שילוב של ArcSight עם Google SecOps
במאמר הזה מוסבר איך לשלב את ArcSight עם Google Security Operations (Google SecOps).
דרישות מוקדמות לשימוש במחבר Security Events
המחבר הזה פועל עם הדוחות שנוצרים באופן אוטומטי ב-ArcSight. המחבר מוריד את הדוח שנוצר, מחלץ מזהי אירועים ואז משתמש ב-ArcSight API כדי לקבל פרטים נוספים על האירועים.
הגדרת מחבר אירועי אבטחה
נכנסים למסוף ArcSight.
עוברים לכרטיסייה דוחות ואז לקטע שאילתה.
כדי ליצור שאילתה חדשה, מזינים את שם השאילתה הבא:
Google SecOps SOAR Security Events Connector Query.שימו לב לפרמטרים שעת התחלה ושעת סיום. מומלץ לשלוח שאילתות לגבי נתונים במרווח של שעה, אבל אפשר להגדיל את המרווח אם צריך.
הגדרה לדוגמה:
- שם: Google SecOps SOAR Security Events Connector Query
- השאילתה מתייחסת אל: אירוע
- שעת התחלה: $Now - 1h
- שעת סיום: $Now
- שימוש כחותמת זמן: שעת סיום
- מגבלת שורות: 5,000
מגדירים את השדות של השאילתה. במונחים של שדות, צריך לכלול את השדות הבאים:
- מזהה אירוע
- שם
- שעת ההתחלה
- שעת הסיום
- עדיפות
מוודאים שהערך End Time ASC מופיע בעמודה Order By.
מגדירים תנאים. כאן אפשר לספק מסנן משלכם.
שמירת השאילתה.
עוברים לקטע דוחות ויוצרים דוח חדש. כדי לציין את הדוח, מזינים את השם הבא:
Google SecOps SOAR Security Events Connector Report. משתמשים באותו שם לפרמטר שם הדוח בהגדרת המחבר.בכרטיסייה נתונים, בוחרים את השאילתה שנוצרה בשלבים הקודמים בתור מקור נתונים.
בכרטיסייה Parameters (פרמטרים), משנים את Report Format (פורמט הדוח) ל-csv כדי לעמוד בדרישות של כלי ה-Connector.
שמירת הדוח.
מזינים את שם הדוח בהגדרת המחבר של הפרמטר שם הדוח.
כדאי להריץ בדיקה כדי לוודא שהמחבר פועל כמו שצריך.
הגדרת התיקייה המשותפת של Google SecOps ל-ArcSight
שרת Google SecOps
מחפשים את
UIDואתGIDבקובץ/etc/passwd:cat /etc/passwd | grep scriptingהפלט של הפקודה אמור להיראות כך:
scripting:x:1001:1001:/home/scripting:/bin/bash
UIDהוא השדה השלישי וGIDהוא השדה הרביעי בפלט של הפקודה.יוצרים את הסקריפט:
יוצרים קובץ וקוראים לו
configure_smp_nfs.sh.מעתיקים את התוכן הבא לקובץ.
#!/bin/bash #Declare the variables: uid=SCRIPTING_USER_UID gid=SCRIPTING_USER_GID arcsight_ip=ARCSIGHT_IP #Install nfs-utils yum install nfs-utils -y #Create the directory that will be shared mkdir /opt/Correlations #Change the permissions chmod -R 755 /opt/Correlations/ chown -R scripting:scripting /opt/Correlations/ #Start the services and enable them to be started at boot time systemctl enable rpcbind systemctl enable nfs-server systemctl enable nfs-lock systemctl enable nfs-idmap systemctl start rpcbind systemctl start nfs-server systemctl start nfs-lock systemctl start nfs-idmap #Edit the exports file as follows echo "/opt/Correlations/ $arcsight_ip(rw,sync,all_squash,anonuid=$uid,anongid=$gid)">>/etc/exports #Restart the NFS service and export the path systemctl restart nfs-server exportfs -a #If FirewallD is running add the next rules: firewall-cmd --permanent --zone=public --add-service=nfs firewall-cmd --permanent --zone=public --add-service=mountd firewall-cmd --permanent --zone=public --add-service=rpc-bind firewall-cmd --reload setsebool -P nfs_export_all_rw 1מצהירים על המשתנים
uid,gidו-arcisght_ipבהתאם לסביבה שלכם.נותנים את ההרשאות:
chmod +x configure_smp_nfs.shמריצים את הסקריפט:
./configure_smp_nfs.sh
שרת ArcSight
יוצרים את הסקריפט:
יוצרים קובץ וקוראים לו
configure_smp_nfs.sh.מעתיקים את התוכן הבא לקובץ.
