DeepSight

במאמר הזה מוסבר איך לשלב את DeepSight עם Google Security Operations.

הגדרת השילוב של DeepSight ב-Google Security Operations

הוראות מפורטות להגדרת שילוב ב-Google SecOps מופיעות במאמר הגדרת שילובים.

פעולות

פינג

תיאור

בדיקת הקישוריות.

פרמטרים

הפעולה הזו מופעלת על כל הישויות.

ריצה

הפעולה הזו מופעלת על כל הישויות.

תוצאות הפעולה

העשרה של ישויות

לא רלוונטי

תובנות

לא רלוונטי

תוצאת סקריפט
שם תוצאת התסריט אפשרויות ערך דוגמה
null נכון/לא נכון null:False
תוצאת JSON
N/A

סריקת דומיין

תיאור

סריקת דומיין.

פרמטרים

לא רלוונטי

ריצה

הפעולה הזו מופעלת בישויות הבאות:

  • משתמש
  • שם המארח
  • כתובת URL

תוצאות הפעולה

העשרה של ישויות
שם שדה ההעשרה לוגיקה – מתי להחיל
דומיין הפונקציה מחזירה את הערך אם הוא קיים בתוצאת ה-JSON
כלול ברשימת ההיתרים הפונקציה מחזירה את הערך אם הוא קיים בתוצאת ה-JSON
schemaVersion הפונקציה מחזירה את הערך אם הוא קיים בתוצאת ה-JSON
whois הפונקציה מחזירה את הערך אם הוא קיים בתוצאת ה-JSON
תובנות

לא רלוונטי

תוצאת סקריפט
שם תוצאת התסריט אפשרויות ערך דוגמה
null לא רלוונטי לא רלוונטי
תוצאת JSON
[{
   "EntityResult":
     {
      "domain": "example.com",
      "whitelisted": true,
      "schemaVersion": 2,
      "whois":
        {
          "city": "Reno",
          "updated": "2014-04-30T00: 00: 00Z",
          "created": "1994-11-01T00: 00: 00Z",
          "nameServers": ["NS1.P31.DYNECT.NET",
                          "NS2.P31.DYNECT.NET",
                          "NS3.P31.DYNECT.NET"],
          "country": "Us",
          "expires": "2022-10-31T00: 00: 00Z",
          "person": "Hostmaster,AmazonLegalDept.",
          "registrar": "MarkmonitorInc.",
          "postalCode": "89507",
        "organization": "AmazonTechnologies,Inc.",
          "email":"john_doe@example.com"
         }
      },
  "Entity": "example.com"
}]

סריקת אימייל

תיאור

לסרוק אימייל.

פרמטרים

לא רלוונטי

ריצה

הפעולה הזו מופעלת בישות User.

תוצאות הפעולה

העשרה של ישויות
שם שדה ההעשרה לוגיקה – מתי להחיל
תאריך הפונקציה מחזירה את הערך אם הוא קיים בתוצאת ה-JSON
כותרת הפונקציה מחזירה את הערך אם הוא קיים בתוצאת ה-JSON
uri הפונקציה מחזירה את הערך אם הוא קיים בתוצאת ה-JSON
id הפונקציה מחזירה את הערך אם הוא קיים בתוצאת ה-JSON
תובנות

לא רלוונטי

תוצאת סקריפט
שם תוצאת התסריט אפשרויות ערך דוגמה
null לא רלוונטי לא רלוונטי
תוצאת JSON
[{
   "EntityResult":
      {
       "date": "2015-04-27T01:10Z",
       "title": "Laziok Trojan Activity and Infrastructure\\u2014January to April 2015",
       "uri": "/v1/mati/reports/300156",
       "id": 300156
      },
   "Entity": "john_doe@example.com"
}]

שם הקובץ שנסרק

תיאור

סריקה של השם שהיה מעורב באירוע.

פרמטרים

לא רלוונטי

ריצה

הפעולה הזו מופעלת בישות Filename (שם הקובץ).

תוצאות הפעולה

העשרה של ישויות
שם שדה ההעשרה לוגיקה – מתי להחיל
תאריך הפונקציה מחזירה את הערך אם הוא קיים בתוצאת ה-JSON
כותרת הפונקציה מחזירה את הערך אם הוא קיים בתוצאת ה-JSON
uri הפונקציה מחזירה את הערך אם הוא קיים בתוצאת ה-JSON
id הפונקציה מחזירה את הערך אם הוא קיים בתוצאת ה-JSON
תובנות

לא רלוונטי

תוצאת סקריפט
שם תוצאת התסריט אפשרויות ערך דוגמה
null נכון/לא נכון null:False
תוצאת JSON
[{
   "EntityResult":
     {
       "date": "2015-04-27T01:10Z",
       "title": "Laziok Trojan Activity and Infrastructure\\u2014January to April 2015",
       "uri": "/v1/mati/reports/300156",
       "id": 300156
     },
   "Entity": "BadGuy1"
}]

סריקת גיבוב (hash)

תיאור

סריקת גיבוב (hash).

