Intégrer ArcSight à Google SecOps

Ce document explique comment intégrer ArcSight à Google Security Operations.

Avant de commencer

Avant de configurer l'intégration ArcSight ESM dans Google SecOps, vérifiez que votre environnement répond aux exigences de connexion et d'autorisation pour vos connecteurs, vos jobs et vos actions.

Pour préparer votre environnement à l'intégration, remplissez les conditions préalables suivantes :

  1. Vérifiez les exigences d'intégration de base pour établir la visibilité du réseau et l'authentification programmatique.

  2. Pour ingérer des événements de sécurité ou des cas de corrélation dans Google SecOps, configurez les exigences spécifiques aux connecteurs.

  3. Pour accorder des droits d'accès précis pour la gestion des demandes et l'automatisation des playbooks, configurez des exigences spécifiques aux tâches et aux actions.

  4. Consultez le workflow de configuration pour comprendre la séquence de provisionnement entre ArcSight ESM et Google SecOps.

Exigences de base concernant l'intégration

L'intégration de base établit la connexion HTTPS et la session d'authentification principales utilisées dans toutes les actions, tous les connecteurs et tous les jobs Google SecOps.

Configurez les exigences de base suivantes dans votre environnement :

  1. Visibilité réseau : activez la communication HTTPS depuis votre instance Google SecOps ou votre agent distant vers le serveur ArcSight ESM sur le port de gestion (par défaut : 8443/TCP).

  2. Accès à l'API REST : vérifiez l'accès direct aux services REST ArcSight ESM situés à https://<esm-host>:8443/www/manager-service/rest/ et https://<esm-host>:8443/www/core-service/rest/, comme décrit dans le guide de l'API des services Web REST ArcSight ESM.

  3. Confiance SSL/TLS : fournissez un fichier de certificat CA racine et intermédiaire PEM encodé en Base64 si votre déploiement ArcSight ESM utilise une autorité de certification privée ou autosignée.

  4. Propriétés du compte de service : créez un compte de service ArcSight dédié avec le type d'utilisateur Web User (recommandé pour éviter de consommer une licence de poste de travail interactive de la console) ou Normal User, et assurez-vous que Login Enabled est défini sur "actif".

    Pour connaître les procédures d'administration des utilisateurs, consultez la section "Managing Users" (Gérer les utilisateurs) du guide de l'administrateur ArcSight ESM.

  5. Appartenance au groupe de base : attribuez l'utilisateur de service à un groupe d'utilisateurs dédié (par exemple, SecOps_Integration_Group) pour gérer de manière centralisée tous les privilèges des opérations en aval, les LCA des ressources et les filtres d'événements.

    Pour connaître les procédures de configuration des groupes, consultez la section "Managing User Groups" (Gérer les groupes d'utilisateurs) du Guide de l'administrateur ArcSight ESM.

Exigences spécifiques aux connecteurs

Les connecteurs d'ingestion extraient les alertes et les événements de sécurité dans Google SecOps. Ils nécessitent une portée de données et des autorisations opérationnelles spécifiques en plus de l'intégration de base.

Configurez les prérequis correspondant au connecteur d'ingestion choisi :

  1. Attribution de filtres d'événements : attribuez un filtre d'événements (tel que All Events ou un filtre organisationnel limité) au groupe d'utilisateurs de l'intégration pour définir le champ de données des événements de sécurité que les connecteurs peuvent récupérer.

    Pour savoir comment configurer des filtres d'événements au niveau du groupe, consultez le Guide de l'administrateur ArcSight ESM.

  2. Connecteur ArcSight – Événements de sécurité : accordez les droits d'opération Security Events: Inspect, Reports: Inspect et Reports: Execute, et attribuez les autorisations ACL Read et Execute sur la ressource de rapport spécifique dans ArcSight qui exporte les événements de corrélation.

    Pour connaître les procédures liées aux LCA des ressources, consultez la section "Managing Access Control on Resources" (Gérer le contrôle des accès aux ressources) du Guide de l'utilisateur de la console ArcSight ESM.

