Cylance
במאמר הזה מוסבר איך לשלב את Cylance עם Google Security Operations.
הגדרת שילוב של Cylance ב-Google Security Operations
הוראות מפורטות להגדרת שילוב ב-Google SecOps מופיעות במאמר הגדרת שילובים.
פעולות
הוספה לרשימה הגלובלית
תיאור
מוסיפים גיבוב לאחת משתי הרשימות הגלובליות: GlobalSafe או GlobalQuarantine.
פרמטרים
| שם הפרמטר | סוג | ערך ברירת המחדל | תיאור |
|---|---|---|---|
| סוג הרשימה | String | לא רלוונטי | הרשימה שאליה רוצים להוסיף את הגיבוב. דוגמה: GlobalSafe |
| קטגוריה | String | לא רלוונטי | הקטגוריה של הגיבוב. |
| סיבה | String | לא רלוונטי | הסיבה להוספת הגיבוב לרשימה. |
ריצה
הפעולה הזו מופעלת בישות Filehash.
תוצאות הפעולה
העשרה של ישויות
לא רלוונטי
תובנות
לא רלוונטי
תוצאת סקריפט
| שם תוצאת התסריט | אפשרויות ערך | דוגמה |
|---|---|---|
| is_success | נכון/לא נכון | is_success:False |
תוצאת JSON
N/A
שינוי המדיניות
תיאור
משנים את המדיניות של נקודת קצה למדיניות קיימת.
פרמטרים
| שם הפרמטר | סוג | ערך ברירת המחדל | תיאור |
|---|---|---|---|
| שם המדיניות | String | לא רלוונטי | השם החדש של המדיניות. |
ריצה
הפעולה הזו מופעלת בישויות הבאות:
- כתובת IP
- שם המארח
תוצאות הפעולה
העשרה של ישויות
לא רלוונטי
תובנות
לא רלוונטי
תוצאת סקריפט
| שם תוצאת התסריט | אפשרויות ערך | דוגמה |
|---|---|---|
| is_success | נכון/לא נכון | is_success:False |
תוצאת JSON
N/A
שינוי האזור
תיאור
שינוי האזור של נקודת קצה (קבוצת נקודות קצה).
פרמטרים
| שם הפרמטר | סוג | ערך ברירת המחדל | תיאור |
|---|---|---|---|
| אזורים להוספה | String | לא רלוונטי | האזור החדש שרוצים להוסיף. מופרדים בפסיקים. |
| אזורים להסרה | String | לא רלוונטי | האזור שרוצים להסיר. מופרדים בפסיקים. |
ריצה
הפעולה הזו מופעלת בישויות הבאות:
- כתובת IP
- שם המארח
תוצאות הפעולה
העשרה של ישויות
לא רלוונטי
תובנות
לא רלוונטי
תוצאת סקריפט
| שם תוצאת התסריט | אפשרויות ערך | דוגמה |
|---|---|---|
| is_success | נכון/לא נכון | is_success:False |
תוצאת JSON
N/A
מחיקה מהרשימה הגלובלית
תיאור
הסרת גיבוב מרשימה גלובלית שצוינה (GlobalSafe או GlobalQuarantine).
פרמטרים
| שם הפרמטר | סוג | ערך ברירת המחדל | תיאור |
|---|---|---|---|
| פרמטר | סוג | ערך ברירת המחדל | תיאור |
| סוג הרשימה | String | לא רלוונטי | הרשימה שממנה צריך למחוק את הגיבוב. דוגמה: GlobalSafe |
ריצה
הפעולה הזו מופעלת בישות Filehash.
תוצאות הפעולה
העשרה של ישויות
לא רלוונטי
תובנות
לא רלוונטי
תוצאת סקריפט
| שם תוצאת התסריט | אפשרויות ערך | דוגמה |
|---|---|---|
| is_success | נכון/לא נכון | is_success:False |
תוצאת JSON
N/A
העשרת ישויות
תיאור
העשרת שם המארח וכתובות ה-IP בנתונים נוספים של Cylance.
