הוספת יומנים באמצעות פונקציות Cloud Run
Google Security Operations סיפקה קבוצה של סקריפטים להטמעה, שנכתבו ב-Python, ומיועדים לפריסה כפונקציות Cloud Run. הסקריפטים האלה מאפשרים לכם להטמיע נתונים ממקורות היומן הבאים, שמפורטים לפי שם וסוג יומן.
- Armis Google SecOps Integration
- Aruba Central (
ARUBA_CENTRAL) - Azure Event Hub (configurable log type)
- Box (
BOX) - Citrix Cloud audit logs (
CITRIX_MONITOR) - Citrix session metadata (
CITRIX_SESSION_METADATA) - Cloud Storage (configurable log type)
- Duo Activity (
DUO_ACTIVITY) - Duo Admin (
DUO_ADMIN) - MISP (
MISP_IOC) - OneLogin (
ONELOGIN_SSO) - OneLogin user context (
ONELOGIN_USER_CONTEXT) - Proofpoint (configurable log type)
- Pub/Sub (configurable log type)
- Slack audit logs (
SLACK_AUDIT) - STIX/TAXII threat intelligence (
STIX) - Tenable.io (
TENABLE_IO) - Trend Micro Cloud App Security (configurable log type)
- Trend Micro Vision One audit logs (
TREND_MICRO_VISION_AUDIT)
הסקריפטים האלה נמצאים במאגר GitHub של Google SecOps.
מגבלה ידועה: כשמשתמשים בסקריפטים האלה בסביבה בלי שמירת מצב כמו פונקציות Cloud Run, יכול להיות שהם לא ישלחו את כל היומנים ל-Google SecOps כי אין להם פונקציונליות של נקודת ביקורת. צוות Google SecOps בדק את הסקריפטים עם זמן הריצה של Python 3.9 .
לפני שמתחילים
כדאי לקרוא את המקורות הבאים שמספקים הקשר ומידע כללי שיעזרו לכם להשתמש ביעילות בסקריפטים להעברה של Google SecOps.
- פריסת פונקציות Cloud Run למידע על פריסת פונקציות Cloud Run מהמחשב המקומי.
- במאמר יצירה וגישה לסודות מוסבר איך להשתמש ב-Secret Manager. תצטרכו את זה כדי לאחסן את קובץ ה-JSON של חשבון השירות של Google SecOps ולגשת אליו.
- מתקינים את Google Cloud CLI. תשתמשו בזה כדי לפרוס את הפונקציה של Cloud Run.
- Google Cloud מאמרי עזרה בנושא Pub/Sub אם אתם מתכננים להטמיע נתונים מ-Pub/Sub.
איסוף הקבצים לסוג יומן אחד
כל תיקיית משנה ב-Google SecOps GitHub מכילה קבצים שקולטים נתונים עבור סוג יומן אחד של Google SecOps. הסקריפט מתחבר למכשיר מקור יחיד ואז שולח יומנים גולמיים ל-Google SecOps באמצעות Ingestion API. מומלץ לפרוס כל סוג יומן כפונקציית Cloud Run נפרדת. אפשר לגשת לסקריפטים במאגר Google SecOps GitHub. כל ספריית משנה ב-GitHub מכילה את הקבצים הבאים שספציפיים לסוג היומן שהיא קולטת.
-
main.pyהוא סקריפט ההטמעה שספציפי לסוג היומן. הוא מתחבר למכשיר המקור ומעביר נתונים ל-Google SecOps. -
.env.ymlstores configuration required by the Python script and is specific to the deployment. משנים את הקובץ הזה כדי להגדיר את פרמטרי התצורה שנדרשים לסקריפט ההטמעה. -
README.mdמספק מידע על פרמטרים של הגדרות. -
Requirements.txtמגדיר את יחסי התלות שנדרשים על ידי סקריפט ההטמעה. בנוסף, התיקייהcommonמכילה פונקציות עזר שכל סקריפטי ההעלאה מסתמכים עליהן.
כדי להרכיב את הקבצים שקולטים נתונים עבור סוג יומן יחיד:
- יוצרים ספריית פריסה לאחסון הקבצים של פונקציית Cloud Run. התיקייה הזו תכיל את כל הקבצים שנדרשים לפריסה.
- מעתיקים את כל הקבצים מספריית המשנה של GitHub של סוג היומן שנבחר, לדוגמה OneLogin User Context, לספריית הפריסה הזו.
- מעתיקים את התיקייה
commonואת כל התוכן שלה לספריית הפריסה. התוכן של הספרייה ייראה בערך כך:
one_login_user ├─common │ ├─__init__.py │ ├─auth.py │ ├─env_constants.py │ ├─ingest.py │ ├─status.py │ └─utils.py ├─env.yml ├─main.py └─requirements.txt
הגדרת הסקריפטים
- מפעילים סשן של Cloud Shell.
- מתחברים באמצעות SSH ל Google Cloud מכונה וירטואלית של Linux. מידע נוסף זמין במאמר התחברות למכונות וירטואליות של Linux באמצעות כלים של Google.
כדי להעלות את סקריפטים ההטמעה, לוחצים על עוד > העלאה או על הורדה כדי להעביר את הקבצים או התיקיות אל Cloud Shell או ממנו.
אפשר להעלות קבצים ותיקיות רק לספריית הבית ולהוריד אותם רק ממנה. אפשרויות נוספות להעברת קבצים בין Cloud Shell לבין תחנת העבודה המקומית מפורטות במאמר [העלאה והורדה של קבצים ותיקיות מ-Cloud Shell](/shell/docs/uploading-and-downloading-files#upload_and_download_files_and_folders).
עורכים את הקובץ
.env.ymlשל הפונקציה ומאכלסים את משתני הסביבה הנדרשים. בטבלה הבאה מפורטות משתני סביבת זמן ריצה שמשותפים לכל סקריפטים ההטמעה.שם המשתנה תיאור חובה ברירת מחדל סוד CHRONICLE_CUSTOMER_IDמספר הלקוח ב-Chronicle (Google SecOps). כן ללא לא CHRONICLE_REGIONאזור Chronicle (Google SecOps). כן us
ערכים תקפים אחרים:asia-northeast1,asia-south1,asia-southeast1,australia-southeast1,europe,europe-west2,europe-west3,europe-west6,europe-west9,europe-west12,me-central1,me-central2,me-west1,northamerica-northeast2ו-southamerica-east1.לא CHRONICLE_SERVICE_ACCOUNTהתוכן של קובץ ה-JSON של חשבון השירות של Chronicle (Google SecOps). כן ללא כן CHRONICLE_NAMESPACEמרחב השמות שבו מתויגים היומנים של Chronicle (Google SecOps). מידע על מרחבי שמות ב-Google SecOps זמין במאמר עבודה עם מרחבי שמות של נכסים. לא ללא לא כל סקריפט דורש משתני סביבה שספציפיים לסקריפט. במאמר פרמטרים של הגדרות לפי סוג יומן מפורטים משתני הסביבה שנדרשים לכל סוג יומן.
משתני סביבה שמסומנים ב-Secret = Yes צריכים להיות מוגדרים כסודות ב-Secret Manager. מידע על העלות של השימוש ב-Secret Manager מופיע במאמר בנושא תמחור של Secret Manager.
הוראות מפורטות זמינות במאמר יצירה וגישה לסודות.
