Cisco Umbrella
整合版本:13.0
設定 Cisco Umbrella,以便與 Google Security Operations 搭配使用
取得強制執行權杖
如要擷取金鑰,請按照下列步驟操作:
- 依序前往「政策」>「政策元件」>「整合」。
- 展開適當的整合項目,或按一下「新增」來產生自訂整合項目。
參考資料: https://docs.umbrella.com/investigate-api/reference#reference-getting-started
取得調查權杖
如要建立第一個 API 存取權杖,請按照下列步驟操作:
- 按一下「建立新權杖」。
- 為權杖命名,然後按一下「建立」。產生的權杖會包含建立者的電子郵件地址和建立日期。如要撤銷符記,請按一下「刪除」。
參考資料: https://docs.umbrella.com/investigate-api/reference#about-the-api-and-authentication
在 Google SecOps 中設定 Cisco Umbrella 整合
如需在 Google SecOps 中設定整合功能的詳細操作說明,請參閱「設定整合功能」。
動作
新增網域
說明
將網域新增至 OpenDNS 封鎖清單。
參數
不適用
用途
不適用
執行時間
這項動作會在主機名稱實體上執行。
動作執行結果
實體擴充
不適用
深入分析
不適用
指令碼執行結果
指令碼結果名稱 | 值選項 | 範例 |
---|---|---|
is_success | True/False | is_success:False |
JSON 結果
N/A
刪除網域
說明
從 OpenDNS 封鎖清單中刪除網域。
參數
不適用
用途
不適用
執行時間
這項動作會在主機名稱實體上執行。
動作執行結果
實體擴充
不適用
深入分析
不適用
指令碼執行結果
指令碼結果名稱 | 值選項 | 範例 |
---|---|---|
is_success | True/False | is_success:False |
JSON 結果
N/A
取得相關聯的網域
說明
取得特定主機名稱的相關聯網域。
參數
不適用
用途
不適用
執行時間
這項動作會在主機名稱實體上執行。
動作執行結果
實體擴充
補充資料欄位名稱 | 邏輯 - 應用時機 |
---|---|
cisco_umbrella_Domains | 如果 JSON 結果中存在該值,則傳回該值 |
深入分析
不適用
指令碼執行結果
指令碼結果名稱 | 值選項 | 範例 |
---|---|---|
is_success | True/False | is_success:False |
JSON 結果
[{
"EntityResult": ["google.com", "twilio.com", "gmail.com"],
"Entity": "example.com"
}]
取得網域安全資訊
說明
提供網域的安全性資訊 (以附件形式)。
參數
不適用
用途
不適用
執行時間
這項動作會在主機名稱實體上執行。
動作執行結果
實體擴充
補充資料欄位名稱 | 邏輯 - 應用時機 |
---|---|
找到 | 如果 JSON 結果中存在該值,則傳回該值 |
熱門程度 | 如果 JSON 結果中存在該值,則傳回該值 |
geodiversity_normalized | 如果 JSON 結果中存在該值,則傳回該值 |
dga_score | 如果 JSON 結果中存在該值,則傳回該值 |
rip_score | 如果 JSON 結果中存在該值,則傳回該值 |
asn_score | 如果 JSON 結果中存在該值,則傳回該值 |
securerank2 | 如果 JSON 結果中存在該值,則傳回該值 |
geoscore | 如果 JSON 結果中存在該值,則傳回該值 |
攻擊 | 如果 JSON 結果中存在該值,則傳回該值 |
ks_test | 如果 JSON 結果中存在該值,則傳回該值 |
pagerank | 如果 JSON 結果中存在該值,則傳回該值 |
地質多樣性 | 如果 JSON 結果中存在該值,則傳回該值 |
prefix_score | 如果 JSON 結果中存在該值,則傳回該值 |
困惑度 | 如果 JSON 結果中存在該值,則傳回該值 |
熵 | 如果 JSON 結果中存在該值,則傳回該值 |
fastflux | 如果 JSON 結果中存在該值,則傳回該值 |
threat_type | 如果 JSON 結果中存在該值,則傳回該值 |
tld_geodiversity | 如果 JSON 結果中存在該值,則傳回該值 |
深入分析
不適用
指令碼執行結果
指令碼結果名稱 | 值選項 | 範例 |
---|---|---|
is_success | True/False | is_success:False |
JSON 結果
[{
"EntityResult":
{
"found": false,
"popularity": 0.0,
"geodiversity_normalized": [],
"dga_score": -16.878373381058395,
"rip_score": 0.0,
"asn_score": 0.0,
"securerank2": 0.0,
"geoscore": 0.0,
"attack": "",
"ks_test": 0.0,
"pagerank": 0.0,
"geodiversity": [],
"prefix_score": 0.0,
"perplexity": 0.9961472993373601,
"entropy": 2.2516291673878226,
"fastflux": false,
"threat_type": "",
"tld_geodiversity": []
},
"Entity": "zahav1.ru"
}]
取得網域狀態
