שילוב של LevelBlue USM Anywhere עם Google SecOps

במאמר הזה מוסבר איך לשלב את LevelBlue Unified Security Management‏ (USM) Anywhere עם Google Security Operations‏ (Google SecOps).

גישה לרשת אל LevelBlue USM Anywhere

גישת API מ-Google SecOps אל LevelBlue USM Anywhere: צריך לאפשר תנועה ביציאה 443 ‏ (HTTPS).

פרמטרים של שילוב

משתמשים בפרמטרים הבאים כדי להגדיר את השילוב:

שם הפרמטר סוג ערך ברירת המחדל חובה תיאור
שם המכונה String לא רלוונטי לא שם המופע שרוצים להגדיר עבורו שילוב.
תיאור String לא רלוונטי לא תיאור המופע.
הבסיס של ה-API String לא רלוונטי כן הכתובת של מכונת LevelBlue USM Anywhere.
ClientID String לא רלוונטי כן המזהה של המשתמש.
סוד סיסמה לא רלוונטי כן הסיסמה של חשבון המשתמש.
גרסת המוצר String V2 כן גרסה של מוצר LevelBlue USM Anywhere.
שימוש ב-SSL תיבת סימון סימן אישור לא אם האפשרות הזו נבחרה, השילוב מאמת את אישור ה-SSL כשמתחברים לשרת LevelBlue USM Anywhere.
הרצה מרחוק תיבת סימון התיבה לא מסומנת לא מסמנים את תיבת הסימון כדי להריץ את השילוב שהוגדר מרחוק. אחרי הסימון, מוצגת האפשרות לבחור את המשתמש (הסוכן) המרוחק.

הוראות להגדרת שילוב ב-Google SecOps מופיעות במאמר הגדרת שילובים.

במקרה הצורך, אפשר לבצע שינויים בשלב מאוחר יותר. אחרי שמגדירים מופע של שילוב, אפשר להשתמש בו ב-playbooks. מידע נוסף על הגדרה ותמיכה במספר מופעים זמין במאמר תמיכה במספר מופעים.

פעולות

מידע נוסף על פעולות זמין במאמרים איך מגיבים לפעולות שממתינות לאישור ב-Your Workdesk ואיך מבצעים פעולה ידנית.

קבלת פרטי התראה

אחזור פרטים של התראה לפי מזהה.

פרמטרים

שם הפרמטר סוג ערך ברירת המחדל חובה תיאור
מזהה ההתראה String לא רלוונטי כן מזהה ההתראה. אפשר לקבל את המידע הזה על ידי הפעלת המחבר.

הפעלה ב-

הפעולה הזו לא מופעלת על ישויות.

תוצאות הפעולה

תוצאת סקריפט
שם התוצאה של הסקריפט אפשרויות ערך דוגמה
is_success נכון או לא נכון is_success:False
Case wall
סוג התוצאות תיאור סוג
הודעת פלט*

במקרה של שגיאה: "לא ניתן לקבל פרטים על התראה של AlienVault Anywhere! השגיאה היא {}. הפעולה אמורה להיכשל."

העברת פעולה בהצלחה: "Successfully returned AlienVault Anywhere alarm {} details"

כשהפרמטר Product version מוגדר ל-V1: "הפעולה תיכשל עם הודעה ברורה שנתמכת ב-V2".

כללי
טבלת CSV

עמודות:

  • מזהה
  • עדיפות
  • מועד האירוע
  • זמן הקבלה
  • מקור
  • ארגון המקור
  • מדינת המקור
  • יעד
  • מזהה התקפה של כלל
  • אסטרטגיית כללים
  • מזהה הכלל
  • טקטיקת התקפה של כלל
  • טכניקת התקפה של הכלל
  • כוונת הכלל
כללי

הצגת רשימת האירועים

חיפוש אירועים של AlienVault.

פרמטרים

שם הפרמטר סוג ערך ברירת המחדל חובה תיאור
מגבלת השעונים המעוררים String לא רלוונטי לא מספר האזעקות המקסימלי שיוחזרו.
Account Name String לא רלוונטי לא שם החשבון.
שם האירוע String לא רלוונטי לא שם האירוע.
שעת ההתחלה String לא רלוונטי לא

התוצאות המסוננות יכללו אירועים שהתרחשו אחרי חותמת הזמן הזו.

פורמט: ‎"%d/%m/%Y"‎

שעת הסיום String לא רלוונטי לא

התוצאות המסוננות יכללו אירועים שהתרחשו לפני חותמת הזמן הזו.

פורמט: ‎"%d/%m/%Y"‎

מבוטל תיבת סימון לא רלוונטי לא האם לסנן אירועים לפי הדגל המוסתר.
שם המקור String לא רלוונטי לא שם המקור.

הפעלה ב-

הפעולה הזו לא מופעלת על ישויות.

