DeepSight
במאמר הזה מוסבר איך לשלב את DeepSight עם Google Security Operations.
הגדרת השילוב של DeepSight ב-Google Security Operations
הוראות מפורטות להגדרת שילוב ב-Google SecOps מופיעות במאמר הגדרת שילובים.
פעולות
פינג
תיאור
בדיקת הקישוריות.
פרמטרים
הפעולה הזו מופעלת על כל הישויות.
ריצה
הפעולה הזו מופעלת על כל הישויות.
תוצאות הפעולה
העשרה של ישויות
לא רלוונטי
תובנות
לא רלוונטי
תוצאת סקריפט
| שם תוצאת התסריט | אפשרויות ערך | דוגמה |
|---|---|---|
| null | נכון/לא נכון | null:False |
תוצאת JSON
N/A
סריקת דומיין
תיאור
סריקת דומיין.
פרמטרים
לא רלוונטי
ריצה
הפעולה הזו מופעלת בישויות הבאות:
- משתמש
- שם המארח
- כתובת URL
תוצאות הפעולה
העשרה של ישויות
| שם שדה ההעשרה | לוגיקה – מתי להחיל |
|---|---|
| דומיין | הפונקציה מחזירה את הערך אם הוא קיים בתוצאת ה-JSON |
| כלול ברשימת ההיתרים | הפונקציה מחזירה את הערך אם הוא קיים בתוצאת ה-JSON |
| schemaVersion | הפונקציה מחזירה את הערך אם הוא קיים בתוצאת ה-JSON |
| whois | הפונקציה מחזירה את הערך אם הוא קיים בתוצאת ה-JSON |
תובנות
לא רלוונטי
תוצאת סקריפט
| שם תוצאת התסריט | אפשרויות ערך | דוגמה |
|---|---|---|
| null | לא רלוונטי | לא רלוונטי |
תוצאת JSON
[{
"EntityResult":
{
"domain": "example.com",
"whitelisted": true,
"schemaVersion": 2,
"whois":
{
"city": "Reno",
"updated": "2014-04-30T00: 00: 00Z",
"created": "1994-11-01T00: 00: 00Z",
"nameServers": ["NS1.P31.DYNECT.NET",
"NS2.P31.DYNECT.NET",
"NS3.P31.DYNECT.NET"],
"country": "Us",
"expires": "2022-10-31T00: 00: 00Z",
"person": "Hostmaster,AmazonLegalDept.",
"registrar": "MarkmonitorInc.",
"postalCode": "89507",
"organization": "AmazonTechnologies,Inc.",
"email":"john_doe@example.com"
}
},
"Entity": "example.com"
}]
סריקת אימייל
תיאור
לסרוק אימייל.
פרמטרים
לא רלוונטי
ריצה
הפעולה הזו מופעלת בישות User.
תוצאות הפעולה
העשרה של ישויות
| שם שדה ההעשרה | לוגיקה – מתי להחיל |
|---|---|
| תאריך | הפונקציה מחזירה את הערך אם הוא קיים בתוצאת ה-JSON |
| כותרת | הפונקציה מחזירה את הערך אם הוא קיים בתוצאת ה-JSON |
| uri | הפונקציה מחזירה את הערך אם הוא קיים בתוצאת ה-JSON |
| id | הפונקציה מחזירה את הערך אם הוא קיים בתוצאת ה-JSON |
תובנות
לא רלוונטי
תוצאת סקריפט
| שם תוצאת התסריט | אפשרויות ערך | דוגמה |
|---|---|---|
| null | לא רלוונטי | לא רלוונטי |
תוצאת JSON
[{
"EntityResult":
{
"date": "2015-04-27T01:10Z",
"title": "Laziok Trojan Activity and Infrastructure\\u2014January to April 2015",
"uri": "/v1/mati/reports/300156",
"id": 300156
},
"Entity": "john_doe@example.com"
}]
שם הקובץ שנסרק
תיאור
סריקה של השם שהיה מעורב באירוע.
פרמטרים
לא רלוונטי
ריצה
הפעולה הזו מופעלת בישות Filename (שם הקובץ).
תוצאות הפעולה
העשרה של ישויות
| שם שדה ההעשרה | לוגיקה – מתי להחיל |
|---|---|
| תאריך | הפונקציה מחזירה את הערך אם הוא קיים בתוצאת ה-JSON |
| כותרת | הפונקציה מחזירה את הערך אם הוא קיים בתוצאת ה-JSON |
| uri | הפונקציה מחזירה את הערך אם הוא קיים בתוצאת ה-JSON |
| id | הפונקציה מחזירה את הערך אם הוא קיים בתוצאת ה-JSON |
תובנות
לא רלוונטי
תוצאת סקריפט
| שם תוצאת התסריט | אפשרויות ערך | דוגמה |
|---|---|---|
| null | נכון/לא נכון | null:False |
תוצאת JSON
[{
"EntityResult":
{
"date": "2015-04-27T01:10Z",
"title": "Laziok Trojan Activity and Infrastructure\\u2014January to April 2015",
"uri": "/v1/mati/reports/300156",
"id": 300156
},
"Entity": "BadGuy1"
}]
סריקת גיבוב (hash)
תיאור
סריקת גיבוב (hash).
