Cisco Umbrella

Versão da integração: 13.0

Configurar o Cisco Umbrella para trabalhar com o Google Security Operations

Receber o token de aplicação

Para recuperar sua chave:

  1. Acesse Políticas > Componentes de política > Integrações.
  2. Expanda a integração adequada ou clique em Adicionar para gerar uma integração personalizada.

Referência:https://docs.umbrella.com/investigate-api/reference#reference-getting-started

(em inglês).

Receber o token de investigação

Para criar seu primeiro token de acesso à API:

  1. Clique em Criar novo token.
  2. Dê um nome ao token e clique em Criar. O token gerado inclui o endereço de e-mail da pessoa que o criou e a data de criação. Para revogar o token, clique em Excluir.

Referência:https://docs.umbrella.com/investigate-api/reference#about-the-api-and-authentication

Configurar a integração do Cisco Umbrella no Google SecOps

Para instruções detalhadas sobre como configurar uma integração no Google SecOps, consulte Configurar integrações.

Ações

Adicionar domínio

Descrição

Adicione um domínio à lista de bloqueio do OpenDNS.

Parâmetros

N/A

Casos de uso

N/A

Executar em

Essa ação é executada na entidade "Hostname".

Resultados da ação

Enriquecimento de entidades

N/A

Insights

N/A

Resultado do script
Nome do resultado do script Opções de valor Exemplo
is_success Verdadeiro/Falso is_success:False
Resultado do JSON
N/A

Excluir domínio

Descrição

Excluir um domínio da lista de bloqueio do OpenDNS.

Parâmetros

N/A

Casos de uso

N/A

Executar em

Essa ação é executada na entidade "Hostname".

Resultados da ação

Enriquecimento de entidades

N/A

Insights

N/A

Resultado do script
Nome do resultado do script Opções de valor Exemplo
is_success Verdadeiro/Falso is_success:False
Resultado do JSON
N/A

Receber domínios associados

Descrição

Receba domínios associados a um nome de host específico.

Parâmetros

N/A

Casos de uso

N/A

Executar em

Essa ação é executada na entidade "Hostname".

Resultados da ação

Enriquecimento de entidades
Nome do campo de enriquecimento Lógica: quando aplicar
cisco_umbrella_Domains Retorna se ele existe no resultado JSON
Insights

N/A

Resultado do script
Nome do resultado do script Opções de valor Exemplo
is_success Verdadeiro/Falso is_success:False
Resultado do JSON
[{
    "EntityResult": ["google.com", "twilio.com", "gmail.com"],
    "Entity": "example.com"
}]

Receber informações de segurança do domínio

Descrição

Fornecer informações de segurança sobre um domínio (como um anexo).

Parâmetros

N/A

Casos de uso

N/A

Executar em

Essa ação é executada na entidade "Hostname".

Resultados da ação

Enriquecimento de entidades
Nome do campo de enriquecimento Lógica: quando aplicar
encontrado Retorna se ele existe no resultado JSON
popularidade Retorna se ele existe no resultado JSON
geodiversity_normalized Retorna se ele existe no resultado JSON
dga_score Retorna se ele existe no resultado JSON
rip_score Retorna se ele existe no resultado JSON
asn_score Retorna se ele existe no resultado JSON
securerank2 Retorna se ele existe no resultado JSON
geoscore Retorna se ele existe no resultado JSON
ataque Retorna se ele existe no resultado JSON
ks_test Retorna se ele existe no resultado JSON
pagerank Retorna se ele existe no resultado JSON
geodiversidade Retorna se ele existe no resultado JSON
prefix_score Retorna se ele existe no resultado JSON
perplexidade Retorna se ele existe no resultado JSON
entropia Retorna se ele existe no resultado JSON
fastflux Retorna se ele existe no resultado JSON
threat_type Retorna se ele existe no resultado JSON
tld_geodiversity Retorna se ele existe no resultado JSON
Insights

