שילוב של LevelBlue USM Anywhere עם Google SecOps
במאמר הזה מוסבר איך לשלב את LevelBlue Unified Security Management (USM) Anywhere עם Google Security Operations (Google SecOps).
גישה לרשת אל LevelBlue USM Anywhere
גישת API מ-Google SecOps אל LevelBlue USM Anywhere: צריך לאפשר תנועה ביציאה 443 (HTTPS).
פרמטרים של שילוב
משתמשים בפרמטרים הבאים כדי להגדיר את השילוב:
| שם הפרמטר | סוג | ערך ברירת המחדל | חובה | תיאור |
|---|---|---|---|---|
| שם המכונה | String | לא רלוונטי | לא | שם המופע שרוצים להגדיר עבורו שילוב. |
| תיאור | String | לא רלוונטי | לא | תיאור המופע. |
| הבסיס של ה-API | String | לא רלוונטי | כן | הכתובת של מכונת LevelBlue USM Anywhere. |
| ClientID | String | לא רלוונטי | כן | המזהה של המשתמש. |
| סוד | סיסמה | לא רלוונטי | כן | הסיסמה של חשבון המשתמש. |
| גרסת המוצר | String | V2 | כן | גרסה של מוצר LevelBlue USM Anywhere. |
| שימוש ב-SSL | תיבת סימון | סימן אישור | לא | אם האפשרות הזו נבחרה, השילוב מאמת את אישור ה-SSL כשמתחברים לשרת LevelBlue USM Anywhere. |
| הרצה מרחוק | תיבת סימון | התיבה לא מסומנת | לא | מסמנים את תיבת הסימון כדי להריץ את השילוב שהוגדר מרחוק. אחרי הסימון, מוצגת האפשרות לבחור את המשתמש (הסוכן) המרוחק. |
הוראות להגדרת שילוב ב-Google SecOps מופיעות במאמר הגדרת שילובים.
במקרה הצורך, אפשר לבצע שינויים בשלב מאוחר יותר. אחרי שמגדירים מופע של שילוב, אפשר להשתמש בו ב-playbooks. מידע נוסף על הגדרה ותמיכה במספר מופעים זמין במאמר תמיכה במספר מופעים.
פעולות
מידע נוסף על פעולות זמין במאמרים איך מגיבים לפעולות שממתינות לאישור ב-Your Workdesk ואיך מבצעים פעולה ידנית.
קבלת פרטי התראה
אחזור פרטים של התראה לפי מזהה.
פרמטרים
| שם הפרמטר | סוג | ערך ברירת המחדל | חובה | תיאור |
|---|---|---|---|---|
| מזהה ההתראה | String | לא רלוונטי | כן | מזהה ההתראה. אפשר לקבל את המידע הזה על ידי הפעלת המחבר. |
הפעלה ב-
הפעולה הזו לא מופעלת על ישויות.
תוצאות הפעולה
תוצאת סקריפט
| שם התוצאה של הסקריפט | אפשרויות ערך | דוגמה |
|---|---|---|
| is_success | נכון או לא נכון | is_success:False |
Case wall
| סוג התוצאות | תיאור | סוג |
|---|---|---|
| הודעת פלט* | במקרה של שגיאה: "לא ניתן לקבל פרטים על התראה של AlienVault Anywhere! השגיאה היא {}. הפעולה אמורה להיכשל." העברת פעולה בהצלחה: "Successfully returned AlienVault Anywhere alarm {} details" כשהפרמטר Product version מוגדר ל-V1: "הפעולה תיכשל עם הודעה ברורה שנתמכת ב-V2". |
כללי |
| טבלת CSV | עמודות:
|
כללי |
הצגת רשימת האירועים
חיפוש אירועים של AlienVault.
פרמטרים
| שם הפרמטר | סוג | ערך ברירת המחדל | חובה | תיאור |
|---|---|---|---|---|
| מגבלת השעונים המעוררים | String | לא רלוונטי | לא | מספר האזעקות המקסימלי שיוחזרו. |
| Account Name | String | לא רלוונטי | לא | שם החשבון. |
| שם האירוע | String | לא רלוונטי | לא | שם האירוע. |
| שעת ההתחלה | String | לא רלוונטי | לא | התוצאות המסוננות יכללו אירועים שהתרחשו אחרי חותמת הזמן הזו. פורמט: "%d/%m/%Y" |
| שעת הסיום | String | לא רלוונטי | לא | התוצאות המסוננות יכללו אירועים שהתרחשו לפני חותמת הזמן הזו. פורמט: "%d/%m/%Y" |
| מבוטל | תיבת סימון | לא רלוונטי | לא | האם לסנן אירועים לפי הדגל המוסתר. |
| שם המקור | String | לא רלוונטי | לא | שם המקור. |
הפעלה ב-
הפעולה הזו לא מופעלת על ישויות.