פרמטרים
לא רלוונטי
ריצה
הפעולה הזו מופעלת בישויות הבאות:
- כתובת IP
- שם המארח
תוצאות הפעולה
העשרה של ישויות
| שם שדה ההעשרה | לוגיקה – מתי להחיל |
|---|---|
| update_available | הפונקציה מחזירה את הערך אם הוא קיים בתוצאת ה-JSON |
| date_last_modified | הפונקציה מחזירה את הערך אם הוא קיים בתוצאת ה-JSON |
| distinguished_name | הפונקציה מחזירה את הערך אם הוא קיים בתוצאת ה-JSON |
| policy | הפונקציה מחזירה את הערך אם הוא קיים בתוצאת ה-JSON |
| date_offline | הפונקציה מחזירה את הערך אם הוא קיים בתוצאת ה-JSON |
| ip_addresses | הפונקציה מחזירה את הערך אם הוא קיים בתוצאת ה-JSON |
| mac_addresses | הפונקציה מחזירה את הערך אם הוא קיים בתוצאת ה-JSON |
| last_logged_in_user | הפונקציה מחזירה את הערך אם הוא קיים בתוצאת ה-JSON |
| agent_version | הפונקציה מחזירה את הערך אם הוא קיים בתוצאת ה-JSON |
| os_version | הפונקציה מחזירה את הערך אם הוא קיים בתוצאת ה-JSON |
| הסמוי הסופי | הפונקציה מחזירה את הערך אם הוא קיים בתוצאת ה-JSON |
| update_type | הפונקציה מחזירה את הערך אם הוא קיים בתוצאת ה-JSON |
| date_first_registered | הפונקציה מחזירה את הערך אם הוא קיים בתוצאת ה-JSON |
| host_name | הפונקציה מחזירה את הערך אם הוא קיים בתוצאת ה-JSON |
| is_safe | הפונקציה מחזירה את הערך אם הוא קיים בתוצאת ה-JSON |
| background_detection | הפונקציה מחזירה את הערך אם הוא קיים בתוצאת ה-JSON |
| id | הפונקציה מחזירה את הערך אם הוא קיים בתוצאת ה-JSON |
| name | הפונקציה מחזירה את הערך אם הוא קיים בתוצאת ה-JSON |
תובנות
לא רלוונטי
תוצאת סקריפט
| שם תוצאת התסריט | אפשרויות ערך | דוגמה |
|---|---|---|
| is_success | נכון/לא נכון | is_success:False |
תוצאת JSON
[{
"EntityResult":
{
"update_available": false,
"date_last_modified": "2012-01-16T10:04:27",
"distinguished_name": "CN=PC-01,CN=Computers,DC=DOMAIN,DC=COM",
"policy":
{
"id": "1413b00e-50bc-4438-base-04935713aabf",
"name": "A_policy"
},
"date_offline": null,
"ip_addresses": ["1.92.168.0.3"],
"mac_addresses": ["AB-CD-C4-12-A2-73"],
"last_logged_in_user": "DOMAIN\\\\user",
"agent_version": "2.0.1510",
"os_version": "Microsoft Windows 10 Pro",
"state": "Online",
"update_type": null,
"date_first_registered": "2012-03-27T11:35:12",
"host_name": "PC-01.DOMAIN.COM",
"is_safe": true,
"background_detection": false,
"id": "8e501f3b-d3c3-4549-94af-5b3335af247d",
"name": "PC-01"
},
"Entity": "PC-01"
}]
קבלת רשימה גלובלית
תיאור
אחזור רשימה של כל הגיבובים ברשימה הגלובלית שצוינה (GlobalSafe או GlobalQuarantine).
פרמטרים
| שם הפרמטר | סוג | ערך ברירת המחדל | תיאור |
|---|---|---|---|
| סוג הרשימה | String | לא רלוונטי | השם של הרשימה הגלובלית. דוגמה: GlobalSafe |
ריצה
הפעולה הזו מופעלת על כל הישויות.
