Intégrer ArcSight à Google SecOps
Ce document explique comment intégrer ArcSight à Google Security Operations.
Avant de commencer
Avant de configurer l'intégration ArcSight ESM dans Google SecOps, vérifiez que votre environnement répond aux exigences de connexion et d'autorisation pour vos connecteurs, vos jobs et vos actions.
Pour préparer votre environnement à l'intégration, remplissez les conditions préalables suivantes :
Vérifiez les exigences d'intégration de base pour établir la visibilité du réseau et l'authentification programmatique.
Pour ingérer des événements de sécurité ou des cas de corrélation dans Google SecOps, configurez les exigences spécifiques aux connecteurs.
Pour accorder des droits d'accès précis pour la gestion des demandes et l'automatisation des playbooks, configurez des exigences spécifiques aux tâches et aux actions.
Consultez le workflow de configuration pour comprendre la séquence de provisionnement entre ArcSight ESM et Google SecOps.
Exigences de base concernant l'intégration
L'intégration de base établit la connexion HTTPS et la session d'authentification principales utilisées dans toutes les actions, tous les connecteurs et tous les jobs Google SecOps.
Configurez les exigences de base suivantes dans votre environnement :
Visibilité réseau : activez la communication HTTPS depuis votre instance Google SecOps ou votre agent distant vers le serveur ArcSight ESM sur le port de gestion (par défaut :
8443/TCP).Accès à l'API REST : vérifiez l'accès direct aux services REST ArcSight ESM situés à
https://<esm-host>:8443/www/manager-service/rest/ethttps://<esm-host>:8443/www/core-service/rest/, comme décrit dans le guide de l'API des services Web REST ArcSight ESM.Confiance SSL/TLS : fournissez un fichier de certificat CA racine et intermédiaire PEM encodé en Base64 si votre déploiement ArcSight ESM utilise une autorité de certification privée ou autosignée.
Propriétés du compte de service : créez un compte de service ArcSight dédié avec le type d'utilisateur
Web User(recommandé pour éviter de consommer une licence de poste de travail interactive de la console) ouNormal User, et assurez-vous queLogin Enabledest défini sur "actif".Pour connaître les procédures d'administration des utilisateurs, consultez la section "Managing Users" (Gérer les utilisateurs) du guide de l'administrateur ArcSight ESM.
Appartenance au groupe de base : attribuez l'utilisateur de service à un groupe d'utilisateurs dédié (par exemple,
SecOps_Integration_Group) pour gérer de manière centralisée tous les privilèges des opérations en aval, les LCA des ressources et les filtres d'événements.Pour connaître les procédures de configuration des groupes, consultez la section "Managing User Groups" (Gérer les groupes d'utilisateurs) du Guide de l'administrateur ArcSight ESM.
Exigences spécifiques aux connecteurs
Les connecteurs d'ingestion extraient les alertes et les événements de sécurité dans Google SecOps. Ils nécessitent une portée de données et des autorisations opérationnelles spécifiques en plus de l'intégration de base.
Configurez les prérequis correspondant au connecteur d'ingestion choisi :
Attribution de filtres d'événements : attribuez un filtre d'événements (tel que
All Eventsou un filtre organisationnel limité) au groupe d'utilisateurs de l'intégration pour définir le champ de données des événements de sécurité que les connecteurs peuvent récupérer.Pour savoir comment configurer des filtres d'événements au niveau du groupe, consultez le Guide de l'administrateur ArcSight ESM.
Connecteur ArcSight – Événements de sécurité : accordez les droits d'opération
Security Events: Inspect,Reports: InspectetReports: Execute, et attribuez les autorisations ACLReadetExecutesur la ressource de rapport spécifique dans ArcSight qui exporte les événements de corrélation.Pour connaître les procédures liées aux LCA des ressources, consultez la section "Managing Access Control on Resources" (Gérer le contrôle des accès aux ressources) du Guide de l'utilisateur de la console ArcSight ESM.
Connecteur ArcSight ESM : accordez les droits d'opération
Security Events: InspectetCases: Inspect, et attribuez les autorisations ACLReadsur les dossiers de cas et les ressources de corrélation cibles, conformément au Guide de l'utilisateur de la console ArcSight ESM.