說明
提供網域狀態、內容類別和安全性。
參數
不適用
用途
不適用
執行時間
這項動作會在主機名稱實體上執行。
動作執行結果
實體擴充
補充資料欄位名稱 | 邏輯 - 應用時機 |
---|---|
content_categories | 如果 JSON 結果中存在該值,則傳回該值 |
狀態 | 如果 JSON 結果中存在該值,則傳回該值 |
security_categories | 如果 JSON 結果中存在該值,則傳回該值 |
深入分析
不適用
指令碼執行結果
指令碼結果名稱 | 值選項 | 範例 |
---|---|---|
is_success | True/False | is_success:False |
JSON 結果
[{
"EntityResult":
{ "content_categories": "Ecommerce/Shopping",
"status": "1",
"security_categories": ""
},
"Entity": "example.com"
}]
取得惡意網域
說明
取得 IP 位址的惡意網域。
參數
不適用
用途
不適用
執行時間
這項操作會對 IP 位址實體執行。
動作執行結果
實體擴充
補充資料欄位名稱 | 邏輯 - 應用時機 |
---|---|
192.168.0.2 | 如果 JSON 結果中存在該值,則傳回該值 |
深入分析
不適用
指令碼執行結果
指令碼結果名稱 | 值選項 | 範例 |
---|---|---|
is_success | True/False | is_success:False |
JSON 結果
{
"192.168.0.2":
[ "d.applovin.com.doesntexist.com",
"atdmt.com.doesntexist.com",
"Adservice.google.com.doesntexist.com"
]
}
取得 WHOIS
說明
擷取所述電子郵件地址、名稱伺服器和網域的 WHOIS 資訊。
參數
不適用
用途
不適用
執行時間
這項動作會在主機名稱實體上執行。
動作執行結果
實體擴充
補充資料欄位名稱 | 邏輯 - 應用時機 |
---|---|
billingContactState | 如果 JSON 結果中存在該值,則傳回該值 |
administrativeContactPostalCode | 如果 JSON 結果中存在該值,則傳回該值 |
zoneContactCity | 如果 JSON 結果中存在該值,則傳回該值 |
地址 | 如果 JSON 結果中存在該值,則傳回該值 |
registrantFaxExt | 如果 JSON 結果中存在該值,則傳回該值 |
auditUpdatedDate | 如果 JSON 結果中存在該值,則傳回該值 |
administrativeContactCity | 如果 JSON 結果中存在該值,則傳回該值 |
administrativeContactEmail | 如果 JSON 結果中存在該值,則傳回該值 |
technicalContactFax | 如果 JSON 結果中存在該值,則傳回該值 |
billingContactOrganization | 如果 JSON 結果中存在該值,則傳回該值 |
billingContactEmail | 如果 JSON 結果中存在該值,則傳回該值 |
technicalContactPostalCode | 如果 JSON 結果中存在該值,則傳回該值 |
registrantOrganization | 如果 JSON 結果中存在該值,則傳回該值 |
zoneContactPostalCode | 如果 JSON 結果中存在該值,則傳回該值 |
registrantState | 如果 JSON 結果中存在該值,則傳回該值 |
administrativeContactName | 如果 JSON 結果中存在該值,則傳回該值 |
billingContactFaxExt | 如果 JSON 結果中存在該值,則傳回該值 |
billingContactCity | 如果 JSON 結果中存在該值,則傳回該值 |
technicalContactEmail | 如果 JSON 結果中存在該值,則傳回該值 |
registrantCountry | 如果 JSON 結果中存在該值,則傳回該值 |
technicalContactFaxExt | 如果 JSON 結果中存在該值,則傳回該值 |
administrativeContactStreet | 如果 JSON 結果中存在該值,則傳回該值 |
administrativeContactOrganization | 如果 JSON 結果中存在該值,則傳回該值 |
billingContactCountry | 如果 JSON 結果中存在該值,則傳回該值 |
billingContactName | 如果 JSON 結果中存在該值,則傳回該值 |
registrarName | 如果 JSON 結果中存在該值,則傳回該值 |
technicalContactTelephoneExt | 如果 JSON 結果中存在該值,則傳回該值 |
administrativeContactFax | 如果 JSON 結果中存在該值,則傳回該值 |
zoneContactFax | 如果 JSON 結果中存在該值,則傳回該值 |
時間戳記 | 如果 JSON 結果中存在該值,則傳回該值 |
registrantCity | 如果 JSON 結果中存在該值,則傳回該值 |
administrativeContactTelephoneExt | 如果 JSON 結果中存在該值,則傳回該值 |
狀態 | 如果 JSON 結果中存在該值,則傳回該值 |
已更新 | 如果 JSON 結果中存在該值,則傳回該值 |
有效期限 | 如果 JSON 結果中存在該值,則傳回該值 |