  3. Connecteur ArcSight ESM : accordez les droits d'opération Security Events: Inspect et Cases: Inspect, et attribuez les autorisations ACL Read sur les dossiers de cas et les ressources de corrélation cibles, conformément au Guide de l'utilisateur de la console ArcSight ESM.

Exigences spécifiques aux tâches et aux actions

Les tâches planifiées et les actions de playbook héritent de la connexion d'intégration de base et nécessitent des droits d'opération précis et des autorisations LCA au niveau de l'objet en fonction des ressources ArcSight spécifiques avec lesquelles elles interagissent.

Attribuez des droits et des LCA en fonction des fonctionnalités d'intégration que vous déployez :

  1. Activation des actions : les actions du playbook ne nécessitent pas de configuration de connexion distincte dans Google SecOps. Accorder les droits d'opération et les LCA de ressources requis au groupe de comptes de service dans ArcSight leur permet immédiatement d'utiliser les playbooks.

  2. Tâche "Fermer les demandes" : accordez les droits d'opération Cases: Inspect et Cases: Edit, et attribuez les autorisations ACL Read et Modify sur les dossiers de demandes cibles, comme indiqué dans le Guide de l'utilisateur de la console ArcSight ESM.

  3. Actions de liste active : accordez les droits d'opération Active Lists: Inspect et Active Lists: Edit Content (ou Active Lists: Edit), et attribuez les autorisations LCA Read et Write sur les listes actives spécifiques ciblées par les paramètres d'action de votre playbook.

  4. Actions de gestion des demandes : accordez les droits d'opération Cases: Inspect et Cases: Edit, et attribuez les autorisations LCA Read et Modify aux dossiers de demandes cibles.

  5. Actions de requête et de recherche : accordez les droits d'opération Query Viewers: Inspect et Query Viewers: Execute, et attribuez les autorisations LCA Read et Execute aux lecteurs de requêtes cibles.

  6. Actions sur les rapports : accordez les droits d'opération Reports: Inspect et Reports: Execute, et attribuez les autorisations LCA Read et Execute sur les rapports cibles.

Mappage des autorisations des composants

Le tableau suivant décrit les droits d'opération et les LCA de ressources minimaux requis pour chaque type de composant d'intégration.

Consultez le tableau suivant pour comprendre les exigences en termes d'autorisations :

  1. Session de base : l'intégration de base ne nécessite que des identifiants de connexion valides et des droits d'utilisateur authentifié par défaut.

  2. Connecteurs d'ingestion : les connecteurs nécessitent des droits de filtrage des événements, des droits d'inspection des événements et un accès en lecture aux rapports ou aux demandes.

  3. Jobs et actions : les actions de playbook et les jobs de synchronisation nécessitent des droits d'accès fonctionnels et des autorisations ACL sur les ressources spécifiques auxquelles ils accèdent. Ces droits et autorisations sont configurés à l'aide du Guide de l'utilisateur de la console ArcSight ESM.

Type de composant Nom du composant Service d'API Droits d'opération requis LCA de ressources requises
Intégration de base Connexion et authentification de base LoginService Droits par défaut des utilisateurs authentifiés Aucun
Connecteur ArcSight : connecteur d'événements de sécurité SecurityEventService, ReportService Security Events: Inspect, Reports: Inspect, Reports: Execute Read et Execute sur la ressource de rapport cible
Connecteur Connecteur ArcSight ESM SecurityEventService, CaseService Security Events: Inspect, Cases: Inspect Read sur les dossiers d'affaires cibles et les objets de corrélation
Tâche Tâche de clôture des demandes CaseService Cases: Inspect, Cases: Edit Read et Modify sur les dossiers de demandes cibles
Action Actions de liste active (ajouter des entités, ajouter des entrées, obtenir des entrées, vérifier la valeur) ActiveListService Active Lists: Inspect, Active Lists: Edit Content (ou Active Lists: Edit) Read et Write sur les listes actives cibles
Action Action "Modifier l'étape de traitement du cas" CaseService Cases: Inspect, Cases: Edit Read et Modify sur les dossiers de demandes cibles
Action Actions de requête et de recherche (obtenir les résultats de requête, rechercher) QueryViewerService, SearchService Query Viewers: Inspect, Query Viewers: Execute Read et Execute sur les lecteurs de requêtes cibles
Action Obtenir l'action de rapport ReportService Reports: Inspect, Reports: Execute Read et Execute sur les rapports cibles
Action Action "Lister les ressources" ActiveListService, CaseService, QueryViewerService, ReportService Privilège Inspect pour chaque type de ressource activé Read sur les dossiers de ressources cibles