#!/bin/bash #Declare the variables: siemplify_ip=SIEMPLIFY_IP #Install nfs-utils yum install nfs-utils -y #Start the services and enable them to be started at boot time systemctl enable rpcbind systemctl enable nfs-server systemctl enable nfs-lock systemctl enable nfs-idmap systemctl start rpcbind systemctl start nfs-server systemctl start nfs-lock systemctl start nfs-idmap #If FirewallD is running add the next rules: firewall-cmd --permanent --zone=public --add-service=nfs firewall-cmd --permanent --zone=public --add-service=mountd firewall-cmd --permanent --zone=public --add-service=rpc-bind firewall-cmd --reload #Create the NFS directory mount point mkdir -p /mnt/nfs/var/SiemShare #Add the values: echo "$siemplify_ip:/opt/Correlations /mnt/nfs/var/SiemShare nfs defaults 0 0">>/etc/fstab mount -aמצהירים על המשתנה
siemplify_ipבהתאם לסביבה שלכם.
הערה ללקוחות שמשתמשים בנתיב הישן
תוכנת ההתקנה של התיקון הדחוף מחליפה את ההרשאה של התיקייה /opt/siemplify/Correlations ל-siemplifyadmin.
אם אתם משתמשים בנתיב הישן ומחילים את השדרוג, תצטרכו לשנות את ההרשאה בחזרה למשתמש הסקריפט באמצעות השלבים הבאים:
לפני שמתחילים בשדרוג, עוצרים את שירות שרת ה-NFS:
_systemctl stop nfs-server_אחרי שהשדרוג יסתיים, צריך לשנות את הרשאות התיקייה:
_chmod -R 755 /opt/siemplify/Correlations/__chown -R scripting:scripting/opt/siemplify/Correlations/__systemctl start nfs-server__exportfs -a_כדי לוודא ששרת ה-NFS פועל בצורה תקינה אחרי השינויים, בודקים את הסטטוס שלו:
_systemctl status nfs-server_
יצירה והגדרה של משתמש לגישה ל-API
נכנסים למסוף ArcSight.
יוצרים
Google_SecOps_APIקבוצת משתמשים ומוסיפים אליהGoogle_SecOps_APIמשתמש. המשתמש הזה ישמש את Google SecOps דרך ArcSight ESM API.עוברים לכרטיסייה מאפיינים ומגדירים את המאפיין סוג משתמש לערך
Normal User.בכרטיסייה Resources (משאבים), לוחצים לחיצה ימנית על קבוצת המשתמשים שנוצרה.
בתפריט, בוחרים באפשרות עריכת בקרת הגישה.
בחלון בדיקה/עריכה של הכלי לעריכת רשימת בקרת הגישה:
בכרטיסייה אירועים, מוסיפים את המסנן שיצרתם קודם,
Google_SecOps_Correlations_Filter. אפשר גם להוסיף כל מסנן מקור כדי להעניק גישה ל-Google SecOps.שימוש בהגדרות ברירת המחדל בכרטיסיות אחרות.
לוחצים על Add (הוספה), בוחרים באפשרות ArcSight System > Core (מערכת ArcSight > ליבה) ומסמנים את תיבת הסימון All Events (כל האירועים).
חשוב לוודא שתיבת הסימון כל האירועים מסומנת. הדרישה המינימלית היא לכלול את כל אירועי המתאם שייקלטו ב-Google SecOps.
Google Security Operations משתמשת בשיטות העיקריות הבאות כשמשתמשים ב-ArcSight ESM API:
שירות ליבה:
Login,GetSessionשירות ניהול:
GetSecurityEvents
גישה לרשת באמצעות ArcSight ESM
כדי לגשת מ-Google SecOps אל ArcSight ESM, צריך לאפשר תנועה ביציאות 443 (HTTPS) ו-8443 (API over SSL), או ביציאות שהוגדרו בסביבה שלכם.