אחרי שיוצרים את הסודות ב-Secret Manager, משתמשים בשם המשאב של הסוד בתור הערך של משתני הסביבה. לדוגמה:
projects/{project_id}/secrets/{secret_id}/versions/{version_id}, כאשר
{project_id}, {secret_id} ו-{version_id} ספציפיים לסביבה שלכם.
הגדרת מתזמן או טריגר
כל הסקריפטים, חוץ מ-Pub/Sub, מיושמים כדי לאסוף את הנתונים במרווחי זמן קבועים ממכשיר מקור. כדי לאחזר נתונים לאורך זמן, צריך להגדיר טריגר באמצעות Cloud Scheduler. סקריפט ההטמעה של Pub/Sub מנטר באופן רציף את המינוי ל-Pub/Sub. מידע נוסף זמין במאמרים הפעלת שירותים לפי לוח זמנים ושימוש ב-Pub/Sub להפעלת פונקציה של Cloud Run.
פריסת הפונקציה של Cloud Run
- מפעילים סשן של Cloud Shell.
- מתחברים באמצעות SSH ל- Google Cloud Linux VM. מידע נוסף זמין במאמר התחברות למכונות וירטואליות של Linux באמצעות כלים של Google.
- עוברים לספרייה שבה העתקתם את סקריפטים ההטמעה.
מריצים את הפקודה הבאה כדי לפרוס את פונקציית Cloud Run.
gcloud functions deploy <FUNCTION NAME> --service-account <SERVICE_ACCOUNT_EMAIL> --entry-point main --trigger-http --runtime python39 --env-vars-file .env.ymlמחליפים את
<FUNCTION_NAME>בשם שהגדרתם לפונקציית Cloud Run.מחליפים את
<SERVICE_ACCOUNT_EMAIL>בכתובת האימייל של חשבון השירות שרוצים שהפונקציה של Cloud Run תשתמש בו.אם לא משנים את הספרייה למיקום של הקבצים, צריך להשתמש באפשרות
--sourceכדי לציין את המיקום של סקריפטים הפריסה.לחשבון השירות שמריץ את פונקציית Cloud Run צריכים להיות התפקידים Cloud Functions Invoker (
roles/cloudfunctions.invoker) ו-Secret Manager Secret Accessor (roles/secretmanager.secretAccessor).
צפייה ביומנים של סביבת זמן הריצה
תסריטי ההטמעה מדפיסים הודעות זמן ריצה ל-stdout. פונקציות Cloud Run מספקות מנגנון לצפייה בהודעות ביומן.
פרמטרים של הגדרות לפי סוג יומן
Armis Google SecOps Integration
הסקריפט הזה אוסף את הנתונים באמצעות קריאות ל-API מפלטפורמת Armis לסוגים שונים של אירועים, כמו התראות, פעילויות, מכשירים ונקודות חולשה. הנתונים שנאספים מוזנים ל-Google SecOps ומנותחים על ידי מנתחי הנתונים המתאימים.
זרימת הסקריפט
הנה תיאור של זרימת הסקריפט:
מאמתים את משתני הסביבה.
פורסים את הסקריפט לפונקציות Cloud Run.
איסוף נתונים באמצעות סקריפט ההטמעה.
הזנת הנתונים שנאספו ל-Google SecOps.
ניתוח הנתונים שנאספו באמצעות מנתחים תואמים ב-Google SecOps.
שימוש בסקריפט כדי לאסוף נתונים ולהטמיע אותם ב-Google SecOps
מאמתים את משתני הסביבה.
משתנה תיאור חובה ברירת מחדל Secret CHRONICLE_CUSTOMER_IDמספר הלקוח ב-Chronicle (Google SecOps). כן - לא CHRONICLE_REGIONאזור Chronicle (Google SecOps). כן ארה"ב כן CHRONICLE_SERVICE_ACCOUNTהתוכן של קובץ ה-JSON של חשבון השירות של Chronicle (Google SecOps). כן - כן CHRONICLE_NAMESPACEמרחב השמות שבו מתויגים היומנים של Chronicle (Google SecOps). לא - לא POLL_INTERVALמרווח התדירות שבו הפונקציה מופעלת כדי לקבל נתונים נוספים מרווח התדירות שבו הפונקציה מופעלת כדי לקבל נתוני יומן נוספים (בדקות). המשך הזה חייב להיות זהה למרווח הזמן של המשימה ב-Cloud Scheduler. כן 10 לא ARMIS_SERVER_URLכתובת ה-URL של השרת של פלטפורמת Armis. כן - לא ARMIS_API_SECRET_KEYנדרש מפתח סודי לאימות. כן - כן HTTPS_PROXYכתובת ה-URL של שרת ה-Proxy. לא - לא CHRONICLE_DATA_TYPEסוג הנתונים של Chronicle (Google SecOps) להעברת נתונים אל Google SecOps. כן - לא מגדירים את הספרייה.
יוצרים ספרייה חדשה לפריסת פונקציות Cloud Run ומוסיפים לה ספרייה
commonואת התוכן של סקריפט ההטמעה (armis).מגדירים את משתני הסביבה הנדרשים של זמן הריצה.
מגדירים את משתני הסביבה הנדרשים בקובץ
.env.yml.שימוש בסודות.
משתני סביבה שמסומנים כסודות צריכים להיות מוגדרים כסודות ב-Secret Manager. מידע נוסף על יצירת סודות זמין במאמר יצירת סוד.
אחרי שיוצרים את הסודות ב-Secret Manager, משתמשים בשם המשאב של הסוד כערך של משתני הסביבה. לדוגמה:
CHRONICLE_SERVICE_ACCOUNT: projects/{project_id}/secrets/{secret_id}/versions/{version_id}מגדירים את מרחב השמות.
מגדירים את משתנה הסביבה
CHRONICLE_NAMESPACEכדי להגדיר את מרחב השמות. היומנים של Chronicle (Google SecOps) מוטמעים במרחב השמות.פורסים את הפונקציות של Cloud Run.
מריצים את הפקודה הבאה מתוך הספרייה שנוצרה קודם כדי לפרוס את הפונקציה בענן.
gcloud functions deploy <FUNCTION NAME> --gen2 --entry-point main --trigger-http --runtime python39 --env-vars-file .env.ymlמפרטים שמוגדרים כברירת מחדל בפונקציות Cloud Run.
משתנה ברירת מחדל תיאור זיכרון 256 MB ללא ללא Timedout 60 שניות ללא ללא אזור us-central1 ללא ללא Minimum Instances (מינימום מכונות) 0 ללא ללא מספר מקסימלי של מופעים 100 ללא ללא מידע נוסף על הגדרת המשתנים האלה זמין במאמר הגדרת פונקציות Cloud Run.
אחזור נתונים היסטוריים.
כדי לאחזר נתונים היסטוריים ולהמשיך לאסוף נתונים בזמן אמת:
- מגדירים את משתנה הסביבה
POLL_INTERVALבדקות שבהן צריך לאחזר את הנתונים ההיסטוריים. - מפעילים את הפונקציה באמצעות מתזמן או באופן ידני על ידי הפעלת הפקודה ב-Google Cloud CLI אחרי שמגדירים פונקציות של Cloud Run.