תוצאות הפעולה
תוצאת סקריפט
| שם התוצאה של הסקריפט | אפשרויות ערך | דוגמה |
|---|---|---|
| is_success | נכון או לא נכון | is_success:False |
תוצאה בפורמט JSON
{
"rep_device_fqdn": "192.0.2.30",
"sorce_name": "192.0.2.30",
"tag": "pdate-esp-kernelmodle.sh",
"timestamp_occred": "1596541223000",
"destination_address": "198.51.100.130",
"rep_dev_canonical": "192.0.2.30",
"destination_name": "198.51.100.130",
"received_from": "Centos7-001",
"timestamp_occred_iso8601": "2020-08-04T11:40:23.000Z",
"id": "f52dd545-ff14-5576-3b70-47f10f528f53",
"needs_enrichment": True,
"rep_device_asset_id": "256fa9b1-a066-c9eb-561a-c2110035978a",
"timestamp_received": "1596541223152",
"sorce_canonical": "256fa9b1-a066-c9eb-561a-c2110035978a",
"destination_fqdn": "198.51.100.130",
"_links": {
"self": {
"href": "URL"
}
},
"has_alarm": False,
"rep_device_address": "192.0.2.30",
"event_name": "pdate-esp-kernelmodle.sh event",
"sed_hint": False,
"transient": False,
"packet_type": "log",
"was_fzzied": True,
"sppressed": False,
"log": "<13>Ag 4 14:40:23 Centos7-001 pdate-esp-kernelmodle.sh: McAfeeESPFileAccess installed in this system is - 198.51.100.130",
"sorce_asset_id": "256fa9b1-a066-c9eb-561a-c2110035978a",
"timestamp_received_iso8601": "2020-08-04T11:40:23.152Z",
"destination_canonical": "198.51.100.130",
"time_offset": "Z"
}
Case wall
| סוג התוצאות | תיאור | סוג |
|---|---|---|
| הודעת פלט* | במקרה של שגיאה כללית: "הפעולה לא הושלמה עקב שגיאה: {error}", ערך התוצאה צריך להיות מוגדר כ-false והפעולה צריכה להיכשל. אם הפעולה הושלמה בהצלחה: "Successfully returned {len(events)} AlienVault Anywhere events" אם הפעולה נכשלה: "Failed to list Endgame AlienVault Anywhere events!" (לא הצלחנו להציג את האירועים של Endgame AlienVault Anywhere). כשהפרמטר Product version מוגדר ל-V1: "הפעולה תיכשל עם הודעה ברורה שהיא נתמכת ב-V2". |
כללי |
| טבלת CSV | שם הטבלה: אירועים עמודות הטבלה:
ערכים:
|
כללי |
פינג
בודקים את הקישוריות.
פרמטרים
לא רלוונטי
הפעלה ב-
הפעולה הזו מופעלת על כל הישויות.
תוצאות הפעולה
תוצאת סקריפט
| שם התוצאה של הסקריפט | אפשרויות ערך | דוגמה |
|---|---|---|
| הפעולה בוצעה | נכון או לא נכון | success:False |
מחברים
מידע נוסף על הגדרת מחברים ב-Google SecOps זמין במאמר הוספת נתונים (מחברים).
מחבר AlienVault USM Anywhere
Google SecOps מאחזר אזעקות מ-LevelBlue USM Anywhere כמעט בזמן אמת ומעביר אותן כהתראות למקרים.
פרמטרים של מחברים
משתמשים בפרמטרים הבאים כדי להגדיר את המחבר:
| שם הפרמטר | סוג | ערך ברירת המחדל | חובה | תיאור |
|---|---|---|---|---|
| סביבה | DDL | לא רלוונטי | כן | בוחרים את הסביבה הנדרשת. לדוגמה, 'לקוח מספר אחד'. אם השדה Environment (סביבה) בהתראה ריק, הוא יוזרק לסביבה הזו. |
| תדירות ההרצה | מספר שלם | 0:0:0:10 | לא | בוחרים את השעה שבה רוצים להפעיל את החיבור. |
| שם שדה המוצר | String | device_product | כן | שם השדה שמשמש לקביעת מוצר המכשיר. |
| שם השדה של האירוע | String | event_name | כן | השם של השדה שקובע את שם האירוע (סוג משנה). |
| מספר הימים המקסימלי אחורה | מספר שלם | 1 | כן | מספר הימים לפני האיטרציה הראשונה של המחבר שבה יאוחזרו התראות.