כדי לגשת מ-ArcSight ESM אל Google SecOps, צריך לאפשר תנועה דרך יציאות 445 ו-139 (SMB/SAMBA/CIFS), או כמו שהוגדר בסביבה שלכם.
| תפקיד | יציאות | כיוון | פרוטוקול |
|---|---|---|---|
| NFS | 111, 1039, 1047, 1048 ו-2049 | דואר יוצא ודואר נכנס | UDP |
| NFS | 111, 1039, 1047, 1048 ו-2049 | יוצאות ונכנסות | TCP |
פרמטרים של שילוב
הוראות מפורטות להגדרת שילוב ב-Google SecOps מופיעות במאמר הגדרת שילובים.
משתמשים בפרמטרים הבאים כדי להגדיר את השילוב:
| שם הפרמטר | סוג | ערך ברירת המחדל | חובה | תיאור |
|---|---|---|---|---|
| שם המכונה | String | לא רלוונטי | לא | השם של המופע שרוצים להגדיר עבורו את השילוב. |
| תיאור | String | לא רלוונטי | לא | תיאור המופע. |
| ספריית הבסיס של ה-API | String | https://{IP}:{PORT} |
כן | כתובת השרת של מופע ArcSight. |
| שם משתמש | String | לא רלוונטי | כן | שם המשתמש בחשבון ArcSight. |
| סיסמה | סיסמה | לא רלוונטי | כן | הסיסמה של חשבון ArcSight. |
| הרצה מרחוק | תיבת סימון | התיבה לא מסומנת | לא | מסמנים את התיבה כדי להריץ את השילוב שהוגדר מרחוק. אחרי שמסמנים את התיבה, מופיעה האפשרות לבחור את המשתמש (הסוכן) מרחוק. |
פעולות
הוספת רשומות לרשימה פעילה
תיאור
מספקת מנגנון לקבלת מידע ממגמות מחוץ לדוחות, בנוסף לדוחות. רשימות פעילות מתעדכנות לפי מגמות, ומאפשרות לראות סיכומים של מידע מכמה מגמות.
פרמטרים
| שם הפרמטר | סוג | ערך ברירת המחדל | חובה | תיאור |
|---|---|---|---|---|
| Columns | String | לא רלוונטי | כן | דוגמה: Message;Username |
| דפים | String | לא רלוונטי | כן | דוגמה: test1|Me1;Test|Me2 |
| מזהה ייחודי אוניברסלי (UUID) של רשימה פעילה | String | לא רלוונטי | כן | דוגמה: HCN75QGABABCZXCOdT9P51w== |
הפעלה ב-
הפעולה הזו מופעלת על כל הישויות.
תוצאות הפעולה
תוצאת סקריפט
| שם התוצאה של הסקריפט | אפשרויות ערך | דוגמה |
|---|---|---|
| is_succeed | נכון או לא נכון | is_succeed:False |
שינוי שלב בטיפול בבקשה
תיאור
שינוי השלב של בקשה. השלבים התקינים הם INITIAL, QUEUED, CLOSED, FINAL ו-FOLLOW_UP.
פרמטרים
| שם הפרמטר | סוג | ערך ברירת המחדל | חובה | תיאור |
|---|---|---|---|---|
| שם בקשת התמיכה | String | לא רלוונטי | כן | השם של בקשת התמיכה שרוצים לעדכן. |
| שלב | String | לא רלוונטי | כן | השלב של הפנייה. דוגמה: CLOSED, INITIAL |
הפעלה ב-
הפעולה הזו מופעלת על כל הישויות.
תוצאות הפעולה
תוצאת סקריפט
| שם התוצאה של הסקריפט | אפשרויות ערך | דוגמה |
|---|---|---|
| הפעולה בוצעה | נכון או לא נכון | success:False |
קבלת רשומות של ActiveList
תיאור
שליפת רשומות מרשימה פעילה של ArcSight והחזרת פלט CSV.
פרמטרים
| שם הפרמטר | סוג | ערך ברירת המחדל | חובה | תיאור |
|---|---|---|---|---|
| מזהה ייחודי אוניברסלי (UUID) של רשימה פעילה | String | לא רלוונטי | כן | דוגמה: HTcILQWABABCr553ieI0Xmw== |
הפעלה ב-
הפעולה הזו מופעלת על כל הישויות.
