אבטחת אימייל של Cloudflare עם Google SecOps

במאמר הזה מוסבר איך לשלב את Cloudflare Email Security (לשעבר Area 1) עם Google Security Operations (Google SecOps).

פרמטרים של שילוב

הוראות מפורטות להגדרת שילוב ב-Google SecOps מופיעות במאמר הגדרת שילובים.

משתמשים בפרמטרים הבאים כדי להגדיר את השילוב:

שם הפרמטר סוג ערך ברירת המחדל חובה תיאור
שם המכונה String לא רלוונטי לא שם המופע שרוצים להגדיר עבורו שילוב.
תיאור String לא רלוונטי לא תיאור המופע.
הבסיס של ה-API String https://HOST:PORT כן הכתובת של המופע באזור 1.
שם משתמש String לא רלוונטי כן כתובת האימייל של המשתמש שבה צריך להשתמש כדי להתחבר ל-Area 1.
סיסמה סיסמה לא רלוונטי כן הסיסמה של המשתמש המתאים.
אימות SSL תיבת סימון סימן אישור לא מסמנים את תיבת הסימון הזו אם החיבור לאזור 1 דורש אימות SSL.
הרצה מרחוק תיבת סימון התיבה לא מסומנת לא מסמנים את התיבה כדי להריץ את השילוב שהוגדר מרחוק. אחרי שמסמנים את התיבה, מופיעה האפשרות לבחור את המשתמש (הסוכן) מרחוק.

פעולות

קבלת אינדיקטורים אחרונים

אפשר לקבל מ-Cloudflare Email Security אינדיקטורים זדוניים מהזמן האחרון שעשויים להיות קשורים לפישינג.

פרמטרים

פרמטר סוג ערך ברירת המחדל תיאור
שניות אחורה String לא רלוונטי לא רלוונטי

הפעלה ב-

הפעולה הזו מופעלת על כל הישויות.

תוצאות הפעולה

תוצאת סקריפט
שם התוצאה של הסקריפט אפשרויות ערך דוגמה
Is_Success נכון/לא נכון Is_Success:False
תוצאה בפורמט JSON
[
    {
        "threat_categories":
        [{
            "classification_disposition": ["Unclassified"]
        }],
        "threat_name": "Microsoft Favicon Impersonation",
        "item_name": "example.com/nc_assets/css/12/",
        "item_type": "url",
        "first_seen": 1550127499097,
        "last_seen": 1550134395800
    }, {
        "threat_categories":
        [{
            "category": ["Universal"],
            "threat_type": ["Actor Tool"],
            "classification_disposition": ["Unclassified"]
        }],
        "threat_name": "Area 1 Identified Malicious",
        "item_name": "e039e82c00e4ae0ddc92908c705350ec",
        "item_type": "filehash",
        "first_seen": 1550125103575,
        "last_seen": 1550125103575
    }
]

פינג

בודקים את הקישוריות ל-Cloudflare Email Security.

הפעלה ב-

הפעולה הזו מופעלת על כל הישויות.

תוצאות הפעולה

תוצאת סקריפט
שם התוצאה של הסקריפט אפשרויות ערך דוגמה
is_success נכון/לא נכון is_success:False

אינדיקטור חיפוש

אפשר לחפש אינדיקטורים ב-Cloudflare Email Security לפי גיבוב, כתובת URL, דומיין, כתובת IP או כתובת אימייל.

הפעלה ב-

הפעולה הזו מופעלת על כל הישויות.

תוצאות הפעולה

העשרה של ישויות
שם שדה ההעשרה לוגיקה – מתי להחיל
AREA1_category הפונקציה מחזירה את הערך אם הוא קיים בתוצאת ה-JSON
AREA1_threat_type הפונקציה מחזירה את הערך אם הוא קיים בתוצאת ה-JSON
AREA1_classification_disposition הפונקציה מחזירה את הערך אם הוא קיים בתוצאת ה-JSON
AREA1_confidence_rating הפונקציה מחזירה את הערך אם הוא קיים בתוצאת ה-JSON
AREA1_intervals הפונקציה מחזירה את הערך אם הוא קיים בתוצאת ה-JSON
AREA1_value הפונקציה מחזירה את הערך אם הוא קיים בתוצאת ה-JSON
AREA1_type הפונקציה מחזירה את הערך אם הוא קיים בתוצאת ה-JSON
AREA1_name הפונקציה מחזירה את הערך אם הוא קיים בתוצאת ה-JSON
תוצאת סקריפט
שם התוצאה של הסקריפט אפשרויות ערך דוגמה
is_success נכון/לא נכון is_success:False
תוצאה בפורמט JSON
[
    {
        "EntityResult": "85f321d7f27916de21992c5284ff632db3db3481",
        "Entity": "indicator"
    }, {
        "EntityResult": "red",
        "Entity": "tlp"
    }, {
        "EntityResult": 80,
        "Entity": "overall_confidence"
    }, {
        "EntityResult": "85f321d7f27916de21992c5284ff632db3db3481",
        "Entity": "name"
    }, {
        "EntityResult": [
            {
                "category": ["Universal"],
                "threat_type": ["Actor Tool"],
                "classification_disposition": ["Unclassified"]
            }],
        "Entity": "threat_categories"
    }, {
        "EntityResult": "drizzle",
        "Entity": "author"
    }, {
        "EntityResult": "85f321d7f27916de21992c5284ff632db3db3481",
        "Entity": "filehash"
    }, {
        "EntityResult": 1550125103522,
        "Entity": "first_detected"
    }, {
        "EntityResult": "85f321d7f27916de21992c5284ff632db3db3481",
        "Entity": "Hash_SHA1"
    }, {
        "EntityResult": "Area 1 Identified Malicious",
        "Entity": "threat_name"
    }, {
        "EntityResult": "85f321d7f27916de21992c5284ff632db3db3481",
        "Entity": "query_term"
    }, {
        "EntityResult": "MAICIOUS",
        "Entity": "disposition"
    }, {
        "EntityResult": "file",
        "Entity": "family"
    }, {
        "EntityResult": [
            {
                "category": "Indicator Category",
                "confidence_rating": 80,
                "intervals": [
                    {
                        "start": 1550120952000,
                        "end": "current"
                    }],
                "value": "Universal"
            }],
        "Entity": "tag_histories"
    }, {
        "EntityResult": 1550125103522,
        "Entity": "first_seen"
    }, {
        "EntityResult": [
            {
                "type": "Hash_MD5",
                "name": "e412341be78003526999f77e8728526e"
            }, {
                "type": "Hash_SHA256",
                "name": "61f006012d2bd7f43bc14ecbeb6a7e690f9d68b4b6b396dab5805be2da75c717"
            }],
        "Entity": "aliases"
    }, {
        "EntityResult": "Hash_SHA1", "Entity": "type"
    }, {
        "EntityResult": 1550120950000,
        "Entity": "last_seen"
    }
]

הבעיה עדיין לא נפתרה? קבלת תשובות מחברי הקהילה וממומחי Google SecOps.