הוספת יומנים באמצעות פונקציות Cloud Run

נתמך ב:

‫Google Security Operations סיפקה קבוצה של סקריפטים להטמעה, שנכתבו ב-Python, ומיועדים לפריסה כפונקציות Cloud Run. הסקריפטים האלה מאפשרים לכם להטמיע נתונים ממקורות היומן הבאים, שמפורטים לפי שם וסוג יומן.

  • Armis Google SecOps Integration
  • Aruba Central (ARUBA_CENTRAL)
  • Azure Event Hub (configurable log type)
  • Box (BOX)
  • Citrix Cloud audit logs (CITRIX_MONITOR)
  • Citrix session metadata (CITRIX_SESSION_METADATA)
  • Cloud Storage (configurable log type)
  • Duo Activity (DUO_ACTIVITY)
  • Duo Admin (DUO_ADMIN)
  • MISP (MISP_IOC)
  • OneLogin (ONELOGIN_SSO)
  • OneLogin user context (ONELOGIN_USER_CONTEXT)
  • Proofpoint (configurable log type)
  • Pub/Sub (configurable log type)
  • Slack audit logs (SLACK_AUDIT)
  • STIX/TAXII threat intelligence (STIX)
  • Tenable.io (TENABLE_IO)
  • Trend Micro Cloud App Security (configurable log type)
  • Trend Micro Vision One audit logs (TREND_MICRO_VISION_AUDIT)

הסקריפטים האלה נמצאים במאגר GitHub של Google SecOps.

מגבלה ידועה: כשמשתמשים בסקריפטים האלה בסביבה בלי שמירת מצב כמו פונקציות Cloud Run, יכול להיות שהם לא ישלחו את כל היומנים ל-Google SecOps כי אין להם פונקציונליות של נקודת ביקורת. צוות Google SecOps בדק את הסקריפטים עם זמן הריצה של Python 3.9 ‎.

לפני שמתחילים

כדאי לקרוא את המקורות הבאים שמספקים הקשר ומידע רקע שיעזרו לכם להשתמש ביעילות בסקריפטים להעברת נתונים של Google SecOps.

איסוף הקבצים עבור סוג יומן יחיד

כל תיקיית משנה ב-Google SecOps GitHub מכילה קבצים שמעבירים נתונים לסוג יומן אחד של Google SecOps. הסקריפט מתחבר למכשיר מקור יחיד ואז שולח יומנים גולמיים ל-Google SecOps באמצעות Ingestion API. מומלץ לפרוס כל סוג יומן כפונקציית Cloud Run נפרדת. ניגשים לסקריפטים במאגר Google SecOps GitHub. כל ספריית משנה ב-GitHub מכילה את הקבצים הבאים שספציפיים לסוג היומן שהיא מעכלת.

  • main.py הוא סקריפט ההטמעה שספציפי לסוג היומן. הוא מתחבר למכשיר המקור ומעביר נתונים ל-Google SecOps.
  • .env.yml stores configuration required by the Python script and is specific to the deployment. משנים את הקובץ הזה כדי להגדיר את פרמטרי התצורה שנדרשים לסקריפט ההטמעה.
  • במאמר README.md מפורט מידע על פרמטרים של הגדרות.
  • Requirements.txt מגדיר את יחסי התלות שנדרשים על ידי סקריפט ההטמעה. בנוסף, התיקייה common מכילה פונקציות עזר שכל סקריפטי ההעברה מסתמכים עליהן.

כדי להרכיב את הקבצים שקולטים נתונים עבור סוג יומן יחיד:

  1. יוצרים ספריית פריסה לאחסון הקבצים של פונקציית Cloud Run. התיקייה הזו תכיל את כל הקבצים שנדרשים לפריסה.
  2. מעתיקים את כל הקבצים מספריית המשנה ב-GitHub של סוג היומן שנבחר, לדוגמה OneLogin User Context, לספריית הפריסה הזו.
  3. מעתיקים את התיקייה common ואת כל התוכן שלה לספריית הפריסה.
  4. התוכן של הספרייה ייראה בערך כך:

    one_login_user
    ├─common
    │  ├─__init__.py
    │  ├─auth.py
    │  ├─env_constants.py
    │  ├─ingest.py
    │  ├─status.py
    │  └─utils.py
    ├─env.yml
    ├─main.py
    └─requirements.txt
    

הגדרת הסקריפטים

  1. מפעילים סשן של Cloud Shell.
  2. מתחברים באמצעות SSH ל-VM של Linux. Google Cloud אפשר לעיין במאמר התחברות למכונות וירטואליות של Linux באמצעות כלים של Google.
  3. כדי להעלות את סקריפטים להעברת נתונים, לוחצים על עוד > העלאה או על הורדה כדי להעביר קבצים או תיקיות אל Cloud Shell או ממנו.

    אפשר להעלות קבצים ותיקיות רק לספריית הבית, וגם להוריד קבצים ותיקיות רק ממנה. אפשרויות נוספות להעברת קבצים בין Cloud Shell לבין תחנת העבודה המקומית מפורטות במאמר [העלאה והורדה של קבצים ותיקיות מ-Cloud Shell](/shell/docs/uploading-and-downloading-files#upload_and_download_files_and_folders).

  4. עורכים את הקובץ .env.yml של הפונקציה ומאכלסים את משתני הסביבה הנדרשים. בטבלה הבאה מפורטות משתני סביבת זמן ריצה שמשותפים לכל סקריפטים ההטמעה.

    שם המשתנה תיאור חובה ברירת מחדל סוד
    CHRONICLE_CUSTOMER_ID מספר הלקוח ב-Chronicle (Google SecOps). כן ללא לא
    CHRONICLE_REGION אזור Chronicle ‏ (Google SecOps). כן us
    ערכים תקפים אחרים: asia-northeast1,‏ asia-south1,‏ asia-southeast1,‏ australia-southeast1,‏ europe,‏ europe-west2,‏ europe-west3,‏ europe-west6,‏ europe-west9,‏ europe-west12,‏ me-central1,‏ me-central2,‏ me-west1,‏ northamerica-northeast2 ו-southamerica-east1.
    לא
    CHRONICLE_SERVICE_ACCOUNT התוכן של קובץ ה-JSON של חשבון השירות של Chronicle (Google SecOps). כן ללא כן
    CHRONICLE_NAMESPACE מרחב השמות שבו מתויגים היומנים של Chronicle (Google SecOps). מידע על מרחבי שמות ב-Google SecOps זמין במאמר עבודה עם מרחבי שמות של נכסים. לא ללא לא

  5. כל סקריפט דורש משתני סביבה שספציפיים לסקריפט. במאמר פרמטרים של הגדרות לפי סוג יומן מפורטים משתני הסביבה שנדרשים לכל סוג יומן.

משתני סביבה שמסומנים ב-Secret = Yes צריכים להיות מוגדרים כסודות ב-Secret Manager. מידע על העלות של השימוש ב-Secret Manager זמין במאמר בנושא תמחור של Secret Manager.

הוראות מפורטות זמינות במאמר בנושא יצירה וגישה לסודות.