Exigences spécifiques aux tâches et aux actions
Les tâches planifiées et les actions de playbook héritent de la connexion d'intégration de base et nécessitent des droits d'opération précis et des autorisations LCA au niveau de l'objet en fonction des ressources ArcSight spécifiques avec lesquelles elles interagissent.
Attribuez des droits et des LCA en fonction des fonctionnalités d'intégration que vous déployez :
Activation des actions : les actions du playbook ne nécessitent pas de configuration de connexion distincte dans Google SecOps. Accorder les droits d'opération et les LCA de ressources requis au groupe de comptes de service dans ArcSight leur permet immédiatement d'utiliser les playbooks.
Tâche "Fermer les demandes" : accordez les droits d'opération
Cases: InspectetCases: Edit, et attribuez les autorisations ACLReadetModifysur les dossiers de demandes cibles, comme indiqué dans le Guide de l'utilisateur de la console ArcSight ESM.Actions de liste active : accordez les droits d'opération
Active Lists: InspectetActive Lists: Edit Content(ouActive Lists: Edit), et attribuez les autorisations LCAReadetWritesur les listes actives spécifiques ciblées par les paramètres d'action de votre playbook.Actions de gestion des demandes : accordez les droits d'opération
Cases: InspectetCases: Edit, et attribuez les autorisations LCAReadetModifyaux dossiers de demandes cibles.Actions de requête et de recherche : accordez les droits d'opération
Query Viewers: InspectetQuery Viewers: Execute, et attribuez les autorisations LCAReadetExecuteaux lecteurs de requêtes cibles.Actions sur les rapports : accordez les droits d'opération
Reports: InspectetReports: Execute, et attribuez les autorisations LCAReadetExecutesur les rapports cibles.
Mappage des autorisations des composants
Le tableau suivant décrit les droits d'opération et les LCA de ressources minimaux requis pour chaque type de composant d'intégration.
Consultez le tableau suivant pour comprendre les exigences en termes d'autorisations :
Session de base : l'intégration de base ne nécessite que des identifiants de connexion valides et des droits d'utilisateur authentifié par défaut.
Connecteurs d'ingestion : les connecteurs nécessitent des droits de filtrage des événements, des droits d'inspection des événements et un accès en lecture aux rapports ou aux demandes.
Jobs et actions : les actions de playbook et les jobs de synchronisation nécessitent des droits d'accès fonctionnels et des autorisations ACL sur les ressources spécifiques auxquelles ils accèdent. Ces droits et autorisations sont configurés à l'aide du Guide de l'utilisateur de la console ArcSight ESM.
| Type de composant | Nom du composant | Service d'API | Droits d'opération requis | LCA de ressources requises |
|---|---|---|---|---|
| Intégration de base | Connexion et authentification de base | LoginService |
Droits par défaut des utilisateurs authentifiés | Aucun |
| Connecteur | ArcSight : connecteur d'événements de sécurité | SecurityEventService, ReportService |
Security Events: Inspect, Reports: Inspect,
Reports: Execute |
Read et Execute sur la ressource de rapport cible |
| Connecteur | Connecteur ArcSight ESM | SecurityEventService, CaseService |
Security Events: Inspect, Cases: Inspect |
Read sur les dossiers d'affaires cibles et les objets de corrélation |
| Tâche | Tâche de clôture des demandes | CaseService |
Cases: Inspect, Cases: Edit |
Read et Modify sur les dossiers de demandes cibles |
| Action | Actions de liste active (ajouter des entités, ajouter des entrées, obtenir des entrées, vérifier la valeur) | ActiveListService |
Active Lists: Inspect, Active Lists: Edit Content
(ou Active Lists: Edit) |
Read et Write sur les listes actives cibles |
| Action | Action "Modifier l'étape de traitement du cas" | CaseService |
Cases: Inspect, Cases: Edit |
Read et Modify sur les dossiers de demandes cibles |
| Action | Actions de requête et de recherche (obtenir les résultats de requête, rechercher) | QueryViewerService, SearchService |
Query Viewers: Inspect, Query Viewers: Execute |
Read et Execute sur les lecteurs de requêtes cibles |
| Action | Obtenir l'action de rapport | ReportService |
Reports: Inspect, Reports: Execute |
Read et Execute sur les rapports cibles |
| Action | Action "Lister les ressources" | ActiveListService, CaseService,
QueryViewerService, ReportService |
Privilège Inspect pour chaque type de ressource activé |
Read sur les dossiers de ressources cibles |
Workflow de configuration
Suivez ce workflow en plusieurs phases pour provisionner des autorisations dans ArcSight ESM et activer les composants sélectionnés dans Google SecOps.