תוצאות הפעולה
העשרה של ישויות
לא רלוונטי
תובנות
לא רלוונטי
תוצאת סקריפט
| שם תוצאת התסריט | אפשרויות ערך | דוגמה |
|---|---|---|
| is_success | נכון/לא נכון | is_success:False |
תוצאת JSON
[
{
"category": "Drivers",
"added": "2018-04-01T16:14:01",
"name": "MaliciousFile.exe",
"classification": "",
"sub_classification": "",
"av_industry": null,
"reason": "Testing actions",
"list_type": "GlobalSafe",
"sha256": "9890B2F415D096B3E5B259C414166C7E0C7C2BE7AB7FBE0C30ACC67AA78D7BC6",
"cylance_score": -0.999,
"added_by": "a4366b76-669e-46ac-acb8-67d1d8e2c5ed",
"md5": "F0D291E88A11CCCF31BC358DCB83ACC2"
},{
"category": "Drivers",
"added": "2018-04-01T13:13:03",
"name":"ThisWillDestroyYourComputer.exe",
"classification": "",
"sub_classification": "",
"av_industry": null,
"reason": "Testing actions",
"list_type": "GlobalSafe",
"sha256": "EB83B77112874E1082BBD529182DD22C5C0BFD2390E4C1584CBE1C50CBB3FD03",
"cylance_score": -0.999,
"added_by": "a4366b76-669e-46ac-acb8-67d1d8e2c5ed",
"md5": "8A1B7AF7A850493D3683C6EC660CA454"
}
]
Get Threat
תיאור
העשרה של גיבוב בנתונים מ-Cylance.
פרמטרים
| שם הפרמטר | סוג | ערך ברירת המחדל | תיאור |
|---|---|---|---|
| סף | String | 0 | סימון הישות כחשודה אם ציון האיום של Cylance עובר את הסף שצוין. דוגמה: 3 |
ריצה
הפעולה הזו מופעלת בישות Filehash.
תוצאות הפעולה
העשרה של ישויות
הערך True מציין שהישויות חורגות מהסף. אחרת: הערך False מציין שהישויות לא חורגות מהסף.
| שם שדה ההעשרה | לוגיקה – מתי להחיל |
|---|---|
| cylance_score | הפונקציה מחזירה את הערך אם הוא קיים בתוצאת ה-JSON |
| name | הפונקציה מחזירה את הערך אם הוא קיים בתוצאת ה-JSON |
| סיווג | הפונקציה מחזירה את הערך אם הוא קיים בתוצאת ה-JSON |
| last_found | הפונקציה מחזירה את הערך אם הוא קיים בתוצאת ה-JSON |
| av_industry | הפונקציה מחזירה את הערך אם הוא קיים בתוצאת ה-JSON |
| unique_to_cylance | הפונקציה מחזירה את הערך אם הוא קיים בתוצאת ה-JSON |
| global_quarantined | הפונקציה מחזירה את הערך אם הוא קיים בתוצאת ה-JSON |
| file_size | הפונקציה מחזירה את הערך אם הוא קיים בתוצאת ה-JSON |
| נוספו לרשימת הפריטים הבטוחים | הפונקציה מחזירה את הערך אם הוא קיים בתוצאת ה-JSON |
| sha256 | הפונקציה מחזירה את הערך אם הוא קיים בתוצאת ה-JSON |
| md5 | הפונקציה מחזירה את הערך אם הוא קיים בתוצאת ה-JSON |
| sub_classification | הפונקציה מחזירה את הערך אם הוא קיים בתוצאת ה-JSON |
תובנות
לא רלוונטי
תוצאת סקריפט
| שם תוצאת התסריט | אפשרויות ערך | דוגמה |
|---|---|---|
| is_success | נכון/לא נכון | is_success:False |
תוצאת JSON
[{
"EntityResult":
{
"cylance_score": -1.0,
"name": "mpress.exe",
"classification": "Trusted",
"last_found": "2018-03-28T20:34:44",
"av_industry": null,
"unique_to_cylance": true,
"global_quarantined": false,
"file_size": 103424,
"safelisted": false,
"sha256": "2852680C94A9D68CDAB285012D9328A1CECA290DB60C9E35155C2BB3E46A41B4",
"md5": "8B632BFC3FE653A510CBA277C2D699D1",
"sub_classification": "Local"
},
"Entity": "8B632BFC3FE653A510CBA277C2D699D1"
}]
קבלת מכשירים שמהווים איום
תיאור
קבלת איומים שמשויכים לשם מארח מסוים או לכתובת IP.
