Devo
במאמר הזה מוסבר איך לשלב את Devo עם Google Security Operations.
הרשאת מוצר
Devo מספק כמה שיטות אימות שמתוארות במסמך Security credentials שזמין במסמכי Devo.
השילוב של Google Security Operations תומך בטוקנים של אימות או במפתחות גישה לאימות.
מומלץ להגדיר אימות מבוסס-טוקן:
- עוברים למסמך Authentication tokens שזמין בתיעוד של Devo.
- פועלים לפי השלבים ליצירת טוקן, ובשלב 3 בוחרים באפשרות Query data using REST API (שליחת שאילתות לנתונים באמצעות API בארכיטקטורת REST).
- בשלב 4, בטבלת היעד, מציינים את הערך siem.logtrust.alert.info.
כדי לקבל טוקן, משלימים את תהליך היצירה בהתאם לתיעוד.
API
מידע נוסף על API זמין במסמך API reference בתיעוד של Devo.
הגדרת שילוב של Devo ב-Google SecOps
הוראות מפורטות להגדרת שילוב ב-Google SecOps מופיעות במאמר הגדרת שילובים.
פרמטרים של שילוב
משתמשים בפרמטרים הבאים כדי להגדיר את השילוב:
| השם המוצג של הפרמטר | סוג | ערך ברירת המחדל | חובה | תיאור |
|---|---|---|---|---|
| כתובת URL של ממשק API | String | https://apiv2-us.devo.com | כן | מציינים את שורש ה-API עבור מופע היעד של Devo. |
| טוקן API | סיסמה | לא רלוונטי | לא | אם משתמשים באימות מבוסס-אסימון, צריך לציין את אסימון ה-API עבור מופע היעד של Devo. אם מסופקים גם טוקן וגם מפתחות גישה, השילוב פועל על טוקן ה-API ומתעלם ממפתחות הגישה. |
| מפתח API | סיסמה | לא רלוונטי | לא | אם משתמשים באימות של מפתחות גישה, צריך לציין את מפתח ה-API למופע היעד של Devo. |
| API Secret | סיסמה | לא רלוונטי | לא | אם משתמשים באימות של מפתחות גישה, צריך לציין את הסוד של ה-API עבור מופע היעד של Devo. |
| אימות SSL | תיבת סימון | סימן אישור | לא | אם האפשרות הזו מופעלת, השרת של Google SecOps בודק את האישור שהוגדר עבור שורש ה-API. |
תרחישים לדוגמה
- אפשר להשתמש ב-Devo כמקור להתראות ש-Google SecOps מעבד.
- אפשר להריץ שאילתות ב-Devo מ-Google SecOps כדי להעשיר את ההקשר של ההתראות ב-Google SecOps.
פעולות
פינג
תיאור
בודקים את הקישוריות למופע Devo באמצעות הפרמטרים שמופיעים בדף ההגדרות של השילוב בכרטיסייה Google Security Operations Marketplace.
אם לא ניתנה הרשאה ל-siem.logtrust.alert.info עבור טוקן הגישה שנוצר, פעולת הפינג תיכשל גם אם הטוקן תקין. מידע נוסף זמין בקטע הרשאות למוצרים.
פרמטרים
לא רלוונטי
תרחיש לדוגמה
הפעולה משמשת לבדיקת הקישוריות בדף ההגדרות של האינטגרציה בכרטיסייה Google Security Operations Marketplace. אפשר להפעיל אותה כפעולה ידנית, והיא לא משמשת ב-playbook.
ריצה
הפעולה לא מופעלת על ישויות, ואין לה פרמטרים של קלט חובה.