Suivez les étapes de configuration dans l'ordre suivant :
Provisionnement du compte de service et du groupe ArcSight : créez l'utilisateur de service dédié dans ArcSight ESM, créez un groupe d'utilisateurs dédié, attribuez l'utilisateur de service au groupe et appliquez un filtre d'événement pour définir la visibilité des données, comme indiqué dans le Guide de l'administrateur ArcSight ESM.
Attribuez des droits d'accès et des LCA pour les composants choisis : croisez vos connecteurs, vos jobs et vos actions prévus avec le tableau de mappage des autorisations des composants, accordez les droits d'accès aux opérations correspondants au groupe d'utilisateurs, et attribuez des LCA au niveau des objets (par exemple,
Read/Writesur les listes actives ouRead/Executesur les rapports) sur les dossiers de ressources cibles spécifiques dans le Guide de l'utilisateur de la console ArcSight ESM.Configurer dans Google SecOps : configurez l'intégration de base, les connecteurs d'ingestion, les jobs planifiés et les actions de playbook dans Google SecOps, comme décrit dans les sections suivantes.
Paramètres d'intégration
Utilisez les paramètres suivants pour configurer l'intégration :
| Nom du paramètre | Type | Valeur par défaut | Obligatoire | Description |
|---|---|---|---|---|
| Nom de l'instance | Chaîne | N/A | Non | Nom de l'instance pour laquelle vous souhaitez configurer l'intégration. |
| Description | Chaîne | N/A | Non | Description de l'instance. |
| Racine de l'API | Chaîne | https://{IP}:{PORT} |
Oui | Adresse du serveur de l'instance ArcSight. |
| Nom d'utilisateur | Chaîne | N/A | Oui | Nom d'utilisateur du compte ArcSight. |
| Mot de passe | Mot de passe | N/A | Oui | Mot de passe du compte ArcSight. |
| Exécuter à distance | Case à cocher | Décochée | Non | Cochez le champ pour exécuter l'intégration configurée à distance. Une fois la case cochée, l'option permettant de sélectionner l'utilisateur distant (agent) s'affiche. |
Pour obtenir des instructions sur la configuration d'une intégration dans Google SecOps, consultez Configurer des intégrations.
Vous pourrez apporter des modifications ultérieurement, si nécessaire. Une fois que vous avez configuré une instance d'intégration, vous pouvez l'utiliser dans des playbooks. Pour savoir comment configurer et prendre en charge plusieurs instances, consultez Prise en charge de plusieurs instances.
Actions
Pour en savoir plus sur les actions, consultez Répondre aux actions en attente dans Votre bureau et Effectuer une action manuelle.
Ajouter des entrées à la liste active
Fournit un mécanisme permettant d'obtenir des informations sur les tendances en dehors des rapports et en plus de ceux-ci. Les listes actives mises à jour par les tendances permettent d'obtenir des résumés d'informations provenant de plusieurs tendances.
Paramètres
| Nom du paramètre | Type | Valeur par défaut | Obligatoire | Description |
|---|---|---|---|---|
| Colonnes | Chaîne | N/A | Oui | Exemple : Message;Nom d'utilisateur |
| Entrées | Chaîne | N/A | Oui | Exemple : test1|Me1;Test|Me2 |
| UUID de la liste active | Chaîne | N/A | Oui | Exemple : HCN75QGABABCZXCOdT9P51w== |
Exécution
Cette action s'applique à toutes les entités.
Résultats de l'action
Cette action peut produire les résultats suivants.
Résultat du script
| Nom du résultat du script | Options de valeur | Exemple |
|---|---|---|
| is_succeed | Vrai ou faux | is_succeed:False |
Modifier l'étape de traitement du cas
modifier l'étape de traitement d'une demande ; Les états valides sont INITIAL, QUEUED, CLOSED, FINAL et FOLLOW_UP.