Workflow de configuration

Suivez ce workflow en plusieurs phases pour provisionner des autorisations dans ArcSight ESM et activer les composants sélectionnés dans Google SecOps.

Suivez les étapes de configuration dans l'ordre suivant :

  1. Provisionnement du compte de service et du groupe ArcSight : créez l'utilisateur de service dédié dans ArcSight ESM, créez un groupe d'utilisateurs dédié, attribuez l'utilisateur de service au groupe et appliquez un filtre d'événement pour définir la visibilité des données, comme indiqué dans le Guide de l'administrateur ArcSight ESM.

  2. Attribuez des droits d'accès et des LCA pour les composants choisis : croisez vos connecteurs, vos jobs et vos actions prévus avec le tableau de mappage des autorisations des composants, accordez les droits d'accès aux opérations correspondants au groupe d'utilisateurs, et attribuez des LCA au niveau des objets (par exemple, Read/Write sur les listes actives ou Read/Execute sur les rapports) sur les dossiers de ressources cibles spécifiques dans le Guide de l'utilisateur de la console ArcSight ESM.

  3. Configurer dans Google SecOps : configurez l'intégration de base, les connecteurs d'ingestion, les jobs planifiés et les actions de playbook dans Google SecOps, comme décrit dans les sections suivantes.

Paramètres d'intégration

Utilisez les paramètres suivants pour configurer l'intégration :

Nom du paramètre Type Valeur par défaut Obligatoire Description
Nom de l'instance Chaîne N/A Non Nom de l'instance pour laquelle vous souhaitez configurer l'intégration.
Description Chaîne N/A Non Description de l'instance.
Racine de l'API Chaîne https://{IP}:{PORT} Oui Adresse du serveur de l'instance ArcSight.
Nom d'utilisateur Chaîne N/A Oui Nom d'utilisateur du compte ArcSight.
Mot de passe Mot de passe N/A Oui Mot de passe du compte ArcSight.
Exécuter à distance Case à cocher Décochée Non Cochez le champ pour exécuter l'intégration configurée à distance. Une fois la case cochée, l'option permettant de sélectionner l'utilisateur distant (agent) s'affiche.

Pour obtenir des instructions sur la configuration d'une intégration dans Google SecOps, consultez Configurer des intégrations.

Vous pourrez apporter des modifications ultérieurement, si nécessaire. Une fois que vous avez configuré une instance d'intégration, vous pouvez l'utiliser dans des playbooks. Pour savoir comment configurer et prendre en charge plusieurs instances, consultez Prise en charge de plusieurs instances.

Actions

Pour en savoir plus sur les actions, consultez Répondre aux actions en attente dans Votre bureau et Effectuer une action manuelle.

Ajouter des entrées à la liste active

Fournit un mécanisme permettant d'obtenir des informations sur les tendances en dehors des rapports et en plus de ceux-ci. Les listes actives mises à jour par les tendances permettent d'obtenir des résumés d'informations provenant de plusieurs tendances.

Paramètres

Nom du paramètre Type Valeur par défaut Obligatoire Description
Colonnes Chaîne N/A Oui Exemple : Message;Nom d'utilisateur
Entrées Chaîne N/A Oui Exemple : test1|Me1;Test|Me2
UUID de la liste active Chaîne N/A Oui Exemple : HCN75QGABABCZXCOdT9P51w==

Exécution

Cette action s'applique à toutes les entités.