תוצאות הפעולה
תוצאת סקריפט
| שם התוצאה של הסקריפט | אפשרויות ערך | דוגמה |
|---|---|---|
| is_success | נכון/לא נכון | is_success=False |
תוצאת JSON
N/A
העשרה של ישויות
לא רלוונטי
תובנות
לא רלוונטי
Case Wall
| סוג התוצאות | ערך/תיאור | סוג |
|---|---|---|
| הודעת פלט* | הפעולה לא אמורה להיכשל או לעצור את ההרצה של חוברת ההדרכה: אם הפעולה בוצעה בהצלחה: 'החיבור למופע Devo בוצע בהצלחה עם פרמטרי החיבור שסופקו'. הפעולה צריכה להיכשל ולהפסיק את ההרצה של מדריך ההפעלה: אם התגובה נכשלה: "החיבור לשרת LogRhythm נכשל! השגיאה היא {0}".format(exception.stacktrace) |
כללי |
שאילתה מתקדמת
תיאור
להריץ שאילתה מתקדמת על סמך הפרמטרים שסופקו. הערה: הפעולה לא פועלת בישויות של Google SecOps. כדי לשלוח שאילתה לטבלה אחרת מלבד siem.logtrust.alert.info, צריך ליצור טוקן נוסף לטבלה הזו לפי המאמר Authentication tokens (טוקנים לאימות) שזמין במסמכי התיעוד של Devo, ולציין אותו בדף ההגדרות של השילוב.
פרמטרים
| השם המוצג של הפרמטר | סוג | ערך ברירת המחדל | חובה | תיאור |
|---|---|---|---|---|
| שאילתה | String | לא רלוונטי | כן | מציינים שאילתה להרצה מול מופע Devo. דוגמה: "from siem.logtrust.alert.info". |
| מסגרת זמן | DDL | בשעה האחרונה ערכים אפשריים:
|
לא | מציינים מסגרת זמן לתוצאות. אם בוחרים באפשרות 'בהתאמה אישית', צריך לציין גם את הפרמטר 'שעת התחלה'. |
| שעת ההתחלה | String | לא רלוונטי | לא | מציינים את שעת ההתחלה של השאילתה. הפרמטר הזה הוא חובה אם בוחרים באפשרות 'מותאם אישית' בפרמטר 'מסגרת זמן'. פורמט: ISO 8601 דוגמה: 2021-08-05T05:18:42Z |
| שעת הסיום | String | לא רלוונטי | לא | מציינים את שעת הסיום של השאילתה. אם לא מספקים ערך ובפרמטר Time Frame (מסגרת זמן) בוחרים באפשרות Custom (התאמה אישית), המערכת משתמשת בזמן הנוכחי. פורמט: ISO 8601 דוגמה: 2021-08-05T05:18:42Z |
| מספר השורות המקסימלי להחזרה | מספר שלם | 50 | לא | מציינים את המספר המקסימלי של השורות שהפעולה צריכה להחזיר. |
ריצה
הפעולה הזו לא מופעלת על ישויות.
תוצאות הפעולה
תוצאת סקריפט
| שם התוצאה של הסקריפט | אפשרויות ערך | דוגמה |
|---|---|---|
| is_success | נכון/לא נכון | is_success=False |
תוצאת JSON
{
"msg": "",
"timestamp": 1630483519438,
"cid": "01a5d92a25ba",
"status": 0,
"object": [
{
"eventdate": 1619452643049,
"alertHost": "backoffice",
"domain": "siemplify",
"priority": 7.0,
"context": "my.alert.siemplify.500",
"category": "my.context",
"status": 0,
"alertId": "22797077",
"srcIp": null,
"srcPort": null,
"srcHost": "",
"dstIp": null,
"dstPort": null,
"dstHost": "",
"protocol": "",
"username": "user@siemplify.co",
"application": "",
"engine": "pil01-pro-custom-us-aws",
"extraData": "{\"count\":\"13\",\"eventdate\":\"2021-04-26+15%3A56%3A30.0\"}"
}
]
}
העשרה של ישויות
לא רלוונטי
תובנות
לא רלוונטי
Case Wall
| סוג התוצאות | ערך/תיאור | סוג |
|---|---|---|
