Configurare un webhook SOAR

Supportato in:

I webhook sono una soluzione leggera per importare gli avvisi della tua organizzazione nella piattaforma Google Security Operations SOAR. 

Gli avvisi importati tramite webhook vengono visualizzati nella piattaforma con le stesse informazioni degli avvisi importati utilizzando i connettori.

Per evitare di creare casi duplicati, Google consiglia di utilizzare un connettore o un webhook della stessa origine, ma non entrambi.

I webhook sono più adatti per gli scenari che richiedono una logica di mappatura di base, mentre i connettori sono più adatti per la mappatura avanzata e flessibile.

Configurare un webhook per importare gli avvisi

Il seguente caso d'uso si concentra sull'utilizzo di CrowdStrike come piattaforma tramite cui importare gli avvisi.

Per configurare un webhook per importare gli avvisi:

  1. Vai a Impostazioni SOAR > Importazione > Webhook.
  2.  Fai clic su add Aggiungi webhook in entrata.
  3. Inserisci un nome per il nuovo webhook e scegli un ambiente.
  4. Fai clic su Salva.
  5. Questo esempio utilizza CrowdStrike.
    Dopo il salvataggio, viene visualizzato nella pagina principale.
  6. Copia l'URL webhook e prendine nota per utilizzarlo in un secondo momento. Ti servirà per inserirlo nella piattaforma CrowdStrike come destinazione del webhook.

Mappare i dati

  1. Nella sezione Mappatura dei dati, fai clic su Carica esempio JSON (utilizza l'esempio tratto da CrowdStrike).
  2. Mappa i campi di Google Security Operations con i campi corrispondenti nei campi JSON di CrowdStrike. Ad esempio, per il campo obbligatorio degli avvisi di Google SecOps campo StartTime, seleziona il campo CrowdStrike Detections.Last.Update. Viene visualizzato in Expression Builder. Per saperne di più, consulta Utilizzare Expression Builder.
    Aggiungi una funzione (a lato) per perfezionare ulteriormente questo campo, ad esempio Formato data.
  3. Una volta che Detections.Last.Format viene visualizzato in Expression Builder, fai clic su Esegui per visualizzare i risultati.
    Il campo Inizia viene visualizzato con un segno di spunta verde, a indicare che il campo è mappato.
  4. Dopo aver mappato tutti i campi necessari, fai clic su Salva e poi attiva il webhook.

Testare il webhook

L'area Test ti consente di testare la funzionalità end-to-end del webhook e fornisce descrizioni dettagliate degli errori. 

  1. Nella scheda Test, copia l'URL webhook.
  2. Carica un file JSON con i dati pertinenti.
  3. Fai clic su Esegui. I risultati vengono visualizzati insieme all'output.

Caso d'uso: configurare la piattaforma CrowdStrike

Questo caso d'uso ti illustra i passaggi da seguire in CrowdStrike per consentire al webhook di iniziare a importare gli avvisi nella piattaforma Google SecOps.

  1. Nella dashboard di CrowdStrike Falcon, vai al Falcon Store e installa il componente aggiuntivo Webhook.
  2. Configura il webhook con il nome e l'URL webhook che hai copiato dalla piattaforma Google SecOps e fai clic su Salva.
  3. Vai alla sezione Flussi di lavoro.
  4. Fai clic su Crea un flusso di lavoro.
  5. Seleziona un trigger, ad esempio Nuovo rilevamento, e fai clic su Avanti.
  6. Seleziona Aggiungi azione.
  7. Nella sezione Personalizza azione, seleziona Notifiche dal menu Tipo di azione e seleziona Chiama webhook dal menu Azione.
  8. Seleziona il nome che hai aggiunto nel passaggio iniziale e tutti i campi necessari, quindi fai clic su Fine.

Hai bisogno di ulteriore assistenza? Ricevi risposte dai membri della community e dai professionisti di Google SecOps.