Carbon Black Protection

本文档介绍了如何将 Carbon Black App Control 与 Google Security Operations 集成。

配置 VMware Carbon Black App Control (App Control) 以与 Google Security Operations 搭配使用

API 密钥

如需查找与特定 VMware Carbon Black App Control (App Control) 用户账号对应的 API 密钥,请完成以下步骤:

  1. 以管理员身份登录控制台。
  2. 依次选择管理 > 登录账号
  3. 在列表中找到相应用户,然后点击包含其用户名的行左侧的修改按钮。

网络

函数 默认端口 方向 协议
API 多值 出站 apikey

在 Google SecOps 中配置 Carbon Black Protection 集成

有关如何在 Google SecOps 中配置集成的详细说明,请参阅配置集成

集成参数

使用以下参数配置集成:

参数显示名称 类型 默认值 为必需参数 说明
实例名称 字符串 不适用 您打算为之配置集成的实例的名称。
说明 字符串 不适用 实例的说明。
API 根 字符串 https://x.x.x.x VMware Carbon Black App Control (App Control) 实例的地址。
API 密钥 字符串 不适用 在 VMware Carbon Black App Control (App Control) 的控制台中生成的 API 密钥。
远程运行 复选框 尚未核查 选中相应字段,以便远程运行配置的集成。选中后,系统会显示用于选择远程用户(客服人员)的选项。

操作

分析文件

说明

分析文件。

参数

参数显示名称 类型 默认值 为必需参数 说明
连接器名称 字符串 不适用 分析连接器的名称。示例:Palo Alto Networks
优先级 字符串 不适用 分析的优先级(-2 到 2)。
超时 字符串 不适用 等待超时。示例:120

Run On

此操作在 Filehash 实体上运行。

操作执行结果

实体扩充

如果 CB Protection 检测到签名后附加了数据的 MSI 文件,则会将相应实体标记为可疑。

扩充项字段名称 逻辑 - 适用情形
computerId 如果存在于 JSON 结果中,则返回
connectorId 如果存在于 JSON 结果中,则返回
analysisStatus 如果存在于 JSON 结果中,则返回
dateCreated 如果存在于 JSON 结果中,则返回
优先级 如果存在于 JSON 结果中,则返回
createdByUserId 如果存在于 JSON 结果中,则返回
is_malicious 如果存在于 JSON 结果中,则返回
pathName 如果存在于 JSON 结果中,则返回
fileCatalogId 如果存在于 JSON 结果中,则返回
createdBy 如果存在于 JSON 结果中,则返回
analysisResult 如果存在于 JSON 结果中,则返回
dateModified 如果存在于 JSON 结果中,则返回
fileName 如果存在于 JSON 结果中,则返回
id 如果存在于 JSON 结果中,则返回
analysisTarget 如果存在于 JSON 结果中,则返回
脚本结果
脚本结果名称 值选项 示例
成功 True/False success:False
JSON 结果
[{
    "EntityResult":
        {
          "computerId": 1,
          "connectorId": 2,
          "analysisStatus": 0,
          "dateCreated": "2019-01-17T09:17:41.663Z",
          "priority": 0,
          "createdByUserId": 0,
          "is_malicious": "True",
          "pathName": "c:\\\\\\\\windows\\\\\\\\winsxs\\\\\\\\trojan.conf",
          "fileCatalogId": 23718,
          "createdBy": "admin",
          "analysisResult": 0,
          "dateModified": "2019-01-17T09:30:28.053Z",
          "fileName": "iexpress.exe",
          "id": 17,
          "analysisTarget": ""
         },
     "Entity": "FSFSD213CGJK3423423FCFS33dFSV123"
}]

块哈希

说明

在特定政策中或全局范围内屏蔽哈希。

参数

参数显示名称 类型 默认值 为必需参数 说明
政策名称 字符串 不适用 示例:默认政策、本地审批政策

Run On

此操作在 Filehash 实体上运行。

操作执行结果

脚本结果
脚本结果名称 值选项 示例
成功 True/False success:False

更改计算机政策

说明

将计算机移至新政策。

参数

参数显示名称 类型 默认值 为必需参数 说明
政策名称 字符串 不适用 新政策名称。示例:默认政策

Run On

此操作适用于以下实体:

