שילוב של ArcSight עם Google SecOps

במאמר הזה מוסבר איך לשלב את ArcSight עם Google Security Operations ‏ (Google SecOps).

דרישות מוקדמות לשימוש במחבר Security Events

המחבר הזה פועל עם הדוחות שנוצרים באופן אוטומטי ב-ArcSight. המחבר מוריד את הדוח שנוצר, מחלץ מזהי אירועים ואז משתמש ב-ArcSight API כדי לקבל פרטים נוספים על האירועים.

הגדרת מחבר אירועי אבטחה

  1. נכנסים למסוף ArcSight.

  2. עוברים לכרטיסייה דוחות ואז לקטע שאילתה.

  3. כדי ליצור שאילתה חדשה, מזינים את שם השאילתה הבא: Google SecOps SOAR Security Events Connector Query.

    שימו לב לפרמטרים שעת התחלה ושעת סיום. מומלץ לשלוח שאילתות לגבי נתונים במרווח של שעה, אבל אפשר להגדיל את המרווח אם צריך.

    הגדרה לדוגמה:

    • שם: Google SecOps SOAR Security Events Connector Query
    • השאילתה מתייחסת אל: אירוע
    • שעת התחלה: $Now - 1h
    • שעת סיום: $Now
    • שימוש כחותמת זמן: שעת סיום
    • מגבלת שורות: 5,000
  4. מגדירים את השדות של השאילתה. במונחים של שדות, צריך לכלול את השדות הבאים:

    • מזהה אירוע
    • שם
    • שעת ההתחלה
    • שעת הסיום
    • עדיפות

    מוודאים שהערך End Time ASC מופיע בעמודה Order By.

  5. מגדירים תנאים. כאן אפשר לספק מסנן משלכם.

  6. שמירת השאילתה.

  7. עוברים לקטע דוחות ויוצרים דוח חדש. כדי לציין את הדוח, מזינים את השם הבא: Google SecOps SOAR Security Events Connector Report. משתמשים באותו שם לפרמטר שם הדוח בהגדרת המחבר.

  8. בכרטיסייה נתונים, בוחרים את השאילתה שנוצרה בשלבים הקודמים בתור מקור נתונים.

  9. בכרטיסייה Parameters (פרמטרים), משנים את Report Format (פורמט הדוח) ל-csv כדי לעמוד בדרישות של כלי ה-Connector.

  10. שמירת הדוח.

  11. מזינים את שם הדוח בהגדרת המחבר של הפרמטר שם הדוח.

  12. כדאי להריץ בדיקה כדי לוודא שהמחבר פועל כמו שצריך.

הגדרת התיקייה המשותפת של Google SecOps ל-ArcSight

שרת Google SecOps

  1. מחפשים את UID ואת GID בקובץ /etc/passwd:

    cat /etc/passwd | grep scripting

    הפלט של הפקודה אמור להיראות כך:

    scripting:x:1001:1001:/home/scripting:/bin/bash

    UID הוא השדה השלישי וGID הוא השדה הרביעי בפלט של הפקודה.

  2. יוצרים את הסקריפט:

    1. יוצרים קובץ וקוראים לו configure_smp_nfs.sh.

    2. מעתיקים את התוכן הבא לקובץ.

      #!/bin/bash
      
      #Declare the variables:
      uid=SCRIPTING_USER_UID
      gid=SCRIPTING_USER_GID
      arcsight_ip=ARCSIGHT_IP
      
      #Install nfs-utils
      yum install nfs-utils -y
      #Create the directory that will be shared
      mkdir /opt/Correlations
      #Change the permissions
      chmod -R 755 /opt/Correlations/
      chown -R scripting:scripting /opt/Correlations/
      #Start the services and enable them to be started at boot time
      systemctl enable rpcbind
      systemctl enable nfs-server
      systemctl enable nfs-lock
      systemctl enable nfs-idmap
      systemctl start rpcbind
      systemctl start nfs-server
      systemctl start nfs-lock
      systemctl start nfs-idmap
      
      #Edit the exports file as follows
      echo "/opt/Correlations/ $arcsight_ip(rw,sync,all_squash,anonuid=$uid,anongid=$gid)">>/etc/exports
      #Restart the NFS service and export the path
      systemctl restart nfs-server
      exportfs -a
      #If FirewallD is running add the next rules:
      firewall-cmd --permanent --zone=public --add-service=nfs
      firewall-cmd --permanent --zone=public --add-service=mountd
      firewall-cmd --permanent --zone=public --add-service=rpc-bind
      firewall-cmd --reload
      setsebool -P nfs_export_all_rw 1
      
    3. מצהירים על המשתנים uid, gid ו-arcisght_ip בהתאם לסביבה שלכם.