Résultats de l'action

Cette action peut produire les résultats suivants.

Résultat du script
Nom du résultat du script Options de valeur Exemple
is_succeed Vrai ou faux is_succeed:False

Modifier l'étape de traitement du cas

modifier l'étape de traitement d'une demande ; Les états valides sont INITIAL, QUEUED, CLOSED, FINAL et FOLLOW_UP.

Paramètres

Nom du paramètre Type Valeur par défaut Obligatoire Description
Nom des cas Chaîne N/A Oui Nom de la demande à mettre à jour.
Étape Chaîne N/A Oui Étape de la demande. Exemple : CLÔTURE, INITIAL

Exécution

Cette action s'applique à toutes les entités.

Résultats de l'action

Cette action peut produire les résultats suivants.

Résultat du script
Nom du résultat du script Options de valeur Exemple
success Vrai ou faux success:False

Obtenir les entrées de la liste active

Récupère les entrées de la liste active ArcSight et renvoie une sortie CSV.

Paramètres

Nom du paramètre Type Valeur par défaut Obligatoire Description
UUID de la liste active Chaîne N/A Oui Exemple : HTcILQWABABCr553ieI0Xmw==

Exécution

Cette action s'applique à toutes les entités.

Résultats de l'action

Cette action peut produire les résultats suivants.

Résultat du script
Nom du résultat du script Options de valeur Exemple
Success_Indicator N/A N/A
Résultat JSON
[
"12346e4d96f0a72c42015d69aaf0e8ab ,
 file.txt",
 "0e0776034e5e096704cd28cbd40cdbb5 ,
 Test.config"
]

Obtenir les résultats d'une requête

Obtenez les résultats de requête par ID de requête. Une requête peut être utilisée comme source de données principale pour un rapport, ou une tendance (basée sur une requête) peut être utilisée comme source de données pour une autre requête qui affine davantage le résultat de la requête initiale.

Paramètres

Nom du paramètre Type Valeur par défaut Obligatoire Description
ID de la requête Chaîne N/A Oui ID de la requête.
Nombre maximal d'éléments à renvoyer Integer 100 Non Spécifiez le nombre d'éléments à renvoyer dans la réponse.

Cas d'utilisation

Ajoutez une limite au nombre de résultats à renvoyer.

Exécution

Cette action s'applique à toutes les entités.

Résultats de l'action

Cette action peut produire les résultats suivants.

Résultat du script
Nom du résultat du script Options de valeur Exemple
success Vrai ou faux success:False
Résultat JSON
[
    {
        "Target User Name": "user",
        "Attacker Address": "192.0.2.1",
        "External ID": "127",
        "Name": "A Kerberos authentication ticket (TGT) was requested.",
        "Target Address": "192.0.2.1"
    },{
        "Target User Name": "user",
        "Attacker Address": "192.0.2.1",
        "External ID": "127",
        "Name": "A Kerberos authentication ticket (TGT) was requested.",
        "Target Address": "192.0.2.1"
    }
]

Télécharger le rapport

Obtenez un rapport avec des champs dynamiques. Un rapport est une ressource ArcSight qui lie les données d'une requête ou d'une tendance à un modèle de rapport existant. Une fois exécutés, les résultats d'un rapport peuvent être consultés dans le panneau d'affichage des consoles ArcSight, enregistrés (archivés) ou exportés dans différents formats. Vous pouvez programmer l'exécution des rapports à intervalles réguliers ou les exécuter à la demande, selon vos besoins.

Paramètres

Nom du paramètre Type Valeur par défaut Obligatoire Description
Chemin complet du rapport (URI) Chaîne N/A Oui URI du rapport concerné.
Champ 2 Chaîne N/A Non Champs dynamiques de la requête permettant de générer le rapport.
Champ 3 Chaîne N/A Non Champs dynamiques de la requête permettant de générer le rapport.
Champ 4 Chaîne N/A Non Champs dynamiques de la requête permettant de générer le rapport.
Champ 6 Chaîne N/A Non Champs dynamiques de la requête permettant de générer le rapport.
Champ 6 Chaîne N/A Non Champs dynamiques de la requête permettant de générer le rapport.
Champ 7 Chaîne N/A Non Champs dynamiques de la requête permettant de générer le rapport.
Champ 8 Chaîne N/A Non Champs dynamiques de la requête permettant de générer le rapport.
Champ 9 Chaîne N/A Non Champs dynamiques de la requête permettant de générer le rapport.
Champ 10 Chaîne N/A Non Champs dynamiques de la requête permettant de générer le rapport.

