Segurança de e-mail do Cloudflare com o Google SecOps
Este documento explica como integrar a segurança de e-mail do Cloudflare (antiga Área 1) ao Google Security Operations (Google SecOps).
Versão da integração: 5.0
Parâmetros de integração
Para instruções detalhadas sobre como configurar uma integração no Google SecOps, consulte Configurar integrações.
Use os seguintes parâmetros para configurar a integração:
| Nome do parâmetro | Tipo | Valor padrão | É obrigatório | Descrição |
|---|---|---|---|---|
| Nome da instância | String | N/A | Não | Nome da instância em que você pretende configurar a integração. |
| Descrição | String | N/A | Não | Descrição da instância. |
| Raiz da API | String | https://HOST:PORT | Sim | Endereço da instância da Área 1. |
| Nome de usuário | String | N/A | Sim | O endereço de e-mail do usuário que deve ser usado para se conectar à Área 1. |
| Senha | Senha | N/A | Sim | A senha do usuário correspondente. |
| Verificar SSL | Caixa de seleção | Selecionado | Não | Use esta caixa de seleção se a conexão da Área 1 exigir uma verificação SSL. |
| Executar remotamente | Caixa de seleção | Desmarcado | Não | Marque a caixa para executar a integração configurada remotamente. Depois de marcada, a opção aparece para selecionar o usuário remoto (agente). |
Ações
Receber indicadores recentes
Receba indicadores maliciosos recentes da segurança de e-mail do Cloudflare que podem estar relacionados a phishing.
Parâmetros
| Parâmetro | Tipo | Valor padrão | Descrição |
|---|---|---|---|
| Segundos atrás | String | N/A | N/A |
Data de execução
Essa ação é executada em todas as entidades.
Resultados da ação
Resultado do script
| Nome do resultado do script | Opções de valor | Exemplo |
|---|---|---|
| Is_Success | Verdadeiro/Falso | Is_Success:False |
Resultado JSON
[
{
"threat_categories":
[{
"classification_disposition": ["Unclassified"]
}],
"threat_name": "Microsoft Favicon Impersonation",
"item_name": "example.com/nc_assets/css/12/",
"item_type": "url",
"first_seen": 1550127499097,
"last_seen": 1550134395800
}, {
"threat_categories":
[{
"category": ["Universal"],
"threat_type": ["Actor Tool"],
"classification_disposition": ["Unclassified"]
}],
"threat_name": "Area 1 Identified Malicious",
"item_name": "e039e82c00e4ae0ddc92908c705350ec",
"item_type": "filehash",
"first_seen": 1550125103575,
"last_seen": 1550125103575
}
]
Ping
Teste a conectividade com a segurança de e-mail do Cloudflare.
Data de execução
Essa ação é executada em todas as entidades.
Resultados da ação
Resultado do script
| Nome do resultado do script | Opções de valor | Exemplo |
|---|---|---|
| is_success | Verdadeiro/Falso | is_success:False |
Indicador de pesquisa
Pesquise indicadores na segurança de e-mail do Cloudflare por hash, URL, domínio, endereço IP ou endereço de e-mail.
Data de execução
Essa ação é executada em todas as entidades.
Resultados da ação
Enriquecimento de entidade
| Nome do campo de enriquecimento | Lógica: quando aplicar |
|---|---|
| AREA1_category | Retorna se ele existe no resultado JSON |
| AREA1_threat_type | Retorna se ele existe no resultado JSON |
| AREA1_classification_disposition | Retorna se ele existe no resultado JSON |
| AREA1_confidence_rating | Retorna se ele existe no resultado JSON |
| AREA1_intervals | Retorna se ele existe no resultado JSON |
| AREA1_value | Retorna se ele existe no resultado JSON |
| AREA1_type | Retorna se ele existe no resultado JSON |
| AREA1_name | Retorna se ele existe no resultado JSON |
Resultado do script
| Nome do resultado do script | Opções de valor | Exemplo |
|---|---|---|
| is_success | Verdadeiro/Falso | is_success:False |
Resultado JSON
[
{
"EntityResult": "85f321d7f27916de21992c5284ff632db3db3481",
"Entity": "indicator"
}, {
"EntityResult": "red",
"Entity": "tlp"
}, {
"EntityResult": 80,
"Entity": "overall_confidence"
}, {
"EntityResult": "85f321d7f27916de21992c5284ff632db3db3481",
"Entity": "name"
}, {
"EntityResult": [
{
"category": ["Universal"],
"threat_type": ["Actor Tool"],
"classification_disposition": ["Unclassified"]
}],
"Entity": "threat_categories"
}, {
"EntityResult": "drizzle",
"Entity": "author"
}, {
"EntityResult": "85f321d7f27916de21992c5284ff632db3db3481",
"Entity": "filehash"
}, {
"EntityResult": 1550125103522,
"Entity": "first_detected"
}, {
"EntityResult": "85f321d7f27916de21992c5284ff632db3db3481",
"Entity": "Hash_SHA1"
}, {
"EntityResult": "Area 1 Identified Malicious",
"Entity": "threat_name"
}, {
"EntityResult": "85f321d7f27916de21992c5284ff632db3db3481",
"Entity": "query_term"
}, {
"EntityResult": "MAICIOUS",
"Entity": "disposition"
}, {
"EntityResult": "file",
"Entity": "family"
}, {
"EntityResult": [
{
"category": "Indicator Category",
"confidence_rating": 80,
"intervals": [
{
"start": 1550120952000,
"end": "current"
}],
"value": "Universal"
}],
"Entity": "tag_histories"
}, {
"EntityResult": 1550125103522,
"Entity": "first_seen"
}, {
"EntityResult": [
{
"type": "Hash_MD5",
"name": "e412341be78003526999f77e8728526e"
}, {
"type": "Hash_SHA256",
"name": "61f006012d2bd7f43bc14ecbeb6a7e690f9d68b4b6b396dab5805be2da75c717"
}],
"Entity": "aliases"
}, {
"EntityResult": "Hash_SHA1", "Entity": "type"
}, {
"EntityResult": 1550120950000,
"Entity": "last_seen"
}
]
Precisa de mais ajuda? Receba respostas de membros da comunidade e profissionais do Google SecOps.