N/A

Resultado do script
Nome do resultado do script Opções de valor Exemplo
is_success Verdadeiro/Falso is_success:False
Resultado do JSON
[{
   "EntityResult":
       {
         "found": false,
         "popularity": 0.0,
         "geodiversity_normalized": [],
         "dga_score": -16.878373381058395,
         "rip_score": 0.0,
         "asn_score": 0.0,
         "securerank2": 0.0,
         "geoscore": 0.0,
         "attack": "",
         "ks_test": 0.0,
         "pagerank": 0.0,
         "geodiversity": [],
         "prefix_score": 0.0,
         "perplexity": 0.9961472993373601,
         "entropy": 2.2516291673878226,
         "fastflux": false,
         "threat_type": "",
         "tld_geodiversity": []
       },
   "Entity": "zahav1.ru"
}]

Receber status do domínio

Descrição

Fornece o status de um domínio, as categorias de conteúdo e a segurança.

Parâmetros

N/A

Casos de uso

N/A

Executar em

Essa ação é executada na entidade "Hostname".

Resultados da ação

Enriquecimento de entidades
Nome do campo de enriquecimento Lógica: quando aplicar
content_categories Retorna se ele existe no resultado JSON
status Retorna se ele existe no resultado JSON
security_categories Retorna se ele existe no resultado JSON
Insights

N/A

Resultado do script
Nome do resultado do script Opções de valor Exemplo
is_success Verdadeiro/Falso is_success:False
Resultado do JSON
[{
   "EntityResult":
   {   "content_categories": "Ecommerce/Shopping",
       "status": "1",
       "security_categories": ""
   },
  "Entity": "example.com"
}]

Receber domínios maliciosos

Descrição

Recebe domínios maliciosos para um endereço IP.

Parâmetros

N/A

Casos de uso

N/A

Executar em

Essa ação é executada na entidade "Endereço IP".

Resultados da ação

Enriquecimento de entidades
Nome do campo de enriquecimento Lógica: quando aplicar
192.168.0.2 Retorna se ele existe no resultado JSON
Insights

N/A

Resultado do script
Nome do resultado do script Opções de valor Exemplo
is_success Verdadeiro/Falso is_success:False
Resultado do JSON
{
  "192.168.0.2":
     [  "d.applovin.com.doesntexist.com",
        "atdmt.com.doesntexist.com",
        "Adservice.google.com.doesntexist.com"
      ]
}

Acessar Whois

Descrição

Recupere as informações do WHOIS para os endereços de e-mail, servidores de nomes e domínios declarados.

Parâmetros

N/A

Casos de uso

N/A

Executar em

Essa ação é executada na entidade "Hostname".