תוצאות הפעולה
תוצאת סקריפט
| שם התוצאה של הסקריפט | אפשרויות ערך | דוגמה |
|---|---|---|
| Success_Indicator | לא רלוונטי | לא רלוונטי |
תוצאה בפורמט JSON
[
"12346e4d96f0a72c42015d69aaf0e8ab ,
file.txt",
"0e0776034e5e096704cd28cbd40cdbb5 ,
Test.config"
]
קבלת תוצאות של שאילתות
תיאור
קבלת תוצאות של שאילתה לפי מזהה השאילתה. אפשר להשתמש בשאילתה כמקור הנתונים הראשי של דוח, או כמקור נתונים של שאילתה אחרת שמחדדת עוד יותר את תוצאת השאילתה הראשונית.
פרמטרים
| שם הפרמטר | סוג | ערך ברירת המחדל | חובה | תיאור |
|---|---|---|---|---|
| מזהה השאילתה | String | לא רלוונטי | כן | מזהה השאילתה. |
| מספר הפריטים המקסימלי להחזרה | מספר שלם | 100 | לא | מציינים כמה פריטים להחזיר בתשובה. |
תרחישים לדוגמה
מוסיפים מגבלה למספר התוצאות שיוחזרו.
הפעלה ב-
הפעולה הזו מופעלת על כל הישויות.
תוצאות הפעולה
תוצאת סקריפט
| שם התוצאה של הסקריפט | אפשרויות ערך | דוגמה |
|---|---|---|
| הפעולה בוצעה | נכון או לא נכון | success:False |
תוצאה בפורמט JSON
[
{
"Target User Name": "user",
"Attacker Address": "192.0.2.1",
"External ID": "127",
"Name": "A Kerberos authentication ticket (TGT) was requested.",
"Target Address": "192.0.2.1"
},{
"Target User Name": "user",
"Attacker Address": "192.0.2.1",
"External ID": "127",
"Name": "A Kerberos authentication ticket (TGT) was requested.",
"Target Address": "192.0.2.1"
}
]
לצפייה בדוח
תיאור
קבלת דוח עם שדות דינמיים. דוח הוא משאב של ArcSight שמקשר נתונים משאילתה או ממגמה לתבנית דוח קיימת. אחרי שמריצים דוח, אפשר לראות את התוצאות שלו בחלונית הצפייה במסוף ArcSight, לשמור אותו (לארכיון) או לייצא אותו במגוון פורמטים. אפשר לתזמן את הדוחות כך שהם יופעלו במרווחי זמן קבועים, ואפשר להפעיל אותם לפי דרישה כשצריך.
פרמטרים
| שם הפרמטר | סוג | ערך ברירת המחדל | חובה | תיאור |
|---|---|---|---|---|
| דיווח על נתיב מלא (URI) | String | לא רלוונטי | כן | ה-URI של הדוח הרלוונטי. |
| שדה 2 | String | לא רלוונטי | לא | השדות הדינמיים של השאילתה ליצירת הדוח. |
| שדה 3 | String | לא רלוונטי | לא | השדות הדינמיים של השאילתה ליצירת הדוח. |
| שדה 4 | String | לא רלוונטי | לא | השדות הדינמיים של השאילתה ליצירת הדוח. |
| שדה 6 | String | לא רלוונטי | לא | השדות הדינמיים של השאילתה ליצירת הדוח. |
| שדה 6 | String | לא רלוונטי | לא | השדות הדינמיים של השאילתה ליצירת הדוח. |
| שדה 7 | String | לא רלוונטי | לא | השדות הדינמיים של השאילתה ליצירת הדוח. |
| שדה 8 | String | לא רלוונטי | לא | השדות הדינמיים של השאילתה ליצירת הדוח. |
| שדה 9 | String | לא רלוונטי | לא | השדות הדינמיים של השאילתה ליצירת הדוח. |
| שדה 10 | String | לא רלוונטי | לא | השדות הדינמיים של השאילתה ליצירת הדוח. |
הפעלה ב-
הפעולה הזו מופעלת על כל הישויות.
תוצאות הפעולה
תוצאת סקריפט
| שם התוצאה של הסקריפט | אפשרויות ערך | דוגמה |
|---|---|---|
| json_report | לא רלוונטי | לא רלוונטי |
האם הערך בעמודה Activelist
תיאור
בודקים אם ערך מסוים נמצא ברשימה הפעילה .