  • IP 地址
  • 主机名

操作执行结果

脚本结果
脚本结果名称 值选项 示例
成功 True/False success:False

查找文件

说明

在多台计算机上查找文件实例。

参数

不适用

Run On

此操作在 Filehash 实体上运行。

操作执行结果

实体扩充
扩充项字段名称 逻辑 - 适用情形
已执行 如果存在于 JSON 结果中,则返回
fileName 如果存在于 JSON 结果中,则返回
computerId 如果存在于 JSON 结果中,则返回
unifiedSource 如果存在于 JSON 结果中,则返回
policyId 如果存在于 JSON 结果中,则返回
detailedLocalState 如果存在于 JSON 结果中,则返回
dateCreated 如果存在于 JSON 结果中,则返回
topLevel 如果存在于 JSON 结果中,则返回
certificateId 如果存在于 JSON 结果中,则返回
pathName 如果存在于 JSON 结果中,则返回
localState 如果存在于 JSON 结果中,则返回
initialized 如果存在于 JSON 结果中,则返回
detachedCertificateId 如果存在于 JSON 结果中,则返回
detachedPublisherId 如果存在于 JSON 结果中,则返回
fileInstanceGroupId 如果存在于 JSON 结果中,则返回
id 如果存在于 JSON 结果中,则返回
fileCatalogId 如果存在于 JSON 结果中,则返回
脚本结果
脚本结果名称 值选项 示例
成功 True/False success:False
JSON 结果
[{
   "executed": "true",
   "fileName": "iexpress.exe",
   "computerId": 1,
   "unifiedSource": "null",
   "policyId": 1,
   "detailedLocalState": 3,
   "dateCreated": "2018-05-29T10:09:27Z",
   "topLevel": "false",
   "certificateId": 0,
   "pathName": "c:\\\\\\\\windows\\\\\\\\syswow64",
   "localState": 3,
   "initialized": "true",
   "detachedCertificateId": 33,
   "detachedPublisherId": 8,
   "fileInstanceGroupId": 1,
   "id": 37372,
   "fileCatalogId": 23718
}]