| הודעת פלט* | הפעולה לא אמורה להיכשל או לעצור את ההרצה של חוברת ההדרכה: אם נמצאו לפחות חלק מהנתונים (is_success=true): "התוצאות של השאילתה שסופקה אוחזרו בהצלחה ב-Devo". אם לא נמצאו תוצאות (is_success=false): 'לא נמצאו תוצאות לשאילתה שצוינה ב-Devo'. הפעולה צריכה להיכשל ולהפסיק את ההרצה של מדריך ההפעלה: אם השגיאות מדווחות בשאילתה: "Error executing action "Advanced Search". Reason: {message}''.format(error.Stacktrace) אם הפרמטר 'שעת התחלה' ריק והפרמטר 'מסגרת זמן' מוגדר כ'בהתאמה אישית' (נכשל): 'שגיאה בהפעלת הפעולה "". הסיבה: צריך לספק את 'שעת ההתחלה' כשבוחרים באפשרות 'בהתאמה אישית' בפרמטר 'מסגרת זמן'.' אם הערך של הפרמטר 'שעת התחלה' גדול מהערך של הפרמטר 'שעת סיום' (נכשל): 'שגיאה בהפעלת הפעולה ''. הסיבה: 'שעת הסיום' צריכה להיות מאוחרת יותר מ'שעת ההתחלה'. אם הערך של הפרמטר 'מספר השורות המקסימלי להחזרה' הוא שלילי או 0: 'שגיאה בהפעלת הפעולה ''. הסיבה: 'מספר השורות המקסימלי להחזרה' צריך להיות מספר חיובי שאינו אפס'. אם מדווחת שגיאה קריטית, כמו פרטי כניסה שגויים, אין חיבור לשרת או שגיאה אחרת: "שגיאה בהפעלת הפעולה 'שאילתה מתקדמת'. הסיבה: {0}''.format(error.Stacktrace) |
כללי |
| טבלה | שם הטבלה: תוצאות של שאילתה מתקדמת עמודות הטבלה: כל העמודות שמוחזרות מהתגובה. |
כללי |
שאילתה פשוטה
תיאור
מריצים שאילתה פשוטה על סמך הפרמטרים שסופקו. שימו לב שהפעולה לא פועלת על ישויות של Google SecOps. כדי להריץ שאילתה על טבלה שאינה siem.logtrust.alert.info, צריך ליצור טוקן נוסף לטבלה הזו בהתאם למסמך Authentication tokens (טוקנים לאימות) שזמין בתיעוד של Devo, ולציין אותו בדף ההגדרה של השילוב.
פרמטרים
| השם המוצג של הפרמטר | סוג | ערך ברירת המחדל | חובה | תיאור |
|---|---|---|---|---|
| שם טבלה | String | siem.logtrust.alert.info | כן | מציינים את הטבלה שרוצים להריץ עליה שאילתה. |
| שדות להחזרה | CSV | לא רלוונטי | לא | מציינים את השדות שרוצים להחזיר. אם לא מציינים שדות, הפעולה מחזירה את כל השדות. |
| מסנן Where | String | לא רלוונטי | לא | מציינים את המסנן Where לשאילתה שצריך להריץ. |
| מסגרת זמן | DDL | בשעה האחרונה ערכים אפשריים: בשעה האחרונה 6 השעות האחרונות 24 השעות האחרונות בשבוע שעבר בחודש שעבר בהתאמה אישית |
לא | מציינים מסגרת זמן לתוצאות. אם בוחרים באפשרות 'בהתאמה אישית', צריך לציין גם את הפרמטר 'שעת התחלה'. |
| שעת ההתחלה | String | לא רלוונטי | לא | מציינים את שעת ההתחלה של השאילתה. הפרמטר הזה הוא חובה אם בוחרים באפשרות 'מותאם אישית' בפרמטר 'מסגרת זמן'. פורמט: ISO 8601 דוגמה: 2021-08-05T05:18:42Z |
| שעת הסיום | String | לא רלוונטי | לא | מציינים את שעת הסיום של השאילתה. אם לא מספקים ערך ובפרמטר Time Frame (מסגרת זמן) בוחרים באפשרות Custom (התאמה אישית), המערכת משתמשת בזמן הנוכחי. פורמט: ISO 8601 דוגמה: 2021-08-05T05:18:42Z |
| מספר השורות המקסימלי להחזרה | מספר שלם | 50 | לא | מציינים את המספר המקסימלי של השורות שהפעולה צריכה להחזיר. |
ריצה
הפעולה הזו לא מופעלת על ישויות.