פרמטרים
| שם הפרמטר | סוג | ערך ברירת המחדל | חובה | תיאור |
|---|---|---|---|---|
| מזהה ייחודי אוניברסלי (UUID) של רשימה פעילה | String | לא רלוונטי | כן | מזהה UUID של רשימה פעילה. דוגמה: cuser. |
| שם עמודה | String | לא רלוונטי | כן | שם העמודה. לדוגמה: sourceUserName. |
הפעלה ב-
הפעולה הזו מופעלת על כל הישויות.
תוצאות הפעולה
תוצאת סקריפט
| שם התוצאה של הסקריפט | אפשרויות ערך | דוגמה |
|---|---|---|
| Success_Indicator | לא רלוונטי | לא רלוונטי |
פינג
תיאור
בדיקת הקישוריות.
פרמטרים
הפעלה ב-
הפעולה הזו מופעלת על כל הישויות.
תוצאות הפעולה
תוצאת סקריפט
| שם התוצאה של הסקריפט | אפשרויות ערך | דוגמה |
|---|---|---|
| is_succeed | נכון או לא נכון | is_succeed:False |
חיפוש
תיאור
אפשר להתחיל חיפוש ב-ArcSight Command Center מערוץ האירועים של המסוף. החיפוש 'אירוע הושלם' מחפש את המאפיין המשויך, שמאוחסן בכמה שדות (לדוגמה, abc). בחיפוש אירועים, המערכת מחפשת ערך (לדוגמה, abc) שמאוחסן בשדה שצוין (לדוגמה, רק בשדה של השם).
פרמטרים
| שם הפרמטר | סוג | ערך ברירת המחדל | חובה | תיאור |
|---|---|---|---|---|
| שאילתת חיפוש | String | לא רלוונטי | כן | שאילתת החיפוש. |
| מספר הפריטים המקסימלי להחזרה | מספר שלם | 100 | לא | מציינים כמה פריטים להחזיר בתשובה. |
תרחישים לדוגמה
מוסיפים מגבלה למספר התוצאות שיוחזרו.
הפעלה ב-
הפעולה הזו מופעלת על כל הישויות.
תוצאות הפעולה
תוצאת סקריפט
| שם התוצאה של הסקריפט | אפשרויות ערך | דוגמה |
|---|---|---|
| הפעולה בוצעה | נכון או לא נכון | success:False |
תוצאה בפורמט JSON
[
{
"score": 1.2440307,
"uuid": "UUID",
"uri": "/All_Fields/ArcSight_Foundation/Variables_Library/IPv6/Attacker_IPv6_Address",
"name": "Attacker IPv6 Address"
}, {
"score": 1.2440307,
"uuid": "UUID",
"uri": "/All_Fields/ArcSight_Foundation/Variables_Library/IPv6/Attacker_IPv6_Address",
"name": "Attacker IPv6 Address"
}
]
מחברים
הוראות מפורטות להגדרת מחבר ב-Google SecOps מופיעות במאמר בנושא הגדרת המחבר.
מחבר Arcsight ESM
המדריך הזה מתייחס ל-ArcSight ESM מגרסה 6.9.1 ואילך.
העברת כלל או אירוע של ESM אל Google SecOps
עבודה עם כללים או קורלציות שמופעלים על ידי טריגרים
תצטרכו להגדיר את ArcSight ESM להעברת אובייקטים של המתאם העדכני אל Google SecOps, ולהגדיר את Google SecOps כך שיפעל ב-ArcSight ESM כספק SIEM. בנוסף, תצטרכו לספק גישת API ל-ArcSight ESM דרך משתמש מורשה.
התכונה הזו מאפשרת ל-Google SecOps לאחזר כמעט בזמן אמת כל כלל שהופעל ב-ArcSight ESM ולהעביר אותו כדי שיתורגם ויוצג כהתראה בהקשר של פניות לתמיכה.
זרימת נתונים בין Google SecOps לבין ArcSight ESM
Google SecOps יוצר באופן אוטומטי אינדקסים של קורלציות ומספק להן הקשר, קורלציות שהועברו אל Google SecOps והופעלו ב-ArcSight ESM באמצעות מודול ArcSight Forwarding Connector וגישת API.
