Cylance

במאמר הזה מוסבר איך לשלב את Cylance עם Google Security Operations.

הגדרת שילוב של Cylance ב-Google Security Operations

הוראות מפורטות להגדרת שילוב ב-Google SecOps מופיעות במאמר הגדרת שילובים.

פעולות

הוספה לרשימה הגלובלית

תיאור

מוסיפים גיבוב לאחת משתי הרשימות הגלובליות: GlobalSafe או GlobalQuarantine.

פרמטרים

שם הפרמטר סוג ערך ברירת המחדל תיאור
סוג הרשימה String לא רלוונטי

הרשימה שאליה רוצים להוסיף את הגיבוב.

דוגמה: GlobalSafe

קטגוריה String לא רלוונטי הקטגוריה של הגיבוב.
סיבה String לא רלוונטי הסיבה להוספת הגיבוב לרשימה.

ריצה

הפעולה הזו מופעלת בישות Filehash.

תוצאות הפעולה

העשרה של ישויות

לא רלוונטי

תובנות

לא רלוונטי

תוצאת סקריפט
שם תוצאת התסריט אפשרויות ערך דוגמה
is_success נכון/לא נכון is_success:False
תוצאת JSON
N/A

שינוי המדיניות

תיאור

משנים את המדיניות של נקודת קצה למדיניות קיימת.

פרמטרים

שם הפרמטר סוג ערך ברירת המחדל תיאור
שם המדיניות String לא רלוונטי השם החדש של המדיניות.

ריצה

הפעולה הזו מופעלת בישויות הבאות:

  • כתובת IP
  • שם המארח

תוצאות הפעולה

העשרה של ישויות

לא רלוונטי

תובנות

לא רלוונטי

תוצאת סקריפט
שם תוצאת התסריט אפשרויות ערך דוגמה
is_success נכון/לא נכון is_success:False
תוצאת JSON
N/A

שינוי האזור

תיאור

שינוי האזור של נקודת קצה (קבוצת נקודות קצה).

פרמטרים

שם הפרמטר סוג ערך ברירת המחדל תיאור
אזורים להוספה String לא רלוונטי האזור החדש שרוצים להוסיף. מופרדים בפסיקים.
אזורים להסרה String לא רלוונטי האזור שרוצים להסיר. מופרדים בפסיקים.

ריצה

הפעולה הזו מופעלת בישויות הבאות:

  • כתובת IP
  • שם המארח

תוצאות הפעולה

העשרה של ישויות

לא רלוונטי

תובנות

לא רלוונטי

תוצאת סקריפט
שם תוצאת התסריט אפשרויות ערך דוגמה
is_success נכון/לא נכון is_success:False
תוצאת JSON
N/A

מחיקה מהרשימה הגלובלית

תיאור

הסרת גיבוב מרשימה גלובלית שצוינה (GlobalSafe או GlobalQuarantine).

פרמטרים

שם הפרמטר סוג ערך ברירת המחדל תיאור
פרמטר סוג ערך ברירת המחדל תיאור
סוג הרשימה String לא רלוונטי

הרשימה שממנה צריך למחוק את הגיבוב.

דוגמה: GlobalSafe

ריצה

הפעולה הזו מופעלת בישות Filehash.

תוצאות הפעולה

העשרה של ישויות

לא רלוונטי

תובנות

לא רלוונטי

תוצאת סקריפט
שם תוצאת התסריט אפשרויות ערך דוגמה
is_success נכון/לא נכון is_success:False
תוצאת JSON
N/A

העשרת ישויות

תיאור

העשרת שם המארח וכתובות ה-IP בנתונים נוספים של Cylance.

פרמטרים

לא רלוונטי

ריצה

הפעולה הזו מופעלת בישויות הבאות:

  • כתובת IP
  • שם המארח

תוצאות הפעולה

העשרה של ישויות
שם שדה ההעשרה לוגיקה – מתי להחיל
update_available הפונקציה מחזירה את הערך אם הוא קיים בתוצאת ה-JSON
date_last_modified הפונקציה מחזירה את הערך אם הוא קיים בתוצאת ה-JSON
distinguished_name הפונקציה מחזירה את הערך אם הוא קיים בתוצאת ה-JSON
policy הפונקציה מחזירה את הערך אם הוא קיים בתוצאת ה-JSON
date_offline הפונקציה מחזירה את הערך אם הוא קיים בתוצאת ה-JSON
ip_addresses הפונקציה מחזירה את הערך אם הוא קיים בתוצאת ה-JSON
mac_addresses הפונקציה מחזירה את הערך אם הוא קיים בתוצאת ה-JSON
last_logged_in_user הפונקציה מחזירה את הערך אם הוא קיים בתוצאת ה-JSON
agent_version הפונקציה מחזירה את הערך אם הוא קיים בתוצאת ה-JSON
os_version הפונקציה מחזירה את הערך אם הוא קיים בתוצאת ה-JSON
הסמוי הסופי הפונקציה מחזירה את הערך אם הוא קיים בתוצאת ה-JSON
update_type הפונקציה מחזירה את הערך אם הוא קיים בתוצאת ה-JSON
date_first_registered הפונקציה מחזירה את הערך אם הוא קיים בתוצאת ה-JSON
host_name הפונקציה מחזירה את הערך אם הוא קיים בתוצאת ה-JSON
is_safe הפונקציה מחזירה את הערך אם הוא קיים בתוצאת ה-JSON
background_detection הפונקציה מחזירה את הערך אם הוא קיים בתוצאת ה-JSON
id הפונקציה מחזירה את הערך אם הוא קיים בתוצאת ה-JSON
name הפונקציה מחזירה את הערך אם הוא קיים בתוצאת ה-JSON
תובנות