    4. נותנים את ההרשאות:

      chmod +x configure_smp_nfs.sh

    5. מריצים את הסקריפט:

      ./configure_smp_nfs.sh

שרת ArcSight

  1. יוצרים את הסקריפט:

    1. יוצרים קובץ וקוראים לו configure_smp_nfs.sh.

    2. מעתיקים את התוכן הבא לקובץ.

      #!/bin/bash
      #Declare the variables:
      siemplify_ip=SIEMPLIFY_IP
      
      #Install nfs-utils
      yum install nfs-utils -y
      #Start the services and enable them to be started at boot time
      systemctl enable rpcbind
      systemctl enable nfs-server
      systemctl enable nfs-lock
      systemctl enable nfs-idmap
      systemctl start rpcbind
      systemctl start nfs-server
      systemctl start nfs-lock
      systemctl start nfs-idmap
      #If FirewallD is running add the next rules:
      firewall-cmd --permanent --zone=public --add-service=nfs
      firewall-cmd --permanent --zone=public --add-service=mountd
      firewall-cmd --permanent --zone=public --add-service=rpc-bind
      firewall-cmd --reload
      #Create the NFS directory mount point
      mkdir -p /mnt/nfs/var/SiemShare
      #Add the values:
      echo "$siemplify_ip:/opt/Correlations /mnt/nfs/var/SiemShare nfs defaults 0 0">>/etc/fstab
      mount -a
      
    3. מצהירים על המשתנה siemplify_ip בהתאם לסביבה שלכם.

הערה ללקוחות שמשתמשים בנתיב הישן

תוכנת ההתקנה של התיקון הדחוף מחליפה את ההרשאה של התיקייה /opt/siemplify/Correlations ל-siemplifyadmin.

אם אתם משתמשים בנתיב הישן ומחילים את השדרוג, תצטרכו לשנות את ההרשאה בחזרה למשתמש הסקריפט באמצעות השלבים הבאים:

  1. לפני שמתחילים בשדרוג, עוצרים את שירות שרת ה-NFS:

    _systemctl stop nfs-server_

  2. אחרי שהשדרוג יסתיים, צריך לשנות את הרשאות התיקייה:

    _chmod -R 755 /opt/siemplify/Correlations/_

    _chown -R scripting:scripting/opt/siemplify/Correlations/_

    _systemctl start nfs-server_

    _exportfs -a_

  3. כדי לוודא ששרת ה-NFS פועל בצורה תקינה אחרי השינויים, בודקים את הסטטוס שלו:

    _systemctl status nfs-server_

יצירה והגדרה של משתמש לגישה ל-API

  1. נכנסים למסוף ArcSight.

  2. יוצרים Google_SecOps_API קבוצת משתמשים ומוסיפים אליה Google_SecOps_API משתמש. המשתמש הזה ישמש את Google SecOps דרך ArcSight ESM API.

    1. עוברים לכרטיסייה מאפיינים ומגדירים את המאפיין סוג משתמש לערך Normal User.

    2. בכרטיסייה Resources (משאבים), לוחצים לחיצה ימנית על קבוצת המשתמשים שנוצרה.

    3. בתפריט, בוחרים באפשרות עריכת בקרת הגישה.

    4. בחלון בדיקה/עריכה של הכלי לעריכת רשימת בקרת הגישה:

      1. בכרטיסייה אירועים, מוסיפים את המסנן שיצרתם קודם, Google_SecOps_Correlations_Filter. אפשר גם להוסיף כל מסנן מקור כדי להעניק גישה ל-Google SecOps.

      2. שימוש בהגדרות ברירת המחדל בכרטיסיות אחרות.

