 10 | לא |
CHRONICLE_DATA_TYPE |
סוג היומן להעברת נתונים למכונת Chronicle (Google SecOps). | ללא | לא |
TREND_MICRO_AUTHENTICATION_TOKEN |
הנתיב של Google Secret Manager עם הגרסה, שבו מאוחסן אסימון האימות של Trend Micro Server. | ללא | כן |
TREND_MICRO_SERVICE_URL |
כתובת ה-URL של שירות Cloud App Security. | ללא | לא |
TREND_MICRO_SERVICE |
השם של השירות המוגן שאת היומנים שלו רוצים לאחזר. המערכת תומכת בערכים מופרדים בפסיקים. ערכים אפשריים: exchange, sharepoint, onedrive, dropbox, box, googledrive, gmail, teams, exchangeserver, salesforce_sandbox, salesforce_production, teams_chat. | exchange, sharepoint, onedrive, dropbox, box, googledrive, gmail, teams, exchangeserver, salesforce_sandbox, salesforce_production, teams_chat | לא |
TREND_MICRO_EVENT |
סוג אירוע האבטחה שאת היומנים שלו רוצים לאחזר. המערכת תומכת בערכים מופרדים בפסיקים. הערכים האפשריים: securityrisk, virtualanalyzer, ransomware, dlp. | securityrisk, virtualanalyzer, ransomware, dlp | לא |
Trend Micro Vision One
הסקריפט הזה מאחזר את יומני הביקורת של Trend Micro Vision One ומעביר אותם ל-Google SecOps עם סוג היומן TREND_MICRO_VISION_AUDIT. מידע על ה-API שבו נעשה שימוש מופיע במאמר בנושא API של יומני ביקורת.
מגדירים את משתני הסביבה הבאים בקובץ .env.yml.
| משתנה | תיאור | ברירת מחדל | Secret |
|---|---|---|---|
TREND_MICRO_VISION_AUDIT |
מספר הלקוח במופע של Google SecOps. | ללא | לא |
CHRONICLE_REGION |
אזור במופע של Chronicle (Google SecOps). | usערכים תקפים אחרים: asia-northeast1, asia-south1, asia-southeast1, australia-southeast1, europe, europe-west2, europe-west3, europe-west6, europe-west9, europe-west12, me-central1, me-central2, me-west1, northamerica-northeast2 ו-southamerica-east1. |
לא |
CHRONICLE_SERVICE_ACCOUNT |
הנתיב אל הסוד ב-Secret Manager שבו מאוחסן קובץ ה-JSON של חשבון השירות של Chronicle (Google SecOps). | ללא | כן |
CHRONICLE_NAMESPACE |
מרחב השמות שבו מתויגים היומנים של Chronicle (Google SecOps). מידע על מרחבי שמות ב-Google SecOps זמין במאמר עבודה עם מרחבי שמות של נכסים. | ללא | לא |
POLL_INTERVAL |
מרווח התדירות שבו הפונקציה מופעלת כדי לקבל נתוני יומן נוספים (בדקות). המשך הזה חייב להיות זהה למרווח הזמן של העבודה ב-Cloud Scheduler. | 10 | לא |
TREND_MICRO_AUTHENTICATION_TOKEN |
הנתיב של Google Secret Manager עם הגרסה, שבו מאוחסן אסימון האימות של Trend Micro Server. | ללא | כן |
TREND_MICRO_DOMAIN |
האזור ב-Trend Micro Vision One שבו נמצאת נקודת הקצה של השירות. | ללא | לא |
הבעיה עדיין לא נפתרה? קבלת תשובות מחברי הקהילה וממומחי Google SecOps.