לא רלוונטי

תוצאת סקריפט
שם תוצאת התסריט אפשרויות ערך דוגמה
is_success נכון/לא נכון is_success:False
תוצאת JSON
[{
   "EntityResult":
     {
       "update_available": false,
       "date_last_modified": "2012-01-16T10:04:27",
       "distinguished_name": "CN=PC-01,CN=Computers,DC=DOMAIN,DC=COM",
       "policy":
         {
           "id": "1413b00e-50bc-4438-base-04935713aabf",
           "name": "A_policy"
         },
      "date_offline": null,
      "ip_addresses": ["1.92.168.0.3"],
      "mac_addresses": ["AB-CD-C4-12-A2-73"],
      "last_logged_in_user": "DOMAIN\\\\user",
      "agent_version": "2.0.1510",
      "os_version": "Microsoft Windows 10 Pro",
      "state": "Online",
      "update_type": null,
      "date_first_registered": "2012-03-27T11:35:12",
      "host_name": "PC-01.DOMAIN.COM",
      "is_safe": true,
      "background_detection": false,
      "id": "8e501f3b-d3c3-4549-94af-5b3335af247d",
      "name": "PC-01"
     },
   "Entity": "PC-01"
}]

קבלת רשימה גלובלית

תיאור

אחזור רשימה של כל הגיבובים ברשימה הגלובלית שצוינה (GlobalSafe או GlobalQuarantine).

פרמטרים

שם הפרמטר סוג ערך ברירת המחדל תיאור
סוג הרשימה String לא רלוונטי

השם של הרשימה הגלובלית.

דוגמה: GlobalSafe

ריצה

הפעולה הזו מופעלת על כל הישויות.

תוצאות הפעולה

העשרה של ישויות

לא רלוונטי

תובנות

לא רלוונטי

תוצאת סקריפט
שם תוצאת התסריט אפשרויות ערך דוגמה
is_success נכון/לא נכון is_success:False
תוצאת JSON
[
    {
        "category": "Drivers",
        "added": "2018-04-01T16:14:01",
        "name": "MaliciousFile.exe",
        "classification": "",
        "sub_classification": "",
        "av_industry": null,
        "reason": "Testing actions",
        "list_type": "GlobalSafe",
        "sha256": "9890B2F415D096B3E5B259C414166C7E0C7C2BE7AB7FBE0C30ACC67AA78D7BC6",
        "cylance_score": -0.999,
        "added_by": "a4366b76-669e-46ac-acb8-67d1d8e2c5ed",
        "md5": "F0D291E88A11CCCF31BC358DCB83ACC2"
    },{
        "category": "Drivers",
        "added": "2018-04-01T13:13:03",
        "name":"ThisWillDestroyYourComputer.exe",
        "classification": "",
        "sub_classification": "",
        "av_industry": null,
        "reason": "Testing actions",
        "list_type": "GlobalSafe",
        "sha256": "EB83B77112874E1082BBD529182DD22C5C0BFD2390E4C1584CBE1C50CBB3FD03",
        "cylance_score": -0.999,
        "added_by": "a4366b76-669e-46ac-acb8-67d1d8e2c5ed",
        "md5": "8A1B7AF7A850493D3683C6EC660CA454"
    }
]

Get Threat

תיאור

העשרה של גיבוב בנתונים מ-Cylance.

פרמטרים

שם הפרמטר סוג ערך ברירת המחדל תיאור
סף String 0

סימון הישות כחשודה אם ציון האיום של Cylance עובר את הסף שצוין.

דוגמה: 3

ריצה

הפעולה הזו מופעלת בישות Filehash.

תוצאות הפעולה

העשרה של ישויות

הערך True מציין שהישויות חורגות מהסף. אחרת: הערך False מציין שהישויות לא חורגות מהסף.