      3. לוחצים על Add (הוספה), בוחרים באפשרות ArcSight System > Core (מערכת ArcSight > ליבה) ומסמנים את תיבת הסימון All Events (כל האירועים).

        חשוב לוודא שתיבת הסימון כל האירועים מסומנת. הדרישה המינימלית היא לכלול את כל אירועי המתאם שייקלטו ב-Google SecOps.

‫Google Security Operations משתמשת בשיטות העיקריות הבאות כשמשתמשים ב-ArcSight ESM API:

  • שירות ליבה: Login, GetSession

  • שירות ניהול: GetSecurityEvents

גישה לרשת באמצעות ArcSight ESM

כדי לגשת מ-Google SecOps אל ArcSight ESM, צריך לאפשר תנועה ביציאות 443 (HTTPS) ו-8443 (API over SSL), או ביציאות שהוגדרו בסביבה שלכם.

כדי לגשת מ-ArcSight ESM אל Google SecOps, צריך לאפשר תנועה דרך יציאות 445 ו-139 (SMB/SAMBA/CIFS), או כמו שהוגדר בסביבה שלכם.

תפקיד יציאות כיוון פרוטוקול
NFS ‫111,‏ 1039,‏ 1047,‏ 1048 ו-2049 דואר יוצא ודואר נכנס UDP
NFS ‫111,‏ 1039,‏ 1047,‏ 1048 ו-2049 יוצאות ונכנסות TCP

פרמטרים של שילוב

הוראות מפורטות להגדרת שילוב ב-Google SecOps מופיעות במאמר הגדרת שילובים.

משתמשים בפרמטרים הבאים כדי להגדיר את השילוב:

שם הפרמטר סוג ערך ברירת המחדל חובה תיאור
שם המכונה String לא רלוונטי לא השם של המופע שרוצים להגדיר עבורו את השילוב.
תיאור String לא רלוונטי לא תיאור המופע.
ספריית הבסיס של ה-API String https://{IP}:{PORT} כן כתובת השרת של מופע ArcSight.
שם משתמש String לא רלוונטי כן שם המשתמש בחשבון ArcSight.
סיסמה סיסמה לא רלוונטי כן הסיסמה של חשבון ArcSight.
הרצה מרחוק תיבת סימון התיבה לא מסומנת לא מסמנים את התיבה כדי להריץ את השילוב שהוגדר מרחוק. אחרי שמסמנים את התיבה, מופיעה האפשרות לבחור את המשתמש (הסוכן) מרחוק.

פעולות

הוספת רשומות לרשימה פעילה

תיאור

מספקת מנגנון לקבלת מידע ממגמות מחוץ לדוחות, בנוסף לדוחות. רשימות פעילות מתעדכנות לפי מגמות, ומאפשרות לראות סיכומים של מידע מכמה מגמות.

פרמטרים

שם הפרמטר סוג ערך ברירת המחדל חובה תיאור
Columns String לא רלוונטי כן דוגמה: Message;Username
דפים String לא רלוונטי כן דוגמה: test1|Me1;Test|Me2
מזהה ייחודי אוניברסלי (UUID) של רשימה פעילה String לא רלוונטי כן דוגמה: HCN75QGABABCZXCOdT9P51w==

הפעלה ב-

הפעולה הזו מופעלת על כל הישויות.

תוצאות הפעולה

תוצאת סקריפט
שם התוצאה של הסקריפט אפשרויות ערך דוגמה
is_succeed נכון או לא נכון is_succeed:False

שינוי שלב בטיפול בבקשה

תיאור

שינוי השלב של בקשה. השלבים התקינים הם INITIAL,‏ QUEUED,‏ CLOSED,‏ FINAL ו-FOLLOW_UP.

פרמטרים

שם הפרמטר סוג ערך ברירת המחדל חובה תיאור
שם בקשת התמיכה String לא רלוונטי כן השם של בקשת התמיכה שרוצים לעדכן.
שלב String לא רלוונטי כן השלב של הפנייה. דוגמה: CLOSED, INITIAL

הפעלה ב-

הפעולה הזו מופעלת על כל הישויות.

תוצאות הפעולה

תוצאת סקריפט
שם התוצאה של הסקריפט אפשרויות ערך דוגמה
הפעולה בוצעה נכון או לא נכון success:False

קבלת רשומות של ActiveList

תיאור

שליפת רשומות מרשימה פעילה של ArcSight והחזרת פלט CSV.