- מגדירים את משתנה הסביבה
Aruba Central
הסקריפט הזה מאחזר יומני ביקורת מפלטפורמת Aruba Central ומעביר אותם ל-Google SecOps עם סוג היומן ARUBA_CENTRAL. מידע על אופן השימוש בספרייה זמין ב-pycentral Python SDK.
מגדירים את משתני הסביבה הבאים בקובץ .env.yml.
| משתנה | תיאור | ברירת מחדל | Secret |
|---|---|---|---|
CHRONICLE_CUSTOMER_ID |
מספר הלקוח במכונת Chronicle (Google SecOps). | ללא | לא |
CHRONICLE_REGION |
אזור המופע של Chronicle (Google SecOps). | usערכים תקפים אחרים: asia-northeast1, asia-south1, asia-southeast1, australia-southeast1, europe, europe-west2, europe-west3, europe-west6, europe-west9, europe-west12, me-central1, me-central2, me-west1, northamerica-northeast2 ו-southamerica-east1. |
לא |
CHRONICLE_SERVICE_ACCOUNT |
הנתיב לסוד ב-Secret Manager שבו מאוחסן קובץ ה-JSON של חשבון השירות של Chronicle (Google SecOps). | ללא | כן |
CHRONICLE_NAMESPACE |
מרחב השמות שבו מתויגים היומנים של Chronicle (Google SecOps). למידע על מרחבי שמות של Chronicle (Google SecOps), אפשר לעיין במאמר עבודה עם מרחבי שמות של נכסים. | ללא | לא |
POLL_INTERVAL |
מרווח התדירות שבו הפונקציה מופעלת כדי לקבל נתוני יומן נוספים (בדקות). המשך הזה חייב להיות זהה למרווח הזמן של העבודה ב-Cloud Scheduler. | 10 | לא |
ARUBA_CLIENT_ID |
מזהה הלקוח של שער ה-API של Aruba Central. | ללא | לא |
ARUBA_CLIENT_SECRET_SECRET_PATH |
סוד לקוח של Aruba Central API gateway. | ללא | כן |
ARUBA_USERNAME |
שם המשתמש בפלטפורמת Aruba Central. | ללא | לא |
ARUBA_PASSWORD_SECRET_PATH |
הסיסמה של פלטפורמת Aruba Central. | ללא | כן |
ARUBA_BASE_URL |
כתובת ה-URL הבסיסית של Aruba Central API gateway. | ללא | לא |
ARUBA_CUSTOMER_ID |
מספר הלקוח של פלטפורמת Aruba Central. | ללא | לא |
Azure Event Hub
בניגוד לסקריפטים אחרים להעברת נתונים, הסקריפט הזה משתמש בפונקציות של Azure כדי לאחזר אירועים מ-Azure Event Hub. פונקציית Azure מופעלת בכל פעם שאירוע חדש מתווסף למאגר, וכל אירוע מוטמע בהדרגה ב-Google SecOps.
שלבים לפריסת פונקציות Azure:
- מורידים את קובץ מחבר הנתונים שנקרא
Azure_eventhub_API_function_app.jsonמהמאגר. - נכנסים ל-Microsoft Azure Portal.
- עוברים אל Microsoft Sentinel > בוחרים את סביבת העבודה מהרשימה > בוחרים Data Connector (מחבר נתונים) בקטע ההגדרה, ומבצעים את הפעולות הבאות:
- מגדירים את הדגל הבא כ-true בכתובת ה-URL:
feature.BringYourOwnConnector=true. לדוגמה: https://portal.azure.com/?feature.BringYourOwnConnector=true&... 1. בדף, מאתרים את לחצן הייבוא ומייבאים את קובץ מחבר הנתונים שהורדתם בשלב 1.
- מגדירים את הדגל הבא כ-true בכתובת ה-URL:
- לוחצים על הלחצן Deploy to Azure (פריסה ב-Azure) כדי לפרוס את הפונקציה, ופועלים לפי השלבים שמופיעים באותו דף.
- בוחרים את המינוי, קבוצת המשאבים והמיקום הרצויים ומזינים את הערכים הנדרשים.
- לוחצים על בדיקה + יצירה.
- לוחצים על יצירה כדי לפרוס.
Box
הסקריפט הזה מקבל פרטים על אירועים שמתרחשים ב-Box ומעביר אותם ל-Google SecOps עם סוג היומן BOX. הנתונים מספקים תובנות לגבי פעולות CRUD על אובייקטים בסביבת Box. מידע על אירועים ב-Box זמין ב-Box events API.
מגדירים את משתני הסביבה הבאים בקובץ .env.yml. מידע נוסף על מזהה הלקוח, הסוד של הלקוח ומזהה הנושא ב-Box זמין במאמר Client Credentials Grant.
| שם המשתנה | תיאור | ערך ברירת המחדל | סוד |
|---|---|---|---|
CHRONICLE_CUSTOMER_ID |
מספר הלקוח במכונת Chronicle (Google SecOps). | ללא | לא |
POLL_INTERVAL |
מרווח התדירות שבו הפונקציה מופעלת כדי לקבל נתוני יומן נוספים (בדקות). המשך הזה חייב להיות זהה למרווח הזמן של העבודה ב-Cloud Scheduler. | 5 | לא |
CHRONICLE_REGION |
אזור המופע של Chronicle (Google SecOps). | usערכים תקפים אחרים: asia-northeast1, asia-south1, asia-southeast1, australia-southeast1, europe, europe-west2, europe-west3, europe-west6, europe-west9, europe-west12, me-central1, me-central2, me-west1, northamerica-northeast2 ו-southamerica-east1. |
לא |
CHRONICLE_SERVICE_ACCOUNT |
הנתיב לסוד ב-Secret Manager שבו מאוחסן קובץ ה-JSON של חשבון השירות של Chronicle (Google SecOps). | ללא | כן |
BOX_CLIENT_ID |
מזהה הלקוח של פלטפורמת Box, שזמין ב-Box Developer Console. | ללא | לא |
BOX_CLIENT_SECRET |
הנתיב לסוד ב-Secret Manager שבו מאוחסן סוד הלקוח של פלטפורמת Box שמשמש לאימות. | ללא | כן |
BOX_SUBJECT_ID |
מזהה משתמש או מזהה ארגון ב-Box. | ללא | לא |
CHRONICLE_NAMESPACE |
מרחב השמות שבו מתויגים היומנים של Chronicle (Google SecOps). למידע על מרחבי שמות של נכסים ב-Google SecOps, אפשר לעיין במאמר עבודה עם מרחבי שמות של נכסים. | ללא | לא |
יומני ביקורת של Citrix Cloud
הסקריפט הזה אוסף יומני ביקורת של Citrix Cloud ומטמיע אותם ב-Google SecOps עם סוג היומן CITRIX_MONITOR. היומנים האלה עוזרים לזהות פעילויות שבוצעו בסביבת Citrix Cloud, כי הם מספקים מידע על מה השתנה, מי שינה את זה, מתי זה השתנה וכו'. מידע נוסף זמין במאמר בנושא Citrix Cloud SystemLog API.