Resultados da ação

Enriquecimento de entidades
Nome do campo de enriquecimento Lógica: quando aplicar
billingContactState Retorna se ele existe no resultado JSON
administrativeContactPostalCode Retorna se ele existe no resultado JSON
zoneContactCity Retorna se ele existe no resultado JSON
address Retorna se ele existe no resultado JSON
registrantFaxExt Retorna se ele existe no resultado JSON
auditUpdatedDate Retorna se ele existe no resultado JSON
administrativeContactCity Retorna se ele existe no resultado JSON
administrativeContactEmail Retorna se ele existe no resultado JSON
technicalContactFax Retorna se ele existe no resultado JSON
billingContactOrganization Retorna se ele existe no resultado JSON
billingContactEmail Retorna se ele existe no resultado JSON
technicalContactPostalCode Retorna se ele existe no resultado JSON
registrantOrganization Retorna se ele existe no resultado JSON
zoneContactPostalCode Retorna se ele existe no resultado JSON
registrantState Retorna se ele existe no resultado JSON
administrativeContactName Retorna se ele existe no resultado JSON
billingContactFaxExt Retorna se ele existe no resultado JSON
billingContactCity Retorna se ele existe no resultado JSON
technicalContactEmail Retorna se ele existe no resultado JSON
registrantCountry Retorna se ele existe no resultado JSON
technicalContactFaxExt Retorna se ele existe no resultado JSON
administrativeContactStreet Retorna se ele existe no resultado JSON
administrativeContactOrganization Retorna se ele existe no resultado JSON
billingContactCountry Retorna se ele existe no resultado JSON
billingContactName Retorna se ele existe no resultado JSON
registrarName Retorna se ele existe no resultado JSON
technicalContactTelephoneExt Retorna se ele existe no resultado JSON
administrativeContactFax Retorna se ele existe no resultado JSON
zoneContactFax Retorna se ele existe no resultado JSON
timestamp Retorna se ele existe no resultado JSON
registrantCity Retorna se ele existe no resultado JSON
administrativeContactTelephoneExt Retorna se ele existe no resultado JSON
status Retorna se ele existe no resultado JSON
atualizada(s) Retorna se ele existe no resultado JSON
vence em Retorna se ele existe no resultado JSON
whoisServers Retorna se ele existe no resultado JSON
technicalContactName Retorna se ele existe no resultado JSON
technicalContactState Retorna se ele existe no resultado JSON
nameServers Retorna se ele existe no resultado JSON
zoneContactFaxExt Retorna se ele existe no resultado JSON
recordExpired Retorna se ele existe no resultado JSON
registrantFax Retorna se ele existe no resultado JSON
registrantTelephoneExt Retorna se ele existe no resultado JSON
billingContactFax Retorna se ele existe no resultado JSON
technicalContactOrganization Retorna se ele existe no resultado JSON
administrativeContactState Retorna se ele existe no resultado JSON
zoneContactOrganization Retorna se ele existe no resultado JSON
billingContactPostalCode Retorna se ele existe no resultado JSON
zoneContactStreet Retorna se ele existe no resultado JSON
zoneContactName Retorna se ele existe no resultado JSON
registrantPostalCode Retorna se ele existe no resultado JSON
billingContactTelephone Retorna se ele existe no resultado JSON
e-mails Retorna se ele existe no resultado JSON
registrantTelephone Retorna se ele existe no resultado JSON
administrativeContactCountry Retorna se ele existe no resultado JSON
technicalContactCity Retorna se ele existe no resultado JSON
administrativeContactTelephone Retorna se ele existe no resultado JSON
created Retorna se ele existe no resultado JSON
registrarIANAID Retorna se ele existe no resultado JSON
registrantStreet Retorna se ele existe no resultado JSON
domainName Retorna se ele existe no resultado JSON
technicalContactCountry Retorna se ele existe no resultado JSON
billingContactStreet Retorna se ele existe no resultado JSON
timeOfLatestRealtimeCheck Retorna se ele existe no resultado JSON
zoneContactState Retorna se ele existe no resultado JSON
registrantEmail Retorna se ele existe no resultado JSON
administrativeContactFaxExt Retorna se ele existe no resultado JSON
billingContactTelephoneExt Retorna se ele existe no resultado JSON
zoneContactCountry Retorna se ele existe no resultado JSON
zoneContactEmail Retorna se ele existe no resultado JSON
zoneContactTelephoneExt Retorna se ele existe no resultado JSON
technicalContactTelephone Retorna se ele existe no resultado JSON
technicalContactStreet Retorna se ele existe no resultado JSON
zoneContactTelephone Retorna se ele existe no resultado JSON
hasRawText Retorna se ele existe no resultado JSON
Insights