פרמטרים

שם הפרמטר סוג ערך ברירת המחדל חובה תיאור
מזהה ייחודי אוניברסלי (UUID) של רשימה פעילה String לא רלוונטי כן דוגמה: HTcILQWABABCr553ieI0Xmw==

הפעלה ב-

הפעולה הזו מופעלת על כל הישויות.

תוצאות הפעולה

תוצאת סקריפט
שם התוצאה של הסקריפט אפשרויות ערך דוגמה
Success_Indicator לא רלוונטי לא רלוונטי
תוצאה בפורמט JSON
[
"12346e4d96f0a72c42015d69aaf0e8ab ,
 file.txt",
 "0e0776034e5e096704cd28cbd40cdbb5 ,
 Test.config"
]

קבלת תוצאות של שאילתות

תיאור

קבלת תוצאות של שאילתה לפי מזהה השאילתה. אפשר להשתמש בשאילתה כמקור הנתונים הראשי של דוח, או כמקור נתונים של שאילתה אחרת שמחדדת עוד יותר את תוצאת השאילתה הראשונית.

פרמטרים

שם הפרמטר סוג ערך ברירת המחדל חובה תיאור
מזהה השאילתה String לא רלוונטי כן מזהה השאילתה.
מספר הפריטים המקסימלי להחזרה מספר שלם 100 לא מציינים כמה פריטים להחזיר בתשובה.

תרחישים לדוגמה

מוסיפים מגבלה למספר התוצאות שיוחזרו.

הפעלה ב-

הפעולה הזו מופעלת על כל הישויות.

תוצאות הפעולה

תוצאת סקריפט
שם התוצאה של הסקריפט אפשרויות ערך דוגמה
הפעולה בוצעה נכון או לא נכון success:False
תוצאה בפורמט JSON
[
    {
        "Target User Name": "user",
        "Attacker Address": "192.0.2.1",
        "External ID": "127",
        "Name": "A Kerberos authentication ticket (TGT) was requested.",
        "Target Address": "192.0.2.1"
    },{
        "Target User Name": "user",
        "Attacker Address": "192.0.2.1",
        "External ID": "127",
        "Name": "A Kerberos authentication ticket (TGT) was requested.",
        "Target Address": "192.0.2.1"
    }
]

לצפייה בדוח

תיאור

קבלת דוח עם שדות דינמיים. דוח הוא משאב של ArcSight שמקשר נתונים משאילתה או ממגמה לתבנית דוח קיימת. אחרי שמריצים דוח, אפשר לראות את התוצאות שלו בחלונית הצפייה במסוף ArcSight, לשמור אותו (לארכיון) או לייצא אותו במגוון פורמטים. אפשר לתזמן את הדוחות כך שהם יופעלו במרווחי זמן קבועים, ואפשר להפעיל אותם לפי דרישה כשצריך.

פרמטרים

שם הפרמטר סוג ערך ברירת המחדל חובה תיאור
דיווח על נתיב מלא (URI) String לא רלוונטי כן ה-URI של הדוח הרלוונטי.
שדה 2 String לא רלוונטי לא השדות הדינמיים של השאילתה ליצירת הדוח.
שדה 3 String לא רלוונטי לא השדות הדינמיים של השאילתה ליצירת הדוח.
שדה 4 String לא רלוונטי לא השדות הדינמיים של השאילתה ליצירת הדוח.
שדה 6 String לא רלוונטי לא השדות הדינמיים של השאילתה ליצירת הדוח.
שדה 6 String לא רלוונטי לא השדות הדינמיים של השאילתה ליצירת הדוח.
שדה 7 String לא רלוונטי לא השדות הדינמיים של השאילתה ליצירת הדוח.
שדה 8 String לא רלוונטי לא השדות הדינמיים של השאילתה ליצירת הדוח.
שדה 9 String לא רלוונטי לא השדות הדינמיים של השאילתה ליצירת הדוח.
שדה 10 String לא רלוונטי לא השדות הדינמיים של השאילתה ליצירת הדוח.

הפעלה ב-

הפעולה הזו מופעלת על כל הישויות.