Paramètres
| Nom du paramètre | Type | Valeur par défaut | Obligatoire | Description |
|---|---|---|---|---|
| Nom des cas | Chaîne | N/A | Oui | Nom de la demande à mettre à jour. |
| Étape | Chaîne | N/A | Oui | Étape de la demande. Exemple : CLÔTURE, INITIAL |
Exécution
Cette action s'applique à toutes les entités.
Résultats de l'action
Cette action peut produire les résultats suivants.
Résultat du script
| Nom du résultat du script | Options de valeur | Exemple |
|---|---|---|
| success | Vrai ou faux | success:False |
Obtenir les entrées de la liste active
Récupère les entrées de la liste active ArcSight et renvoie une sortie CSV.
Paramètres
| Nom du paramètre | Type | Valeur par défaut | Obligatoire | Description |
|---|---|---|---|---|
| UUID de la liste active | Chaîne | N/A | Oui | Exemple : HTcILQWABABCr553ieI0Xmw== |
Exécution
Cette action s'applique à toutes les entités.
Résultats de l'action
Cette action peut produire les résultats suivants.
Résultat du script
| Nom du résultat du script | Options de valeur | Exemple |
|---|---|---|
| Success_Indicator | N/A | N/A |
Résultat JSON
[
"12346e4d96f0a72c42015d69aaf0e8ab ,
file.txt",
"0e0776034e5e096704cd28cbd40cdbb5 ,
Test.config"
]
Obtenir les résultats d'une requête
Obtenez les résultats de requête par ID de requête. Une requête peut être utilisée comme source de données principale pour un rapport, ou une tendance (basée sur une requête) peut être utilisée comme source de données pour une autre requête qui affine davantage le résultat de la requête initiale.
Paramètres
| Nom du paramètre | Type | Valeur par défaut | Obligatoire | Description |
|---|---|---|---|---|
| ID de la requête | Chaîne | N/A | Oui | ID de la requête. |
| Nombre maximal d'éléments à renvoyer | Integer | 100 | Non | Spécifiez le nombre d'éléments à renvoyer dans la réponse. |
Cas d'utilisation
Ajoutez une limite au nombre de résultats à renvoyer.
Exécution
Cette action s'applique à toutes les entités.
Résultats de l'action
Cette action peut produire les résultats suivants.
Résultat du script
| Nom du résultat du script | Options de valeur | Exemple |
|---|---|---|
| success | Vrai ou faux | success:False |
Résultat JSON
[
{
"Target User Name": "user",
"Attacker Address": "192.0.2.1",
"External ID": "127",
"Name": "A Kerberos authentication ticket (TGT) was requested.",
"Target Address": "192.0.2.1"
},{
"Target User Name": "user",
"Attacker Address": "192.0.2.1",
"External ID": "127",
"Name": "A Kerberos authentication ticket (TGT) was requested.",
"Target Address": "192.0.2.1"
}
]
Télécharger le rapport
Obtenez un rapport avec des champs dynamiques. Un rapport est une ressource ArcSight qui lie les données d'une requête ou d'une tendance à un modèle de rapport existant. Une fois exécutés, les résultats d'un rapport peuvent être consultés dans le panneau d'affichage des consoles ArcSight, enregistrés (archivés) ou exportés dans différents formats. Vous pouvez programmer l'exécution des rapports à intervalles réguliers ou les exécuter à la demande, selon vos besoins.
Paramètres
| Nom du paramètre | Type | Valeur par défaut | Obligatoire | Description |
|---|---|---|---|---|
| Chemin complet du rapport (URI) | Chaîne | N/A | Oui | URI du rapport concerné. |
| Champ 2 | Chaîne | N/A | Non | Champs dynamiques de la requête permettant de générer le rapport. |
| Champ 3 | Chaîne | N/A | Non | Champs dynamiques de la requête permettant de générer le rapport. |
| Champ 4 | Chaîne | N/A | Non | Champs dynamiques de la requête permettant de générer le rapport. |
| Champ 6 | Chaîne | N/A | Non | Champs dynamiques de la requête permettant de générer le rapport. |
| Champ 6 | Chaîne | N/A | Non | Champs dynamiques de la requête permettant de générer le rapport. |
| Champ 7 | Chaîne | N/A | Non | Champs dynamiques de la requête permettant de générer le rapport. |
| Champ 8 | Chaîne | N/A | Non | Champs dynamiques de la requête permettant de générer le rapport. |
| Champ 9 | Chaîne | N/A | Non | Champs dynamiques de la requête permettant de générer le rapport. |
| Champ 10 | Chaîne | N/A | Non | Champs dynamiques de la requête permettant de générer le rapport. |
Exécution
Cette action s'applique à toutes les entités.