whoisServers | 如果 JSON 結果中存在該值,則傳回該值 |
technicalContactName | 如果 JSON 結果中存在該值,則傳回該值 |
technicalContactState | 如果 JSON 結果中存在該值,則傳回該值 |
nameServers | 如果 JSON 結果中存在該值,則傳回該值 |
zoneContactFaxExt | 如果 JSON 結果中存在該值,則傳回該值 |
recordExpired | 如果 JSON 結果中存在該值,則傳回該值 |
registrantFax | 如果 JSON 結果中存在該值,則傳回該值 |
registrantTelephoneExt | 如果 JSON 結果中存在該值,則傳回該值 |
billingContactFax | 如果 JSON 結果中存在該值,則傳回該值 |
technicalContactOrganization | 如果 JSON 結果中存在該值,則傳回該值 |
administrativeContactState | 如果 JSON 結果中存在該值,則傳回該值 |
zoneContactOrganization | 如果 JSON 結果中存在該值,則傳回該值 |
billingContactPostalCode | 如果 JSON 結果中存在該值,則傳回該值 |
zoneContactStreet | 如果 JSON 結果中存在該值,則傳回該值 |
zoneContactName | 如果 JSON 結果中存在該值,則傳回該值 |
registrantPostalCode | 如果 JSON 結果中存在該值,則傳回該值 |
billingContactTelephone | 如果 JSON 結果中存在該值,則傳回該值 |
emails | 如果 JSON 結果中存在該值,則傳回該值 |
registrantTelephone | 如果 JSON 結果中存在該值,則傳回該值 |
administrativeContactCountry | 如果 JSON 結果中存在該值,則傳回該值 |
technicalContactCity | 如果 JSON 結果中存在該值,則傳回該值 |
administrativeContactTelephone | 如果 JSON 結果中存在該值,則傳回該值 |
已建立 | 如果 JSON 結果中存在該值,則傳回該值 |
registrarIANAID | 如果 JSON 結果中存在該值,則傳回該值 |
registrantStreet | 如果 JSON 結果中存在該值,則傳回該值 |
domainName | 如果 JSON 結果中存在該值,則傳回該值 |
technicalContactCountry | 如果 JSON 結果中存在該值,則傳回該值 |
billingContactStreet | 如果 JSON 結果中存在該值,則傳回該值 |
timeOfLatestRealtimeCheck | 如果 JSON 結果中存在該值,則傳回該值 |
zoneContactState | 如果 JSON 結果中存在該值,則傳回該值 |
registrantEmail | 如果 JSON 結果中存在該值,則傳回該值 |
administrativeContactFaxExt | 如果 JSON 結果中存在該值,則傳回該值 |
billingContactTelephoneExt | 如果 JSON 結果中存在該值,則傳回該值 |
zoneContactCountry | 如果 JSON 結果中存在該值,則傳回該值 |
zoneContactEmail | 如果 JSON 結果中存在該值,則傳回該值 |
zoneContactTelephoneExt | 如果 JSON 結果中存在該值,則傳回該值 |
technicalContactTelephone | 如果 JSON 結果中存在該值,則傳回該值 |
technicalContactStreet | 如果 JSON 結果中存在該值,則傳回該值 |
zoneContactTelephone | 如果 JSON 結果中存在該值,則傳回該值 |
hasRawText | 如果 JSON 結果中存在該值,則傳回該值 |
深入分析
不適用
指令碼執行結果
指令碼結果名稱 | 值選項 | 範例 |
---|---|---|
is_success | True/False | is_success:False |
JSON 結果
[{
"EntityResult":
{
"billingContactState": null,
"administrativeContactPostalCode": "89507",
"zoneContactCity": null,
"addresses": ["p.o. box 8102"],
"registrantFaxExt": null,
"registrantName": "Hostmaster, Amazon Legal Dept.",
"auditUpdatedDate": "2019-01-08 12:03:30.000 UTC",
"administrativeContactCity": "Reno",
"administrativeContactEmail": "john_doe@example.com",
"technicalContactFax": "12062667010",
"billingContactOrganization": null,
"billingContactEmail": null,
"technicalContactPostalCode": "89507",
"registrantOrganization": "Amazon Technologies, Inc.",
"zoneContactPostalCode": null,