מגדירים את משתני הסביבה הבאים בקובץ .env.yml. מידע על מזהי לקוח וסודות לקוח של Citrix זמין במאמר תחילת העבודה עם ממשקי API של Citrix.
| שם המשתנה | תיאור | ערך ברירת המחדל | סוד |
|---|---|---|---|
CHRONICLE_CUSTOMER_ID |
מספר הלקוח במכונת Chronicle (Google SecOps). | ללא | לא |
CHRONICLE_REGION |
אזור המופע של Chronicle (Google SecOps). | usערכים תקפים אחרים: asia-northeast1, asia-south1, asia-southeast1, australia-southeast1, europe, europe-west2, europe-west3, europe-west6, europe-west9, europe-west12, me-central1, me-central2, me-west1, northamerica-northeast2 ו-southamerica-east1. |
לא |
CHRONICLE_SERVICE_ACCOUNT |
הנתיב לסוד ב-Secret Manager שבו מאוחסן קובץ ה-JSON של חשבון השירות של Chronicle (Google SecOps). | ללא | כן |
CITRIX_CLIENT_ID |
מזהה הלקוח ב-Citrix API. | ללא | לא |
CITRIX_CLIENT_SECRET |
נתיב לסוד ב-Secret Manager שבו מאוחסן סוד הלקוח של Citrix API שמשמש לאימות. | ללא | כן |
CITRIX_CUSTOMER_ID |
מספר לקוח ב-Citrix. | ללא | לא |
POLL_INTERVAL |
מרווח התדירות שבו נאספים נתוני יומן נוספים (בדקות). המשך הזה חייב להיות זהה למרווח הזמן של משימת Cloud Scheduler. | 30 | לא |
URL_DOMAIN |
Citrix Cloud Endpoint. | ללא | לא |
CHRONICLE_NAMESPACE |
מרחב השמות שבו מתויגים היומנים של Chronicle (Google SecOps). למידע על מרחבי שמות של Chronicle (Google SecOps), אפשר לעיין במאמר עבודה עם מרחבי שמות של נכסים. | ללא | לא |
מטא-נתונים של סשן Citrix
הסקריפט הזה אוסף מטא-נתונים של סשנים ב-Citrix מסביבות Citrix ומעביר אותם ל-Google SecOps עם סוג היומן CITRIX_MONITOR. הנתונים כוללים את פרטי ההתחברות של המשתמשים, משך הסשן, זמן יצירת הסשן, זמן סיום הסשן ומטא-נתונים אחרים שקשורים לסשן. מידע נוסף זמין במאמר בנושא Citrix Monitor Service API.
מגדירים את משתני הסביבה הבאים בקובץ .env.yml. מידע על מזהי לקוח וסודות לקוח של Citrix זמין במאמר תחילת העבודה עם ממשקי API של Citrix.
| שם המשתנה | תיאור | ערך ברירת המחדל | סוד |
|---|---|---|---|
CHRONICLE_CUSTOMER_ID |
מספר הלקוח במכונת Chronicle (Google SecOps). | ללא | לא |
CHRONICLE_REGION |
אזור המופע של Chronicle (Google SecOps). | usערכים תקפים אחרים: asia-northeast1, asia-south1, asia-southeast1, australia-southeast1, europe, europe-west2, europe-west3, europe-west6, europe-west9, europe-west12, me-central1, me-central2, me-west1, northamerica-northeast2 ו-southamerica-east1. |
לא |
CHRONICLE_SERVICE_ACCOUNT |
הנתיב אל הסוד ב-Secret Manager שבו מאוחסן קובץ ה-JSON של חשבון השירות של Chronicle (Google SecOps). | ללא | כן |
URL_DOMAIN |
הדומיין של כתובת ה-URL של Citrix. | ללא | לא |
CITRIX_CLIENT_ID |
מזהה הלקוח של Citrix. | ללא | לא |
CITRIX_CLIENT_SECRET |
הנתיב לסוד ב-Secret Manager שבו מאוחסן סוד הלקוח של Citrix שמשמש לאימות. | ללא | כן |
CITRIX_CUSTOMER_ID |
מספר הלקוח ב-Citrix. | ללא | לא |
POLL_INTERVAL |
מרווח התדירות שבו הפונקציה מופעלת כדי לקבל נתוני יומן נוספים (בדקות). המשך הזה חייב להיות זהה למרווח הזמן של העבודה ב-Cloud Scheduler. | 30 | לא |
CHRONICLE_NAMESPACE |
מרחב השמות שבו מתויגים היומנים של Chronicle (Google SecOps). מידע על מרחבי שמות ב-Google SecOps זמין במאמר עבודה עם מרחבי שמות של נכסים. | ללא | לא |
Cloud Storage
הסקריפט הזה מאחזר יומני מערכת מ-Cloud Storage ומעביר אותם ל-Google SecOps עם ערך שניתן להגדרה לסוג היומן. פרטים נוספים זמינים במאמר בנושא ספריית הלקוח של PythonGoogle Cloud .
מגדירים את משתני הסביבה הבאים בקובץ .env.yml. Google Cloud
יש בו יומנים שרלוונטיים לאבטחה, שחלק מסוגי היומנים לא ניתנים לייצוא ישירות
ל-Google SecOps. מידע נוסף זמין במאמר בנושא ניתוח של יומני אבטחה.
| משתנה | תיאור | ברירת מחדל | סוד |
|---|---|---|---|
CHRONICLE_CUSTOMER_ID |
מספר הלקוח במכונת Chronicle (Google SecOps). | ללא | לא |
CHRONICLE_REGION |
אזור המופע של Chronicle (Google SecOps). | usערכים תקפים אחרים: asia-northeast1, asia-south1, asia-southeast1, australia-southeast1, europe, europe-west2, europe-west3, europe-west6, europe-west9, europe-west12, me-central1, me-central2, me-west1, northamerica-northeast2 ו-southamerica-east1. |
לא |
CHRONICLE_SERVICE_ACCOUNT |
הנתיב אל הסוד ב-Secret Manager שבו מאוחסן קובץ ה-JSON של חשבון השירות של Chronicle (Google SecOps). | ללא | כן |
CHRONICLE_NAMESPACE |
מרחב השמות שבו מתויגים היומנים של Chronicle (Google SecOps). מידע על מרחבי שמות ב-Google SecOps זמין במאמר עבודה עם מרחבי שמות של נכסים. | ללא | לא |
POLL_INTERVAL |
מרווח התדירות שבו הפונקציה מופעלת כדי לקבל נתוני יומן נוספים (בדקות). המשך הזה חייב להיות זהה למרווח הזמן של המשימה ב-Cloud Scheduler. | 60 | לא |
GCS_BUCKET_NAME |
שם הקטגוריה ב-Cloud Storage שממנה יאוחזרו הנתונים. | ללא | לא |
GCP_SERVICE_ACCOUNT_SECRET_PATH |
הנתיב לסוד ב-Secret Manager שבו מאוחסן Google Cloud קובץ ה-JSON של חשבון השירות. | ללא | כן |
CHRONICLE_DATA_TYPE |
סוג היומן להעברת נתונים למכונת Chronicle (Google SecOps). | ללא | לא |
פעילות ב-Duo
הסקריפט הזה מאחזר יומני פעילות של Duo מ-Duo Admin ומעביר אותם אל Google SecOps עם DUO_ACTIVITYסוג היומן. מידע נוסף מופיע במאמר בנושא Duo Admin API.
