Configura un webhook

Compatible con:

Los webhooks son una solución liviana para incorporar alertas de tu organización a la plataforma Google Security Operations SOAR. 

Las alertas incorporadas por webhook aparecen en la plataforma con la misma información que las alertas incorporadas con conectores.

Google recomienda usar un conector o un webhook de la misma fuente, pero no ambos, para evitar crear casos duplicados.

Los webhooks son más adecuados para situaciones que requieren una lógica de asignación básica, mientras que los conectores son mejores para la asignación avanzada y flexible.

Configura un webhook para incorporar alertas

El siguiente caso de uso se centra en el uso de CrowdStrike como la plataforma a través de la cual se incorporan alertas.

Para configurar un webhook para incorporar alertas, sigue estos pasos:

  1. Ve a Configuración de SOAR > Incorporación > Webhooks.
  2.  Haz clic en add Agregar webhook entrante.
  3. Ingresa un nombre para el webhook nuevo y elige un entorno.
  4. Haz clic en Guardar.
  5. En este ejemplo, se usa CrowdStrike.
    Después de guardar, aparece en la página principal.
  6. Copia la URL del webhook y anótala para usarla más adelante. La necesitarás para ingresar la en la plataforma de CrowdStrike como el destino del webhook.

Asigna datos

  1. En la sección Asignación de datos, haz clic en Subir muestra de JSON (usa la muestra tomada de CrowdStrike).
  2. Asigna los campos de Google Security Operations con los campos correspondientes en los campos JSON de CrowdStrike. Por ejemplo, el campo de alerta obligatorio de Google SecOps campo StartTime, selecciona el campo Detections.Last.Update de CrowdStrike. Esto aparece en el compilador de expresiones. Para obtener más información, consulta Usa el compilador de expresiones.
    Agrega una función (en el lateral) para refinar aún más este campo, por ejemplo, Formato de fecha.
  3. Una vez que aparezca Detections.Last.Format en el compilador de expresiones, haz clic en Ejecutar para ver los resultados.
    El Inicio se muestra con una marca de verificación verde, lo que indica que el campo está asignado.
  4. Después de asignar todos los campos necesarios, haz clic en Guardar y, luego, habilita el webhook.

Prueba el webhook

El área de Pruebas te permite probar la funcionalidad de extremo a extremo del webhook y proporciona descripciones detalladas de los errores. 

  1. En la pestaña Pruebas, copia la URL del webhook.
  2. Sube un archivo JSON con los datos pertinentes.
  3. Haz clic en Ejecutar. Los resultados se muestran junto con el resultado.

Caso de uso: Configura la plataforma de CrowdStrike

En este caso de uso, se explican los pasos que debes seguir en CrowdStrike para que el webhook comience a incorporar alertas en la plataforma de Google SecOps.

  1. En el panel de CrowdStrike Falcon, ve a la tienda de Falcon e instala el complemento Webhooks.
  2. Configura el webhook con el nombre y la URL del webhook que copiaste de la plataforma de Google SecOps y haz clic en Guardar.
  3. Ve a la sección Flujos de trabajo.
  4. Haz clic en Crear un flujo de trabajo.
  5. Selecciona un activador, como Detección nueva, y haz clic en Siguiente.
  6. Selecciona Agregar acción.
  7. En la sección Personalizar acción, selecciona Notificaciones en el menú Tipo de acción y selecciona Llamar a webhook en el menú Acción.
  8. Selecciona el nombre que agregaste en el paso inicial y todos los campos necesarios y, luego, haz clic en Finalizar.

¿Necesitas más ayuda? Obtén respuestas de miembros de la comunidad y profesionales de Google SecOps.