Résultats de l'action
Cette action peut produire les résultats suivants.
Résultat du script
| Nom du résultat du script | Options de valeur | Exemple |
|---|---|---|
| json_report | N/A | N/A |
Colonne "Valeur dans la liste active"
Vérifiez si une valeur spécifique figure dans la liste active .
Paramètres
| Nom du paramètre | Type | Valeur par défaut | Obligatoire | Description |
|---|---|---|---|---|
| UUID de la liste active | Chaîne | N/A | Oui | UUID de la liste active. Exemple : cuser. |
| Nom de la colonne | Chaîne | N/A | Oui | Nom de la colonne. Exemple : sourceUserName. |
Exécution
Cette action s'applique à toutes les entités.
Résultats de l'action
Cette action peut produire les résultats suivants.
Résultat du script
| Nom du résultat du script | Options de valeur | Exemple |
|---|---|---|
| Success_Indicator | N/A | N/A |
Ping
Testez la connectivité.
Paramètres
Aucune.
Exécution
Cette action s'applique à toutes les entités.
Résultats de l'action
Cette action peut produire les résultats suivants.
Résultat du script
| Nom du résultat du script | Options de valeur | Exemple |
|---|---|---|
| is_succeed | Vrai ou faux | is_succeed:False |
Rechercher
Vous pouvez lancer une recherche dans ArcSight Command Center à partir du canal d'événements de la console. La recherche d'événements complets recherche l'attribut associé, qui est stocké dans plusieurs champs (par exemple, abc). La recherche d'événements recherche une valeur (par exemple, "abc") stockée dans le champ spécifié (par exemple, dans le champ du nom uniquement).
Paramètres
| Nom du paramètre | Type | Valeur par défaut | Obligatoire | Description |
|---|---|---|---|---|
| Requête de recherche | Chaîne | N/A | Oui | Requête de recherche. |
| Nombre maximal d'éléments à renvoyer | Integer | 100 | Non | Spécifiez le nombre d'éléments à renvoyer dans la réponse. |
Cas d'utilisation
Ajoutez une limite au nombre de résultats à renvoyer.
Exécution
Cette action s'applique à toutes les entités.
Résultats de l'action
Cette action peut produire les résultats suivants.
Résultat du script
| Nom du résultat du script | Options de valeur | Exemple |
|---|---|---|
| success | Vrai ou faux | success:False |
Résultat JSON
[
{
"score": 1.2440307,
"uuid": "UUID",
"uri": "/All_Fields/ArcSight_Foundation/Variables_Library/IPv6/Attacker_IPv6_Address",
"name": "Attacker IPv6 Address"
}, {
"score": 1.2440307,
"uuid": "UUID",
"uri": "/All_Fields/ArcSight_Foundation/Variables_Library/IPv6/Attacker_IPv6_Address",
"name": "Attacker IPv6 Address"
}
]
Connecteurs
Pour en savoir plus sur la configuration des connecteurs dans Google SecOps, consultez Ingérer vos données (connecteurs).
Connecteur ArcSight ESM
Ce guide fait référence aux versions 6.9.1 et ultérieures d'ArcSight ESM.
Transfert de règles ou de demandes ESM vers Google SecOps
Utiliser des règles/corrélations déclenchées
Vous devrez configurer ArcSight ESM pour transférer les derniers objets de corrélation vers Google SecOps, tout en configurant Google SecOps pour qu'il fonctionne sur ArcSight ESM en tant que fournisseur SIEM et pour qu'il fournisse un accès à l'API à ArcSight ESM via un utilisateur autorisé.