תוצאות הפעולה

תוצאת סקריפט
שם התוצאה של הסקריפט אפשרויות ערך דוגמה
is_success נכון או לא נכון is_success:False
תוצאה בפורמט JSON
{
    "rep_device_fqdn": "192.0.2.30",
    "sorce_name": "192.0.2.30",
    "tag": "pdate-esp-kernelmodle.sh",
    "timestamp_occred": "1596541223000",
    "destination_address": "198.51.100.130",
    "rep_dev_canonical": "192.0.2.30",
    "destination_name": "198.51.100.130",
    "received_from": "Centos7-001",
    "timestamp_occred_iso8601": "2020-08-04T11:40:23.000Z",
    "id": "f52dd545-ff14-5576-3b70-47f10f528f53",
    "needs_enrichment": True,
    "rep_device_asset_id": "256fa9b1-a066-c9eb-561a-c2110035978a",
    "timestamp_received": "1596541223152",
    "sorce_canonical": "256fa9b1-a066-c9eb-561a-c2110035978a",
    "destination_fqdn": "198.51.100.130",
    "_links": {
        "self": {
            "href": "URL"
        }
    },
    "has_alarm": False,
    "rep_device_address": "192.0.2.30",
    "event_name": "pdate-esp-kernelmodle.sh event",
    "sed_hint": False,
    "transient": False,
    "packet_type": "log",
    "was_fzzied": True,
    "sppressed": False,
    "log": "<13>Ag  4 14:40:23 Centos7-001 pdate-esp-kernelmodle.sh: McAfeeESPFileAccess installed in this system is - 198.51.100.130",
    "sorce_asset_id": "256fa9b1-a066-c9eb-561a-c2110035978a",
    "timestamp_received_iso8601": "2020-08-04T11:40:23.152Z",
    "destination_canonical": "198.51.100.130",
    "time_offset": "Z"
}
Case wall
סוג התוצאות תיאור סוג
הודעת פלט*

במקרה של שגיאה כללית: "הפעולה לא הושלמה עקב שגיאה: {error}", ערך התוצאה צריך להיות מוגדר כ-false והפעולה צריכה להיכשל.

אם הפעולה הושלמה בהצלחה: "Successfully returned {len(events)} AlienVault Anywhere events"

אם הפעולה נכשלה: "Failed to list Endgame AlienVault Anywhere events!" (לא הצלחנו להציג את האירועים של Endgame AlienVault Anywhere).

כשהפרמטר Product version מוגדר ל-V1: "הפעולה תיכשל עם הודעה ברורה שהיא נתמכת ב-V2".

כללי
טבלת CSV

שם הטבלה: אירועים

עמודות הטבלה:

  • מזהה
  • שם
  • מועד האירוע
  • זמן הקבלה
  • מבוטל
  • חוּמרה
  • קטגוריה
  • קטגוריית משנה
  • תוצאה של בקרת גישה
  • יעד
  • יציאת היעד
  • מקור
  • יציאת המקור

ערכים:

  1. id= uuid
  2. name = event_name
  3. Occurred Time=timestamp_occurred_iso8601
  4. Received Time=timestamp_received_iso8601
  5. מבוטל =מבוטל
  6. רמת החומרה = event_severity
  7. קטגוריה = event_category
  8. קטגוריית משנה = event_subcategory
  9. תוצאה של בקרת גישה = access_control_outcome
  10. Destination = destination_name
  11. יציאת היעד = destination_port
  12. מקור = source_name
  13. יציאת המקור= source_port
כללי

פינג

בודקים את הקישוריות.

פרמטרים

לא רלוונטי

הפעלה ב-

הפעולה הזו מופעלת על כל הישויות.

תוצאות הפעולה

תוצאת סקריפט
שם התוצאה של הסקריפט אפשרויות ערך דוגמה
הפעולה בוצעה נכון או לא נכון success:False

מחברים

מידע נוסף על הגדרת מחברים ב-Google SecOps זמין במאמר הוספת נתונים (מחברים).

מחבר AlienVault USM Anywhere

‫Google SecOps מאחזר אזעקות מ-LevelBlue USM Anywhere כמעט בזמן אמת ומעביר אותן כהתראות למקרים.

פרמטרים של מחברים

משתמשים בפרמטרים הבאים כדי להגדיר את המחבר:

שם הפרמטר סוג ערך ברירת המחדל חובה תיאור
סביבה DDL לא רלוונטי כן

בוחרים את הסביבה הנדרשת. לדוגמה, 'לקוח מספר אחד'.

אם השדה Environment (סביבה) בהתראה ריק, הוא יוזרק לסביבה הזו.

תדירות ההרצה מספר שלם 0:0:0:10 לא בוחרים את השעה שבה רוצים להפעיל את החיבור.
שם שדה המוצר String device_product כן שם השדה שמשמש לקביעת מוצר המכשיר.
שם השדה של האירוע String event_name כן

השם של השדה שקובע את שם האירוע (סוג משנה).