אחרי שיוצרים את הסודות ב-Secret Manager, משתמשים בשם המשאב הסודי כערך למשתני הסביבה. לדוגמה: ‫projects/{project_id}/secrets/{secret_id}/versions/{version_id}, כאשר ‫{project_id},‏ {secret_id} ו-{version_id} ספציפיים לסביבה שלכם.

הגדרת כלי לתזמון או טריגר

כל הסקריפטים, מלבד Pub/Sub, מיושמים כדי לאסוף את הנתונים במרווחי זמן קבועים ממכשיר מקור. כדי לאחזר נתונים לאורך זמן, צריך להגדיר טריגר באמצעות Cloud Scheduler. סקריפט ההטמעה של Pub/Sub מנטר באופן רציף את המינוי ל-Pub/Sub. מידע נוסף זמין במאמרים בנושא הפעלת שירותים לפי לוח זמנים ושימוש ב-Pub/Sub להפעלת פונקציה של Cloud Run.

פריסת הפונקציה של Cloud Run

  1. מפעילים סשן של Cloud Shell.
  2. מתחברים באמצעות SSH ל-VM של Linux. Google Cloud אפשר לעיין במאמר בנושא התחברות למכונות VM של Linux באמצעות כלים של Google.
  3. עוברים לספרייה שאליה העתקתם את סקריפטים ההטמעה.
  4. מריצים את הפקודה הבאה כדי לפרוס את פונקציית Cloud Run.

    gcloud functions deploy <FUNCTION NAME> --service-account <SERVICE_ACCOUNT_EMAIL> --entry-point main --trigger-http --runtime python39 --env-vars-file .env.yml

    מחליפים את <FUNCTION_NAME> בשם שהגדרתם לפונקציית Cloud Run.

    מחליפים את <SERVICE_ACCOUNT_EMAIL> בכתובת האימייל של חשבון השירות שרוצים שהפונקציה של Cloud Run תשתמש בו.

    אם לא משנים את הספרייה למיקום הקבצים, צריך להשתמש באפשרות --source כדי לציין את המיקום של סקריפטים לפריסה.

    לחשבון השירות שמריץ את פונקציית Cloud Run צריכים להיות התפקידים Cloud Functions Invoker‏ (roles/cloudfunctions.invoker) ו-Secret Manager Secret Accessor‏ (roles/secretmanager.secretAccessor).

צפייה ביומנים של סביבת זמן הריצה

סקריפטים להעברה של נתונים מדפיסים הודעות של זמן ריצה ל-stdout. פונקציות Cloud Run מספקות מנגנון לצפייה בהודעות ביומן.

פרמטרים של הגדרות לפי סוג יומן

Armis Google SecOps Integration

הסקריפט הזה אוסף את הנתונים באמצעות קריאות ל-API מפלטפורמת Armis לסוגים שונים של אירועים, כמו התראות, פעילויות, מכשירים ונקודות חולשה. הנתונים שנאספים מוזנים ל-Google SecOps ומנותחים על ידי מנתחי הנתונים המתאימים.

זרימת הסקריפט

זוהי זרימת הסקריפט:

  1. מאמתים את משתני הסביבה.

  2. פורסים את הסקריפט לפונקציות Cloud Run.

  3. איסוף נתונים באמצעות סקריפט ההטמעה.

  4. הזנת הנתונים שנאספו ל-Google SecOps.

  5. ניתוח הנתונים שנאספו באמצעות מנתחים תואמים ב-Google SecOps.

שימוש בסקריפט כדי לאסוף נתונים ולהטמיע אותם ב-Google SecOps

  1. מאמתים את משתני הסביבה.

    משתנה תיאור חובה ברירת מחדל Secret
    CHRONICLE_CUSTOMER_ID מספר הלקוח ב-Chronicle (Google SecOps). כן - לא
    CHRONICLE_REGION אזור Chronicle (Google SecOps). כן ארה"ב כן
    CHRONICLE_SERVICE_ACCOUNT התוכן של קובץ ה-JSON של חשבון השירות של Chronicle (Google SecOps). כן - כן
    CHRONICLE_NAMESPACE מרחב השמות שבו מתויגים היומנים של Chronicle (Google SecOps). לא - לא
    POLL_INTERVAL מרווח התדירות שבו הפונקציה מופעלת כדי לקבל נתונים נוספים מרווח התדירות שבו הפונקציה מופעלת כדי לקבל נתוני יומן נוספים (בדקות). המשך הזה חייב להיות זהה למרווח הזמן של העבודה ב-Cloud Scheduler. כן 10 לא
    ARMIS_SERVER_URL כתובת ה-URL של השרת של פלטפורמת Armis. כן - לא
    ARMIS_API_SECRET_KEY נדרש מפתח סודי לצורך אימות. כן - כן
    HTTPS_PROXY כתובת ה-URL של שרת ה-Proxy. לא - לא
    CHRONICLE_DATA_TYPE סוג הנתונים של Chronicle (Google SecOps) להעברת נתונים אל Google SecOps. כן - לא
  2. מגדירים את הספרייה.

    יוצרים ספרייה חדשה לפריסת פונקציות Cloud Run ומוסיפים לה ספרייה בשם common ואת התוכן של סקריפט ההטמעה (armis).

  3. מגדירים את משתני הסביבה הנדרשים של זמן הריצה.

    מגדירים את משתני הסביבה הנדרשים בקובץ .env.yml.

  4. שימוש בסודות.

    משתני סביבה שמסומנים כסודות צריכים להיות מוגדרים כסודות ב-Secret Manager. מידע נוסף על יצירת סודות זמין במאמר יצירת סוד.

    אחרי שיוצרים את הסודות ב-Secret Manager, משתמשים בשם המשאב של הסוד כערך של משתני הסביבה. לדוגמה:

    CHRONICLE_SERVICE_ACCOUNT: projects/{project_id}/secrets/{secret_id}/versions/{version_id}

  5. מגדירים את מרחב השמות.

    מגדירים את משתנה הסביבה CHRONICLE_NAMESPACE כדי להגדיר את מרחב השמות. היומנים של Chronicle (Google SecOps) מוטמעים במרחב השמות.

  6. פורסים את הפונקציות של Cloud Run.

    מריצים את הפקודה הבאה מתוך הספרייה שנוצרה קודם כדי לפרוס את הפונקציה בענן. gcloud functions deploy <FUNCTION NAME> --gen2 --entry-point main --trigger-http --runtime python39 --env-vars-file .env.yml

  7. מפרטים שמוגדרים כברירת מחדל בפונקציות Cloud Run.

    משתנה ברירת מחדל תיאור
    זיכרון ‫256MB ללא ללא
    Timedout ‫60 שניות ללא ללא
    אזור us-central1 ללא ללא
    Minimum Instances (מספר מכונות מינימלי) 0 ללא ללא
    מספר מקסימלי של מופעים 100 ללא ללא

    מידע נוסף על הגדרת המשתנים האלה זמין במאמר הגדרת פונקציות Cloud Run.

  8. אחזור נתונים היסטוריים.

    כדי לאחזר נתונים היסטוריים ולהמשיך לאסוף נתונים בזמן אמת:

    1. מגדירים את משתנה הסביבה POLL_INTERVAL בדקות שבהן צריך לאחזר את הנתונים ההיסטוריים.
    2. מפעילים את הפונקציה באמצעות מתזמן או באופן ידני על ידי הפעלת הפקודה ב-Google Cloud CLI אחרי שמגדירים פונקציות של Cloud Run.