מגדירים את משתני הסביבה הבאים בקובץ .env.yml.
| שם המשתנה | תיאור | ערך ברירת המחדל | סוד |
|---|---|---|---|
CHRONICLE_CUSTOMER_ID |
מספר הלקוח במכונת Chronicle (Google SecOps). | ללא | לא |
CHRONICLE_REGION |
אזור המופע של Chronicle (Google SecOps). | usערכים תקפים אחרים: asia-northeast1, asia-south1,
asia-southeast1, australia-southeast1, europe,
europe-west2, europe-west3, europe-west6,
europe-west12, me-central1, me-central2,
me-west1 ו-northamerica-northeast2. |
לא |
CHRONICLE_SERVICE_ACCOUNT |
הנתיב אל הסוד ב-Secret Manager שבו מאוחסן קובץ ה-JSON של חשבון השירות של Chronicle (Google SecOps). | ללא | כן |
BACKSTORY_API_V1_URL |
נתיב כתובת ה-URL של Duo Security API. מידע נוסף על הורדת קובץ JSON שמכיל את מפתח השילוב של Duo Admin API זמין במסמכי Duo Admin. | ללא | כן |
DUO_SECRET_KEY |
מפתח הסוד של DUO שנדרש כדי לאחזר יומנים מ-DUO API. הוראות להורדת קובץ ה-JSON שמכיל את מפתח השילוב של Duo Admin API, את המפתח הסודי של Duo Admin API ואת שם המארח של Duo Admin API מופיעות במאמר בנושא Duo Admin. |
ללא | כן |
DUO_INTEGRATION_KEY |
מפתח השילוב של DUO שנדרש לאחזור יומנים מ-DUO API. הוראות להורדת קובץ ה-JSON שמכיל את מפתח השילוב של Duo Admin API, את המפתח הסודי של Duo Admin API ואת שם המארח של Duo Admin API זמינות במאמר בנושא תיעוד של Duo Admin. |
ללא | כן |
LOG_FETCH_DURATION |
משך הזמן שלגביו מתבצע אחזור של היומנים. | 1 | לא |
CHECKPOINT_FILE_PATH |
הנתיב של הקובץ שבו מאוחסנת חותמת הזמן של נקודת הבדיקה של היומן האחרון שהועבר. | checkpoint.json |
לא |
CHRONICLE_NAMESPACE |
מרחב השמות שבו מתויגים היומנים של Chronicle (Google SecOps). מידע על מרחבי שמות ב-Google SecOps זמין במאמר עבודה עם מרחבי שמות של נכסים. | ללא | לא |
Duo Admin
הסקריפט מקבל אירועים מ-Duo Admin שקשורים לפעולות CRUD שבוצעו באובייקטים שונים, כמו חשבון משתמש ואבטחה. האירועים מוזנים ל-Google SecOps עם סוג היומן DUO_ADMIN. מידע נוסף מופיע במאמר בנושא Duo Admin API.
מגדירים את משתני הסביבה הבאים בקובץ .env.yml.
| שם המשתנה | תיאור | ערך ברירת המחדל | סוד |
|---|---|---|---|
CHRONICLE_CUSTOMER_ID |
מספר הלקוח במכונת Chronicle (Google SecOps). | ללא | לא |
CHRONICLE_REGION |
אזור המופע של Chronicle (Google SecOps). | usערכים תקפים אחרים: asia-northeast1, asia-south1, asia-southeast1, australia-southeast1, europe, europe-west2, europe-west3, europe-west6, europe-west9, europe-west12, me-central1, me-central2, me-west1, northamerica-northeast2 ו-southamerica-east1. |
לא |
CHRONICLE_SERVICE_ACCOUNT |
הנתיב אל הסוד ב-Secret Manager שבו מאוחסן קובץ ה-JSON של חשבון השירות של Chronicle (Google SecOps). | ללא | כן |
POLL_INTERVAL |
מרווח התדירות שבו הפונקציה מופעלת כדי לקבל נתוני יומן נוספים (בדקות). המשך הזה חייב להיות זהה למרווח הזמן של העבודה ב-Cloud Scheduler. | ללא | לא |
DUO_API_DETAILS |
הנתיב לסוד ב-Secret Manager שבו מאוחסן קובץ ה-JSON של חשבון Duo. הקובץ הזה מכיל את מפתח השילוב של Duo Admin API, את מפתח הסוד של Duo Admin API ואת שם המארח של Duo Admin API. לדוגמה:
{
"ikey": "abcd123",
"skey": "def345",
"api_host": "abc-123"
}
הוראות להורדת קובץ ה-JSON מופיעות במסמכי התיעוד של Duo Admin. |
ללא | כן |
CHRONICLE_NAMESPACE |
מרחב השמות שבו מתויגים היומנים של Chronicle (Google SecOps). מידע על מרחבי שמות ב-Google SecOps זמין במאמר עבודה עם מרחבי שמות של נכסים. | ללא | לא |
MISP
הסקריפט הזה מאחזר מידע על קשרים בין איומים מ-MISP, פלטפורמה לשיתוף מידע על איומים בקוד פתוח, ומטמיע אותו ב-Google SecOps באמצעות MISP_IOC סוג היומן. מידע נוסף זמין במאמר בנושא MISP Events API.
מגדירים את משתני הסביבה הבאים בקובץ .env.yml.
| משתנה | תיאור | ערך ברירת המחדל | סוד |
|---|---|---|---|
CHRONICLE_CUSTOMER_ID |
מספר הלקוח במכונת Chronicle (Google SecOps). | ללא | לא |
POLL_INTERVAL |
מרווח התדירות שבו הפונקציה מופעלת כדי לקבל נתוני יומן נוספים (בדקות). המשך הזה חייב להיות זהה למרווח הזמן של העבודה ב-Cloud Scheduler. | 5 | לא |
CHRONICLE_REGION |
אזור המופע של Chronicle (Google SecOps). | usערכים תקפים אחרים: asia-northeast1, asia-south1, asia-southeast1, australia-southeast1, europe, europe-west2, europe-west3, europe-west6, europe-west9, europe-west12, me-central1, me-central2, me-west1, northamerica-northeast2 ו-southamerica-east1. |
לא |
CHRONICLE_SERVICE_ACCOUNT |
הנתיב אל הסוד ב-Secret Manager שבו מאוחסן קובץ ה-JSON של חשבון השירות של Chronicle (Google SecOps). | ללא | כן |
ORG_NAME |
שם הארגון לסינון אירועים. | ללא | לא |
API_KEY |
הנתיב לסוד ב-Secret Manager שבו מאוחסן מפתח ה-API שמשמש לאימות. | ללא | כן |
TARGET_SERVER |
כתובת ה-IP של מכונת MISP שיצרתם. | ללא | לא |
CHRONICLE_NAMESPACE |
מרחב השמות שבו מתויגים היומנים של Chronicle (Google SecOps). למידע על מרחבי שמות ב-Google SecOps, אפשר לעיין במאמר בנושא עבודה עם מרחבי שמות של נכסים. | ללא | לא |
אירועים ב-OneLogin
הסקריפט הזה מקבל אירועים מסביבת OneLogin ומעביר אותם ל-Google SecOps עם סוג היומן ONELOGIN_SSO. האירועים האלה מספקים מידע כמו פעולות בחשבונות משתמשים. מידע נוסף זמין במאמר בנושא OneLogin Events API.