按文件获取电脑

说明

获取存在具有指定 SHA-256 值的文件所在的计算机。

参数

不适用

Run On

此操作在 Filehash 实体上运行。

操作执行结果

脚本结果
脚本结果名称 值选项 示例
is_success True/False is_success:False
JSON 结果
[
    {
        "EntityResult": "00:50:56:11:22:33",
        "Entity": "macAddress"
    }, {
        "EntityResult": 0,
        "Entity": "systemMemoryDumps"
    }, {
        "EntityResult": "Agent did not receive all the rules yet",
        "Entity": "policyStatusDetails"
    }, {
        "EntityResult": "False",
        "Entity": "prioritized"
    }, {
        "EntityResult": 1,
        "Entity": "platformId"
    }, {
        "EntityResult": "None",
        "Entity": "upgradeErrorTime"
    }, {
        "EntityResult": 0,
        "Entity": "tdCount"
    }, {
        "EntityResult": "False",
        "Entity": "hasDuplicates"
    }, {
        "EntityResult": 60,
        "Entity": "disconnectedEnforcementLevel"
    }, {
        "EntityResult": "False",
        "Entity": "hasHealthCheckErrors"
    }, {
        "EntityResult": 100,
        "Entity": "syncPercent"
    }, {
        "EntityResult": 0,
        "Entity": "agentQueueSize"
    }, {
        "EntityResult": "1.1.1.1",
        "Entity": "agentVersion"
    }, {
        "EntityResult": 0,
        "Entity": "activeDebugLevel"
    }, {
        "EntityResult": "True",
        "Entity": "tamperProtectionActive"
    }, {
        "EntityResult": 0,
        "Entity": "refreshFlags"
    }, {
        "EntityResult": 0,
        "Entity": "cbSensorFlags"
    }, {
        "EntityResult": "None",
        "Entity": "templateCloneCleanupMode"
    }, {
        "EntityResult": 2,
        "Entity": "activeKernelDebugLevel"
    }, {
        "EntityResult": "None",
        "Entity": "description"
    }, {
        "EntityResult": "Default Policy",
        "Entity": "policyName"
    }, {
        "EntityResult": 60,
        "Entity": "enforcementLevel"
    }, {
        "EntityResult": "None",
        "Entity": "templateDate"
    }, {
        "EntityResult": 6,
        "Entity": "previousPolicyId"
    }, {
        "EntityResult": 8192,
        "Entity": "memorySize"
    }, {
        "EntityResult": 1212,
        "Entity": "clVersion"
    }, {
        "EntityResult": 1,
        "Entity": "id"
    }, {
        "EntityResult": "Approvals out of date",
        "Entity": "policyStatus"
    }, {
        "EntityResult": 2200.0,
        "Entity": "processorSpeed"
    }, {
        "EntityResult": 0,
        "Entity": "ccFlags"
    }, {
        "EntityResult": "False",
        "Entity": "template"
    }, {
        "EntityResult": "False",
        "Entity": "initializing"
    }, {
        "EntityResult": "False",
        "Entity": "uninstalled"
    }, {
        "EntityResult": 0,
        "Entity": "upgradeErrorCount"
    }, {
        "EntityResult": 0,
        "Entity": "templateComputerId"
    }, {
        "EntityResult": 55,
        "Entity": "daysOffline"
    }, {
        "EntityResult": "None",
        "Entity": "upgradeError"
    }, {
        "EntityResult": "False",
        "Entity": "automaticPolicy"
    }, {
        "EntityResult": "WORKGROUP\\\\\\\\TEST$,Window Manager\\\\\\\\TEST-4",
        "Entity": "users"
    }, {
        "EntityResult": "Windows Server 2012",
        "Entity": "osShortName"
    }, {
        "EntityResult": "False",
        "Entity": "deleted"
    }, {
        "EntityResult": 100,
        "Entity": "initPercent"
    }, {
        "EntityResult": "False",
        "Entity": "templateTrackModsOnly"
    }, {
        "EntityResult": 16,
        "Entity": "activeDebugFlags"
    }, {
        "EntityResult": "TEST-TEST-TEST-TEST",
        "Entity": "CLIPassword"
    }, {
        "EntityResult": "2018-05-29T10:10:19.26Z",
        "Entity": "dateCreated"
    }, {
        "EntityResult": "Yes",
        "Entity": "virtualized"
    }, {
        "EntityResult": 0,
        "Entity": "agentMemoryDumps"
    }, {
        "EntityResult": "False",
        "Entity": "connected"
    }, {
        "EntityResult": -1,
        "Entity": "debugLevel"
    }, {
        "EntityResult": "None",
        "Entity": "cbSensorVersion"
    }, {
        "EntityResult": "Up to date",
        "Entity": "upgradeStatus"
    }, {
        "EntityResult": "False",
        "Entity": "localApproval"
    }, {
        "EntityResult": "False",
        "Entity": "isActive"
    }, {
        "EntityResult": "WORKGROUP\\\\\\\\TEST",
        "Entity": "name"
    }, {
        "EntityResult": 0,
        "Entity": "debugFlags"
    }, {
        "EntityResult": "VMware",
        "Entity": "virtualPlatform"
    }, {
        "EntityResult": "None",
        "Entity": "computerTag"
    }, {
        "EntityResult": "2018-11-22T10:49:41.583Z",
        "Entity": "lastRegisterDate"
    }, {
        "EntityResult": 0,
        "Entity": "debugDuration"
    }, {
        "EntityResult": 0,
        "Entity": "cbSensorId"
    }, {
        "EntityResult": 0,
        "Entity": "SCEPStatus"
    }, {
        "EntityResult": 43432,
        "Entity": "agentCacheSize"
    }, {
        "EntityResult": 4,
        "Entity": "processorCount"
    }, {
        "EntityResult": "VMware Virtual Platform",
        "Entity": "machineModel"
    }, {
        "EntityResult": "Microsoft Windows Server 2012 R2 x64 Server Standard (Evaluation) (6.3.9600)",
        "Entity": "osName"
    }, {
        "EntityResult": "None",
        "Entity": "templateCloneCleanupTimeScale"
    }, {
        "EntityResult": 1,
        "Entity": "policyId"
    }, {
        "EntityResult": "False",
        "Entity": "forceUpgrade"
    }, {
        "EntityResult": "2018-11-23T21:59:12.613Z",
        "Entity": "lastPollDate"
    }, {
        "EntityResult": "None",
        "Entity": "templateCloneCleanupTime"
    }, {
        "EntityResult": "True",
        "Entity": "supportedKernel"
    }, {
        "EntityResult": 0,
        "Entity": "kernelDebugLevel"
    }, {
        "EntityResult": 0,
        "Entity": "ccLevel"
    }, {
        "EntityResult": "1.1.1.1",
        "Entity": "ipAddress"
    }, {
        "EntityResult": "Intel(R) Xeon(R) CPU E5-2630 v4 @ 2.20GHz",
        "Entity": "processorModel"
    }, {
        "EntityResult": 8,
        "Entity": "syncFlags"
    }
]

获取系统信息

说明

获取有关计算机的信息。

Run On

此操作适用于以下实体:

