Check Point SandBlast

במאמר הזה מוסבר איך לשלב את Check Point SandBlast עם Google Security Operations.

הגדרת שילוב של Check Point SandBlast ב-Google Security Operations

הוראות מפורטות להגדרת שילוב ב-Google SecOps מופיעות במאמר הגדרת שילובים.

פרמטרים של שילוב

משתמשים בפרמטרים הבאים כדי להגדיר את השילוב:

השם המוצג של הפרמטר סוג ערך ברירת המחדל חובה תיאור
שם המכונה String לא רלוונטי לא שם המופע שרוצים להגדיר עבורו שילוב.
תיאור String לא רלוונטי לא תיאור המופע.
ספריית הבסיס של ה-API String https://<service_address>/tecloud/ api/<version>/file כן מציינים את כתובת ה-URL הבסיסית של Check Point SandBlast Api.
מפתח API סיסמה לא רלוונטי כן מציינים את מפתח ה-API של Check Point SandBlast.
אימות SSL תיבת סימון סימן אישור לא אם האפשרות הזו מופעלת, המערכת בודקת שאישור ה-SSL של החיבור לשרת Check Point SandBlast תקף.
הרצה מרחוק תיבת סימון התיבה לא מסומנת לא מסמנים את התיבה כדי להריץ את השילוב שהוגדר מרחוק. אחרי שמסמנים את התיבה, מופיעה האפשרות לבחור את המשתמש (הסוכן) מרחוק.

פעולות

פינג

תיאור

בודקים את הקישוריות אל Check Point SandBlast באמצעות הפרמטרים שמופיעים בדף ההגדרות של השילוב בכרטיסייה Google Security Operations Marketplace.

פרמטרים

לא רלוונטי

תרחישים לדוגמה

בודקים את הקישוריות למערכת היעד עם הפרמטרים שהוגדרו לשילוב משרת Google SecOps.

ריצה

הפעולה לא מופעלת על ישויות, ואין לה פרמטרים של קלט חובה.

תוצאות הפעולה

תוצאת סקריפט
שם התוצאה של הסקריפט אפשרויות ערך דוגמה
is_success נכון/לא נכון is_success:False
Case Wall
סוג התוצאה ערך / תיאור סוג
הודעת פלט*

הפעולה לא אמורה להיכשל או לעצור את ההרצה של חוברת ההדרכה:

אם הפעולה הצליחה: "החיבור לשרת Check Point SandBlast בוצע בהצלחה עם פרמטרי החיבור שסופקו".

הפעולה צריכה להיכשל ולהפסיק את ההרצה של מדריך ההפעלה:

אם מדווחת שגיאה קריטית, כמו פרטי כניסה שגויים או אובדן קישוריות: "החיבור לשרת SandBlast נכשל! Error is {}".format(e)

כללי

שאילתה

תיאור

קבלת מידע על המוניטין של איומים לגבי ישויות FILEHASH.

פרמטרים

השם המוצג של הפרמטר סוג ערך ברירת המחדל חובה תיאור
סף String 0 כן סימון הישות כחשודה אם רמת החומרה שווה לסף שצוין או גבוהה ממנו.

ריצה

הפעולה הזו מופעלת בישות Filehash.

תוצאות הפעולה

העשרה של ישויות

ישויות מסומנות כחשודות אם:

  1. התוצאה המשולבת של הדמיית האיום היא זדונית.
  2. חומרת האנטי וירוס גדולה מהסף או שווה לו (ב-JSON: av.malware_info.severity).
שם שדה ההעשרה לוגיקה
SandBlast_av_block הפונקציה מחזירה ערך אם הוא קיים ב-JSON
SandBlast_av_signature_name הפונקציה מחזירה ערך אם הוא קיים ב-JSON
SandBlast_av_severity הפונקציה מחזירה ערך אם הוא קיים ב-JSON
SandBlast_av_confidence הפונקציה מחזירה ערך אם הוא קיים ב-JSON
SandBlast_te_combined_verdict הפונקציה מחזירה ערך אם הוא קיים ב-JSON
SandBlast_te_severity הפונקציה מחזירה ערך אם הוא קיים ב-JSON
SandBlast_te_confidence הפונקציה מחזירה ערך אם הוא קיים ב-JSON
תוצאת סקריפט
שם התוצאה של הסקריפט אפשרויות ערך דוגמה
is_success נכון/לא נכון is_success:False
תוצאת JSON
[
    {
        "Entity": "8a2f57269b2f47b4e8f2e122e424754b",
        "EntityResult": {
        "status": {
            "code": 1006,
            "label": "PARTIALLY_FOUND",
            "message": "The request cannot be fully answered at this time."
        },
        "md5": "8a2f57269b2f47b4e8f2e122e424754b",
        "file_type": "",
        "file_name": "untitled.doc",
        "features": ["te", "av"],
        "te": {
            "trust": 0,
            "images": [{
                "report": {
                    "verdict": "unknown"
                },
                "status": "not_found",
                "id": "e50e99f3-5963-4573-af9e-e3f4750b55e2",
                "revision": 1
            }, {
                "report": {
                    "verdict": "unknown"
                },
                "status": "not_found",
                "id": "5e5de275-a103-4f67-b55b-47532918fa59",
                "revision": 1
            }],
            "score": -2147483648,
            "status": {
                "code": 1004, "label": "NOT_FOUND",
                "message": "Could not find the requested file. Please upload it."
            }},
        "av": {
            "malware_info": {
                "signature_name": "",
                "malware_family": 0,
                "malware_type": 0,
                "severity": 0,
                "confidence": 0
            },
            "status": {
                "code": 1001,
                "label": "FOUND",
                "message": "The request has been fully answered."
            }
        }
    }
}
]
Case Wall
סוג התוצאה ערך / תיאור סוג
הודעת פלט*