תוצאות הפעולה

תוצאת סקריפט
שם התוצאה של הסקריפט אפשרויות ערך דוגמה
json_report לא רלוונטי לא רלוונטי

האם הערך בעמודה Activelist

תיאור

בודקים אם ערך מסוים נמצא ברשימה הפעילה .

פרמטרים

שם הפרמטר סוג ערך ברירת המחדל חובה תיאור
מזהה ייחודי אוניברסלי (UUID) של רשימה פעילה String לא רלוונטי כן מזהה UUID של רשימה פעילה. דוגמה: cuser.
שם עמודה String לא רלוונטי כן שם העמודה. לדוגמה: sourceUserName.

הפעלה ב-

הפעולה הזו מופעלת על כל הישויות.

תוצאות הפעולה

תוצאת סקריפט
שם התוצאה של הסקריפט אפשרויות ערך דוגמה
Success_Indicator לא רלוונטי לא רלוונטי

פינג

תיאור

בדיקת הקישוריות.

פרמטרים

הפעלה ב-

הפעולה הזו מופעלת על כל הישויות.

תוצאות הפעולה

תוצאת סקריפט
שם התוצאה של הסקריפט אפשרויות ערך דוגמה
is_succeed נכון או לא נכון is_succeed:False

תיאור

אפשר להתחיל חיפוש ב-ArcSight Command Center מערוץ האירועים של המסוף. החיפוש 'אירוע הושלם' מחפש את המאפיין המשויך, שמאוחסן בכמה שדות (לדוגמה, abc). בחיפוש אירועים, המערכת מחפשת ערך (לדוגמה, abc) שמאוחסן בשדה שצוין (לדוגמה, רק בשדה של השם).

פרמטרים

שם הפרמטר סוג ערך ברירת המחדל חובה תיאור
שאילתת חיפוש String לא רלוונטי כן שאילתת החיפוש.
מספר הפריטים המקסימלי להחזרה מספר שלם 100 לא מציינים כמה פריטים להחזיר בתשובה.

תרחישים לדוגמה

מוסיפים מגבלה למספר התוצאות שיוחזרו.

הפעלה ב-

הפעולה הזו מופעלת על כל הישויות.

תוצאות הפעולה

תוצאת סקריפט
שם התוצאה של הסקריפט אפשרויות ערך דוגמה
הפעולה בוצעה נכון או לא נכון success:False
תוצאה בפורמט JSON
[
    {
        "score": 1.2440307,
        "uuid": "UUID",
        "uri": "/All_Fields/ArcSight_Foundation/Variables_Library/IPv6/Attacker_IPv6_Address",
        "name": "Attacker IPv6 Address"
    }, {
        "score": 1.2440307,
        "uuid": "UUID",
        "uri": "/All_Fields/ArcSight_Foundation/Variables_Library/IPv6/Attacker_IPv6_Address",
        "name": "Attacker IPv6 Address"
    }
]

מחברים

הוראות מפורטות להגדרת מחבר ב-Google SecOps מופיעות במאמר בנושא הגדרת המחבר.

מחבר Arcsight ESM

המדריך הזה מתייחס ל-ArcSight ESM מגרסה 6.9.1 ואילך.

העברת כלל או אירוע של ESM אל Google SecOps

עבודה עם כללים או קורלציות שמופעלים על ידי טריגרים

תצטרכו להגדיר את ArcSight ESM להעברת אובייקטים של המתאם העדכני אל Google SecOps, ולהגדיר את Google SecOps כך שיפעל ב-ArcSight ESM כספק SIEM. בנוסף, תצטרכו לספק גישת API ל-ArcSight ESM דרך משתמש מורשה.

התכונה הזו מאפשרת ל-Google SecOps לאחזר כמעט בזמן אמת כל כלל שהופעל ב-ArcSight ESM ולהעביר אותו כדי שיתורגם ויוצג כהתראה בהקשר של פניות לתמיכה.

זרימת נתונים בין Google SecOps לבין ArcSight ESM

‫Google SecOps יוצר באופן אוטומטי אינדקסים של קורלציות ומספק להן הקשר, קורלציות שהועברו אל Google SecOps והופעלו ב-ArcSight ESM באמצעות מודול ArcSight Forwarding Connector וגישת API.

