Check Point SandBlast
במאמר הזה מוסבר איך לשלב את Check Point SandBlast עם Google Security Operations.
הגדרת שילוב של Check Point SandBlast ב-Google Security Operations
הוראות מפורטות להגדרת שילוב ב-Google SecOps מופיעות במאמר הגדרת שילובים.
פרמטרים של שילוב
משתמשים בפרמטרים הבאים כדי להגדיר את השילוב:
| השם המוצג של הפרמטר | סוג | ערך ברירת המחדל | חובה | תיאור |
|---|---|---|---|---|
| שם המכונה | String | לא רלוונטי | לא | שם המופע שרוצים להגדיר עבורו שילוב. |
| תיאור | String | לא רלוונטי | לא | תיאור המופע. |
| ספריית הבסיס של ה-API | String | https://<service_address>/tecloud/ api/<version>/file | כן | מציינים את כתובת ה-URL הבסיסית של Check Point SandBlast Api. |
| מפתח API | סיסמה | לא רלוונטי | כן | מציינים את מפתח ה-API של Check Point SandBlast. |
| אימות SSL | תיבת סימון | סימן אישור | לא | אם האפשרות הזו מופעלת, המערכת בודקת שאישור ה-SSL של החיבור לשרת Check Point SandBlast תקף. |
| הרצה מרחוק | תיבת סימון | התיבה לא מסומנת | לא | מסמנים את התיבה כדי להריץ את השילוב שהוגדר מרחוק. אחרי שמסמנים את התיבה, מופיעה האפשרות לבחור את המשתמש (הסוכן) מרחוק. |
פעולות
פינג
תיאור
בודקים את הקישוריות אל Check Point SandBlast באמצעות הפרמטרים שמופיעים בדף ההגדרות של השילוב בכרטיסייה Google Security Operations Marketplace.
פרמטרים
לא רלוונטי
תרחישים לדוגמה
בודקים את הקישוריות למערכת היעד עם הפרמטרים שהוגדרו לשילוב משרת Google SecOps.
ריצה
הפעולה לא מופעלת על ישויות, ואין לה פרמטרים של קלט חובה.
תוצאות הפעולה
תוצאת סקריפט
| שם התוצאה של הסקריפט | אפשרויות ערך | דוגמה |
|---|---|---|
| is_success | נכון/לא נכון | is_success:False |
Case Wall
| סוג התוצאה | ערך / תיאור | סוג |
|---|---|---|
| הודעת פלט* | הפעולה לא אמורה להיכשל או לעצור את ההרצה של חוברת ההדרכה: אם הפעולה הצליחה: "החיבור לשרת Check Point SandBlast בוצע בהצלחה עם פרמטרי החיבור שסופקו". הפעולה צריכה להיכשל ולהפסיק את ההרצה של מדריך ההפעלה: אם מדווחת שגיאה קריטית, כמו פרטי כניסה שגויים או אובדן קישוריות: "החיבור לשרת SandBlast נכשל! Error is {}".format(e) |
כללי |
שאילתה
תיאור
קבלת מידע על המוניטין של איומים לגבי ישויות FILEHASH.
פרמטרים
| השם המוצג של הפרמטר | סוג | ערך ברירת המחדל | חובה | תיאור |
|---|---|---|---|---|
| סף | String | 0 | כן | סימון הישות כחשודה אם רמת החומרה שווה לסף שצוין או גבוהה ממנו. |
ריצה
הפעולה הזו מופעלת בישות Filehash.
תוצאות הפעולה
העשרה של ישויות
ישויות מסומנות כחשודות אם:
- התוצאה המשולבת של הדמיית האיום היא זדונית.
- חומרת האנטי וירוס גדולה מהסף או שווה לו (ב-JSON: av.malware_info.severity).
| שם שדה ההעשרה | לוגיקה |
|---|---|
| SandBlast_av_block | הפונקציה מחזירה ערך אם הוא קיים ב-JSON |
| SandBlast_av_signature_name | הפונקציה מחזירה ערך אם הוא קיים ב-JSON |
| SandBlast_av_severity | הפונקציה מחזירה ערך אם הוא קיים ב-JSON |
| SandBlast_av_confidence | הפונקציה מחזירה ערך אם הוא קיים ב-JSON |
| SandBlast_te_combined_verdict | הפונקציה מחזירה ערך אם הוא קיים ב-JSON |
| SandBlast_te_severity | הפונקציה מחזירה ערך אם הוא קיים ב-JSON |
| SandBlast_te_confidence | הפונקציה מחזירה ערך אם הוא קיים ב-JSON |
תוצאת סקריפט
| שם התוצאה של הסקריפט | אפשרויות ערך | דוגמה |
|---|---|---|
| is_success | נכון/לא נכון | is_success:False |
תוצאת JSON
[
{
"Entity": "8a2f57269b2f47b4e8f2e122e424754b",
"EntityResult": {
"status": {
"code": 1006,
"label": "PARTIALLY_FOUND",
"message": "The request cannot be fully answered at this time."