"registrantState": "NV",
"administrativeContactName": "Hostmaster, Amazon Legal Dept.",
"billingContactFaxExt": null,
"billingContactCity": null,
"technicalContactEmail": "john_doe@example.com",
"registrantCountry": "UNITED STATES",
"technicalContactFaxExt": null,
"administrativeContactStreet": ["p.o. box 8102"],
"administrativeContactOrganization": "Amazon Technologies, Inc.",
"billingContactCountry": null,
"billingContactName": null,
"registrarName": "MarkMonitor, Inc.",
"technicalContactTelephoneExt": null,
"administrativeContactFax": null,
"zoneContactFax": null,
"timestamp": null,
"registrantCity": "Reno",
"administrativeContactTelephoneExt": null,
"status": [
"clientDeleteProhibited clientTransferProhibited clientUpdateProhibited serverDeleteProhibited serverTransferProhibited serverUpdateProhibited"],
"updated": "2014-04-30",
"expires": "2022-10-31",
"whoisServers": "whois.markmonitor.com",
"technicalContactName": "Hostmaster, Amazon Legal Dept.",
"technicalContactState": "NV",
"nameServers": [
"ns1.p31.dynect.net",
"Ns2.p31.dynect.net",
"Ns3.p31.dynect.net"
],
"zoneContactFaxExt": null,
"recordExpired": false,
"registrantFax": "12062667010",
"registrantTelephoneExt": null,
"billingContactFax": null,
"technicalContactOrganization": "Amazon Technologies, Inc.",
"administrativeContactState": "NV",
"zoneContactOrganization": null,
"billingContactPostalCode": null,
"zoneContactStreet": [],
"zoneContactName": null,
"registrantPostalCode": "89507",
"billingContactTelephone": null,
"emails": ["hostmaster@example.com"],
"registrantTelephone": "12062664064",
"administrativeContactCountry": "UNITED STATES",
"technicalContactCity": "Reno",
"administrativeContactTelephone": "12062664064",
"created": "1994-11-01",
"registrarIANAID": "292",
"registrantStreet": ["p.o. box 8102"],
"domainName": "example.com",
"technicalContactCountry": "UNITED STATES",
"billingContactStreet": [],
"timeOfLatestRealtimeCheck": 1547718689211,
"zoneContactState": null,
"registrantEmail": "john_doe@example.com",
"administrativeContactFaxExt": null,
"billingContactTelephoneExt": null,
"zoneContactCountry": null,
"zoneContactEmail": null,
"zoneContactTelephoneExt": null,
"technicalContactTelephone": "12062664064",
"technicalContactStreet": ["p.o. box 8102"],
"zoneContactTelephone": null,
"hasRawText": true
},
"Entity": "example.com"
}]
乒乓
說明
測試連線。
參數
不適用
用途
不適用
執行時間
這項操作會對所有實體執行。
動作執行結果
實體擴充
不適用
深入分析
不適用
指令碼執行結果
指令碼結果名稱 | 值選項 | 範例 |
---|---|---|
is_success | True/False | is_success:False |
JSON 結果
N/A
還有其他問題嗎?向社群成員和 Google SecOps 專業人員尋求答案。