פרמטרים

לא רלוונטי

ריצה

הפעולה הזו מופעלת בישות Filename (שם הקובץ).

תוצאות הפעולה

העשרה של ישויות
שם שדה ההעשרה לוגיקה – מתי להחיל
matiReports הפונקציה מחזירה את הערך אם הוא קיים בתוצאת ה-JSON
בינה מלאכותית הפונקציה מחזירה את הערך אם הוא קיים בתוצאת ה-JSON
detection_name הפונקציה מחזירה את הערך אם הוא קיים בתוצאת ה-JSON
פעילות הפונקציה מחזירה את הערך אם הוא קיים בתוצאת ה-JSON
schemaVersion הפונקציה מחזירה את הערך אם הוא קיים בתוצאת ה-JSON
sha256 הפונקציה מחזירה את הערך אם הוא קיים בתוצאת ה-JSON
אירועים הפונקציה מחזירה את הערך אם הוא קיים בתוצאת ה-JSON
md5 הפונקציה מחזירה את הערך אם הוא קיים בתוצאת ה-JSON
מוניטין הפונקציה מחזירה את הערך אם הוא קיים בתוצאת ה-JSON
תובנות

לא רלוונטי

תוצאת סקריפט
שם תוצאת התסריט אפשרויות ערך דוגמה
null לא רלוונטי לא רלוונטי
תוצאת JSON
[{
   "EntityResult":
      {
        "matiReports":
           [{
              "date": "2015-04-27T01:10:47Z",
              "title": "Laziok Trojan Activity and Infrastructure\\u2014January to April 2015",
              "uri": "/v1/mati/reports/300156",
              "id": 300156
            }],
        "intelligence":
      {
        "countries": ["kor", "Gtm","are"],
        "paths": ["CSIDL_PROFILE\\\\appdata\\\\local\\\\searchlike"],
        "fileNames": ["SEARCHLIKE.EXE"],
        "parentProcesses": ["f8403ce30c3a2a42b4604c2cf952533ed828a3d7bdb289b0cec82b8844a72a5a"],
        "filesCreated": [{"path": "CSIDL_PROFILE\\\\appdata\\\\local\\\\searchlike",
                          "sha256": "6d873e6198f7aca685b4c697dfbf82e3450ed5277c5f3c55b1b6fb0338521e0f",
                          "fileName": "B_SEARCHLIKEEX.EXE"
                         }]
        },
   "detection_name": "Trojan.Mdropper",
   "Activity":
       {
         "dns": [{"type": "A",
                  "target": "acroipm2.adobe.com"}],
         "urls": [{"url":
"http://acroipm.adobe.com/assets/102.zip"}]
        },
   "schemaVersion": 3,
   "sha256": "e46d5472e49793017892cb18a0aa174ff9c5b79cec0a9451f1b70e21b19855c2",
   "events":
       [{
          "pid": 2528,
          "type": "PROCESS:CURRENT",
          "target": "C:\\\\Windows\\\\SysWOW64\\\\cmd.exe",
          "severity": 1,
          "details": "B41859D39D786D32B23A9D2E00F4011DEC7A02402AE"
        }],
    "md5": "a77e89bf60e931477f5858a004fb5e0a",
    "reputation": "Malicious"
     },
  "Entity": "a77e89bf60e931477f5858a004fb5e0a"
}]

סריקת כתובת IP

תיאור

סריקת כתובת IP.

פרמטרים

לא רלוונטי

ריצה

הפעולה הזו מופעלת על ישות של כתובת IP.

תוצאות הפעולה

העשרה של ישויות
שם שדה ההעשרה לוגיקה – מתי להחיל
מיקום גיאוגרפי הפונקציה מחזירה את הערך אם הוא קיים בתוצאת ה-JSON
רשת הפונקציה מחזירה את הערך אם הוא קיים בתוצאת ה-JSON
targetIndustries הפונקציה מחזירה את הערך אם הוא קיים בתוצאת ה-JSON
ip הפונקציה מחזירה את הערך אם הוא קיים בתוצאת ה-JSON
כלול ברשימת ההיתרים הפונקציה מחזירה את הערך אם הוא קיים בתוצאת ה-JSON
התנהגויות הפונקציה מחזירה את הערך אם הוא קיים בתוצאת ה-JSON
targetCountries הפונקציה מחזירה את הערך אם הוא קיים בתוצאת ה-JSON
lastSeen הפונקציה מחזירה את הערך אם הוא קיים בתוצאת ה-JSON
urls הפונקציה מחזירה את הערך אם הוא קיים בתוצאת ה-JSON
דומיינים הפונקציה מחזירה את הערך אם הוא קיים בתוצאת ה-JSON
ארגון הפונקציה מחזירה את הערך אם הוא קיים בתוצאת ה-JSON
schemaVersion הפונקציה מחזירה את הערך אם הוא קיים בתוצאת ה-JSON
firstSeen הפונקציה מחזירה את הערך אם הוא קיים בתוצאת ה-JSON
תובנות