Aruba Central

הסקריפט הזה מאחזר יומני ביקורת מפלטפורמת Aruba Central ומעביר אותם ל-Google SecOps עם סוג היומן ARUBA_CENTRAL. מידע על אופן השימוש בספרייה זמין ב-pycentral Python SDK.

מגדירים את משתני הסביבה הבאים בקובץ .env.yml.

משתנה תיאור ברירת מחדל Secret
CHRONICLE_CUSTOMER_ID מספר הלקוח במופע של Chronicle ‏ (Google SecOps). ללא לא
CHRONICLE_REGION אזור במופע של Chronicle (Google SecOps). us
ערכים תקפים אחרים: asia-northeast1,‏ asia-south1,‏ asia-southeast1,‏ australia-southeast1,‏ europe,‏ europe-west2,‏ europe-west3,‏ europe-west6,‏ europe-west9,‏ europe-west12,‏ me-central1,‏ me-central2,‏ me-west1,‏ northamerica-northeast2 ו-southamerica-east1.
לא
CHRONICLE_SERVICE_ACCOUNT הנתיב לסוד ב-Secret Manager שבו מאוחסן קובץ ה-JSON של חשבון השירות של Chronicle (Google SecOps). ללא כן
CHRONICLE_NAMESPACE מרחב השמות שבו מתויגים היומנים של Chronicle (Google SecOps). מידע על מרחבי שמות של Chronicle (Google SecOps) זמין במאמר עבודה עם מרחבי שמות של נכסים. ללא לא
POLL_INTERVAL מרווח התדירות שבו הפונקציה מופעלת כדי לקבל נתוני יומן נוספים (בדקות). המשך הזה חייב להיות זהה למרווח הזמן של העבודה ב-Cloud Scheduler. 10 לא
ARUBA_CLIENT_ID מזהה הלקוח של שער ה-API של Aruba Central. ללא לא
ARUBA_CLIENT_SECRET_SECRET_PATH סוד של לקוח API Gateway של Aruba Central. ללא כן
ARUBA_USERNAME שם המשתמש בפלטפורמת Aruba Central. ללא לא
ARUBA_PASSWORD_SECRET_PATH הסיסמה של פלטפורמת Aruba Central. ללא כן
ARUBA_BASE_URL כתובת ה-URL הבסיסית של API Gateway ב-Aruba Central. ללא לא
ARUBA_CUSTOMER_ID מספר הלקוח בפלטפורמת Aruba Central. ללא לא

Azure Event Hub

בניגוד לסקריפטים אחרים להעברת נתונים, הסקריפט הזה משתמש בפונקציות של Azure כדי לאחזר אירועים מ-Azure Event Hub. פונקציית Azure מופעלת בכל פעם שאירוע חדש מתווסף לדלי, וכל אירוע מוטמע בהדרגה ב-Google SecOps.

שלבים לפריסת פונקציות Azure:

  1. מורידים את קובץ מחבר הנתונים שנקרא Azure_eventhub_API_function_app.json מהמאגר.
  2. נכנסים לפורטל Microsoft Azure.
  3. עוברים אל Microsoft Sentinel > בוחרים את סביבת העבודה מהרשימה > בוחרים Data Connector בקטע ההגדרה, ומבצעים את הפעולות הבאות:
  4. לוחצים על הלחצן Deploy to Azure כדי לפרוס את הפונקציה, ופועלים לפי השלבים שמפורטים באותו דף.
  5. בוחרים את המינוי, קבוצת המשאבים והמיקום הרצויים ומזינים את הערכים הנדרשים.
  6. לוחצים על בדיקה + יצירה.
  7. לוחצים על יצירה כדי לפרוס.

Box

הסקריפט הזה מקבל פרטים על אירועים שמתרחשים ב-Box ומעביר אותם ל-Google SecOps עם סוג היומן BOX. הנתונים מספקים תובנות לגבי פעולות CRUD על אובייקטים בסביבת Box. מידע על אירועים ב-Box זמין ב-Box events API.

מגדירים את משתני הסביבה הבאים בקובץ .env.yml. מידע נוסף על מזהה הלקוח, הסוד של הלקוח ומזהה הנושא ב-Box זמין במאמר Client Credentials Grant.

שם המשתנה תיאור ערך ברירת המחדל סוד
CHRONICLE_CUSTOMER_ID מספר הלקוח במופע של Chronicle ‏ (Google SecOps). ללא לא
POLL_INTERVAL מרווח התדירות שבו הפונקציה מופעלת כדי לקבל נתוני יומן נוספים (בדקות). המשך הזה חייב להיות זהה למרווח הזמן של העבודה ב-Cloud Scheduler. 5 לא
CHRONICLE_REGION אזור במופע של Chronicle (Google SecOps). us
ערכים תקפים אחרים: asia-northeast1,‏ asia-south1,‏ asia-southeast1,‏ australia-southeast1,‏ europe,‏ europe-west2,‏ europe-west3,‏ europe-west6,‏ europe-west9,‏ europe-west12,‏ me-central1,‏ me-central2,‏ me-west1,‏ northamerica-northeast2 ו-southamerica-east1.
לא
CHRONICLE_SERVICE_ACCOUNT הנתיב לסוד ב-Secret Manager שבו מאוחסן קובץ ה-JSON של חשבון השירות של Chronicle (Google SecOps). ללא כן
BOX_CLIENT_ID מספר הלקוח של פלטפורמת Box, שזמין ב-Box developer console. ללא לא
BOX_CLIENT_SECRET הנתיב לסוד ב-Secret Manager שבו מאוחסן סוד הלקוח של פלטפורמת Box שמשמש לאימות. ללא כן
BOX_SUBJECT_ID מזהה משתמש או מזהה Enterprise ב-Box. ללא לא
CHRONICLE_NAMESPACE מרחב השמות שבו מתויגים היומנים של Chronicle (Google SecOps). מידע על מרחבי שמות ב-Google SecOps זמין במאמר עבודה עם מרחבי שמות של נכסים. ללא לא

יומני ביקורת של Citrix Cloud

הסקריפט הזה אוסף יומני ביקורת של Citrix Cloud ומטמיע אותם ב-Google SecOps עם סוג היומן CITRIX_MONITOR. היומנים האלה עוזרים לזהות פעילויות שבוצעו בסביבת Citrix Cloud, כי הם מספקים מידע על מה השתנה, מי שינה, מתי זה השתנה וכו'. מידע נוסף זמין במאמר Citrix Cloud SystemLog API.

מגדירים את משתני הסביבה הבאים בקובץ .env.yml. מידע על מזהי לקוח וסודות לקוח של Citrix זמין במאמר תחילת העבודה עם ממשקי API של Citrix.