מגדירים את משתני הסביבה הבאים בקובץ .env.yml. מידע על מזהי לקוח וסודות לקוח ב-OneLogin זמין במאמר Working with API Credentials (עבודה עם פרטי כניסה ל-API).
| שם המשתנה | תיאור | ערך ברירת המחדל | סוד |
|---|---|---|---|
CHRONICLE_CUSTOMER_ID |
מספר הלקוח במכונת Chronicle (Google SecOps). | ללא | לא |
POLL_INTERVAL |
מרווח התדירות שבו הפונקציה מופעלת כדי לקבל נתוני יומן נוספים (בדקות). המשך הזה חייב להיות זהה למרווח הזמן של העבודה ב-Cloud Scheduler. | 5 | לא |
CHRONICLE_REGION |
אזור המופע של Chronicle (Google SecOps). | usערכים תקפים אחרים: asia-northeast1, asia-south1, asia-southeast1, australia-southeast1, europe, europe-west2, europe-west3, europe-west6, europe-west9, europe-west12, me-central1, me-central2, me-west1, northamerica-northeast2 ו-southamerica-east1. |
לא |
CHRONICLE_SERVICE_ACCOUNT |
הנתיב אל הסוד ב-Secret Manager שבו מאוחסן קובץ ה-JSON של חשבון השירות של Chronicle (Google SecOps). | ללא | כן |
CLIENT_ID |
מזהה הלקוח של פלטפורמת OneLogin. | ללא | לא |
CLIENT_SECRET |
הנתיב לסוד ב-Secret Manager שבו מאוחסן סוד הלקוח של פלטפורמת OneLogin שמשמש לאימות. | ללא | כן |
TOKEN_ENDPOINT |
כתובת ה-URL לבקשת טוקן גישה. | https://api.us.onelogin.com/auth/oauth2/v2/token |
לא |
CHRONICLE_NAMESPACE |
מרחב השמות שבו מתויגים היומנים של Chronicle (Google SecOps). מידע על מרחבי שמות ב-Google SecOps זמין במאמר עבודה עם מרחבי שמות של נכסים. | ללא | לא |
הקשר המשתמש ב-OneLogin
הסקריפט הזה מקבל נתונים שקשורים לחשבונות משתמשים מסביבת OneLogin ומטמיע אותם ב-Google SecOps עם סוג היומן ONELOGIN_USER_CONTEXT.
מידע נוסף זמין במאמר בנושא OneLogin User API.
מגדירים את משתני הסביבה הבאים בקובץ .env.yml. מידע על מזהי לקוח וסודות לקוח ב-OneLogin זמין במאמר Working with API Credentials (עבודה עם פרטי כניסה ל-API).
| שם המשתנה | תיאור | ערך ברירת המחדל | סוד |
|---|---|---|---|
CHRONICLE_CUSTOMER_ID |
מספר הלקוח במופע של Chronicle (Google SecOps). | ללא | לא |
POLL_INTERVAL |
מרווח התדירות שבו הפונקציה מופעלת כדי לקבל נתוני יומן נוספים (בדקות). המשך הזה חייב להיות זהה למרווח הזמן של העבודה ב-Cloud Scheduler. | 30 | לא |
CHRONICLE_REGION |
אזור המופע של Chronicle (Google SecOps). | usערכים תקפים אחרים: asia-northeast1, asia-south1, asia-southeast1, australia-southeast1, europe, europe-west2, europe-west3, europe-west6, europe-west9, europe-west12, me-central1, me-central2, me-west1, northamerica-northeast2 ו-southamerica-east1. |
לא |
CHRONICLE_SERVICE_ACCOUNT |
הנתיב אל הסוד ב-Secret Manager שבו מאוחסן קובץ ה-JSON של חשבון השירות של Chronicle (Google SecOps). | ללא | כן |
CLIENT_ID |
מזהה הלקוח של פלטפורמת OneLogin. | ללא | לא |
CLIENT_SECRET |
הנתיב לסוד ב-Secret Manager שבו מאוחסן סוד הלקוח של פלטפורמת OneLogin שמשמש לאימות. | ללא | כן |
TOKEN_ENDPOINT |
כתובת ה-URL לבקשת טוקן גישה. | https://api.us.onelogin.com/auth/oauth2/v2/token |
לא |
CHRONICLE_NAMESPACE |
מרחב השמות שבו מתויגים היומנים של Chronicle (Google SecOps). מידע על מרחבי שמות ב-Google SecOps זמין במאמר עבודה עם מרחבי שמות של נכסים. | ללא | לא |
Proofpoint
הסקריפט הזה מאחזר נתונים על משתמשים שהיו מטרות להתקפות מארגון מסוים בפרק זמן נתון, ומעביר את הנתונים האלה ל-Google SecOps. מידע על ה-API שבו נעשה שימוש זמין במאמר בנושא People API.
מגדירים את משתני הסביבה הבאים בקובץ .env.yml. פרטים על קבלת נציג השירות של Proofpoint והסוד של Proofpoint מופיעים במאמר הוספת פרטי הכניסה של Proofpoint TAP למדריך ההגדרה של Arctic Wolf.
| משתנה | תיאור | ברירת מחדל | סוד |
|---|---|---|---|
CHRONICLE_CUSTOMER_ID |
מספר הלקוח במכונת Chronicle (Google SecOps). | ללא | לא |
CHRONICLE_REGION |
אזור המופע של Chronicle (Google SecOps). | usערכים תקפים אחרים: asia-northeast1, asia-south1, asia-southeast1, australia-southeast1, europe, europe-west2, europe-west3, europe-west6, europe-west9, europe-west12, me-central1, me-central2, me-west1, northamerica-northeast2 ו-southamerica-east1. |
לא |
CHRONICLE_SERVICE_ACCOUNT |
הנתיב אל הסוד ב-Secret Manager שבו מאוחסן קובץ ה-JSON של חשבון השירות של Chronicle (Google SecOps). | ללא | כן |
CHRONICLE_NAMESPACE |
מרחב השמות שבו מתויגים היומנים של Chronicle (Google SecOps). מידע על מרחבי שמות ב-Google SecOps זמין במאמר עבודה עם מרחבי שמות של נכסים. | ללא | לא |
POLL_INTERVAL |
מרווח התדירות שבו הפונקציה מופעלת כדי לקבל נתוני יומן נוספים (בדקות). המשך הזה חייב להיות זהה למרווח הזמן של המשימה ב-Cloud Scheduler. | 360 | לא |
CHRONICLE_DATA_TYPE |
סוג היומן להעברת נתונים למכונת Chronicle (Google SecOps). | ללא | לא |
PROOFPOINT_SERVER_URL |
כתובת ה-URL הבסיסית של שער ה-API של שרת Proofpoint. | ללא | לא |
PROOFPOINT_SERVICE_PRINCIPLE |
שם המשתמש בפלטפורמת Proofpoint. בדרך כלל זהו נציג השירות. | ללא | לא |
PROOFPOINT_SECRET |
הנתיב של Secret Manager עם הגרסה, שבו מאוחסנת הסיסמה של פלטפורמת Proofpoint. | ללא | כן |
PROOFPOINT_RETRIEVAL_RANGE |
מספר שמציין מאיזה יום צריך לאחזר את הנתונים. הערכים הקבילים הם 14, 30 ו-90. | ללא | לא |
Pub/Sub
הסקריפט הזה אוסף הודעות ממינויים ל-Pub/Sub ומעביר את הנתונים ל-Google SecOps. השירות עוקב באופן רציף אחרי שער המינויים ומעביר הודעות חדשות כשהן מופיעות. מידע נוסף זמין במאמרים הבאים:
כדי להשתמש בסקריפט ההטמעה הזה, צריך להגדיר משתנים גם בקובץ .env.yml וגם במשימה ב-Cloud Scheduler.