  • IP 地址
  • 主机名

操作执行结果

实体扩充
扩充项字段名称 逻辑 - 适用情形
macAddress 如果存在于 JSON 结果中,则返回
systemMemoryDumps 如果存在于 JSON 结果中,则返回
policyStatusDetails 如果存在于 JSON 结果中,则返回
优先 如果存在于 JSON 结果中,则返回
platformId 如果存在于 JSON 结果中,则返回
upgradeErrorTime 如果存在于 JSON 结果中,则返回
tdCount 如果存在于 JSON 结果中,则返回
hasDuplicates 如果存在于 JSON 结果中,则返回
disconnectedEnforcementLevel 如果存在于 JSON 结果中,则返回
hasHealthCheckErrors 如果存在于 JSON 结果中,则返回
syncPercent 如果存在于 JSON 结果中,则返回
agentVersion 如果存在于 JSON 结果中,则返回
activeDebugLevel 如果存在于 JSON 结果中,则返回
templateCloneCleanupMode 如果存在于 JSON 结果中,则返回
processorCount 如果存在于 JSON 结果中,则返回
kernelDebugLevel 如果存在于 JSON 结果中,则返回
refreshFlags 如果存在于 JSON 结果中,则返回
activeKernelDebugLevel 如果存在于 JSON 结果中,则返回
用户 如果存在于 JSON 结果中,则返回
policyName 如果存在于 JSON 结果中,则返回
enforcementLevel 如果存在于 JSON 结果中,则返回
templateDate 如果存在于 JSON 结果中,则返回
previousPolicyId 如果存在于 JSON 结果中,则返回
memorySize 如果存在于 JSON 结果中,则返回
machineModel 如果存在于 JSON 结果中,则返回
id 如果存在于 JSON 结果中,则返回
policyStatus 如果存在于 JSON 结果中,则返回
processorSpeed 如果存在于 JSON 结果中,则返回
ccFlags 如果存在于 JSON 结果中,则返回
模板 如果存在于 JSON 结果中,则返回
正在初始化 如果存在于 JSON 结果中,则返回
initPercent 如果存在于 JSON 结果中,则返回
已卸载 如果存在于 JSON 结果中,则返回
computerTag 如果存在于 JSON 结果中,则返回
templateComputerId 如果存在于 JSON 结果中,则返回
initPercent 如果存在于 JSON 结果中,则返回
已卸载 如果存在于 JSON 结果中,则返回
computerTag 如果存在于 JSON 结果中,则返回
templateComputerId 如果存在于 JSON 结果中,则返回
daysOffline 如果存在于 JSON 结果中,则返回
upgradeError 如果存在于 JSON 结果中,则返回
automaticPolicy 如果存在于 JSON 结果中,则返回
说明 如果存在于 JSON 结果中,则返回
osShortName 如果存在于 JSON 结果中,则返回
已删除 如果存在于 JSON 结果中,则返回
localApproval 如果存在于 JSON 结果中,则返回
tamperProtectionActive 如果存在于 JSON 结果中,则返回
lastPollDate 如果存在于 JSON 结果中,则返回
activeDebugFlags 如果存在于 JSON 结果中,则返回
CLIPassword 如果存在于 JSON 结果中,则返回
dateCreated 如果存在于 JSON 结果中,则返回
virtualPlatform 如果存在于 JSON 结果中,则返回
已连接 如果存在于 JSON 结果中,则返回
supportedKernel 如果存在于 JSON 结果中,则返回
debugLevel 如果存在于 JSON 结果中,则返回
cbSensorVersion 如果存在于 JSON 结果中,则返回
upgradeStatus 如果存在于 JSON 结果中,则返回
upgradeErrorCount 如果存在于 JSON 结果中,则返回
upgradeErrorCount 如果存在于 JSON 结果中,则返回
isActive 如果存在于 JSON 结果中,则返回
debugFlags 如果存在于 JSON 结果中,则返回
agentMemoryDumps 如果存在于 JSON 结果中,则返回
name 如果存在于 JSON 结果中,则返回
lastRegisterDate 如果存在于 JSON 结果中,则返回
ipAddress 如果存在于 JSON 结果中,则返回
cbSensorId 如果存在于 JSON 结果中,则返回
SCEPStatus 如果存在于 JSON 结果中,则返回
agentCacheSize 如果存在于 JSON 结果中,则返回
cbSensorFlags 如果存在于 JSON 结果中,则返回
clVersion 如果存在于 JSON 结果中,则返回
osName 如果存在于 JSON 结果中,则返回
templateCloneCleanupTimeScale 如果存在于 JSON 结果中,则返回
policyId 如果存在于 JSON 结果中,则返回
forceUpgrade 如果存在于 JSON 结果中,则返回
templateTrackModsOnly 如果存在于 JSON 结果中,则返回
templateCloneCleanupTime 如果存在于 JSON 结果中,则返回
agentQueueSize 如果存在于 JSON 结果中,则返回
虚拟化 如果存在于 JSON 结果中,则返回
ccLevel 如果存在于 JSON 结果中,则返回
debugDuration 如果存在于 JSON 结果中,则返回
processorModel 如果存在于 JSON 结果中,则返回
syncFlags 如果存在于 JSON 结果中,则返回
脚本结果
脚本结果名称 值选项 示例