פרמטרים
לא רלוונטי
ריצה
הפעולה הזו מופעלת בישות Filename (שם הקובץ).
תוצאות הפעולה
העשרה של ישויות
| שם שדה ההעשרה | לוגיקה – מתי להחיל |
|---|---|
| matiReports | הפונקציה מחזירה את הערך אם הוא קיים בתוצאת ה-JSON |
| בינה מלאכותית | הפונקציה מחזירה את הערך אם הוא קיים בתוצאת ה-JSON |
| detection_name | הפונקציה מחזירה את הערך אם הוא קיים בתוצאת ה-JSON |
| פעילות | הפונקציה מחזירה את הערך אם הוא קיים בתוצאת ה-JSON |
| schemaVersion | הפונקציה מחזירה את הערך אם הוא קיים בתוצאת ה-JSON |
| sha256 | הפונקציה מחזירה את הערך אם הוא קיים בתוצאת ה-JSON |
| אירועים | הפונקציה מחזירה את הערך אם הוא קיים בתוצאת ה-JSON |
| md5 | הפונקציה מחזירה את הערך אם הוא קיים בתוצאת ה-JSON |
| מוניטין | הפונקציה מחזירה את הערך אם הוא קיים בתוצאת ה-JSON |
תובנות
לא רלוונטי
תוצאת סקריפט
| שם תוצאת התסריט | אפשרויות ערך | דוגמה |
|---|---|---|
| null | לא רלוונטי | לא רלוונטי |
תוצאת JSON
[{
"EntityResult":
{
"matiReports":
[{
"date": "2015-04-27T01:10:47Z",
"title": "Laziok Trojan Activity and Infrastructure\\u2014January to April 2015",
"uri": "/v1/mati/reports/300156",
"id": 300156
}],
"intelligence":
{
"countries": ["kor", "Gtm","are"],
"paths": ["CSIDL_PROFILE\\\\appdata\\\\local\\\\searchlike"],
"fileNames": ["SEARCHLIKE.EXE"],
"parentProcesses": ["f8403ce30c3a2a42b4604c2cf952533ed828a3d7bdb289b0cec82b8844a72a5a"],
"filesCreated": [{"path": "CSIDL_PROFILE\\\\appdata\\\\local\\\\searchlike",
"sha256": "6d873e6198f7aca685b4c697dfbf82e3450ed5277c5f3c55b1b6fb0338521e0f",
"fileName": "B_SEARCHLIKEEX.EXE"
}]
},
"detection_name": "Trojan.Mdropper",
"Activity":
{
"dns": [{"type": "A",
"target": "acroipm2.adobe.com"}],
"urls": [{"url":
"http://acroipm.adobe.com/assets/102.zip"}]
},
"schemaVersion": 3,
"sha256": "e46d5472e49793017892cb18a0aa174ff9c5b79cec0a9451f1b70e21b19855c2",
"events":
[{
"pid": 2528,
"type": "PROCESS:CURRENT",
"target": "C:\\\\Windows\\\\SysWOW64\\\\cmd.exe",
"severity": 1,
"details": "B41859D39D786D32B23A9D2E00F4011DEC7A02402AE"
}],
"md5": "a77e89bf60e931477f5858a004fb5e0a",
"reputation": "Malicious"
},
"Entity": "a77e89bf60e931477f5858a004fb5e0a"
}]
סריקת כתובת IP
תיאור
סריקת כתובת IP.
פרמטרים
לא רלוונטי
ריצה
הפעולה הזו מופעלת על ישות של כתובת IP.