Cette fonctionnalité permet à Google SecOps de récupérer les règles déclenchées dans ArcSight ESM en temps quasi réel et de les transférer pour qu'elles soient traduites et contextualisées en tant qu'alertes pour les demandes.
Flux de données entre Google SecOps et ArcSight ESM
Google SecOps indexe et contextualise automatiquement les corrélations qui ont été transférées à Google SecOps et déclenchées dans ArcSight ESM via le module ArcSight Forwarding Connector et l'accès à l'API.
Hiérarchisation de la gravité des connecteurs
Le connecteur attribue la gravité avec les valeurs de priorité suivantes :
- 1 et 2 : très faible
- 3 et 4 : faible
- 5 et 6 : moyenne
- 7 et 8 : élevé
- 9 et 10 : critique
Entrées du connecteur
Utilisez les paramètres suivants pour configurer le connecteur :
| Nom du paramètre | Type | Valeur par défaut | Obligatoire | Description |
|---|---|---|---|---|
| Environnement | LDD | N/A | Oui | Sélectionnez l'environnement requis, par exemple Customer One. Si le champ "Environnement" de l'alerte est vide, cette alerte sera injectée dans cet environnement. |
| Exécuter chaque | Integer | 0:0:0:10 | Non | Sélectionnez l'heure à laquelle exécuter la connexion. |
| Nom du champ de produit | Chaîne | device_product | Non | Nom du champ dans lequel le nom du produit est stocké. La valeur par défaut est Le nom du produit a un impact principalement sur le mappage. Pour simplifier et améliorer le processus de mappage du connecteur, la valeur par défaut |
| Nom du champ d'événement | Chaîne | nom | Non | Nom du champ utilisé pour déterminer le nom (sous-type) de l'événement. |
| Délai avant expiration du script (en secondes) | Chaîne | 500 | Non | Délai avant expiration (en secondes) du processus Python exécutant le script actuel. |
| Adresse du serveur | Chaîne | N/A | Oui | https://{IP}:{PORT} |
| Nom d'utilisateur | Chaîne | N/A | Oui | Nom d'utilisateur du compte ArcSight. |
| Mot de passe | Mot de passe | N/A | Oui | Mot de passe du compte ArcSight. |
| Limite du nombre d'événements | Integer | 15 | Oui | Saisissez le nombre maximal d'événements à extraire par corrélation. Limitez le nombre d'événements (par exemple, à 10). |
| Chemin d'accès au dossier des demandes | Chaîne | I:\SiemShare\CorrelationSource |
Oui | L'emplacement des fichiers de la demande, par exemple Remarque : Le paramètre de chemin d'accès au dossier des demandes peut être modifié d'un client à l'autre. Chemin complet. Exemple : |
| Limite du nombre d'alertes | Integer | 10 | Oui | Nombre maximal d'alertes à traiter par cycle de connecteur (par exemple, 10). |
| Nom du champ d'environnement | Chaîne | event.customerURI | Oui | Nom du champ permettant d'obtenir l'environnement de la demande (par exemple, event.customerUri). |
| Champ de produit de l'appareil secondaire | Chaîne | N/A | Non | Remplacez le champ produit d'origine (de DeviceProductField du connecteur) par la valeur du champ produit secondaire. Exemple : CustomDeviceString2 |
| Noms des champs personnalisés des alertes | Chaîne | N/A | Non | Extrayez les valeurs des champs personnalisés d'ArcSight dans l'alerte, comme baseEventCount, agent_address et device_assetId. |
| Nombre de jours de conservation des fichiers terminés | Integer | 3 | Oui | Nombre de jours pendant lesquels conserver chaque fichier CSV "DONE". |
| Nombre de jours de conservation des fichiers d'erreur | Integer | 14 | Oui | Nombre de jours de conservation de chaque fichier CSV d'ERREUR. |
| Adresse du serveur proxy | Chaîne | N/A | Non | Adresse du serveur proxy à utiliser. |
| Nom d'utilisateur du proxy | Chaîne | N/A | Non | Nom d'utilisateur du proxy pour l'authentification. |
| Mot de passe du proxy | Mot de passe | N/A | Non | Mot de passe du proxy pour l'authentification. |
Règles du connecteur
Le connecteur est compatible avec les proxys.