תעדוף חומרת המחבר

המחבר מקצה חומרה עם ערכי העדיפות הבאים:

  • ‫1 ו-2 – נמוכה מאוד
  • ‫3 ו-4 – נמוך
  • ‫5 ו-6 – בינוני
  • ‫7 ו-8 – גבוה
  • ‫9 ו-10 – קריטיות

כניסות קלט של מחברים

משתמשים בפרמטרים הבאים כדי להגדיר את המחבר:

שם הפרמטר סוג ערך ברירת המחדל חובה תיאור
סביבה DDL לא רלוונטי כן

בוחרים את הסביבה הנדרשת, למשל Customer One.

אם השדה Environment (סביבה) בהתראה ריק, ההתראה תוזרק לסביבה הזו.

תדירות ההרצה מספר שלם 0:0:0:10 לא בוחרים את השעה שבה רוצים להפעיל את החיבור.
שם שדה המוצר String device_product לא

שם השדה שבו מאוחסן שם המוצר.

ערך ברירת המחדל הוא device_product.

שם המוצר משפיע בעיקר על המיפוי. כדי לייעל ולשפר את תהליך המיפוי של המחבר, ערך ברירת המחדל device_product מומר לערך חלופי שמופיע בקוד. כל קלט לא תקין לפרמטר הזה יומר כברירת מחדל לערך חלופי.

שם השדה של האירוע String name לא שם השדה שמשמש לקביעת שם האירוע (סוג משנה).
זמן קצוב לתפוגה של סקריפט (בשניות) String 500 לא מגבלת הזמן הקצוב (בשניות) לתהליך Python שמריץ את הסקריפט הנוכחי.
כתובת השרת String לא רלוונטי כן https://{IP}:{PORT}
שם משתמש String לא רלוונטי כן שם המשתמש בחשבון ArcSight.
סיסמה סיסמה לא רלוונטי כן הסיסמה לחשבון ArcSight.
הגבלה על מספר האירועים מספר שלם 15 כן מזינים את המספר המקסימלי של אירועים לאחזור לכל קורלציה. מגבילים את מספר האירועים, למשל ל-10.
נתיב התיקייה של תיקיות String I:\SiemShare\CorrelationSource כן

המיקום של קובצי הפנייה, למשל I:\SiemShare\CorrelationSource

הערה: אפשר לשנות את הפרמטר Cases Folder Path (נתיב תיקיית פניות) מלקוח אחד ללקוח אחר.

נתיב מלא. לדוגמה: C:\Desktop\CorrelationSource

מגבלת מספר ההתראות מספר שלם 10 כן מספר ההתראות המקסימלי לעיבוד בכל מחזור של מחבר, לדוגמה, 10.
שם השדה בסביבה String event.customerURI כן שם השדה שבו נמצאת הסביבה של הפנייה, לדוגמה, event.customerUri.
שדה מוצר של מכשיר משני String לא רלוונטי לא מחליפים את שדה המוצר המקורי (מתוך DeviceProductField של המחבר) בערך משדה המוצר המשני. דוגמה: CustomDeviceString2
שמות של שדות מותאמים אישית בהתראות String לא רלוונטי לא שליפת ערכים של שדות מותאמים אישית מ-ArcSight להתראה, כמו baseEventCount,‏ agent_address,‏ device_assetId.
מספר הימים לשמירת קבצים שהושלמו מספר שלם 3 כן כמה ימים לשמור כל קובץ CSV עם סטטוס DONE.
מספר הימים לשמירת קובצי שגיאות מספר שלם 14 כן כמה ימים לשמור כל קובץ CSV של שגיאות.
כתובת שרת ה-Proxy String לא רלוונטי לא הכתובת של שרת ה-Proxy שבו רוצים להשתמש.
שם משתמש של שרת proxy String לא רלוונטי לא שם המשתמש ב-proxy לאימות.
סיסמת שרת Proxy סיסמה לא רלוונטי לא סיסמת ה-proxy לאימות.

כללים של Connectors

המחבר תומך בשרתי proxy.

‫ArcSight - Security Events Connector

שליפת קורלציות מ-ArcSight. המחבר הזה מתאים לפריסת SaaS של Google SecOps והוא מומלץ לשימוש בסביבת ייצור.