שם המשתנה תיאור ערך ברירת המחדל סוד
CHRONICLE_CUSTOMER_ID מספר הלקוח במופע של Chronicle ‏ (Google SecOps). ללא לא
CHRONICLE_REGION אזור במופע של Chronicle (Google SecOps). us
ערכים תקפים אחרים: asia-northeast1,‏ asia-south1,‏ asia-southeast1,‏ australia-southeast1,‏ europe,‏ europe-west2,‏ europe-west3,‏ europe-west6,‏ europe-west9,‏ europe-west12,‏ me-central1,‏ me-central2,‏ me-west1,‏ northamerica-northeast2 ו-southamerica-east1.
לא
CHRONICLE_SERVICE_ACCOUNT הנתיב לסוד ב-Secret Manager שבו מאוחסן קובץ ה-JSON של חשבון השירות של Chronicle (Google SecOps). ללא כן
CITRIX_CLIENT_ID מזהה הלקוח ב-Citrix API. ללא לא
CITRIX_CLIENT_SECRET הנתיב לסוד ב-Secret Manager שבו מאוחסן סוד הלקוח של Citrix API שמשמש לאימות. ללא כן
CITRIX_CUSTOMER_ID מספר הלקוח של Citrix. ללא לא
POLL_INTERVAL מרווח התדירות שבו נאספים נתוני יומן נוספים (בדקות). המשך הזה חייב להיות זהה למרווח הזמן של משימת Cloud Scheduler. 30 לא
URL_DOMAIN נקודת קצה של Citrix Cloud. ללא לא
CHRONICLE_NAMESPACE מרחב השמות שבו מתויגים היומנים של Chronicle (Google SecOps). מידע על מרחבי שמות של Chronicle (Google SecOps) זמין במאמר עבודה עם מרחבי שמות של נכסים. ללא לא

מטא-נתונים של סשן Citrix

הסקריפט הזה אוסף מטא-נתונים של סשנים ב-Citrix מסביבות Citrix ומעביר אותם ל-Google SecOps באמצעות סוג היומן CITRIX_MONITOR. הנתונים כוללים את פרטי ההתחברות של המשתמשים, משך הסשן, זמן יצירת הסשן, זמן סיום הסשן ומטא-נתונים אחרים שקשורים לסשן. מידע נוסף זמין במאמר בנושא Citrix Monitor Service API.

מגדירים את משתני הסביבה הבאים בקובץ .env.yml. מידע על מזהי לקוח וסודות לקוח של Citrix זמין במאמר תחילת העבודה עם ממשקי API של Citrix.

שם המשתנה תיאור ערך ברירת המחדל סוד
CHRONICLE_CUSTOMER_ID מספר הלקוח במופע של Chronicle ‏ (Google SecOps). ללא לא
CHRONICLE_REGION אזור במופע של Chronicle (Google SecOps). us
ערכים תקפים אחרים: asia-northeast1,‏ asia-south1,‏ asia-southeast1,‏ australia-southeast1,‏ europe,‏ europe-west2,‏ europe-west3,‏ europe-west6,‏ europe-west9,‏ europe-west12,‏ me-central1,‏ me-central2,‏ me-west1,‏ northamerica-northeast2 ו-southamerica-east1.
לא
CHRONICLE_SERVICE_ACCOUNT הנתיב אל הסוד ב-Secret Manager שבו מאוחסן קובץ ה-JSON של חשבון השירות של Chronicle (Google SecOps). ללא כן
URL_DOMAIN הדומיין של כתובת ה-URL של Citrix. ללא לא
CITRIX_CLIENT_ID מזהה לקוח של Citrix. ללא לא
CITRIX_CLIENT_SECRET הנתיב לסוד ב-Secret Manager שבו מאוחסן סוד הלקוח של Citrix שמשמש לאימות. ללא כן
CITRIX_CUSTOMER_ID מספר הלקוח ב-Citrix. ללא לא
POLL_INTERVAL מרווח התדירות שבו הפונקציה מופעלת כדי לקבל נתוני יומן נוספים (בדקות). המשך הזה חייב להיות זהה למרווח הזמן של העבודה ב-Cloud Scheduler. 30 לא
CHRONICLE_NAMESPACE מרחב השמות שבו מתויגים היומנים של Chronicle (Google SecOps). מידע על מרחבי שמות ב-Google SecOps זמין במאמר בנושא עבודה עם מרחבי שמות של נכסים. ללא לא

Cloud Storage

הסקריפט הזה מאחזר יומני מערכת מ-Cloud Storage ומעביר אותם ל-Google SecOps עם ערך שניתן להגדרה לסוג היומן. פרטים נוספים זמינים במאמר בנושא ספריית הלקוח של Python‏Google Cloud .

מגדירים את משתני הסביבה הבאים בקובץ .env.yml. Google Cloud מכיל יומנים שרלוונטיים לאבטחה, וחלק מסוגי היומנים לא ניתנים לייצוא ישירות ל-Google SecOps. מידע נוסף זמין במאמר בנושא ניתוח של יומני אבטחה.

משתנה תיאור ברירת מחדל סוד
CHRONICLE_CUSTOMER_ID מספר הלקוח במופע של Chronicle ‏ (Google SecOps). ללא לא
CHRONICLE_REGION אזור במופע של Chronicle (Google SecOps). us
ערכים תקפים אחרים: asia-northeast1,‏ asia-south1,‏ asia-southeast1,‏ australia-southeast1,‏ europe,‏ europe-west2,‏ europe-west3,‏ europe-west6,‏ europe-west9,‏ europe-west12,‏ me-central1,‏ me-central2,‏ me-west1,‏ northamerica-northeast2 ו-southamerica-east1.
לא
CHRONICLE_SERVICE_ACCOUNT הנתיב אל הסוד ב-Secret Manager שבו מאוחסן קובץ ה-JSON של חשבון השירות של Chronicle (Google SecOps). ללא כן
CHRONICLE_NAMESPACE מרחב השמות שבו מתויגים היומנים של Chronicle (Google SecOps). מידע על מרחבי שמות ב-Google SecOps זמין במאמר עבודה עם מרחבי שמות של נכסים. ללא לא
POLL_INTERVAL מרווח התדירות שבו הפונקציה מופעלת כדי לקבל נתוני יומן נוספים (בדקות). המשך הזה חייב להיות זהה למרווח הזמן של העבודה ב-Cloud Scheduler. 60 לא
GCS_BUCKET_NAME שם הקטגוריה ב-Cloud Storage שממנה יאוחזרו הנתונים. ללא לא
GCP_SERVICE_ACCOUNT_SECRET_PATH הנתיב לסוד ב-Secret Manager שבו מאוחסן קובץ ה-JSON של חשבון השירות. Google Cloud ללא כן
CHRONICLE_DATA_TYPE סוג היומן להעברת נתונים למכונת Chronicle ‏ (Google SecOps). ללא לא

פעילות ב-Duo

הסקריפט הזה מאחזר יומני פעילות של Duo מ-Duo Admin ומטמיע אותם ב-Google SecOps עם DUO_ACTIVITY סוג היומן. מידע נוסף מופיע במאמר בנושא Duo Admin API.

מגדירים את משתני הסביבה הבאים בקובץ .env.yml.