Exécution

Cette action s'applique à toutes les entités.

Résultats de l'action

Cette action peut produire les résultats suivants.

Résultat du script
Nom du résultat du script Options de valeur Exemple
json_report N/A N/A

Colonne "Valeur dans la liste active"

Vérifiez si une valeur spécifique figure dans la liste active .

Paramètres

Nom du paramètre Type Valeur par défaut Obligatoire Description
UUID de la liste active Chaîne N/A Oui UUID de la liste active. Exemple : cuser.
Nom de la colonne Chaîne N/A Oui Nom de la colonne. Exemple : sourceUserName.

Exécution

Cette action s'applique à toutes les entités.

Résultats de l'action

Cette action peut produire les résultats suivants.

Résultat du script
Nom du résultat du script Options de valeur Exemple
Success_Indicator N/A N/A

Ping

Testez la connectivité.

Paramètres

Aucune.

Exécution

Cette action s'applique à toutes les entités.

Résultats de l'action

Cette action peut produire les résultats suivants.

Résultat du script
Nom du résultat du script Options de valeur Exemple
is_succeed Vrai ou faux is_succeed:False

Vous pouvez lancer une recherche dans ArcSight Command Center à partir du canal d'événements de la console. La recherche d'événements complets recherche l'attribut associé, qui est stocké dans plusieurs champs (par exemple, abc). La recherche d'événements recherche une valeur (par exemple, "abc") stockée dans le champ spécifié (par exemple, dans le champ du nom uniquement).

Paramètres

Nom du paramètre Type Valeur par défaut Obligatoire Description
Requête de recherche Chaîne N/A Oui Requête de recherche.
Nombre maximal d'éléments à renvoyer Integer 100 Non Spécifiez le nombre d'éléments à renvoyer dans la réponse.

Cas d'utilisation

Ajoutez une limite au nombre de résultats à renvoyer.

Exécution

Cette action s'applique à toutes les entités.

Résultats de l'action

Cette action peut produire les résultats suivants.

Résultat du script
Nom du résultat du script Options de valeur Exemple
success Vrai ou faux success:False
Résultat JSON
[
    {
        "score": 1.2440307,
        "uuid": "UUID",
        "uri": "/All_Fields/ArcSight_Foundation/Variables_Library/IPv6/Attacker_IPv6_Address",
        "name": "Attacker IPv6 Address"
    }, {
        "score": 1.2440307,
        "uuid": "UUID",
        "uri": "/All_Fields/ArcSight_Foundation/Variables_Library/IPv6/Attacker_IPv6_Address",
        "name": "Attacker IPv6 Address"
    }
]

Connecteurs

Pour en savoir plus sur la configuration des connecteurs dans Google SecOps, consultez Ingérer vos données (connecteurs).

Connecteur ArcSight ESM

Ce guide fait référence aux versions 6.9.1 et ultérieures d'ArcSight ESM.

Transfert de règles ou de demandes ESM vers Google SecOps

Utiliser des règles/corrélations déclenchées

Vous devrez configurer ArcSight ESM pour transférer les derniers objets de corrélation vers Google SecOps, tout en configurant Google SecOps pour qu'il fonctionne sur ArcSight ESM en tant que fournisseur SIEM et pour qu'il fournisse un accès à l'API à ArcSight ESM via un utilisateur autorisé.

Cette fonctionnalité permet à Google SecOps de récupérer les règles déclenchées dans ArcSight ESM en temps quasi réel et de les transférer pour qu'elles soient traduites et contextualisées en tant qu'alertes pour les demandes.