תעדוף חומרת המחבר
המחבר מקצה חומרה עם ערכי העדיפות הבאים:
- 1 ו-2 – נמוכה מאוד
- 3 ו-4 – נמוך
- 5 ו-6 – בינוני
- 7 ו-8 – גבוה
- 9 ו-10 – קריטיות
כניסות קלט של מחברים
משתמשים בפרמטרים הבאים כדי להגדיר את המחבר:
| שם הפרמטר | סוג | ערך ברירת המחדל | חובה | תיאור |
|---|---|---|---|---|
| סביבה | DDL | לא רלוונטי | כן | בוחרים את הסביבה הנדרשת, למשל Customer One. אם השדה Environment (סביבה) בהתראה ריק, ההתראה תוזרק לסביבה הזו. |
| תדירות ההרצה | מספר שלם | 0:0:0:10 | לא | בוחרים את השעה שבה רוצים להפעיל את החיבור. |
| שם שדה המוצר | String | device_product | לא | שם השדה שבו מאוחסן שם המוצר. ערך ברירת המחדל הוא שם המוצר משפיע בעיקר על המיפוי. כדי לייעל ולשפר את תהליך המיפוי של המחבר, ערך ברירת המחדל |
| שם השדה של האירוע | String | name | לא | שם השדה שמשמש לקביעת שם האירוע (סוג משנה). |
| זמן קצוב לתפוגה של סקריפט (בשניות) | String | 500 | לא | מגבלת הזמן הקצוב (בשניות) לתהליך Python שמריץ את הסקריפט הנוכחי. |
| כתובת השרת | String | לא רלוונטי | כן | https://{IP}:{PORT} |
| שם משתמש | String | לא רלוונטי | כן | שם המשתמש בחשבון ArcSight. |
| סיסמה | סיסמה | לא רלוונטי | כן | הסיסמה לחשבון ArcSight. |
| הגבלה על מספר האירועים | מספר שלם | 15 | כן | מזינים את המספר המקסימלי של אירועים לאחזור לכל קורלציה. מגבילים את מספר האירועים, למשל ל-10. |
| נתיב התיקייה של תיקיות | String | I:\SiemShare\CorrelationSource |
כן | המיקום של קובצי הפנייה, למשל הערה: אפשר לשנות את הפרמטר Cases Folder Path (נתיב תיקיית פניות) מלקוח אחד ללקוח אחר. נתיב מלא. לדוגמה: |
| מגבלת מספר ההתראות | מספר שלם | 10 | כן | מספר ההתראות המקסימלי לעיבוד בכל מחזור של מחבר, לדוגמה, 10. |
| שם השדה בסביבה | String | event.customerURI | כן | שם השדה שבו נמצאת הסביבה של הפנייה, לדוגמה, event.customerUri. |
| שדה מוצר של מכשיר משני | String | לא רלוונטי | לא | מחליפים את שדה המוצר המקורי (מתוך DeviceProductField של המחבר) בערך משדה המוצר המשני. דוגמה: CustomDeviceString2 |
| שמות של שדות מותאמים אישית בהתראות | String | לא רלוונטי | לא | שליפת ערכים של שדות מותאמים אישית מ-ArcSight להתראה, כמו baseEventCount, agent_address, device_assetId. |
| מספר הימים לשמירת קבצים שהושלמו | מספר שלם | 3 | כן | כמה ימים לשמור כל קובץ CSV עם סטטוס DONE. |
| מספר הימים לשמירת קובצי שגיאות | מספר שלם | 14 | כן | כמה ימים לשמור כל קובץ CSV של שגיאות. |
| כתובת שרת ה-Proxy | String | לא רלוונטי | לא | הכתובת של שרת ה-Proxy שבו רוצים להשתמש. |
| שם משתמש של שרת proxy | String | לא רלוונטי | לא | שם המשתמש ב-proxy לאימות. |
| סיסמת שרת Proxy | סיסמה | לא רלוונטי | לא | סיסמת ה-proxy לאימות. |
כללים של Connectors
המחבר תומך בשרתי proxy.
ArcSight - Security Events Connector
שליפת קורלציות מ-ArcSight. המחבר הזה מתאים לפריסת SaaS של Google SecOps והוא מומלץ לשימוש בסביבת ייצור.