שם המשתנה תיאור ערך ברירת המחדל סוד
CHRONICLE_CUSTOMER_ID מספר הלקוח במופע של Chronicle ‏ (Google SecOps). ללא לא
CHRONICLE_REGION אזור במופע של Chronicle (Google SecOps). us
ערכים תקפים אחרים: asia-northeast1,‏ asia-south1,‏ asia-southeast1,‏ australia-southeast1,‏ europe,‏ europe-west2,‏ europe-west3,‏ europe-west6,‏ europe-west12,‏ me-central1,‏ me-central2,‏ me-west1 ו-northamerica-northeast2.
לא
CHRONICLE_SERVICE_ACCOUNT הנתיב אל הסוד ב-Secret Manager שבו מאוחסן קובץ ה-JSON של חשבון השירות של Chronicle (Google SecOps). ללא כן
BACKSTORY_API_V1_URL נתיב כתובת ה-URL של Duo Security API. מידע נוסף על הורדת קובץ JSON שמכיל את מפתח השילוב של Duo Admin API זמין במסמכי Duo Admin. ללא כן
DUO_SECRET_KEY המפתח הסודי של DUO שנדרש כדי לאחזר יומנים מ-DUO API. הוראות להורדת קובץ ה-JSON שמכיל את מפתח השילוב של Duo Admin API, את המפתח הסודי של Duo Admin API ואת שם המארח של Duo Admin API מופיעות במאמר בנושא Duo Admin.
ללא כן
DUO_INTEGRATION_KEY מפתח השילוב של DUO שנדרש לאחזור יומנים מ-DUO API. הוראות להורדת קובץ ה-JSON שמכיל את מפתח השילוב של Duo Admin API, את המפתח הסודי של Duo Admin API ואת שם המארח של Duo Admin API זמינות במאמר בנושא תיעוד של Duo Admin.
ללא כן
LOG_FETCH_DURATION משך הזמן שבו מתבצע אחזור של היומנים. 1 לא
CHECKPOINT_FILE_PATH הנתיב של הקובץ שבו מאוחסנת חותמת הזמן של נקודת הבדיקה של היומן האחרון שהועבר. checkpoint.json לא
CHRONICLE_NAMESPACE מרחב השמות שבו מתויגים היומנים של Chronicle (Google SecOps). מידע על מרחבי שמות ב-Google SecOps זמין במאמר עבודה עם מרחבי שמות של נכסים. ללא לא

Duo Admin

הסקריפט מקבל אירועים מ-Duo Admin שקשורים לפעולות CRUD שבוצעו באובייקטים שונים, כמו חשבון משתמש ואבטחה. האירועים מוזנים ל-Google SecOps עם סוג היומן DUO_ADMIN. מידע נוסף מופיע במאמר בנושא Duo Admin API.

מגדירים את משתני הסביבה הבאים בקובץ .env.yml.

שם המשתנה תיאור ערך ברירת המחדל סוד
CHRONICLE_CUSTOMER_ID מספר הלקוח במופע של Chronicle ‏ (Google SecOps). ללא לא
CHRONICLE_REGION אזור במופע של Chronicle (Google SecOps). us
ערכים תקפים אחרים: asia-northeast1,‏ asia-south1,‏ asia-southeast1,‏ australia-southeast1,‏ europe,‏ europe-west2,‏ europe-west3,‏ europe-west6,‏ europe-west9,‏ europe-west12,‏ me-central1,‏ me-central2,‏ me-west1,‏ northamerica-northeast2 ו-southamerica-east1.
לא
CHRONICLE_SERVICE_ACCOUNT הנתיב אל הסוד ב-Secret Manager שבו מאוחסן קובץ ה-JSON של חשבון השירות של Chronicle (Google SecOps). ללא כן
POLL_INTERVAL מרווח התדירות שבו הפונקציה מופעלת כדי לקבל נתוני יומן נוספים (בדקות). המשך הזה חייב להיות זהה למרווח הזמן של העבודה ב-Cloud Scheduler. ללא לא
DUO_API_DETAILS הנתיב לסוד ב-Secret Manager שבו מאוחסן קובץ ה-JSON של חשבון Duo. הקובץ הזה מכיל את מפתח השילוב של Duo Admin API, את המפתח הסודי של Duo Admin API ואת שם המארח של Duo Admin API. לדוגמה:
{ "ikey": "abcd123", "skey": "def345", "api_host": "abc-123" }
הוראות להורדת קובץ ה-JSON מופיעות במסמכי התיעוד של Duo Admin.
ללא כן
CHRONICLE_NAMESPACE מרחב השמות שבו מתויגים היומנים של Chronicle (Google SecOps). מידע על מרחבי שמות ב-Google SecOps זמין במאמר עבודה עם מרחבי שמות של נכסים. ללא לא

MISP

הסקריפט הזה מאחזר מידע על קשרים בין איומים מ-MISP, פלטפורמה לשיתוף מידע על איומים בקוד פתוח, ומטמיע אותו ב-Google SecOps עם סוג היומן MISP_IOC. מידע נוסף זמין במאמר בנושא MISP Events API.

מגדירים את משתני הסביבה הבאים בקובץ .env.yml.

משתנה תיאור ערך ברירת המחדל סוד
CHRONICLE_CUSTOMER_ID מספר הלקוח במופע של Chronicle ‏ (Google SecOps). ללא לא
POLL_INTERVAL מרווח התדירות שבו הפונקציה מופעלת כדי לקבל נתוני יומן נוספים (בדקות). המשך הזה חייב להיות זהה למרווח הזמן של העבודה ב-Cloud Scheduler. 5 לא
CHRONICLE_REGION אזור במופע של Chronicle (Google SecOps). us
ערכים תקפים אחרים: asia-northeast1,‏ asia-south1,‏ asia-southeast1,‏ australia-southeast1,‏ europe,‏ europe-west2,‏ europe-west3,‏ europe-west6,‏ europe-west9,‏ europe-west12,‏ me-central1,‏ me-central2,‏ me-west1,‏ northamerica-northeast2 ו-southamerica-east1.
לא
CHRONICLE_SERVICE_ACCOUNT הנתיב אל הסוד ב-Secret Manager שבו מאוחסן קובץ ה-JSON של חשבון השירות של Chronicle (Google SecOps). ללא כן
ORG_NAME שם הארגון לסינון אירועים. ללא לא
API_KEY הנתיב לסוד ב-Secret Manager שבו מאוחסן מפתח ה-API שמשמש לאימות. ללא כן
TARGET_SERVER כתובת ה-IP של מכונת MISP שיצרתם. ללא לא
CHRONICLE_NAMESPACE מרחב השמות שבו מתויגים היומנים של Chronicle (Google SecOps). מידע על מרחבי שמות ב-Google SecOps זמין במאמר עבודה עם מרחבי שמות של נכסים. ללא לא

אירועים ב-OneLogin

הסקריפט הזה מאחזר אירועים מסביבת OneLogin ומעביר אותם ל-Google SecOps עם סוג היומן ONELOGIN_SSO. האירועים האלה מספקים מידע כמו פעולות בחשבונות משתמשים. מידע נוסף זמין במאמר בנושא OneLogin Events API.

מגדירים את משתני הסביבה הבאים בקובץ .env.yml. מידע על מזהי לקוח וסודות לקוח של OneLogin זמין במאמר עבודה עם פרטי כניסה ל-API.