לא רלוונטי

תוצאת סקריפט
שם תוצאת התסריט אפשרויות ערך דוגמה
null לא רלוונטי לא רלוונטי
תוצאת JSON
[{
    "EntityResult":
      {
        "geolocation":
            {
              "latitude": 39.91176055,
              "city": "Beijing",
              "longitude": 116.3792325,
              "country": "China"
             },
        "Network":
            {
              "carrier": "ChinaUnicomBeijingProvinceNetwork",
              "asn": 4808,
              "lineSpeed": "High",
              "ipRouting": "Fixed"
            },
        "targetIndustries":
            [{
              "name": "Utilities",
              "naics": 221
             },{
              "name": "Telecommunications",
              "naics": 517
            }],
        "ip": "1.1.1.1",
        "whitelisted": false,
        "behaviours":
            [{
               "behaviour": "Attacks",
               "type": "WWWAttacks",
               "description": "FakeBrowserUpdate"
            }],
        "targetCountries": ["fra", "tur", "twn"],
        "lastSeen": "2019-01-20T00: 00: 00Z",
        "urls":
            [{
              "url": "http: //iremedypro.com/assets/img/jQuery/014/LOGS/c1dabc02e7c9c23688fcdccb9c94379f",
              "uri": "/v1/urls/http: //iremedypro.com/assets/img/jQuery/014/LOGS/c1dabc02e7c9c23688fcdccb9c94379f"
            }],
        "domains":
            [{
              "domain": "iremedypro.com",
              "uri": "/v1/domains/iremedypro.com"
            }],
        "Organization":
             {
              "isic": "J6110",
              "type": "InternetServiceProvider",
              "name": "ChinaUnicomBeijingProvinceNetwork",
               "naics": 517110
               },
       "schemaVersion": 2,
       "firstSeen": "2016-01-01T00: 00: 00Z"
      },
   "Entity": "1.1.1.1"
 }]

סריקת כתובת URL

תיאור

סריקת כתובת URL.

פרמטרים

לא רלוונטי

ריצה

הפעולה הזו מופעלת בישות של כתובת ה-URL.

תוצאות הפעולה

העשרה של ישויות
שם שדה ההעשרה לוגיקה – מתי להחיל
url הפונקציה מחזירה את הערך אם הוא קיים בתוצאת ה-JSON
מארח הפונקציה מחזירה את הערך אם הוא קיים בתוצאת ה-JSON
כלול ברשימת ההיתרים הפונקציה מחזירה את הערך אם הוא קיים בתוצאת ה-JSON
schemaVersion הפונקציה מחזירה את הערך אם הוא קיים בתוצאת ה-JSON
whois הפונקציה מחזירה את הערך אם הוא קיים בתוצאת ה-JSON
תובנות

לא רלוונטי

תוצאת סקריפט
שם תוצאת התסריט אפשרויות ערך דוגמה
null לא רלוונטי לא רלוונטי
תוצאת JSON
[{
    "EntityResult":
       {
         "url": "https: //www.facebook.com",
         "host":
            {
              "domain": "facebook.com",
              "uri": "/v1/domains/facebook.com"
            },
         "whitelisted": true,
         "schemaVersion": 2,
         "whois":
             {
               "city": "MenloPark",
               "updated": "2015-08-25T00: 00: 00Z",
               "created": "1997-03-29T00: 00: 00Z",
               "nameServers": ["A.NS.FACEBOOK.COM", "B.NS.FACEBOOK.COM"],
               "country": "Us",
               "expires": "2020-03-30T00: 00: 00Z",
               "person": "DomainAdministrator",
               "registrar": "MarkmonitorInc.",
               "postalCode": "94025",
               "organization": "Facebook,Inc.",
               "email": "john_doe@example.com"
              }
        },
   "Entity": "https: //www.facebook.com"
 }]

הבעיה עדיין לא נפתרה? קבלת תשובות מחברי הקהילה וממומחי Google SecOps.