כדי להשתמש במחבר הזה, צריך להשלים את השלבים הנדרשים.
כניסות קלט של מחברים
משתמשים בפרמטרים הבאים כדי להגדיר את המחבר:
| השם המוצג של הפרמטר | סוג | ערך ברירת המחדל | חובה | תיאור | |
|---|---|---|---|---|---|
| שם שדה המוצר | String | סוג | כן | שם השדה שבו מאוחסן שם המוצר. ערך ברירת המחדל הוא שם המוצר משפיע בעיקר על המיפוי. כדי לייעל ולשפר את תהליך המיפוי של המחבר, ערך ברירת המחדל |
|
| שם השדה של האירוע | String | name | כן | השם של השדה שקובע את שם האירוע (סוג משנה). |
|
| שם השדה בסביבה | String | "" | לא | שם השדה שבו מאוחסן שם הסביבה. אם השדה environment חסר, המחבר משתמש בערך ברירת המחדל. |
|
Environment Regex Pattern |
String | .* | לא נכון | לא |
תבנית של ביטוי רגולרי להפעלה על הערך שנמצא בשדה משתמשים בערך ברירת המחדל אם תבנית הביטוי הרגולרי היא null או ריקה, או אם ערך הסביבה הוא null, התוצאה הסופית של הסביבה היא סביבת ברירת המחדל. |
| זמן קצוב לסקריפט (בשניות) | מספר שלם | 360 | כן | מגבלת הזמן הקצוב לתהליך Python שמריץ את הסקריפט הנוכחי, בשניות. |
|
| ספריית הבסיס של ה-API | String | https://{ip} |
כן | הבסיס של ה-API של מופע ArcSight. | |
| שם משתמש | String | לא רלוונטי | כן | שם המשתמש בחשבון ArcSight. | |
| סיסמה | סיסמה | לא רלוונטי | כן | הסיסמה של חשבון ArcSight. | |
| שם הדוח | String | לא רלוונטי | כן | שם הדוח שישמש לאחזור אירועים. | |
| אחזור אירועים בסיסיים | תיבת סימון | סימן אישור | כן | אם האפשרות הזו מופעלת, המחבר יאחזר גם אירועים בסיסיים. | |
| העדיפות הכי נמוכה לאחזור | מספר שלם | לא רלוונטי | לא | העדיפות הנמוכה ביותר שתשמש לאחזור אירועים. הערכים האפשריים הם 1 עד 10. אם לא מספקים כלום, כל האירועים מוטמעים. | |
| מספר מקסימלי של אירועים לאחזור | מספר שלם | 100 | לא | מספר ההתראות לעיבוד בכל איטרציה של המחבר. המספר המקסימלי המותר הוא 1,000. | |
| שימוש ברשימה דינמית כרשימת חסימה | תיבת סימון | סימן אישור | כן | אם האפשרות הזו נבחרה, המחבר משתמש ברשימה הדינמית כרשימת חסימה. |
|
| אימות SSL | תיבת סימון | התיבה לא מסומנת | כן | אם האפשרות הזו נבחרה, האינטגרציה מאמתת את אישור ה-SSL כשמתחברים לשרת ArcSight. | |
| כתובת שרת ה-Proxy | String | לא רלוונטי | לא | הכתובת של שרת ה-Proxy שבו רוצים להשתמש. | |
| שם משתמש של שרת proxy | String | לא רלוונטי | לא | שם המשתמש ב-proxy לאימות. | |
| סיסמת שרת Proxy | סיסמה | לא | סיסמת ה-proxy לאימות. |
כללים של Connectors
המחבר תומך בשרתי proxy.
תעסוקה
סגירת בקשות תמיכה
העבודה דורשת את הפרמטרים הבאים:
| שם הפרמטר | סוג | ערך ברירת המחדל | חובה | תיאור |
|---|---|---|---|---|
| כתובת השרת | String | 192.0.2.1 | כן | לא רלוונטי |
| שם משתמש | String | לא רלוונטי | כן | לא רלוונטי |
| סיסמה | סיסמה | לא רלוונטי | כן | לא רלוונטי |
הבעיה עדיין לא נפתרה? קבלת תשובות מחברי הקהילה וממומחי Google SecOps.