Flux de données entre Google SecOps et ArcSight ESM

Google SecOps indexe et contextualise automatiquement les corrélations qui ont été transférées à Google SecOps et déclenchées dans ArcSight ESM via le module ArcSight Forwarding Connector et l'accès à l'API.

Hiérarchisation de la gravité des connecteurs

Le connecteur attribue la gravité avec les valeurs de priorité suivantes :

  • 1 et 2 : très faible
  • 3 et 4 : faible
  • 5 et 6 : moyenne
  • 7 et 8 : élevé
  • 9 et 10 : critique

Entrées du connecteur

Utilisez les paramètres suivants pour configurer le connecteur :

Nom du paramètre Type Valeur par défaut Obligatoire Description
Environnement LDD N/A Oui

Sélectionnez l'environnement requis, par exemple Customer One.

Si le champ "Environnement" de l'alerte est vide, cette alerte sera injectée dans cet environnement.

Exécuter chaque Integer 0:0:0:10 Non Sélectionnez l'heure à laquelle exécuter la connexion.
Nom du champ de produit Chaîne device_product Non

Nom du champ dans lequel le nom du produit est stocké.

La valeur par défaut est device_product.

Le nom du produit a un impact principalement sur le mappage. Pour simplifier et améliorer le processus de mappage du connecteur, la valeur par défaut device_product est résolue en une valeur de remplacement référencée à partir du code. Toute entrée non valide pour ce paramètre est résolue en valeur de remplacement par défaut.

Nom du champ d'événement Chaîne nom Non Nom du champ utilisé pour déterminer le nom (sous-type) de l'événement.
Délai avant expiration du script (en secondes) Chaîne 500 Non Délai avant expiration (en secondes) du processus Python exécutant le script actuel.
Adresse du serveur Chaîne N/A Oui https://{IP}:{PORT}
Nom d'utilisateur Chaîne N/A Oui Nom d'utilisateur du compte ArcSight.
Mot de passe Mot de passe N/A Oui Mot de passe du compte ArcSight.
Limite du nombre d'événements Integer 15 Oui Saisissez le nombre maximal d'événements à extraire par corrélation. Limitez le nombre d'événements (par exemple, à 10).
Chemin d'accès au dossier des demandes Chaîne I:\SiemShare\CorrelationSource Oui

L'emplacement des fichiers de la demande, par exemple I:\SiemShare\CorrelationSource

Remarque : Le paramètre de chemin d'accès au dossier des demandes peut être modifié d'un client à l'autre.

Chemin complet. Exemple : C:\Desktop\CorrelationSource

Limite du nombre d'alertes Integer 10 Oui Nombre maximal d'alertes à traiter par cycle de connecteur (par exemple, 10).
Nom du champ d'environnement Chaîne event.customerURI Oui Nom du champ permettant d'obtenir l'environnement de la demande (par exemple, event.customerUri).
Champ de produit de l'appareil secondaire Chaîne N/A Non Remplacez le champ produit d'origine (de DeviceProductField du connecteur) par la valeur du champ produit secondaire. Exemple : CustomDeviceString2
Noms des champs personnalisés des alertes Chaîne N/A Non Extrayez les valeurs des champs personnalisés d'ArcSight dans l'alerte, comme baseEventCount, agent_address et device_assetId.
Nombre de jours de conservation des fichiers terminés Integer 3 Oui Nombre de jours pendant lesquels conserver chaque fichier CSV "DONE".
Nombre de jours de conservation des fichiers d'erreur Integer 14 Oui Nombre de jours de conservation de chaque fichier CSV d'ERREUR.
Adresse du serveur proxy Chaîne N/A Non Adresse du serveur proxy à utiliser.
Nom d'utilisateur du proxy Chaîne N/A Non Nom d'utilisateur du proxy pour l'authentification.
Mot de passe du proxy Mot de passe N/A Non Mot de passe du proxy pour l'authentification.

Règles du connecteur

Le connecteur est compatible avec les proxys.