מגדירים את משתני הסביבה הבאים בקובץ
.env.yml.שם המשתנה תיאור ערך ברירת המחדל סוד CHRONICLE_CUSTOMER_IDמספר הלקוח במכונת Chronicle (Google SecOps). ללא לא CHRONICLE_REGIONאזור המופע של Chronicle (Google SecOps). us
ערכים תקפים אחרים:asia-northeast1,asia-south1,asia-southeast1,australia-southeast1,europe,europe-west2,europe-west3,europe-west6,europe-west9,europe-west12,me-central1,me-central2,me-west1,northamerica-northeast2ו-southamerica-east1.לא CHRONICLE_SERVICE_ACCOUNTהנתיב אל הסוד ב-Secret Manager שבו מאוחסן קובץ ה-JSON של חשבון השירות של Chronicle (Google SecOps). ללא כן CHRONICLE_NAMESPACEמרחב השמות שבו מתויגים היומנים של Chronicle (Google SecOps). מידע על מרחבי שמות ב-Google SecOps זמין במאמר עבודה עם מרחבי שמות של נכסים. ללא לא מגדירים את המשתנים הבאים בשדה Message body (גוף ההודעה) ב-Cloud Scheduler כמחרוזת בפורמט JSON. מידע נוסף על השדה גוף ההודעה מופיע במאמר בנושא יצירת Cloud Scheduler.
שם המשתנה תיאור ערך ברירת המחדל סוד PROJECT_IDמזהה הפרויקט ב-Pub/Sub. מידע על מזהה הפרויקט זמין במאמר יצירה וניהול של פרויקטים. ללא לא SUBSCRIPTION_IDמזהה המינוי ל-Pub/Sub. ללא לא CHRONICLE_DATA_TYPEתווית ההטמעה של סוג היומן שסופק בזמן העברת הנתונים אל Chronicle (Google SecOps). רשימה של סוגי היומנים הנתמכים מופיעה במאמר מנתחי ברירת מחדל נתמכים. ללא לא דוגמה למחרוזת בפורמט JSON בשדה גוף ההודעה.
{ "PROJECT_ID":"projectid-0000","SUBSCRIPTION_ID":"subscription-id","CHRONICLE_DATA_TYPE":"SQUID_PROXY"}
יומני ביקורת של Slack
הסקריפט הזה מאחזר יומני ביקורת מארגון Slack Enterprise Grid ומטמיע אותם ב-Google SecOps עם סוג היומן SLACK_AUDIT. מידע נוסף זמין במאמר בנושא Slack Audit Logs API.
מגדירים את משתני הסביבה הבאים בקובץ .env.yml.
| שם המשתנה | תיאור | ערך ברירת המחדל | סוד |
|---|---|---|---|
CHRONICLE_CUSTOMER_ID |
מספר הלקוח במופע של Chronicle (Google SecOps). | ללא | לא |
CHRONICLE_REGION |
אזור המופע של Chronicle (Google SecOps). | usערכים תקפים אחרים: asia-northeast1, asia-south1, asia-southeast1, australia-southeast1, europe, europe-west2, europe-west3, europe-west6, europe-west9, europe-west12, me-central1, me-central2, me-west1, northamerica-northeast2 ו-southamerica-east1. |
לא |
CHRONICLE_SERVICE_ACCOUNT |
הנתיב אל הסוד ב-Secret Manager שבו מאוחסן קובץ ה-JSON של חשבון השירות של Chronicle (Google SecOps). | ללא | כן |
POLL_INTERVAL |
מרווח התדירות שבו הפונקציה מופעלת כדי לקבל נתוני יומן נוספים (בדקות). המשך הזה חייב להיות זהה למרווח הזמן של העבודה ב-Cloud Scheduler. | 5 | לא |
SLACK_ADMIN_TOKEN |
הנתיב לסוד ב-Secret Manager שבו מאוחסן טוקן האימות של Slack. |
ללא |
כן |
CHRONICLE_NAMESPACE |
מרחב השמות שבו מתויגים היומנים של Chronicle (Google SecOps). מידע על מרחבי שמות ב-Google SecOps זמין במאמר עבודה עם מרחבי שמות של נכסים. | ללא | לא |
STIX/TAXII
הסקריפט הזה שולף אינדיקטורים משרת STIX/TAXII ומטמיע אותם ב-Google SecOps. מידע נוסף זמין במסמכי התיעוד של STIX/TAXII API.
מגדירים את משתני הסביבה הבאים בקובץ .env.yml.
| שם המשתנה | תיאור | ברירת מחדל | Secret |
|---|---|---|---|
CHRONICLE_CUSTOMER_ID |
מספר הלקוח במכונת Chronicle (Google SecOps). | ללא | לא |
CHRONICLE_REGION |
אזור המופע של Chronicle (Google SecOps). | usערכים תקפים אחרים: asia-northeast1, asia-south1, asia-southeast1, australia-southeast1, europe, europe-west2, europe-west3, europe-west6, europe-west9, europe-west12, me-central1, me-central2, me-west1, northamerica-northeast2 ו-southamerica-east1. |
לא |
CHRONICLE_SERVICE_ACCOUNT |
הנתיב אל הסוד ב-Secret Manager שבו מאוחסן קובץ ה-JSON של חשבון השירות של Chronicle (Google SecOps). | ללא | כן |
POLL_INTERVAL |
מרווח התדירות (בדקות) שבו הפונקציה מופעלת. המשך הזה צריך להיות זהה לזה של משימת Cloud Scheduler. | 60 | לא |
TAXII_VERSION |
גרסת STIX/TAXII שבה רוצים להשתמש. האפשרויות האפשריות הן 1.1, 2.0, 2.1 | ללא | לא |
TAXII_DISCOVERY_URL |
כתובת ה-URL של מסמך Discovery של שרת TAXII. | ללא | לא |
TAXII_COLLECTION_NAMES |
קולקציות (CSV) שמתוכן יאוחזרו הנתונים. משאירים את השדה ריק כדי לאחזר נתונים מכל האוספים. | ללא | לא |
TAXII_USERNAME |
שם המשתמש שנדרש לאימות, אם יש כזה. | ללא | לא |
TAXII_PASSWORD_SECRET_PATH |
סיסמה שנדרשת לאימות, אם יש. | ללא | כן |
Tenable.io
הסקריפט הזה מאחזר נתונים של נכסים ופגיעויות מהפלטפורמה Tenable.io ומעביר אותם ל-Google SecOps עם סוג היומן TENABLE_IO. מידע על הספרייה שבה נעשה שימוש זמין במאמר pyTenable Python SDK.