成功 True/False success:False
JSON 结果
{
  "macAddress": "00:50:56:B5:30:57",
  "systemMemoryDumps": 0,
  "policyStatusDetails": "Agent did not receive all the rules yet",
  "prioritized": "False",
  "platformId": 1,
  "upgradeErrorTime": "None",
  "tdCount": 0,
  "hasDuplicates": "False",
  "disconnectedEnforcementLevel": 60,
  "hasHealthCheckErrors": "False",
  "syncPercent": 100,
  "agentVersion": "8.0.0.2562",
  "activeDebugLevel": 0,
  "templateCloneCleanupMode": "None",
  "processorCount": 4,
  "kernelDebugLevel": 0,
  "refreshFlags": 0,
  "activeKernelDebugLevel": 2,
  "users": "WORKGROUP\\\\\\\\SIEMPLIFY$,Window Manager\\\\\\\\DWM-4",
  "policyName": "Default Policy",
  "enforcementLevel": 60,
  "templateDate": "None",
  "previousPolicyId": 6,
  "memorySize": 8192,
  "machineModel": "VMware Virtual Platform",
  "id": 1,
  "policyStatus": "Approvals out of date",
  "processorSpeed": 2200.0,
  "ccFlags": 0,
  "template": "False",
  "initializing": "False",
  "initPercent": 100,
  "uninstalled": "False",
  "computerTag": "None",
  "templateComputerId": 0,
  "daysOffline": 55,
  "upgradeError": "None",
  "automaticPolicy": "False",
  "description": "None",
  "osShortName": "Windows Server 2012",
  "deleted": "False",
  "localApproval": "False",
  "tamperProtectionActive": "True",
  "lastPollDate": "2018-11-23T21:59:12.613Z",
  "activeDebugFlags": 16,
  "CLIPassword": "EYTL-TOYF-EYKG-NIHJ",
  "dateCreated": "2018-05-29T10:10:19.26Z",
  "virtualPlatform": "VMware",
  "connected": "False",
  "supportedKernel": "True",
  "debugLevel": -1,
  "cbSensorVersion": "None",
  "upgradeStatus": "Up to date",
  "upgradeErrorCount": 0,
  "isActive": "False",
  "debugFlags": 0,
  "agentMemoryDumps": 0,
  "name": "WORKGROUP\\\\\\\\SIEMPLIFY",
  "lastRegisterDate": "2018-11-22T10:49:41.583Z",
  "ipAddress": "10.0.0.67",
  "cbSensorId": 0,
  "SCEPStatus": 0,
  "agentCacheSize": 43432,
  "cbSensorFlags": 0,
  "clVersion": 1212,
  "osName": "Microsoft Windows Server 2012 R2 x64 Server Standard (Evaluation) (6.3.9600)",
  "templateCloneCleanupTimeScale": "None",
  "policyId": 1,
   "forceUpgrade": "False",
   "templateTrackModsOnly": "False",
   "templateCloneCleanupTime": "None",
   "agentQueueSize": 0,
   "virtualized": "Yes",
   "ccLevel": 0,
   "debugDuration": 0,
   "processorModel": "Intel(R) Xeon(R) CPU E5-2630 v4 @ 2.20GHz",
   "syncFlags": 8
}

Ping

说明

测试连接性。

参数

不适用

Run On

此操作会针对所有实体运行。

操作执行结果

脚本结果
脚本结果名称 值选项 示例
成功 True/False success:False

取消屏蔽哈希

说明

在特定政策或全局范围内解除对哈希的屏蔽。

参数

参数显示名称 类型 默认值 为必需参数 说明
政策名称 字符串 不适用 以英文逗号分隔。示例:默认政策、本地审批政策

Run On

此操作在 Filehash 实体上运行。

操作执行结果

脚本结果
脚本结果名称 值选项 示例
成功 True/False success:False

需要更多帮助?获得社区成员和 Google SecOps 专业人士的解答。