שם שדה ההעשרה לוגיקה – מתי להחיל
cylance_score הפונקציה מחזירה את הערך אם הוא קיים בתוצאת ה-JSON
name הפונקציה מחזירה את הערך אם הוא קיים בתוצאת ה-JSON
סיווג הפונקציה מחזירה את הערך אם הוא קיים בתוצאת ה-JSON
last_found הפונקציה מחזירה את הערך אם הוא קיים בתוצאת ה-JSON
av_industry הפונקציה מחזירה את הערך אם הוא קיים בתוצאת ה-JSON
unique_to_cylance הפונקציה מחזירה את הערך אם הוא קיים בתוצאת ה-JSON
global_quarantined הפונקציה מחזירה את הערך אם הוא קיים בתוצאת ה-JSON
file_size הפונקציה מחזירה את הערך אם הוא קיים בתוצאת ה-JSON
נוספו לרשימת הפריטים הבטוחים הפונקציה מחזירה את הערך אם הוא קיים בתוצאת ה-JSON
sha256 הפונקציה מחזירה את הערך אם הוא קיים בתוצאת ה-JSON
md5 הפונקציה מחזירה את הערך אם הוא קיים בתוצאת ה-JSON
sub_classification הפונקציה מחזירה את הערך אם הוא קיים בתוצאת ה-JSON
תובנות

לא רלוונטי

תוצאת סקריפט
שם תוצאת התסריט אפשרויות ערך דוגמה
is_success נכון/לא נכון is_success:False
תוצאת JSON
[{
   "EntityResult":
    {
      "cylance_score": -1.0,
      "name": "mpress.exe",
      "classification": "Trusted",
      "last_found": "2018-03-28T20:34:44",
      "av_industry": null,
      "unique_to_cylance": true,
      "global_quarantined": false,
      "file_size": 103424,
      "safelisted": false,
      "sha256": "2852680C94A9D68CDAB285012D9328A1CECA290DB60C9E35155C2BB3E46A41B4",
      "md5": "8B632BFC3FE653A510CBA277C2D699D1",
      "sub_classification": "Local"
    },
  "Entity": "8B632BFC3FE653A510CBA277C2D699D1"
}]

קבלת מכשירים שמהווים איום

תיאור

קבלת איומים שמשויכים לשם מארח מסוים או לכתובת IP.

פרמטרים

לא רלוונטי

ריצה

הפעולה הזו מופעלת בישות Filehash.

תוצאות הפעולה

העשרה של ישויות
שם שדה ההעשרה לוגיקה – מתי להחיל
name הפונקציה מחזירה את הערך אם הוא קיים בתוצאת ה-JSON
ip_addresses הפונקציה מחזירה את הערך אם הוא קיים בתוצאת ה-JSON
mac_addresses הפונקציה מחזירה את הערך אם הוא קיים בתוצאת ה-JSON
id הפונקציה מחזירה את הערך אם הוא קיים בתוצאת ה-JSON
הסמוי הסופי הפונקציה מחזירה את הערך אם הוא קיים בתוצאת ה-JSON
date_found הפונקציה מחזירה את הערך אם הוא קיים בתוצאת ה-JSON
file_status הפונקציה מחזירה את הערך אם הוא קיים בתוצאת ה-JSON
agent_version הפונקציה מחזירה את הערך אם הוא קיים בתוצאת ה-JSON
file_path הפונקציה מחזירה את הערך אם הוא קיים בתוצאת ה-JSON
תובנות

לא רלוונטי

תוצאת סקריפט
שם תוצאת התסריט אפשרויות ערך דוגמה
is_success נכון/לא נכון is_success:False
תוצאת JSON
[{
   "EntityResult":
     [{
       "name": "DESKTOP-CL0OJIN",
       "ip_addresses": ["169.254.195.84", "192.168.2.100"],
       "mac_addresses": ["02-00-4C-4F-4F-50", "CC-2F-71-24-2D-59"],
       "id": "0805c701-009b-4d2a-8d52-142e3af38c33",
       "state": "OffLine",
       "date_found": "2018-03-28T20:34:44",
       "file_status": "Quarantined",
       "agent_version": "2.0.1480",
       "file_path": "C:\\\\Users\\\\Daniel\\\\Downloads\\\\mpress.219\\\\mpress.exe", "policy_id": "1429b00e-50bc-4038-bcae-04935713aabf"
     }],
   "Entity": "2852680c94a9d68cdab285012d9328a1ceca290db60c9e35155c2bb3e46a41b4"
}]

תיאור

אפשר לקבל מ-Cylance ל-Google SecOps את קישור ההורדה של קובץ איום לשימוש נוסף ולסביבת ארגז חול.

פרמטרים

שם הפרמטר סוג ערך ברירת המחדל חובה תיאור
גיבוב (hash) מסוג SHA256 של האיום

מחרוזת

לא רלוונטי

לא

גיבובי SHA256 של איומים, ברשימה מופרדת בפסיקים. הערה: אם ערך הפרמטר יישאר ריק, הפעולה תשתמש בישויות של גיבוב קבצים כקלט.