פרמטרים
לא רלוונטי
ריצה
הפעולה הזו מופעלת בישות Filehash.
תוצאות הפעולה
העשרה של ישויות
| שם שדה ההעשרה | לוגיקה – מתי להחיל |
|---|---|
| name | הפונקציה מחזירה את הערך אם הוא קיים בתוצאת ה-JSON |
| ip_addresses | הפונקציה מחזירה את הערך אם הוא קיים בתוצאת ה-JSON |
| mac_addresses | הפונקציה מחזירה את הערך אם הוא קיים בתוצאת ה-JSON |
| id | הפונקציה מחזירה את הערך אם הוא קיים בתוצאת ה-JSON |
| הסמוי הסופי | הפונקציה מחזירה את הערך אם הוא קיים בתוצאת ה-JSON |
| date_found | הפונקציה מחזירה את הערך אם הוא קיים בתוצאת ה-JSON |
| file_status | הפונקציה מחזירה את הערך אם הוא קיים בתוצאת ה-JSON |
| agent_version | הפונקציה מחזירה את הערך אם הוא קיים בתוצאת ה-JSON |
| file_path | הפונקציה מחזירה את הערך אם הוא קיים בתוצאת ה-JSON |
תובנות
לא רלוונטי
תוצאת סקריפט
| שם תוצאת התסריט | אפשרויות ערך | דוגמה |
|---|---|---|
| is_success | נכון/לא נכון | is_success:False |
תוצאת JSON
[{
"EntityResult":
[{
"name": "DESKTOP-CL0OJIN",
"ip_addresses": ["169.254.195.84", "192.168.2.100"],
"mac_addresses": ["02-00-4C-4F-4F-50", "CC-2F-71-24-2D-59"],
"id": "0805c701-009b-4d2a-8d52-142e3af38c33",
"state": "OffLine",
"date_found": "2018-03-28T20:34:44",
"file_status": "Quarantined",
"agent_version": "2.0.1480",
"file_path": "C:\\\\Users\\\\Daniel\\\\Downloads\\\\mpress.219\\\\mpress.exe", "policy_id": "1429b00e-50bc-4038-bcae-04935713aabf"
}],
"Entity": "2852680c94a9d68cdab285012d9328a1ceca290db60c9e35155c2bb3e46a41b4"
}]
קבלת קישור להורדה של איום
תיאור
אפשר לקבל מ-Cylance ל-Google SecOps את קישור ההורדה של קובץ איום לשימוש נוסף ולסביבת ארגז חול.
פרמטרים
| שם הפרמטר | סוג | ערך ברירת המחדל | חובה | תיאור |
|---|---|---|---|---|
| גיבוב (hash) מסוג SHA256 של האיום | מחרוזת |
לא רלוונטי | לא |
גיבובי SHA256 של איומים, ברשימה מופרדת בפסיקים. הערה: אם ערך הפרמטר יישאר ריק, הפעולה תשתמש בישויות של גיבוב קבצים כקלט. |
ריצה
הפעולה הזו מופעלת בישות Filehash.