תוצאות הפעולה
תוצאת סקריפט
| שם התוצאה של הסקריפט | אפשרויות ערך | דוגמה |
|---|---|---|
| is_success | נכון/לא נכון | is_success=False |
תוצאת JSON
{
"msg": "",
"timestamp": 1630483519438,
"cid": "01a5d92a25ba",
"status": 0,
"object": [
{
"eventdate": 1619452643049,
"alertHost": "backoffice",
"domain": "siemplify",
"priority": 7.0,
"context": "my.alert.siemplify.500",
"category": "my.context",
"status": 0,
"alertId": "22797077",
"srcIp": null,
"srcPort": null,
"srcHost": "",
"dstIp": null,
"dstPort": null,
"dstHost": "",
"protocol": "",
"username": "user@siemplify.co",
"application": "",
"engine": "pil01-pro-custom-us-aws",
"extraData": "{\"count\":\"13\",\"eventdate\":\"2021-04-26+15%3A56%3A30.0\"}"
}
]
}
העשרה של ישויות
לא רלוונטי
תובנות
לא רלוונטי
Case Wall
| סוג התוצאות | ערך/תיאור | סוג |
|---|---|---|
| הודעת פלט* | הפעולה לא אמורה להיכשל או לעצור את ההרצה של חוברת ההדרכה: אם נמצאו נתונים (is_success=true): "התוצאות של השאילתה: "{constructed query}" אוחזרו בהצלחה ב-Devo". אם לא נמצאו תוצאות (is_success=false): "לא נמצאו תוצאות לשאילתה {constructed query} ב-Devo". הפעולה צריכה להיכשל ולהפסיק את ההרצה של מדריך ההפעלה: אם השגיאות מדווחות בשאילתה: "שגיאה בביצוע הפעולה 'חיפוש פשוט'. Reason: {message}''.format(error.Stacktrace) אם הפרמטר 'שעת התחלה' ריק והפרמטר 'מסגרת זמן' מוגדר כ'בהתאמה אישית' (נכשל): 'שגיאה בהפעלת הפעולה "". הסיבה: צריך לציין את 'שעת ההתחלה' כשבוחרים באפשרות 'בהתאמה אישית' בפרמטר 'מסגרת זמן'.' אם הערך של הפרמטר 'שעת התחלה' גדול מהערך של הפרמטר 'שעת סיום' (נכשל): 'שגיאה בהפעלת הפעולה ''. הסיבה: 'שעת הסיום' צריכה להיות מאוחרת יותר מ'שעת ההתחלה'. אם הפרמטר 'מספר השורות המקסימלי להחזרה' מוגדר לערך שלילי או ל-0: 'שגיאה בהפעלת הפעולה ''. הסיבה: 'מספר השורות המקסימלי להחזרה' צריך להיות מספר חיובי שאינו 0'. אם מדווחת שגיאה קריטית, כמו פרטי כניסה שגויים, אין חיבור לשרת או שגיאה אחרת: 'שגיאה בהפעלת הפעולה Simple Query'. הסיבה: {0}''.format(error.Stacktrace) |
כללי |
| טבלה | שם הטבלה: תוצאות של שאילתה פשוטה עמודות הטבלה: כל העמודות שמוחזרות מהתגובה |
כללי |
מחברים
Devo Alerts Connector
תיאור
אפשר להשתמש במחבר כדי לאחזר רשומות של התראות מהטבלה siem.logtrust.alert.info ב-Devo. אפשר להשתמש ברשימת ההיתרים של המחבר כדי להטמיע רק סוגים ספציפיים של התראות על סמך ערך ההקשר של ההתראה.