},
"md5": "8a2f57269b2f47b4e8f2e122e424754b",
"file_type": "",
"file_name": "untitled.doc",
"features": ["te", "av"],
"te": {
"trust": 0,
"images": [{
"report": {
"verdict": "unknown"
},
"status": "not_found",
"id": "e50e99f3-5963-4573-af9e-e3f4750b55e2",
"revision": 1
}, {
"report": {
"verdict": "unknown"
},
"status": "not_found",
"id": "5e5de275-a103-4f67-b55b-47532918fa59",
"revision": 1
}],
"score": -2147483648,
"status": {
"code": 1004, "label": "NOT_FOUND",
"message": "Could not find the requested file. Please upload it."
}},
"av": {
"malware_info": {
"signature_name": "",
"malware_family": 0,
"malware_type": 0,
"severity": 0,
"confidence": 0
},
"status": {
"code": 1001,
"label": "FOUND",
"message": "The request has been fully answered."
}
}
}
}
]
Case Wall
| סוג התוצאה | ערך / תיאור | סוג |
|---|---|---|
| הודעת פלט* | הפעולה לא אמורה להיכשל או לעצור את ההרצה של חוברת ההדרכה: אם הפעולה הצליחה: "Successfully found info the following entities:..." אם רק חלק מהמידע נמצא: "נמצא מידע חלקי לגבי הישויות הבאות:..." אם לא נמצאו ישויות: "לא נמצא מידע על הישויות הבאות:..." אם לא נמצאו ישויות: "הניסיון לאחזר מידע על הישויות הבאות נכשל:..." אם הפעולה לא מצליחה: "No entities were enriched." הפעולה צריכה להיכשל ולהפסיק את ההרצה של מדריך ההפעלה: אם מדווחת שגיאה קריטית, כמו פרטי כניסה שגויים או אובדן קישוריות: "An error occurred while running action. Error: {}".format(e) |
כללי |
העלאת קובץ
תיאור
להעלות קבצים לניתוח.
פרמטרים
| השם המוצג של הפרמטר | סוג | ערך ברירת המחדל | חובה | תיאור |
|---|---|---|---|---|
| נתיב קובץ | String | לא רלוונטי | כן | הנתיב לקובץ שרוצים להעלות |
| שם הקובץ | String | לא רלוונטי | כן | השם המוצג של הקובץ שהועלה |
| הפעלת התכונה 'הדמיית איומים' | תיבת סימון | סימן אישור | לא | אם המדיניות מופעלת, תכונת הדמיית האיומים תופעל להעלאה. כברירת מחדל, אם לא נבחרות תכונות, המערכת תשתמש בחיקוי איומים. |
| הפעלת התכונה 'אנטי-וירוס' | תיבת סימון | התיבה לא מסומנת | לא | אם האפשרות הזו מופעלת, תכונת האנטי-וירוס תופעל להעלאה. כברירת מחדל, אם לא נבחרות תכונות, המערכת תשתמש בחיקוי איומים. |
| הפעלת התכונה 'חילוץ איומים' | תיבת סימון | התיבה לא מסומנת | לא | אם המדיניות מופעלת, תכונת חילוץ האיומים תופעל להעלאה. כברירת מחדל, אם לא נבחרות תכונות, המערכת תשתמש בחיקוי איומים. |
ריצה
הפעולה הזו לא מופעלת על ישויות.
תוצאות הפעולה
תוצאת סקריפט
| שם התוצאה של הסקריפט | אפשרויות ערך | דוגמה |
|---|---|---|
| is_success | נכון/לא נכון | is_success:False |
תוצאת JSON
[
{
"Entity": "/tmp/test.txt",
"EntityResult": {
"status": {
"code": 1002,
"label": "UPLOAD_SUCCESS",
"message": "The file was uploaded successfully."
},
"sha1": "6caf005c3183d9b5b8dfa5b60f24eb1ebbfab876",
"md5": "c12c504bbe0f7be6ca87d4933c43fac1",
"sha256": "e757f729d149e047705ad6adfbcdd28b0ad28899385712ee0a58261bcb03ac36",
"file_type": "",
"file_name": "2020092414.log",
"features": ["te"],
"te": {
"trust": 0,
"images": [{
"report": {
"verdict": "unknown"
},
"status": "not_found",
"id": "e50e99f3-5963-4573-af9e-e3f4750b55e2",
"revision": 1
}, {
"report": {
"verdict": "unknown"
},
"status": "not_found",
"id": "5e5de275-a103-4f67-b55b-47532918fa59",
"revision": 1
}],
"score": -2147483648,
"status": {
"code": 1002,
"label": "UPLOAD_SUCCESS",
"message": "The file was uploaded successfully."
}
}
}
}
]
Case Wall
| סוג התוצאה | ערך / תיאור | סוג |
|---|---|---|
| הודעת פלט* | הפעולה לא אמורה להיכשל או לעצור את ההרצה של חוברת ההדרכה: אם הפעולה הצליחה: "Successfully uploaded the following files: {}".format(".join([file_path for file_path in successful_paths]) אחרת: "לא הועלו קבצים". אם הפעולה נכשלה: "אירעה שגיאה בקבצים הבאים: {}. לפרטים נוספים אפשר לעיין ביומנים".format(".join([file_path for file_path in failed_paths])"
הפעולה צריכה להיכשל ולהפסיק את ההרצה של מדריך ההפעלה: אם מדווחת שגיאה קריטית, כמו פרטי כניסה שגויים או חיבור שנקטע: "An error occurred while running action. Error: {}".format(e) |
כללי |
הבעיה עדיין לא נפתרה? קבלת תשובות מחברי הקהילה וממומחי Google SecOps.