Segurança de e-mail do Cloudflare com o Google SecOps

Este documento explica como integrar a segurança de e-mail do Cloudflare (antiga Área 1) ao Google Security Operations (Google SecOps).

Versão da integração: 5.0

Parâmetros de integração

Para instruções detalhadas sobre como configurar uma integração no Google SecOps, consulte Configurar integrações.

Use os seguintes parâmetros para configurar a integração:

Nome do parâmetro Tipo Valor padrão É obrigatório Descrição
Nome da instância String N/A Não Nome da instância em que você pretende configurar a integração.
Descrição String N/A Não Descrição da instância.
Raiz da API String https://HOST:PORT Sim Endereço da instância da Área 1.
Nome de usuário String N/A Sim O endereço de e-mail do usuário que deve ser usado para se conectar à Área 1.
Senha Senha N/A Sim A senha do usuário correspondente.
Verificar SSL Caixa de seleção Selecionado Não Use esta caixa de seleção se a conexão da Área 1 exigir uma verificação SSL.
Executar remotamente Caixa de seleção Desmarcado Não Marque a caixa para executar a integração configurada remotamente. Depois de marcada, a opção aparece para selecionar o usuário remoto (agente).

Ações

Receber indicadores recentes

Receba indicadores maliciosos recentes da segurança de e-mail do Cloudflare que podem estar relacionados a phishing.

Parâmetros

Parâmetro Tipo Valor padrão Descrição
Segundos atrás String N/A N/A

Data de execução

Essa ação é executada em todas as entidades.

Resultados da ação

Resultado do script
Nome do resultado do script Opções de valor Exemplo
Is_Success Verdadeiro/Falso Is_Success:False
Resultado JSON
[
    {
        "threat_categories":
        [{
            "classification_disposition": ["Unclassified"]
        }],
        "threat_name": "Microsoft Favicon Impersonation",
        "item_name": "example.com/nc_assets/css/12/",
        "item_type": "url",
        "first_seen": 1550127499097,
        "last_seen": 1550134395800
    }, {
        "threat_categories":
        [{
            "category": ["Universal"],
            "threat_type": ["Actor Tool"],
            "classification_disposition": ["Unclassified"]
        }],
        "threat_name": "Area 1 Identified Malicious",
        "item_name": "e039e82c00e4ae0ddc92908c705350ec",
        "item_type": "filehash",
        "first_seen": 1550125103575,
        "last_seen": 1550125103575
    }
]

Ping

Teste a conectividade com a segurança de e-mail do Cloudflare.

Data de execução

Essa ação é executada em todas as entidades.

Resultados da ação

Resultado do script
Nome do resultado do script Opções de valor Exemplo
is_success Verdadeiro/Falso is_success:False

Indicador de pesquisa

Pesquise indicadores na segurança de e-mail do Cloudflare por hash, URL, domínio, endereço IP ou endereço de e-mail.

Data de execução

Essa ação é executada em todas as entidades.

Resultados da ação

Enriquecimento de entidade
Nome do campo de enriquecimento Lógica: quando aplicar
AREA1_category Retorna se ele existe no resultado JSON
AREA1_threat_type Retorna se ele existe no resultado JSON
AREA1_classification_disposition Retorna se ele existe no resultado JSON
AREA1_confidence_rating Retorna se ele existe no resultado JSON
AREA1_intervals Retorna se ele existe no resultado JSON
AREA1_value Retorna se ele existe no resultado JSON
AREA1_type Retorna se ele existe no resultado JSON
AREA1_name Retorna se ele existe no resultado JSON
Resultado do script
Nome do resultado do script Opções de valor Exemplo
is_success Verdadeiro/Falso is_success:False
Resultado JSON
[
    {
        "EntityResult": "85f321d7f27916de21992c5284ff632db3db3481",
        "Entity": "indicator"
    }, {
        "EntityResult": "red",
        "Entity": "tlp"
    }, {
        "EntityResult": 80,
        "Entity": "overall_confidence"
    }, {
        "EntityResult": "85f321d7f27916de21992c5284ff632db3db3481",
        "Entity": "name"
    }, {
        "EntityResult": [
            {
                "category": ["Universal"],
                "threat_type": ["Actor Tool"],
                "classification_disposition": ["Unclassified"]
            }],
        "Entity": "threat_categories"
    }, {
        "EntityResult": "drizzle",
        "Entity": "author"
    }, {
        "EntityResult": "85f321d7f27916de21992c5284ff632db3db3481",
        "Entity": "filehash"
    }, {
        "EntityResult": 1550125103522,
        "Entity": "first_detected"
    }, {
        "EntityResult": "85f321d7f27916de21992c5284ff632db3db3481",
        "Entity": "Hash_SHA1"
    }, {
        "EntityResult": "Area 1 Identified Malicious",
        "Entity": "threat_name"
    }, {
        "EntityResult": "85f321d7f27916de21992c5284ff632db3db3481",
        "Entity": "query_term"
    }, {
        "EntityResult": "MAICIOUS",
        "Entity": "disposition"
    }, {
        "EntityResult": "file",
        "Entity": "family"
    }, {
        "EntityResult": [
            {
                "category": "Indicator Category",
                "confidence_rating": 80,
                "intervals": [
                    {
                        "start": 1550120952000,
                        "end": "current"
                    }],
                "value": "Universal"
            }],
        "Entity": "tag_histories"
    }, {
        "EntityResult": 1550125103522,
        "Entity": "first_seen"
    }, {
        "EntityResult": [
            {
                "type": "Hash_MD5",
                "name": "e412341be78003526999f77e8728526e"
            }, {
                "type": "Hash_SHA256",
                "name": "61f006012d2bd7f43bc14ecbeb6a7e690f9d68b4b6b396dab5805be2da75c717"
            }],
        "Entity": "aliases"
    }, {
        "EntityResult": "Hash_SHA1", "Entity": "type"
    }, {
        "EntityResult": 1550120950000,
        "Entity": "last_seen"
    }
]

Precisa de mais ajuda? Receba respostas de membros da comunidade e profissionais do Google SecOps.