ArcSight : connecteur d'événements de sécurité

Extrayez les corrélations d'ArcSight. Ce connecteur est adapté au déploiement SaaS de Google SecOps et est recommandé pour une utilisation en production.

Pour ce connecteur, vous devez suivre les étapes préalables.

Entrées du connecteur

Utilisez les paramètres suivants pour configurer le connecteur :

Nom à afficher du paramètre Type Valeur par défaut Obligatoire Description
Nom du champ de produit Chaîne type Oui

Nom du champ dans lequel le nom du produit est stocké.

La valeur par défaut est type.

Le nom du produit a un impact principalement sur le mappage. Pour simplifier et améliorer le processus de mappage du connecteur, la valeur par défaut type est résolue en une valeur de remplacement référencée à partir du code. Toute entrée non valide pour ce paramètre est résolue en une valeur de remplacement par défaut.

Nom du champ d'événement Chaîne nom Oui

Nom du champ qui détermine le nom (sous-type) de l'événement.

Nom du champ d'environnement Chaîne "" Non

Nom du champ dans lequel le nom de l'environnement est stocké.

Si le champ "environment" (environnement) est manquant, le connecteur utilise la valeur par défaut.

Environment Regex Pattern Chaîne .* FALSE Non

Modèle d'expression régulière à exécuter sur la valeur trouvée dans le champ Environment Field Name. Ce paramètre vous permet de manipuler le champ "environment" à l'aide de la logique d'expression régulière.

Utilisez la valeur par défaut .* pour récupérer la valeur Environment Field Name brute requise.

Si le modèle d'expression régulière est nul ou vide, ou si la valeur de l'environnement est nulle, l'environnement final est l'environnement par défaut.

Délai avant expiration du script (en secondes) Integer 360 Oui

Délai avant expiration, en secondes, du processus Python qui exécute le script actuel.

Racine de l'API Chaîne https://{ip} Oui Racine de l'API de l'instance ArcSight.
Nom d'utilisateur Chaîne N/A Oui Nom d'utilisateur du compte ArcSight.
Mot de passe Mot de passe N/A Oui Mot de passe du compte ArcSight.
Nom du rapport Chaîne N/A Oui Nom du rapport qui sera utilisé pour extraire les événements.
Récupérer les événements de base Case à cocher Cochée Oui Si cette option est activée, le connecteur récupère également les événements de base.
Priorité la plus faible à récupérer Integer N/A Non Priorité la plus basse qui sera utilisée pour récupérer les événements. Les valeurs possibles sont comprises entre 1 et 10. Si rien n'est fourni, tous les événements seront ingérés.
Nombre maximal d'événements à récupérer Integer 100 Non Nombre d'alertes à traiter par itération de connecteur. Le nombre maximal autorisé est de 1 000.
Utiliser une liste dynamique comme liste de blocage Case à cocher Cochée Oui

Si cette option est sélectionnée, le connecteur utilise la liste dynamique comme liste de blocage.

Vérifier le protocole SSL Case à cocher Décochée Oui Si cette option est sélectionnée, l'intégration valide le certificat SSL lors de la connexion au serveur ArcSight.
Adresse du serveur proxy Chaîne N/A Non Adresse du serveur proxy à utiliser.
Nom d'utilisateur du proxy Chaîne N/A Non Nom d'utilisateur du proxy pour l'authentification.
Mot de passe du proxy Mot de passe Non Mot de passe du proxy pour l'authentification.

Règles du connecteur

Le connecteur est compatible avec les proxys.

Jobs

Pour en savoir plus sur les jobs, consultez Configurer un job et Planification avancée.

Clôturer les cas

Le job nécessite les paramètres suivants :

Nom du paramètre Type Valeur par défaut Obligatoire Description
Adresse du serveur Chaîne 192.0.2.1 Oui N/A
Nom d'utilisateur Chaîne N/A Oui N/A
Mot de passe Mot de passe N/A Oui N/A

Vous avez encore besoin d'aide ? Obtenez des réponses auprès des membres de la communauté et des professionnels Google SecOps.