הגדרת מחבר ההתראות של Devo ב-Google SecOps
הוראות מפורטות להגדרת מחבר ב-Google SecOps מופיעות במאמר בנושא הגדרת המחבר.
פרמטרים של מחברים
משתמשים בפרמטרים הבאים כדי להגדיר את המחבר:
| השם המוצג של הפרמטר | סוג | ערך ברירת המחדל | חובה | תיאור |
|---|---|---|---|---|
| שם שדה המוצר | String | Devo | כן | מזינים את שם שדה המקור כדי לאחזר את שם שדה המוצר. |
| שם השדה של האירוע | String | "context" | כן | מזינים את שם שדה המקור כדי לאחזר את שם שדה האירוע. |
| שם השדה בסביבה | String | "" | לא | מתאר את שם השדה שבו מאוחסן שם הסביבה. אם לא נמצא שדה סביבה, הסביבה היא סביבת ברירת המחדל. |
| תבנית ביטוי רגולרי (regex) של סביבה | String | .* | לא | תבנית regex להפעלה על הערך שנמצא בשדה 'שם שדה הסביבה'. ברירת המחדל היא .* כדי לתפוס את כל הערכים ולהחזיר אותם ללא שינוי. ההגדרה הזו מאפשרת למשתמש לשנות את שדה הסביבה באמצעות לוגיקה של ביטוי רגולרי. אם תבנית הביטוי הרגולרי היא null או ריקה, או שערך הסביבה הוא null, התוצאה הסופית של הסביבה היא סביבת ברירת המחדל. |
| כתובת URL של ממשק API | String | https://apiv2-us.devo.com | כן | מציינים את כתובת ה-URL של ה-API של מופע Devo היעד. |
| טוקן API | סיסמה | לא רלוונטי | לא | אם משתמשים באימות מבוסס-אסימון, צריך לציין את אסימון ה-API עבור מופע היעד של Devo. |
| מפתח API | סיסמה | לא רלוונטי | לא | אם משתמשים באימות של מפתחות גישה, צריך לציין את מפתח ה-API למופע היעד של Devo. |
| API Secret | סיסמה | לא רלוונטי | לא | אם משתמשים באימות של מפתחות גישה, צריך לציין את הסוד של ה-API עבור מופע היעד של Devo. |
| אימות SSL | תיבת סימון | סימן אישור | לא | אם האפשרות הזו מופעלת, השרת של Google SecOps בודק את האישור שהוגדר עבור הבסיס של ה-API. |
| הפרש הזמן בשעות | מספר שלם | 24 | כן | שליפת התראות מ-X שעות אחורה. |
| מספר ההתראות המקסימלי בכל מחזור | מספר שלם | 30 | כן | מספר ההתראות שצריך לעבד במהלך הפעלה אחת של המחבר. |
| עדיפות מינימלית לאחזור | String | רגילה | כן | העדיפות המינימלית של ההתראה שתיקלט ב-Google SecOps, לדוגמה, נמוכה או בינונית. ערכים אפשריים: נמוך מאוד, נמוך, רגיל, גבוה, גבוה מאוד |
| שימוש ברשימת ההיתרים כרשימה שחורה | תיבת סימון | התיבה לא מסומנת | כן | אם ההגדרה הזו מופעלת, רשימת ההיתרים משמשת כרשימת חסימות. |
כללים של מחברים
תמיכה בשרת proxy
המחבר תומך ב-Proxy.
הבעיה עדיין לא נפתרה? קבלת תשובות מחברי הקהילה וממומחי Google SecOps.