N/A

Resultado do script
Nome do resultado do script Opções de valor Exemplo
is_success Verdadeiro/Falso is_success:False
Resultado do JSON
[{
   "EntityResult":
      {
        "billingContactState": null,
        "administrativeContactPostalCode": "89507",
        "zoneContactCity": null,
        "addresses": ["p.o. box 8102"],
        "registrantFaxExt": null,
        "registrantName": "Hostmaster, Amazon Legal Dept.",
        "auditUpdatedDate": "2019-01-08 12:03:30.000 UTC",
        "administrativeContactCity": "Reno",
        "administrativeContactEmail": "john_doe@example.com",
        "technicalContactFax": "12062667010",
        "billingContactOrganization": null,
        "billingContactEmail": null,
        "technicalContactPostalCode": "89507",
        "registrantOrganization": "Amazon Technologies, Inc.",
        "zoneContactPostalCode": null,
        "registrantState": "NV",
        "administrativeContactName": "Hostmaster, Amazon Legal Dept.",
        "billingContactFaxExt": null,
        "billingContactCity": null,
        "technicalContactEmail": "john_doe@example.com",
        "registrantCountry": "UNITED STATES",
        "technicalContactFaxExt": null,
        "administrativeContactStreet": ["p.o. box 8102"],
        "administrativeContactOrganization": "Amazon Technologies, Inc.",
        "billingContactCountry": null,
        "billingContactName": null,
        "registrarName": "MarkMonitor, Inc.",
        "technicalContactTelephoneExt": null,
        "administrativeContactFax": null,
        "zoneContactFax": null,
        "timestamp": null,
        "registrantCity": "Reno",
        "administrativeContactTelephoneExt": null,
        "status": [
                   "clientDeleteProhibited clientTransferProhibited clientUpdateProhibited serverDeleteProhibited serverTransferProhibited serverUpdateProhibited"],
        "updated": "2014-04-30",
        "expires": "2022-10-31",
        "whoisServers": "whois.markmonitor.com",
        "technicalContactName": "Hostmaster, Amazon Legal Dept.",
        "technicalContactState": "NV",
        "nameServers": [
                        "ns1.p31.dynect.net",
                        "Ns2.p31.dynect.net",
                        "Ns3.p31.dynect.net"
                       ],
        "zoneContactFaxExt": null,
        "recordExpired": false,
        "registrantFax": "12062667010",
        "registrantTelephoneExt": null,
        "billingContactFax": null,
        "technicalContactOrganization": "Amazon Technologies, Inc.",
        "administrativeContactState": "NV",
        "zoneContactOrganization": null,
        "billingContactPostalCode": null,
        "zoneContactStreet": [],
        "zoneContactName": null,
        "registrantPostalCode": "89507",
        "billingContactTelephone": null,
        "emails": ["hostmaster@example.com"],
        "registrantTelephone": "12062664064",
        "administrativeContactCountry": "UNITED STATES",
        "technicalContactCity": "Reno",
        "administrativeContactTelephone": "12062664064",
        "created": "1994-11-01",
        "registrarIANAID": "292",
        "registrantStreet": ["p.o. box 8102"],
        "domainName": "example.com",
        "technicalContactCountry": "UNITED STATES",
        "billingContactStreet": [],
        "timeOfLatestRealtimeCheck": 1547718689211,
        "zoneContactState": null,
        "registrantEmail": "john_doe@example.com",
        "administrativeContactFaxExt": null,
        "billingContactTelephoneExt": null,
        "zoneContactCountry": null,
        "zoneContactEmail": null,
        "zoneContactTelephoneExt": null,
        "technicalContactTelephone": "12062664064",
        "technicalContactStreet": ["p.o. box 8102"],
        "zoneContactTelephone": null,
        "hasRawText": true
     },
  "Entity": "example.com"
}]

Ping

Descrição

Teste a conectividade.

Parâmetros

N/A

Casos de uso

N/A

Executar em

Essa ação é executada em todas as entidades.

Resultados da ação

Enriquecimento de entidades

N/A

Insights

N/A

Resultado do script
Nome do resultado do script Opções de valor Exemplo
is_success Verdadeiro/Falso is_success:False
Resultado do JSON
N/A

Precisa de mais ajuda? Receba respostas de membros da comunidade e profissionais do Google SecOps.