כדי להשתמש במחבר הזה, צריך להשלים את השלבים הנדרשים.

כניסות קלט של מחברים

משתמשים בפרמטרים הבאים כדי להגדיר את המחבר:

השם המוצג של הפרמטר סוג ערך ברירת המחדל חובה תיאור
שם שדה המוצר String סוג כן

שם השדה שבו מאוחסן שם המוצר.

ערך ברירת המחדל הוא type.

שם המוצר משפיע בעיקר על המיפוי. כדי לייעל ולשפר את תהליך המיפוי של המחבר, ערך ברירת המחדל type מומר לערך חלופי שמופיע בקוד. כל קלט לא תקין לפרמטר הזה יומר לערך ברירת מחדל.

שם השדה של האירוע String name כן

השם של השדה שקובע את שם האירוע (סוג משנה).

שם השדה בסביבה String "" לא

שם השדה שבו מאוחסן שם הסביבה.

אם השדה environment חסר, המחבר משתמש בערך ברירת המחדל.

Environment Regex Pattern String .* לא נכון לא

תבנית של ביטוי רגולרי להפעלה על הערך שנמצא בשדה Environment Field Name. הפרמטר הזה מאפשר לכם לשנות את השדה environment באמצעות לוגיקה של ביטוי רגולרי.

משתמשים בערך ברירת המחדל .* כדי לאחזר את הערך הנדרש Environment Field Name.

אם תבנית הביטוי הרגולרי היא null או ריקה, או אם ערך הסביבה הוא null, התוצאה הסופית של הסביבה היא סביבת ברירת המחדל.

זמן קצוב לסקריפט (בשניות) מספר שלם 360 כן

מגבלת הזמן הקצוב לתהליך Python שמריץ את הסקריפט הנוכחי, בשניות.

ספריית הבסיס של ה-API String https://{ip} כן הבסיס של ה-API של מופע ArcSight.
שם משתמש String לא רלוונטי כן שם המשתמש בחשבון ArcSight.
סיסמה סיסמה לא רלוונטי כן הסיסמה של חשבון ArcSight.
שם הדוח String לא רלוונטי כן שם הדוח שישמש לאחזור אירועים.
אחזור אירועים בסיסיים תיבת סימון סימן אישור כן אם האפשרות הזו מופעלת, המחבר יאחזר גם אירועים בסיסיים.
העדיפות הכי נמוכה לאחזור מספר שלם לא רלוונטי לא העדיפות הנמוכה ביותר שתשמש לאחזור אירועים. הערכים האפשריים הם 1 עד 10. אם לא מספקים כלום, כל האירועים מוטמעים.
מספר מקסימלי של אירועים לאחזור מספר שלם 100 לא מספר ההתראות לעיבוד בכל איטרציה של המחבר. המספר המקסימלי המותר הוא 1,000.
שימוש ברשימה דינמית כרשימת חסימה תיבת סימון סימן אישור כן

אם האפשרות הזו נבחרה, המחבר משתמש ברשימה הדינמית כרשימת חסימה.

אימות SSL תיבת סימון התיבה לא מסומנת כן אם האפשרות הזו נבחרה, האינטגרציה מאמתת את אישור ה-SSL כשמתחברים לשרת ArcSight.
כתובת שרת ה-Proxy String לא רלוונטי לא הכתובת של שרת ה-Proxy שבו רוצים להשתמש.
שם משתמש של שרת proxy String לא רלוונטי לא שם המשתמש ב-proxy לאימות.
סיסמת שרת Proxy סיסמה לא סיסמת ה-proxy לאימות.

כללים של Connectors

המחבר תומך בשרתי proxy.

תעסוקה

סגירת בקשות תמיכה

העבודה דורשת את הפרמטרים הבאים:

שם הפרמטר סוג ערך ברירת המחדל חובה תיאור
כתובת השרת String 192.0.2.1 כן לא רלוונטי
שם משתמש String לא רלוונטי כן לא רלוונטי
סיסמה סיסמה לא רלוונטי כן לא רלוונטי

הבעיה עדיין לא נפתרה? קבלת תשובות מחברי הקהילה וממומחי Google SecOps.