ArcSight : connecteur d'événements de sécurité
Extrayez les corrélations d'ArcSight. Ce connecteur est adapté au déploiement SaaS de Google SecOps et est recommandé pour une utilisation en production.
Pour ce connecteur, vous devez suivre les étapes préalables.
Entrées du connecteur
Utilisez les paramètres suivants pour configurer le connecteur :
| Nom à afficher du paramètre | Type | Valeur par défaut | Obligatoire | Description | |
|---|---|---|---|---|---|
| Nom du champ de produit | Chaîne | type | Oui | Nom du champ dans lequel le nom du produit est stocké. La valeur par défaut est Le nom du produit a un impact principalement sur le mappage. Pour simplifier et améliorer le processus de mappage du connecteur, la valeur par défaut |
|
| Nom du champ d'événement | Chaîne | nom | Oui | Nom du champ qui détermine le nom (sous-type) de l'événement. |
|
| Nom du champ d'environnement | Chaîne | "" | Non | Nom du champ dans lequel le nom de l'environnement est stocké. Si le champ "environment" (environnement) est manquant, le connecteur utilise la valeur par défaut. |
|
Environment Regex Pattern |
Chaîne | .* | FALSE | Non |
Modèle d'expression régulière à exécuter sur la valeur trouvée dans le champ Utilisez la valeur par défaut Si le modèle d'expression régulière est nul ou vide, ou si la valeur de l'environnement est nulle, l'environnement final est l'environnement par défaut. |
| Délai avant expiration du script (en secondes) | Integer | 360 | Oui | Délai avant expiration, en secondes, du processus Python qui exécute le script actuel. |
|
| Racine de l'API | Chaîne | https://{ip} |
Oui | Racine de l'API de l'instance ArcSight. | |
| Nom d'utilisateur | Chaîne | N/A | Oui | Nom d'utilisateur du compte ArcSight. | |
| Mot de passe | Mot de passe | N/A | Oui | Mot de passe du compte ArcSight. | |
| Nom du rapport | Chaîne | N/A | Oui | Nom du rapport qui sera utilisé pour extraire les événements. | |
| Récupérer les événements de base | Case à cocher | Cochée | Oui | Si cette option est activée, le connecteur récupère également les événements de base. | |
| Priorité la plus faible à récupérer | Integer | N/A | Non | Priorité la plus basse qui sera utilisée pour récupérer les événements. Les valeurs possibles sont comprises entre 1 et 10. Si rien n'est fourni, tous les événements seront ingérés. | |
| Nombre maximal d'événements à récupérer | Integer | 100 | Non | Nombre d'alertes à traiter par itération de connecteur. Le nombre maximal autorisé est de 1 000. | |
| Utiliser une liste dynamique comme liste de blocage | Case à cocher | Cochée | Oui | Si cette option est sélectionnée, le connecteur utilise la liste dynamique comme liste de blocage. |
|
| Vérifier le protocole SSL | Case à cocher | Décochée | Oui | Si cette option est sélectionnée, l'intégration valide le certificat SSL lors de la connexion au serveur ArcSight. | |
| Adresse du serveur proxy | Chaîne | N/A | Non | Adresse du serveur proxy à utiliser. | |
| Nom d'utilisateur du proxy | Chaîne | N/A | Non | Nom d'utilisateur du proxy pour l'authentification. | |
| Mot de passe du proxy | Mot de passe | Non | Mot de passe du proxy pour l'authentification. |
Règles du connecteur
Le connecteur est compatible avec les proxys.
Jobs
Pour en savoir plus sur les jobs, consultez Configurer un job et Planification avancée.
Clôturer les cas
Le job nécessite les paramètres suivants :
| Nom du paramètre | Type | Valeur par défaut | Obligatoire | Description |
|---|---|---|---|---|
| Adresse du serveur | Chaîne | 192.0.2.1 | Oui | N/A |
| Nom d'utilisateur | Chaîne | N/A | Oui | N/A |
| Mot de passe | Mot de passe | N/A | Oui | N/A |
Vous avez encore besoin d'aide ? Obtenez des réponses auprès des membres de la communauté et des professionnels Google SecOps.