אבטחת אימייל של Cloudflare עם Google SecOps
במאמר הזה מוסבר איך לשלב את Cloudflare Email Security (לשעבר Area 1) עם Google Security Operations (Google SecOps).
פרמטרים של שילוב
הוראות מפורטות להגדרת שילוב ב-Google SecOps מופיעות במאמר הגדרת שילובים.
משתמשים בפרמטרים הבאים כדי להגדיר את השילוב:
| שם הפרמטר | סוג | ערך ברירת המחדל | חובה | תיאור |
|---|---|---|---|---|
| שם המכונה | String | לא רלוונטי | לא | שם המופע שרוצים להגדיר עבורו שילוב. |
| תיאור | String | לא רלוונטי | לא | תיאור המופע. |
| הבסיס של ה-API | String | https://HOST:PORT | כן | הכתובת של המופע באזור 1. |
| שם משתמש | String | לא רלוונטי | כן | כתובת האימייל של המשתמש שבה צריך להשתמש כדי להתחבר ל-Area 1. |
| סיסמה | סיסמה | לא רלוונטי | כן | הסיסמה של המשתמש המתאים. |
| אימות SSL | תיבת סימון | סימן אישור | לא | מסמנים את תיבת הסימון הזו אם החיבור לאזור 1 דורש אימות SSL. |
| הרצה מרחוק | תיבת סימון | התיבה לא מסומנת | לא | מסמנים את התיבה כדי להריץ את השילוב שהוגדר מרחוק. אחרי שמסמנים את התיבה, מופיעה האפשרות לבחור את המשתמש (הסוכן) מרחוק. |
פעולות
קבלת אינדיקטורים אחרונים
אפשר לקבל מ-Cloudflare Email Security אינדיקטורים זדוניים מהזמן האחרון שעשויים להיות קשורים לפישינג.
פרמטרים
| פרמטר | סוג | ערך ברירת המחדל | תיאור |
|---|---|---|---|
| שניות אחורה | String | לא רלוונטי | לא רלוונטי |
הפעלה ב-
הפעולה הזו מופעלת על כל הישויות.
תוצאות הפעולה
תוצאת סקריפט
| שם התוצאה של הסקריפט | אפשרויות ערך | דוגמה |
|---|---|---|
| Is_Success | נכון/לא נכון | Is_Success:False |
תוצאה בפורמט JSON
[
{
"threat_categories":
[{
"classification_disposition": ["Unclassified"]
}],
"threat_name": "Microsoft Favicon Impersonation",
"item_name": "example.com/nc_assets/css/12/",
"item_type": "url",
"first_seen": 1550127499097,
"last_seen": 1550134395800
}, {
"threat_categories":
[{
"category": ["Universal"],
"threat_type": ["Actor Tool"],
"classification_disposition": ["Unclassified"]
}],
"threat_name": "Area 1 Identified Malicious",
"item_name": "e039e82c00e4ae0ddc92908c705350ec",
"item_type": "filehash",
"first_seen": 1550125103575,
"last_seen": 1550125103575
}
]
פינג
בודקים את הקישוריות ל-Cloudflare Email Security.
הפעלה ב-
הפעולה הזו מופעלת על כל הישויות.
תוצאות הפעולה
תוצאת סקריפט
| שם התוצאה של הסקריפט | אפשרויות ערך | דוגמה |
|---|---|---|
| is_success | נכון/לא נכון | is_success:False |
אינדיקטור חיפוש
אפשר לחפש אינדיקטורים ב-Cloudflare Email Security לפי גיבוב, כתובת URL, דומיין, כתובת IP או כתובת אימייל.
הפעלה ב-
הפעולה הזו מופעלת על כל הישויות.
תוצאות הפעולה
העשרה של ישויות
| שם שדה ההעשרה | לוגיקה – מתי להחיל |
|---|---|
| AREA1_category | הפונקציה מחזירה את הערך אם הוא קיים בתוצאת ה-JSON |
| AREA1_threat_type | הפונקציה מחזירה את הערך אם הוא קיים בתוצאת ה-JSON |
| AREA1_classification_disposition | הפונקציה מחזירה את הערך אם הוא קיים בתוצאת ה-JSON |
| AREA1_confidence_rating | הפונקציה מחזירה את הערך אם הוא קיים בתוצאת ה-JSON |
| AREA1_intervals | הפונקציה מחזירה את הערך אם הוא קיים בתוצאת ה-JSON |
| AREA1_value | הפונקציה מחזירה את הערך אם הוא קיים בתוצאת ה-JSON |
| AREA1_type | הפונקציה מחזירה את הערך אם הוא קיים בתוצאת ה-JSON |
| AREA1_name | הפונקציה מחזירה את הערך אם הוא קיים בתוצאת ה-JSON |
תוצאת סקריפט
| שם התוצאה של הסקריפט | אפשרויות ערך | דוגמה |
|---|---|---|
| is_success | נכון/לא נכון | is_success:False |
תוצאה בפורמט JSON
[
{
"EntityResult": "85f321d7f27916de21992c5284ff632db3db3481",
"Entity": "indicator"
}, {
"EntityResult": "red",
"Entity": "tlp"
}, {
"EntityResult": 80,
"Entity": "overall_confidence"
}, {
"EntityResult": "85f321d7f27916de21992c5284ff632db3db3481",
"Entity": "name"
}, {
"EntityResult": [
{
"category": ["Universal"],
"threat_type": ["Actor Tool"],
"classification_disposition": ["Unclassified"]
}],
"Entity": "threat_categories"
}, {
"EntityResult": "drizzle",
"Entity": "author"
}, {
"EntityResult": "85f321d7f27916de21992c5284ff632db3db3481",
"Entity": "filehash"
}, {
"EntityResult": 1550125103522,
"Entity": "first_detected"
}, {
"EntityResult": "85f321d7f27916de21992c5284ff632db3db3481",
"Entity": "Hash_SHA1"
}, {
"EntityResult": "Area 1 Identified Malicious",
"Entity": "threat_name"
}, {
"EntityResult": "85f321d7f27916de21992c5284ff632db3db3481",
"Entity": "query_term"
}, {
"EntityResult": "MAICIOUS",
"Entity": "disposition"
}, {
"EntityResult": "file",
"Entity": "family"
}, {
"EntityResult": [
{
"category": "Indicator Category",
"confidence_rating": 80,
"intervals": [
{
"start": 1550120952000,
"end": "current"
}],
"value": "Universal"
}],
"Entity": "tag_histories"
}, {
"EntityResult": 1550125103522,
"Entity": "first_seen"
}, {
"EntityResult": [
{
"type": "Hash_MD5",
"name": "e412341be78003526999f77e8728526e"
}, {
"type": "Hash_SHA256",
"name": "61f006012d2bd7f43bc14ecbeb6a7e690f9d68b4b6b396dab5805be2da75c717"
}],
"Entity": "aliases"
}, {
"EntityResult": "Hash_SHA1", "Entity": "type"
}, {
"EntityResult": 1550120950000,
"Entity": "last_seen"
}
]
הבעיה עדיין לא נפתרה? קבלת תשובות מחברי הקהילה וממומחי Google SecOps.