מגדירים את משתני הסביבה הבאים בקובץ .env.yml. פרטים על נתוני נכסים ופגיעויות מופיעים במאמרים בנושא Tenable.io API: ייצוא נכסים וייצוא פגיעויות.
| משתנה | תיאור | ברירת מחדל | Secret |
|---|---|---|---|
CHRONICLE_CUSTOMER_ID |
מספר הלקוח במכונת Chronicle (Google SecOps). | ללא | לא |
CHRONICLE_REGION |
אזור המופע של Chronicle (Google SecOps). | usערכים תקפים אחרים: asia-northeast1, asia-south1, asia-southeast1, australia-southeast1, europe, europe-west2, europe-west3, europe-west6, europe-west9, europe-west12, me-central1, me-central2, me-west1, northamerica-northeast2 ו-southamerica-east1. |
לא |
CHRONICLE_SERVICE_ACCOUNT |
הנתיב אל הסוד ב-Secret Manager שבו מאוחסן קובץ ה-JSON של חשבון השירות של Chronicle (Google SecOps). | ללא | כן |
CHRONICLE_NAMESPACE |
מרחב השמות שבו מתויגים היומנים של Chronicle (Google SecOps). מידע על מרחבי שמות ב-Google SecOps זמין במאמר עבודה עם מרחבי שמות של נכסים. | ללא | לא |
POLL_INTERVAL |
מרווח התדירות שבו הפונקציה מופעלת כדי לקבל נתוני יומן נוספים (בדקות). המשך הזה חייב להיות זהה למרווח הזמן של המשימה ב-Cloud Scheduler. | 360 | לא |
TENABLE_ACCESS_KEY |
מפתח הגישה שמשמש לאימות. | ללא | לא |
TENABLE_SECRET_KEY_PATH |
הנתיב של Google Secret Manager עם הגרסה, שבו מאוחסנת הסיסמה של Tenable Server. | ללא | כן |
TENABLE_DATA_TYPE |
סוג הנתונים להטמעה ב-Google SecOps. ערכים אפשריים: ASSETS, VULNERABILITIES. | נכסים, נקודות חולשה | לא |
TENABLE_VULNERABILITY |
המצב של נקודות החולשה שרוצים לכלול בייצוא. הערכים האפשריים: `OPEN`, `REOPENED` ו- `FIXED`. | פתוח, נפתח מחדש | לא |
Trend Micro Cloud App Security
הסקריפט הזה מאחזר יומני אבטחה מפלטפורמת Trend Micro ומעביר אותם ל-Google SecOps. מידע על ה-API שבו נעשה שימוש מופיע במאמר בנושא API של יומני אבטחה.
מגדירים את משתני הסביבה הבאים בקובץ .env.yml.
| משתנה | תיאור | ברירת מחדל | Secret |
|---|---|---|---|
CHRONICLE_CUSTOMER_ID |
מספר הלקוח במכונת Chronicle (Google SecOps). | ללא | לא |
CHRONICLE_REGION |
אזור המופע של Chronicle (Google SecOps). | usערכים תקפים אחרים: asia-northeast1, asia-south1, asia-southeast1, australia-southeast1, europe, europe-west2, europe-west3, europe-west6, europe-west9, europe-west12, me-central1, me-central2, me-west1, northamerica-northeast2 ו-southamerica-east1. |
לא |
CHRONICLE_SERVICE_ACCOUNT |
הנתיב אל הסוד ב-Secret Manager שבו מאוחסן קובץ ה-JSON של חשבון השירות של Chronicle (Google SecOps). | ללא | כן |
CHRONICLE_NAMESPACE |
מרחב השמות שבו מתויגים היומנים של Chronicle (Google SecOps). מידע על מרחבי שמות ב-Google SecOps זמין במאמר עבודה עם מרחבי שמות של נכסים. | ללא | לא |
POLL_INTERVAL |
מרווח התדירות שבו הפונקציה מופעלת כדי לקבל נתוני יומן נוספים (בדקות). המשך הזה חייב להיות זהה למרווח הזמן של המשימה ב-Cloud Scheduler. | 10 | לא |
CHRONICLE_DATA_TYPE |
סוג היומן להעברת נתונים למכונת Chronicle (Google SecOps). | ללא | לא |
TREND_MICRO_AUTHENTICATION_TOKEN |
הנתיב של Google Secret Manager עם הגרסה, שבה מאוחסן אסימון האימות של Trend Micro Server. | ללא | כן |
TREND_MICRO_SERVICE_URL |
כתובת ה-URL של שירות Cloud App Security. | ללא | לא |
TREND_MICRO_SERVICE |
השם של השירות המוגן, שרוצים לאחזר את היומנים שלו. התכונה תומכת בערכים מופרדים בפסיקים. הערכים האפשריים: exchange, sharepoint, onedrive, dropbox, box, googledrive, gmail, teams, exchangeserver, salesforce_sandbox, salesforce_production, teams_chat. | exchange, sharepoint, onedrive, dropbox, box, googledrive, gmail, teams, exchangeserver, salesforce_sandbox, salesforce_production, teams_chat | לא |
TREND_MICRO_EVENT |
סוג אירוע האבטחה שאת היומנים שלו רוצים לאחזר. התכונה תומכת בערכים מופרדים בפסיקים. הערכים האפשריים: securityrisk, virtualanalyzer, ransomware, dlp. | securityrisk, virtualanalyzer, ransomware, dlp | לא |
Trend Micro Vision One
הסקריפט הזה מאחזר את יומני הביקורת של Trend Micro Vision One ומעביר אותם ל-Google SecOps עם סוג היומן TREND_MICRO_VISION_AUDIT. מידע על ה-API שבו נעשה שימוש מופיע במאמר בנושא API של יומני ביקורת.
מגדירים את משתני הסביבה הבאים בקובץ .env.yml.
| משתנה | תיאור | ברירת מחדל | Secret |
|---|---|---|---|
TREND_MICRO_VISION_AUDIT |
מספר הלקוח במופע של Google SecOps. | ללא | לא |
CHRONICLE_REGION |
אזור המופע של Chronicle (Google SecOps). | usערכים תקפים אחרים: asia-northeast1, asia-south1, asia-southeast1, australia-southeast1, europe, europe-west2, europe-west3, europe-west6, europe-west9, europe-west12, me-central1, me-central2, me-west1, northamerica-northeast2 ו-southamerica-east1. |
לא |
CHRONICLE_SERVICE_ACCOUNT |
הנתיב אל הסוד ב-Secret Manager שבו מאוחסן קובץ ה-JSON של חשבון השירות של Chronicle (Google SecOps). | ללא | כן |
CHRONICLE_NAMESPACE |
מרחב השמות שבו מתויגים היומנים של Chronicle (Google SecOps). מידע על מרחבי שמות ב-Google SecOps זמין במאמר עבודה עם מרחבי שמות של נכסים. | ללא | לא |
POLL_INTERVAL |
מרווח התדירות שבו הפונקציה מופעלת כדי לקבל נתוני יומן נוספים (בדקות). המשך הזה חייב להיות זהה למרווח הזמן של המשימה ב-Cloud Scheduler. | 10 | לא |
TREND_MICRO_AUTHENTICATION_TOKEN |
הנתיב של Google Secret Manager עם הגרסה, שבה מאוחסן אסימון האימות של Trend Micro Server. | ללא | כן |
TREND_MICRO_DOMAIN |
האזור של Trend Micro Vision One שבו נמצאת נקודת הקצה של השירות. | ללא | לא |
הבעיה עדיין לא נפתרה? קבלת תשובות מחברי הקהילה וממומחי Google SecOps.