שם המשתנה תיאור ערך ברירת המחדל סוד
CHRONICLE_CUSTOMER_ID מספר הלקוח במופע של Chronicle ‏ (Google SecOps). ללא לא
POLL_INTERVAL מרווח התדירות שבו הפונקציה מופעלת כדי לקבל נתוני יומן נוספים (בדקות). המשך הזה חייב להיות זהה למרווח הזמן של העבודה ב-Cloud Scheduler. 5 לא
CHRONICLE_REGION אזור במופע של Chronicle (Google SecOps). us
ערכים תקפים אחרים: asia-northeast1,‏ asia-south1,‏ asia-southeast1,‏ australia-southeast1,‏ europe,‏ europe-west2,‏ europe-west3,‏ europe-west6,‏ europe-west9,‏ europe-west12,‏ me-central1,‏ me-central2,‏ me-west1,‏ northamerica-northeast2 ו-southamerica-east1.
לא
CHRONICLE_SERVICE_ACCOUNT הנתיב אל הסוד ב-Secret Manager שבו מאוחסן קובץ ה-JSON של חשבון השירות של Chronicle (Google SecOps). ללא כן
CLIENT_ID מזהה הלקוח של פלטפורמת OneLogin. ללא לא
CLIENT_SECRET הנתיב לסוד ב-Secret Manager שבו מאוחסן סוד הלקוח של פלטפורמת OneLogin שמשמש לאימות. ללא כן
TOKEN_ENDPOINT כתובת ה-URL לבקשת טוקן גישה. https://api.us.onelogin.com/auth/oauth2/v2/token לא
CHRONICLE_NAMESPACE מרחב השמות שבו מתויגים היומנים של Chronicle (Google SecOps). מידע על מרחבי שמות ב-Google SecOps זמין במאמר בנושא עבודה עם מרחבי שמות של נכסים. ללא לא

הקשר המשתמש ב-OneLogin

הסקריפט הזה מקבל נתונים שקשורים לחשבונות משתמשים מסביבת OneLogin ומעביר אותם ל-Google SecOps עם סוג היומן ONELOGIN_USER_CONTEXT. מידע נוסף זמין במאמר בנושא OneLogin User API.

מגדירים את משתני הסביבה הבאים בקובץ .env.yml. מידע על מזהי לקוח וסודות לקוח של OneLogin זמין במאמר עבודה עם פרטי כניסה ל-API.

שם המשתנה תיאור ערך ברירת המחדל סוד
CHRONICLE_CUSTOMER_ID מספר הלקוח במופע של Chronicle ‏ (Google SecOps). ללא לא
POLL_INTERVAL מרווח התדירות שבו הפונקציה מופעלת כדי לקבל נתוני יומן נוספים (בדקות). המשך הזה חייב להיות זהה למרווח הזמן של העבודה ב-Cloud Scheduler. 30 לא
CHRONICLE_REGION אזור במופע של Chronicle (Google SecOps). us
ערכים תקפים אחרים: asia-northeast1,‏ asia-south1,‏ asia-southeast1,‏ australia-southeast1,‏ europe,‏ europe-west2,‏ europe-west3,‏ europe-west6,‏ europe-west9,‏ europe-west12,‏ me-central1,‏ me-central2,‏ me-west1,‏ northamerica-northeast2 ו-southamerica-east1.
לא
CHRONICLE_SERVICE_ACCOUNT הנתיב אל הסוד ב-Secret Manager שבו מאוחסן קובץ ה-JSON של חשבון השירות של Chronicle (Google SecOps). ללא כן
CLIENT_ID מזהה הלקוח של פלטפורמת OneLogin. ללא לא
CLIENT_SECRET הנתיב לסוד ב-Secret Manager שבו מאוחסן סוד הלקוח של פלטפורמת OneLogin שמשמש לאימות. ללא כן
TOKEN_ENDPOINT כתובת ה-URL לבקשת טוקן גישה. https://api.us.onelogin.com/auth/oauth2/v2/token לא
CHRONICLE_NAMESPACE מרחב השמות שבו מתויגים היומנים של Chronicle (Google SecOps). מידע על מרחבי שמות ב-Google SecOps זמין במאמר בנושא עבודה עם מרחבי שמות של נכסים. ללא לא

Proofpoint

הסקריפט הזה מאחזר נתונים על משתמשים שהיו מטרות להתקפות מארגון מסוים בפרק זמן נתון, ומעביר את הנתונים האלה ל-Google SecOps. מידע על ה-API שבו נעשה שימוש זמין במאמר בנושא People API.

מגדירים את משתני הסביבה הבאים בקובץ .env.yml. פרטים על קבלת שם המשתמש של שירות Proofpoint והסוד של Proofpoint מופיעים במאמר מתן פרטי כניסה של Proofpoint TAP למדריך ההגדרה של Arctic Wolf.

משתנה תיאור ברירת מחדל סוד
CHRONICLE_CUSTOMER_ID מספר הלקוח במופע של Chronicle ‏ (Google SecOps). ללא לא
CHRONICLE_REGION אזור במופע של Chronicle (Google SecOps). us
ערכים תקפים אחרים: asia-northeast1,‏ asia-south1,‏ asia-southeast1,‏ australia-southeast1,‏ europe,‏ europe-west2,‏ europe-west3,‏ europe-west6,‏ europe-west9,‏ europe-west12,‏ me-central1,‏ me-central2,‏ me-west1,‏ northamerica-northeast2 ו-southamerica-east1.
לא
CHRONICLE_SERVICE_ACCOUNT הנתיב אל הסוד ב-Secret Manager שבו מאוחסן קובץ ה-JSON של חשבון השירות של Chronicle (Google SecOps). ללא כן
CHRONICLE_NAMESPACE מרחב השמות שבו מתויגים היומנים של Chronicle (Google SecOps). מידע על מרחבי שמות ב-Google SecOps זמין במאמר עבודה עם מרחבי שמות של נכסים. ללא לא
POLL_INTERVAL מרווח התדירות שבו הפונקציה מופעלת כדי לקבל נתוני יומן נוספים (בדקות). המשך הזה חייב להיות זהה למרווח הזמן של העבודה ב-Cloud Scheduler. 360 לא
CHRONICLE_DATA_TYPE סוג היומן להעברת נתונים למכונת Chronicle ‏ (Google SecOps). ללא לא
PROOFPOINT_SERVER_URL כתובת ה-URL הבסיסית של שער ה-API של שרת Proofpoint. ללא לא
PROOFPOINT_SERVICE_PRINCIPLE שם המשתמש בפלטפורמת Proofpoint. בדרך כלל זהו נציג השירות. ללא לא
PROOFPOINT_SECRET הנתיב של Secret Manager עם הגרסה, שבו מאוחסנת הסיסמה של פלטפורמת Proofpoint. ללא כן
PROOFPOINT_RETRIEVAL_RANGE מספר שמציין מאיזה מספר ימים צריך לאחזר את הנתונים. הערכים הקבילים הם 14,‏ 30 ו-90. ללא לא

Pub/Sub

הסקריפט הזה אוסף הודעות ממינויים ל-Pub/Sub ומעביר את הנתונים ל-Google SecOps. השירות עוקב באופן רציף אחרי שער המינויים ומעביר הודעות חדשות כשהן מופיעות. מידע נוסף זמין במאמרים הבאים:

כדי להשתמש בסקריפט ההטמעה הזה, צריך להגדיר משתנים גם בקובץ .env.yml וגם במשימה ב-Cloud Scheduler.