מספר הימים המקסימלי אחורה מספר שלם 1 כן מספר הימים לפני האיטרציה הראשונה של המחבר שבה יאוחזרו התראות.

אפשר להשתמש בפרמטר הזה כדי להגדיר את הערך של המחבר בפעם הראשונה שמפעילים אותו, או כערך ברירת מחדל אם חותמת הזמן של המחבר פגה.

מספר ההתראות המקסימלי בכל מחזור מספר שלם 10 כן

מספר ההתראות המקסימלי לאחזור בכל מחזור של מחבר.

מגביל את מספר ההתראות בכל מחזור.

אימות SSL תיבת סימון התיבה לא מסומנת לא אם האפשרות הזו נבחרה, השילוב מאמת את אישור ה-SSL כשמתחברים לשרת LevelBlue USM Anywhere.
גרסת המוצר String V2 כן גרסת AlienVault Anywhere‏ – V1, ‏ V2.
סוד סיסמה לא רלוונטי כן הסיסמה של המשתמש המתאים.
ClientID String לא רלוונטי כן מזהה המשתמש.
הבסיס של ה-API String לא רלוונטי כן דוגמה: https://<instance>.alienvault.com
זמן קצוב לסקריפט (בשניות) String 60 כן

מגבלת הזמן הקצוב לתהליך Python שמריץ את הסקריפט הנוכחי, בשניות.

שם משתמש של שרת proxy String לא רלוונטי לא שם המשתמש ב-proxy לאימות.
סיסמת שרת Proxy סיסמה לא רלוונטי לא סיסמת ה-proxy לאימות.
כתובת שרת ה-Proxy String לא רלוונטי לא הכתובת של שרת ה-Proxy שבו רוצים להשתמש.
שיטת הכלל String לא רלוונטי לא סינון התראות לפי שיטת הכלל. השיטה תספק פרטים נוספים על היעד של המתקפה ועל הפגיעות הספציפית. דוגמה: Firefox – CVE-2008-4064
אסטרטגיית כללים String לא רלוונטי לא האסטרטגיה של הכלל שהפעיל את ההתראה. לדוגמה, משתמשים ב'התקפה בצד הלקוח – נקודת חולשה ידועה' כשמנסים לנצל נקודת חולשה ידועה בדפדפן אינטרנט של התוקף.
כוונת הכלל String לא רלוונטי לא מסננים את ההתראות לפי המטרה שלהן. הכוונה מתארת את ההקשר של ההתנהגות שנצפית. אלה קטגוריות האיומים: פגיעה במערכת, ניצול לרעה והתקנה, מסירה ותקיפה, סיור וחיפוש, מודעות סביבתית.
עדיפות String לא רלוונטי לא סינון לפי עדיפות של שעון מעורר, מופרדים באמצעות פסיקים. ערך תקין: גבוה/בינוני/נמוך
שימוש במסנן מושבת תיבת סימון התיבה לא מסומנת לא הפרמטר הזה ישמש כדי לקבוע אם לסנן את ההתראות הנכנסות באמצעות המסנן 'הצגת התראות שהוסתרו' או לא.
הצגת פריטים שהוסתרו תיבת סימון סימן אישור לא האם לכלול בחיפוש אזעקות שהושתקו.
תקופת הריפוד מספר שלם 0 לא תקופת הריווח בשעות להפעלת המחבר.

למחבר AlienVault USM Anywhere יש שני פרמטרים שמאפשרים סינון חכם של ההתראות שמוזנות ל-Google SecOps, לגבי מאפיין suppressed שיש להתראות האלה:

  • Use Suppressed Filter: הפרמטר הזה קובע אם לסנן את ההתראות הנכנסות באמצעות המסנן Show Suppressed או לא.
  • הצגת התראות שהוסתרו: הפרמטר הזה קובע אם לכלול בחיפוש התראות שהוסתרו. יש שלוש אפשרויות במחבר הזה:

    1. הצגת כל ההתרעות של האנטי וירוס, גם אלה שמוסתרות וגם אלה שלא מוסתרות – צריך לבטל את הסימון של שתי התיבות.
    2. כדי להציג רק את ההתראות שלא הוסתרו מ-AV, מסמנים את התיבה Use Suppressed Filter ומבטלים את הסימון בתיבה Show Suppressed.
    3. להעביר רק את השעונים המעוררים שהושתקו מ-AV, אבל לא שום דבר אחר – מסמנים את התיבות Use Suppressed Filter ו-Show Suppressed. זו אפשרות ברירת המחדל.

מידע נוסף על השבתת אזעקות ב-AlienVault זמין במאמר יצירת כללי השבתה מדף האזעקות.

כללים של Connectors

המחבר תומך ב-Proxy.

הבעיה עדיין לא נפתרה? קבלת תשובות מחברי הקהילה וממומחי Google SecOps.