תוצאות הפעולה
העשרה של ישויות
| שם שדה ההעשרה | לוגיקה – מתי להחיל |
|---|---|
| Clyance_dl | כשהנתונים זמינים בפורמט JSON |
תוצאת סקריפט
| שם תוצאת התסריט | אפשרויות ערך | דוגמה |
|---|---|---|
| is_success | נכון/לא נכון | is_success:False |
Case Wall
| סוג התוצאה | ערך/תיאור | סוג |
|---|---|---|
| הודעת פלט* | הפעולה לא אמורה להיכשל או לעצור את ההרצה של חוברת ההדרכה: אם הפעולה הצליחה: הדפסה של 'Successfully fetched download link for following hashes: {file_hash_list}' אם לא נמצא גיבוב של קובץ: הדפסה של 'לא הייתה אפשרות לאחזר קישור להורדה עבור הגיבובים הבאים: {file_hash_list}'
אם הפעולה לא הצליחה: (400 – בקשה שגויה, 401 – לא מורשה, 403 – אסור, 500 – שגיאת שרת פנימית): הדפסה של 'שגיאה בהפעלת הפעולה 'קבלת קישור להורדת איום''. הסיבה: {0}''.format(error.Stacktrace) |
כללי |
קבלת איומים
תיאור
אחזור רשימה של כל האיומים שזמינים במערכת.
פרמטרים
לא רלוונטי
ריצה
הפעולה הזו מופעלת על כל הישויות.
תוצאות הפעולה
העשרה של ישויות
לא רלוונטי
תובנות
לא רלוונטי
תוצאת סקריפט
| שם תוצאת התסריט | אפשרויות ערך | דוגמה |
|---|---|---|
| is_success | נכון/לא נכון | is_success:False |
תוצאת JSON
[
{
"cylance_score": -0.999,
"name": "BADguyFILE.exe",
"classification": "",
"last_found": "2018-03-29T14:26:56",
"av_industry": null,
"unique_to_cylance": false,
"global_quarantined": false,
"sub_classification": "",
"file_size": 31246,
"safelisted": false,
"sha256": "19D51872FEC52363589C46E869B9A7A7EC567CB2AED6DBF9B206FC04AE7361DA",
"md5": "859214628259F59A1DD3ABE8C3201346"
},{
"cylance_score": -1.0,
"name": "mpress.exe",
"classification": "Trusted",
"last_found": "2018-03-28T20:34:44",
"av_industry": null,
"unique_to_cylance": true,
"global_quarantined": false,
"sub_classification": "Local",
"file_size": 103424,
"safelisted": false,
"sha256":"2852680C94A9D68CDAB285012D9328A1CECA290DB60C9E35155C2BB3E46A41B4",
md5": "8B632BFC3FE653A510CBA277C2D699D1"
}
]
מחברים
Cylance Connector
תיאור
לא רלוונטי
פרמטרים של מחברים
| שם הפרמטר | סוג | ערך ברירת המחדל | תיאור |
|---|---|---|---|
| DeviceProductField | 2 | device_product | שם השדה שמשמש לקביעת מוצר המכשיר. |
| EventClassId | 2 | לא רלוונטי | שם השדה שמשמש לקביעת שם האירוע (סוג משנה). |
| PythonProcessTimeout | 2 | 60 | מגבלת הזמן הקצוב לתפוגה (בשניות) לתהליך Python שמריץ את הסקריפט הנוכחי. |
| ספריית הבסיס של ה-API | 2 | לא רלוונטי | https://protectapi.cylance.com/ |
| סוד האפליקציה | 3 | לא רלוונטי | משמש לחתימה על מזהה האפליקציה. |
| מזהה האפליקציה | 2 | לא רלוונטי | משמש לציון הטוקן המבוקש. |
| מזהה דייר (tenant) | 2 | לא רלוונטי | מספר הזיהוי של פרטי הדייר שנשלחה לגביו שאילתה. |
| כתובת שרת ה-Proxy | 2 | לא רלוונטי | הכתובת של שרת ה-Proxy שבו רוצים להשתמש. |
| שם משתמש של שרת proxy | 2 | לא רלוונטי | שם המשתמש ב-proxy לאימות. |
| סיסמת שרת Proxy | 3 | לא רלוונטי | סיסמת ה-proxy לאימות. |
כללים של מחברים
רשימה שחורה/רשימת היתרים
המחבר לא תומך בכלל של רשימה שחורה או רשימה לבנה.
תמיכה ב-Proxy
המחבר תומך ב-Proxy.
הבעיה עדיין לא נפתרה? קבלת תשובות מחברי הקהילה וממומחי Google SecOps.