  • מגדירים את משתני הסביבה הבאים בקובץ .env.yml.

    שם המשתנה תיאור ערך ברירת המחדל סוד
    CHRONICLE_CUSTOMER_ID מספר הלקוח במופע של Chronicle ‏ (Google SecOps). ללא לא
    CHRONICLE_REGION אזור במופע של Chronicle (Google SecOps). us
    ערכים תקפים אחרים: asia-northeast1,‏ asia-south1,‏ asia-southeast1,‏ australia-southeast1,‏ europe,‏ europe-west2,‏ europe-west3,‏ europe-west6,‏ europe-west9,‏ europe-west12,‏ me-central1,‏ me-central2,‏ me-west1,‏ northamerica-northeast2 ו-southamerica-east1.
    לא
    CHRONICLE_SERVICE_ACCOUNT הנתיב אל הסוד ב-Secret Manager שבו מאוחסן קובץ ה-JSON של חשבון השירות של Chronicle (Google SecOps). ללא כן
    CHRONICLE_NAMESPACE מרחב השמות שבו מתויגים היומנים של Chronicle (Google SecOps). מידע על מרחבי שמות ב-Google SecOps זמין במאמר עבודה עם מרחבי שמות של נכסים. ללא לא
  • מגדירים את המשתנים הבאים בשדה גוף ההודעה ב-Cloud Scheduler כמחרוזת בפורמט JSON. מידע נוסף על השדה Message body (גוף ההודעה) מופיע במאמר בנושא יצירת Cloud Scheduler.

    שם המשתנה תיאור ערך ברירת המחדל סוד
    PROJECT_ID מזהה הפרויקט ב-Pub/Sub. מידע על מזהה הפרויקט זמין במאמר יצירה וניהול של פרויקטים. ללא לא
    SUBSCRIPTION_ID מזהה המינוי ל-Pub/Sub. ללא לא
    CHRONICLE_DATA_TYPE תווית הטמעה לסוג היומן שסופק בזמן שליחת הנתונים ל-Chronicle (Google SecOps). רשימת סוגי היומנים הנתמכים מופיעה במאמר מנתחי ברירת מחדל נתמכים. ללא לא

    דוגמה למחרוזת בפורמט JSON בשדה גוף ההודעה.

    { "PROJECT_ID":"projectid-0000","SUBSCRIPTION_ID":"subscription-id","CHRONICLE_DATA_TYPE":"SQUID_PROXY"}
    

יומני ביקורת של Slack

הסקריפט הזה מאחזר יומני ביקורת מארגון Slack Enterprise Grid ומעביר אותם ל-Google SecOps עם סוג היומן SLACK_AUDIT. מידע נוסף זמין במאמר בנושא Slack Audit Logs API.

מגדירים את משתני הסביבה הבאים בקובץ .env.yml.

שם המשתנה תיאור ערך ברירת המחדל סוד
CHRONICLE_CUSTOMER_ID מספר הלקוח במופע של Chronicle (Google SecOps). ללא לא
CHRONICLE_REGION אזור במופע של Chronicle (Google SecOps). us
ערכים תקפים אחרים: asia-northeast1,‏ asia-south1,‏ asia-southeast1,‏ australia-southeast1,‏ europe,‏ europe-west2,‏ europe-west3,‏ europe-west6,‏ europe-west9,‏ europe-west12,‏ me-central1,‏ me-central2,‏ me-west1,‏ northamerica-northeast2 ו-southamerica-east1.
לא
CHRONICLE_SERVICE_ACCOUNT הנתיב אל הסוד ב-Secret Manager שבו מאוחסן קובץ ה-JSON של חשבון השירות של Chronicle (Google SecOps). ללא כן
POLL_INTERVAL מרווח התדירות שבו הפונקציה מופעלת כדי לקבל נתוני יומן נוספים (בדקות). המשך הזה חייב להיות זהה למרווח הזמן של העבודה ב-Cloud Scheduler. 5 לא
SLACK_ADMIN_TOKEN הנתיב לסוד ב-Secret Manager שבו מאוחסן טוקן האימות של Slack.
ללא
כן
CHRONICLE_NAMESPACE מרחב השמות שבו מתויגים היומנים של Chronicle (Google SecOps). מידע על מרחבי שמות ב-Google SecOps זמין במאמר בנושא עבודה עם מרחבי שמות של נכסים. ללא לא

STIX/TAXII

הסקריפט הזה שולף אינדיקטורים משרת STIX/TAXII ומטמיע אותם ב-Google SecOps. מידע נוסף זמין במאמרי העזרה של STIX/TAXII API. מגדירים את משתני הסביבה הבאים בקובץ .env.yml.

שם המשתנה תיאור ברירת מחדל Secret
CHRONICLE_CUSTOMER_ID מספר הלקוח במופע של Chronicle ‏ (Google SecOps). ללא לא
CHRONICLE_REGION אזור במופע של Chronicle (Google SecOps). us
ערכים תקפים אחרים: asia-northeast1,‏ asia-south1,‏ asia-southeast1,‏ australia-southeast1,‏ europe,‏ europe-west2,‏ europe-west3,‏ europe-west6,‏ europe-west9,‏ europe-west12,‏ me-central1,‏ me-central2,‏ me-west1,‏ northamerica-northeast2 ו-southamerica-east1.
לא
CHRONICLE_SERVICE_ACCOUNT הנתיב אל הסוד ב-Secret Manager שבו מאוחסן קובץ ה-JSON של חשבון השירות של Chronicle (Google SecOps). ללא כן
POLL_INTERVAL מרווח התדירות (בדקות) שבו הפונקציה מופעלת. המשך הזה חייב להיות זהה לזה של משימת Cloud Scheduler. 60 לא
TAXII_VERSION גרסת STIX/TAXII שבה רוצים להשתמש. האפשרויות האפשריות הן 1.1, ‏ 2.0, ‏ 2.1 ללא לא
TAXII_DISCOVERY_URL כתובת ה-URL של מסמך Discovery של שרת TAXII. ללא לא
TAXII_COLLECTION_NAMES אוספים (CSV) שמהם יאוחזרו הנתונים. משאירים את השדה ריק כדי לאחזר נתונים מכל האוספים. ללא לא
TAXII_USERNAME שם המשתמש שנדרש לאימות, אם יש כזה. ללא לא
TAXII_PASSWORD_SECRET_PATH סיסמה שנדרשת לאימות, אם יש. ללא כן

Tenable.io

הסקריפט הזה מאחזר נתונים על נכסים ונקודות חולשה מפלטפורמת Tenable.io ומטמיע אותם ב-Google SecOps עם סוג היומן TENABLE_IO. למידע על הספרייה שבה נעשה שימוש, אפשר לעיין ב-pyTenable Python SDK.

מגדירים את משתני הסביבה הבאים בקובץ .env.yml. פרטים על נכסים ונתוני פגיעויות מופיעים במאמרים בנושא Tenable.io API: ייצוא נכסים וייצוא פגיעויות.