אפשר להשתמש בפרמטר הזה כדי להגדיר את הערך של המחבר בפעם הראשונה שמפעילים אותו, או כערך ברירת מחדל אם חותמת הזמן של המחבר פגה. |
| מספר ההתראות המקסימלי בכל מחזור | מספר שלם | 10 | כן | מספר ההתראות המקסימלי לאחזור בכל מחזור של מחבר. מגביל את מספר ההתראות בכל מחזור. |
| אימות SSL | תיבת סימון | התיבה לא מסומנת | לא | אם האפשרות הזו נבחרה, השילוב מאמת את אישור ה-SSL כשמתחברים לשרת LevelBlue USM Anywhere. |
| גרסת המוצר | String | V2 | כן | גרסת AlienVault Anywhere – V1, V2. |
| סוד | סיסמה | לא רלוונטי | כן | הסיסמה של המשתמש המתאים. |
| ClientID | String | לא רלוונטי | כן | מזהה המשתמש. |
| הבסיס של ה-API | String | לא רלוונטי | כן | דוגמה: https://<instance>.alienvault.com |
| זמן קצוב לסקריפט (בשניות) | String | 60 | כן | מגבלת הזמן הקצוב לתהליך Python שמריץ את הסקריפט הנוכחי, בשניות. |
| שם משתמש של שרת proxy | String | לא רלוונטי | לא | שם המשתמש ב-proxy לאימות. |
| סיסמת שרת Proxy | סיסמה | לא רלוונטי | לא | סיסמת ה-proxy לאימות. |
| כתובת שרת ה-Proxy | String | לא רלוונטי | לא | הכתובת של שרת ה-Proxy שבו רוצים להשתמש. |
| שיטת הכלל | String | לא רלוונטי | לא | סינון התראות לפי שיטת הכלל. השיטה תספק פרטים נוספים על היעד של המתקפה ועל הפגיעות הספציפית. דוגמה: Firefox – CVE-2008-4064 |
| אסטרטגיית כללים | String | לא רלוונטי | לא | האסטרטגיה של הכלל שהפעיל את ההתראה. לדוגמה, משתמשים ב'התקפה בצד הלקוח – נקודת חולשה ידועה' כשמנסים לנצל נקודת חולשה ידועה בדפדפן אינטרנט של התוקף. |
| כוונת הכלל | String | לא רלוונטי | לא | מסננים את ההתראות לפי המטרה שלהן. הכוונה מתארת את ההקשר של ההתנהגות שנצפית. אלה קטגוריות האיומים: פגיעה במערכת, ניצול לרעה והתקנה, מסירה ותקיפה, סיור וחיפוש, מודעות סביבתית. |
| עדיפות | String | לא רלוונטי | לא | סינון לפי עדיפות של שעון מעורר, מופרדים באמצעות פסיקים. ערך תקין: גבוה/בינוני/נמוך |
| שימוש במסנן מושבת | תיבת סימון | התיבה לא מסומנת | לא | הפרמטר הזה ישמש כדי לקבוע אם לסנן את ההתראות הנכנסות באמצעות המסנן 'הצגת התראות שהוסתרו' או לא. |
| הצגת פריטים שהוסתרו | תיבת סימון | סימן אישור | לא | האם לכלול בחיפוש אזעקות שהושתקו. |
| תקופת הריפוד | מספר שלם | 0 | לא | תקופת הריווח בשעות להפעלת המחבר. |
למחבר AlienVault USM Anywhere יש שני פרמטרים שמאפשרים סינון חכם של ההתראות שמוזנות ל-Google SecOps, לגבי מאפיין suppressed שיש להתראות האלה:
- Use Suppressed Filter: הפרמטר הזה קובע אם לסנן את ההתראות הנכנסות באמצעות המסנן
Show Suppressedאו לא. הצגת התראות שהוסתרו: הפרמטר הזה קובע אם לכלול בחיפוש התראות שהוסתרו. יש שלוש אפשרויות במחבר הזה:
- הצגת כל ההתרעות של האנטי וירוס, גם אלה שמוסתרות וגם אלה שלא מוסתרות – צריך לבטל את הסימון של שתי התיבות.
- כדי להציג רק את ההתראות שלא הוסתרו מ-AV, מסמנים את התיבה
Use Suppressed Filterומבטלים את הסימון בתיבהShow Suppressed. - להעביר רק את השעונים המעוררים שהושתקו מ-AV, אבל לא שום דבר אחר – מסמנים את התיבות
Use Suppressed Filterו-Show Suppressed. זו אפשרות ברירת המחדל.
מידע נוסף על השבתת אזעקות ב-AlienVault זמין במאמר יצירת כללי השבתה מדף האזעקות.
כללים של Connectors
המחבר תומך ב-Proxy.
הבעיה עדיין לא נפתרה? קבלת תשובות מחברי הקהילה וממומחי Google SecOps.