תוצאות הפעולה
העשרה של ישויות
| שם שדה ההעשרה | לוגיקה – מתי להחיל |
|---|---|
| מיקום גיאוגרפי | הפונקציה מחזירה את הערך אם הוא קיים בתוצאת ה-JSON |
| רשת | הפונקציה מחזירה את הערך אם הוא קיים בתוצאת ה-JSON |
| targetIndustries | הפונקציה מחזירה את הערך אם הוא קיים בתוצאת ה-JSON |
| ip | הפונקציה מחזירה את הערך אם הוא קיים בתוצאת ה-JSON |
| כלול ברשימת ההיתרים | הפונקציה מחזירה את הערך אם הוא קיים בתוצאת ה-JSON |
| התנהגויות | הפונקציה מחזירה את הערך אם הוא קיים בתוצאת ה-JSON |
| targetCountries | הפונקציה מחזירה את הערך אם הוא קיים בתוצאת ה-JSON |
| lastSeen | הפונקציה מחזירה את הערך אם הוא קיים בתוצאת ה-JSON |
| urls | הפונקציה מחזירה את הערך אם הוא קיים בתוצאת ה-JSON |
| דומיינים | הפונקציה מחזירה את הערך אם הוא קיים בתוצאת ה-JSON |
| ארגון | הפונקציה מחזירה את הערך אם הוא קיים בתוצאת ה-JSON |
| schemaVersion | הפונקציה מחזירה את הערך אם הוא קיים בתוצאת ה-JSON |
| firstSeen | הפונקציה מחזירה את הערך אם הוא קיים בתוצאת ה-JSON |
תובנות
לא רלוונטי
תוצאת סקריפט
| שם תוצאת התסריט | אפשרויות ערך | דוגמה |
|---|---|---|
| null | לא רלוונטי | לא רלוונטי |
תוצאת JSON
[{
"EntityResult":
{
"geolocation":
{
"latitude": 39.91176055,
"city": "Beijing",
"longitude": 116.3792325,
"country": "China"
},
"Network":
{
"carrier": "ChinaUnicomBeijingProvinceNetwork",
"asn": 4808,
"lineSpeed": "High",
"ipRouting": "Fixed"
},
"targetIndustries":
[{
"name": "Utilities",
"naics": 221
},{
"name": "Telecommunications",
"naics": 517
}],
"ip": "1.1.1.1",
"whitelisted": false,
"behaviours":
[{
"behaviour": "Attacks",
"type": "WWWAttacks",
"description": "FakeBrowserUpdate"
}],
"targetCountries": ["fra", "tur", "twn"],
"lastSeen": "2019-01-20T00: 00: 00Z",
"urls":
[{
"url": "http: //iremedypro.com/assets/img/jQuery/014/LOGS/c1dabc02e7c9c23688fcdccb9c94379f",
"uri": "/v1/urls/http: //iremedypro.com/assets/img/jQuery/014/LOGS/c1dabc02e7c9c23688fcdccb9c94379f"
}],
"domains":
[{
"domain": "iremedypro.com",
"uri": "/v1/domains/iremedypro.com"
}],
"Organization":
{
"isic": "J6110",
"type": "InternetServiceProvider",
"name": "ChinaUnicomBeijingProvinceNetwork",
"naics": 517110
},
"schemaVersion": 2,
"firstSeen": "2016-01-01T00: 00: 00Z"
},
"Entity": "1.1.1.1"
}]
סריקת כתובת URL
תיאור
סריקת כתובת URL.
פרמטרים
לא רלוונטי
ריצה
הפעולה הזו מופעלת בישות של כתובת ה-URL.
תוצאות הפעולה
העשרה של ישויות
| שם שדה ההעשרה | לוגיקה – מתי להחיל |
|---|---|
| url | הפונקציה מחזירה את הערך אם הוא קיים בתוצאת ה-JSON |
| מארח | הפונקציה מחזירה את הערך אם הוא קיים בתוצאת ה-JSON |
| כלול ברשימת ההיתרים | הפונקציה מחזירה את הערך אם הוא קיים בתוצאת ה-JSON |
| schemaVersion | הפונקציה מחזירה את הערך אם הוא קיים בתוצאת ה-JSON |
| whois | הפונקציה מחזירה את הערך אם הוא קיים בתוצאת ה-JSON |
תובנות
לא רלוונטי
תוצאת סקריפט
| שם תוצאת התסריט | אפשרויות ערך | דוגמה |
|---|---|---|
| null | לא רלוונטי | לא רלוונטי |
תוצאת JSON
[{
"EntityResult":
{
"url": "https: //www.facebook.com",
"host":
{
"domain": "facebook.com",
"uri": "/v1/domains/facebook.com"
},
"whitelisted": true,
"schemaVersion": 2,
"whois":
{
"city": "MenloPark",
"updated": "2015-08-25T00: 00: 00Z",
"created": "1997-03-29T00: 00: 00Z",
"nameServers": ["A.NS.FACEBOOK.COM", "B.NS.FACEBOOK.COM"],
"country": "Us",
"expires": "2020-03-30T00: 00: 00Z",
"person": "DomainAdministrator",
"registrar": "MarkmonitorInc.",
"postalCode": "94025",
"organization": "Facebook,Inc.",
"email": "john_doe@example.com"
}
},
"Entity": "https: //www.facebook.com"
}]
הבעיה עדיין לא נפתרה? קבלת תשובות מחברי הקהילה וממומחי Google SecOps.