ריצה

הפעולה הזו מופעלת בישות Filehash.

תוצאות הפעולה

העשרה של ישויות
שם שדה ההעשרה לוגיקה – מתי להחיל
Clyance_dl כשהנתונים זמינים בפורמט JSON
תוצאת סקריפט
שם תוצאת התסריט אפשרויות ערך דוגמה
is_success נכון/לא נכון is_success:False
Case Wall
סוג התוצאה ערך/תיאור סוג
הודעת פלט*

הפעולה לא אמורה להיכשל או לעצור את ההרצה של חוברת ההדרכה:

אם הפעולה הצליחה: הדפסה של 'Successfully fetched download link for following hashes: {file_hash_list}'

אם לא נמצא גיבוב של קובץ: הדפסה של 'לא הייתה אפשרות לאחזר קישור להורדה עבור הגיבובים הבאים: {file_hash_list}'

אם לא נמצא אף גיבוב של קובץ: הדפסה של 'לא נמצאו קישורים להורדה'


הפעולה תיכשל והרצת הפלייבוק תיעצר:

אם הפעולה לא הצליחה: (400 – בקשה שגויה, 401 – לא מורשה, 403 – אסור, 500 – שגיאת שרת פנימית): הדפסה של 'שגיאה בהפעלת הפעולה 'קבלת קישור להורדת איום''. הסיבה: {0}''.format(error.Stacktrace)

כללי

קבלת איומים

תיאור

אחזור רשימה של כל האיומים שזמינים במערכת.

פרמטרים

לא רלוונטי

ריצה

הפעולה הזו מופעלת על כל הישויות.

תוצאות הפעולה

העשרה של ישויות

לא רלוונטי

תובנות

לא רלוונטי

תוצאת סקריפט
שם תוצאת התסריט אפשרויות ערך דוגמה
is_success נכון/לא נכון is_success:False
תוצאת JSON
[
    {
        "cylance_score": -0.999,
        "name": "BADguyFILE.exe",
        "classification": "",
        "last_found": "2018-03-29T14:26:56",
        "av_industry": null,
        "unique_to_cylance": false,
        "global_quarantined": false,
        "sub_classification": "",
        "file_size": 31246,
        "safelisted": false,
        "sha256": "19D51872FEC52363589C46E869B9A7A7EC567CB2AED6DBF9B206FC04AE7361DA",
        "md5": "859214628259F59A1DD3ABE8C3201346"
    },{
        "cylance_score": -1.0,
        "name": "mpress.exe",
        "classification": "Trusted",
        "last_found": "2018-03-28T20:34:44",
        "av_industry": null,
        "unique_to_cylance": true,
        "global_quarantined": false,
        "sub_classification": "Local",
        "file_size": 103424,
        "safelisted": false,
        "sha256":"2852680C94A9D68CDAB285012D9328A1CECA290DB60C9E35155C2BB3E46A41B4",
        md5": "8B632BFC3FE653A510CBA277C2D699D1"
    }
]

מחברים

Cylance Connector

תיאור

לא רלוונטי

פרמטרים של מחברים

שם הפרמטר סוג ערך ברירת המחדל תיאור
DeviceProductField 2 device_product שם השדה שמשמש לקביעת מוצר המכשיר.
EventClassId 2 לא רלוונטי שם השדה שמשמש לקביעת שם האירוע (סוג משנה).
PythonProcessTimeout 2 60 מגבלת הזמן הקצוב לתפוגה (בשניות) לתהליך Python שמריץ את הסקריפט הנוכחי.
ספריית הבסיס של ה-API 2 לא רלוונטי https://protectapi.cylance.com/
סוד האפליקציה 3 לא רלוונטי משמש לחתימה על מזהה האפליקציה.
מזהה האפליקציה 2 לא רלוונטי משמש לציון הטוקן המבוקש.
מזהה דייר (tenant) 2 לא רלוונטי מספר הזיהוי של פרטי הדייר שנשלחה לגביו שאילתה.
כתובת שרת ה-Proxy 2 לא רלוונטי הכתובת של שרת ה-Proxy שבו רוצים להשתמש.
שם משתמש של שרת proxy 2 לא רלוונטי שם המשתמש ב-proxy לאימות.
סיסמת שרת Proxy 3 לא רלוונטי סיסמת ה-proxy לאימות.

כללים של מחברים

רשימה שחורה/רשימת היתרים

המחבר לא תומך בכלל של רשימה שחורה או רשימה לבנה.

תמיכה ב-Proxy

המחבר תומך ב-Proxy.

הבעיה עדיין לא נפתרה? קבלת תשובות מחברי הקהילה וממומחי Google SecOps.