הפעולה לא אמורה להיכשל או לעצור את ההרצה של חוברת ההדרכה:

אם הפעולה הצליחה: "Successfully found info the following entities:..."

אם רק חלק מהמידע נמצא: "נמצא מידע חלקי לגבי הישויות הבאות:..."

אם לא נמצאו ישויות: "לא נמצא מידע על הישויות הבאות:..."

אם לא נמצאו ישויות: "הניסיון לאחזר מידע על הישויות הבאות נכשל:..."

אם הפעולה לא מצליחה: "No entities were enriched."

הפעולה צריכה להיכשל ולהפסיק את ההרצה של מדריך ההפעלה:

אם מדווחת שגיאה קריטית, כמו פרטי כניסה שגויים או אובדן קישוריות:

‪"An error occurred while running action. Error: {}".format(e)

כללי

העלאת קובץ

תיאור

להעלות קבצים לניתוח.

פרמטרים

השם המוצג של הפרמטר סוג ערך ברירת המחדל חובה תיאור
נתיב קובץ String לא רלוונטי כן הנתיב לקובץ שרוצים להעלות
שם הקובץ String לא רלוונטי כן השם המוצג של הקובץ שהועלה
הפעלת התכונה 'הדמיית איומים' תיבת סימון סימן אישור לא אם המדיניות מופעלת, תכונת הדמיית האיומים תופעל להעלאה. כברירת מחדל, אם לא נבחרות תכונות, המערכת תשתמש בחיקוי איומים.
הפעלת התכונה 'אנטי-וירוס' תיבת סימון התיבה לא מסומנת לא אם האפשרות הזו מופעלת, תכונת האנטי-וירוס תופעל להעלאה. כברירת מחדל, אם לא נבחרות תכונות, המערכת תשתמש בחיקוי איומים.
הפעלת התכונה 'חילוץ איומים' תיבת סימון התיבה לא מסומנת לא אם המדיניות מופעלת, תכונת חילוץ האיומים תופעל להעלאה. כברירת מחדל, אם לא נבחרות תכונות, המערכת תשתמש בחיקוי איומים.

ריצה

הפעולה הזו לא מופעלת על ישויות.

תוצאות הפעולה

תוצאת סקריפט
שם התוצאה של הסקריפט אפשרויות ערך דוגמה
is_success נכון/לא נכון is_success:False
תוצאת JSON
[
    {
        "Entity": "/tmp/test.txt",
        "EntityResult": {
            "status": {
                "code": 1002,
                "label": "UPLOAD_SUCCESS",
                "message": "The file was uploaded successfully."
            },
            "sha1": "6caf005c3183d9b5b8dfa5b60f24eb1ebbfab876",
            "md5": "c12c504bbe0f7be6ca87d4933c43fac1",
            "sha256": "e757f729d149e047705ad6adfbcdd28b0ad28899385712ee0a58261bcb03ac36",
            "file_type": "",
            "file_name": "2020092414.log",
            "features": ["te"],
            "te": {
                "trust": 0,
                "images": [{
                    "report": {
                        "verdict": "unknown"
                    },
                    "status": "not_found",
                    "id": "e50e99f3-5963-4573-af9e-e3f4750b55e2",
                    "revision": 1
                }, {
                    "report": {
                        "verdict": "unknown"
                    },
                    "status": "not_found",
                    "id": "5e5de275-a103-4f67-b55b-47532918fa59",
                    "revision": 1
                }],
                "score": -2147483648,
                "status": {
                    "code": 1002,
                    "label": "UPLOAD_SUCCESS",
                    "message": "The file was uploaded successfully."
                }
            }
        }
    }
]
Case Wall
סוג התוצאה ערך / תיאור סוג
הודעת פלט*

הפעולה לא אמורה להיכשל או לעצור את ההרצה של חוברת ההדרכה:

אם הפעולה הצליחה: "Successfully uploaded the following files: {}".format(".join([file_path for file_path in successful_paths])

אחרת: "לא הועלו קבצים".

אם הפעולה נכשלה: "אירעה שגיאה בקבצים הבאים: {}. לפרטים נוספים אפשר לעיין ביומנים".format(".join([file_path for file_path in failed_paths])"

הפעולה צריכה להיכשל ולהפסיק את ההרצה של מדריך ההפעלה:

אם מדווחת שגיאה קריטית, כמו פרטי כניסה שגויים או חיבור שנקטע:

‪"An error occurred while running action. Error: {}".format(e)

כללי

הבעיה עדיין לא נפתרה? קבלת תשובות מחברי הקהילה וממומחי Google SecOps.