משתנה תיאור ברירת מחדל Secret
CHRONICLE_CUSTOMER_ID מספר הלקוח במופע של Chronicle ‏ (Google SecOps). ללא לא
CHRONICLE_REGION אזור במופע של Chronicle (Google SecOps). us
ערכים תקפים אחרים: asia-northeast1,‏ asia-south1,‏ asia-southeast1,‏ australia-southeast1,‏ europe,‏ europe-west2,‏ europe-west3,‏ europe-west6,‏ europe-west9,‏ europe-west12,‏ me-central1,‏ me-central2,‏ me-west1,‏ northamerica-northeast2 ו-southamerica-east1.
לא
CHRONICLE_SERVICE_ACCOUNT הנתיב אל הסוד ב-Secret Manager שבו מאוחסן קובץ ה-JSON של חשבון השירות של Chronicle (Google SecOps). ללא כן
CHRONICLE_NAMESPACE מרחב השמות שבו מתויגים היומנים של Chronicle (Google SecOps). מידע על מרחבי שמות ב-Google SecOps זמין במאמר עבודה עם מרחבי שמות של נכסים. ללא לא
POLL_INTERVAL מרווח התדירות שבו הפונקציה מופעלת כדי לקבל נתוני יומן נוספים (בדקות). המשך הזה חייב להיות זהה למרווח הזמן של העבודה ב-Cloud Scheduler. 360 לא
TENABLE_ACCESS_KEY מפתח הגישה שמשמש לאימות. ללא לא
TENABLE_SECRET_KEY_PATH הנתיב של Google Secret Manager עם הגרסה, שבו מאוחסנת הסיסמה של Tenable Server. ללא כן
TENABLE_DATA_TYPE סוג הנתונים להטמעה ב-Google SecOps. ערכים אפשריים: ASSETS, VULNERABILITIES. נכסים, נקודות חולשה לא
TENABLE_VULNERABILITY המצב של נקודות החולשה שרוצים לכלול בייצוא. הערכים האפשריים: ‎`OPEN`,‏ ‎`REOPENED` ו-‎ `FIXED`. פתוח, נפתח מחדש לא

Trend Micro Cloud App Security

הסקריפט הזה מאחזר יומני אבטחה מפלטפורמת Trend Micro ומעביר אותם ל-Google SecOps. מידע על ה-API שבו נעשה שימוש זמין במאמר בנושא API של יומני אבטחה. מגדירים את משתני הסביבה הבאים בקובץ .env.yml.

משתנה תיאור ברירת מחדל Secret
CHRONICLE_CUSTOMER_ID מספר הלקוח במופע של Chronicle ‏ (Google SecOps). ללא לא
CHRONICLE_REGION אזור במופע של Chronicle (Google SecOps). us
ערכים תקפים אחרים: asia-northeast1,‏ asia-south1,‏ asia-southeast1,‏ australia-southeast1,‏ europe,‏ europe-west2,‏ europe-west3,‏ europe-west6,‏ europe-west9,‏ europe-west12,‏ me-central1,‏ me-central2,‏ me-west1,‏ northamerica-northeast2 ו-southamerica-east1.
לא
CHRONICLE_SERVICE_ACCOUNT הנתיב אל הסוד ב-Secret Manager שבו מאוחסן קובץ ה-JSON של חשבון השירות של Chronicle (Google SecOps). ללא כן
CHRONICLE_NAMESPACE מרחב השמות שבו מתויגים היומנים של Chronicle (Google SecOps). מידע על מרחבי שמות ב-Google SecOps זמין במאמר עבודה עם מרחבי שמות של נכסים. ללא לא
POLL_INTERVAL מרווח התדירות שבו הפונקציה מופעלת כדי לקבל נתוני יומן נוספים (בדקות). המשך הזה חייב להיות זהה למרווח הזמן של העבודה ב-Cloud Scheduler. 10 לא
CHRONICLE_DATA_TYPE סוג היומן להעברת נתונים למכונת Chronicle ‏ (Google SecOps). ללא לא
TREND_MICRO_AUTHENTICATION_TOKEN הנתיב של Google Secret Manager עם הגרסה, שבו מאוחסן אסימון האימות של Trend Micro Server. ללא כן
TREND_MICRO_SERVICE_URL כתובת ה-URL של שירות Cloud App Security. ללא לא
TREND_MICRO_SERVICE השם של השירות המוגן שאת היומנים שלו רוצים לאחזר. המערכת תומכת בערכים מופרדים בפסיקים. ערכים אפשריים: exchange, ‏ sharepoint, ‏ onedrive, ‏ dropbox, ‏ box, ‏ googledrive, ‏ gmail, ‏ teams, ‏ exchangeserver, ‏ salesforce_sandbox, ‏ salesforce_production, ‏ teams_chat. exchange, sharepoint, onedrive, dropbox, box, googledrive, gmail, teams, exchangeserver, salesforce_sandbox, salesforce_production, teams_chat לא
TREND_MICRO_EVENT סוג אירוע האבטחה שאת היומנים שלו רוצים לאחזר. המערכת תומכת בערכים מופרדים בפסיקים. הערכים האפשריים: securityrisk, ‏ virtualanalyzer, ‏ ransomware, ‏ dlp. securityrisk, virtualanalyzer, ransomware, dlp לא

Trend Micro Vision One

הסקריפט הזה מאחזר את יומני הביקורת של Trend Micro Vision One ומעביר אותם ל-Google SecOps עם סוג היומן TREND_MICRO_VISION_AUDIT. מידע על ה-API שבו נעשה שימוש מופיע במאמר בנושא API של יומני ביקורת. מגדירים את משתני הסביבה הבאים בקובץ .env.yml.

משתנה תיאור ברירת מחדל Secret
TREND_MICRO_VISION_AUDIT מספר הלקוח במופע של Google SecOps. ללא לא
CHRONICLE_REGION אזור במופע של Chronicle (Google SecOps). us
ערכים תקפים אחרים: asia-northeast1,‏ asia-south1,‏ asia-southeast1,‏ australia-southeast1,‏ europe,‏ europe-west2,‏ europe-west3,‏ europe-west6,‏ europe-west9,‏ europe-west12,‏ me-central1,‏ me-central2,‏ me-west1,‏ northamerica-northeast2 ו-southamerica-east1.
לא
CHRONICLE_SERVICE_ACCOUNT הנתיב אל הסוד ב-Secret Manager שבו מאוחסן קובץ ה-JSON של חשבון השירות של Chronicle (Google SecOps). ללא כן
CHRONICLE_NAMESPACE מרחב השמות שבו מתויגים היומנים של Chronicle (Google SecOps). מידע על מרחבי שמות ב-Google SecOps זמין במאמר עבודה עם מרחבי שמות של נכסים. ללא לא
POLL_INTERVAL מרווח התדירות שבו הפונקציה מופעלת כדי לקבל נתוני יומן נוספים (בדקות). המשך הזה חייב להיות זהה למרווח הזמן של העבודה ב-Cloud Scheduler. 10 לא
TREND_MICRO_AUTHENTICATION_TOKEN הנתיב של Google Secret Manager עם הגרסה, שבו מאוחסן אסימון האימות של Trend Micro Server. ללא כן
TREND_MICRO_DOMAIN האזור ב-Trend Micro Vision One שבו נמצאת נקודת הקצה של השירות. ללא לא

הבעיה עדיין לא נפתרה? קבלת תשובות מחברי הקהילה וממומחי Google SecOps.