FireEye EX

במאמר הזה מוסבר איך לשלב את FireEye EX עם Google Security Operations.

תרחישי שימוש במוצר

  1. הטמעה של התראות מ-Trellix Email Security – Server Edition כדי להשתמש בהן ליצירת התראות ב-Google Security Operations. לאחר מכן, ב-Google SecOps, אפשר להשתמש בהתראות כדי לבצע תזמון עם ספרי הדרכה או ניתוח ידני.
  2. ביצוע פעולות להעשרת נתונים – קבלת נתונים מ-Trellix Email Security – Server Edition כדי להעשיר נתונים ב-Google SecOps Alerts.
  3. ביצוע פעולות אקטיביות – שחרור או מחיקה של אימייל באמצעות סוכן Trellix Email Security – Server Edition מ-Google SecOps.

הגדרת שילוב של FireEye EX ב-Google SecOps

הוראות מפורטות להגדרת שילוב ב-Google SecOps מופיעות במאמר הגדרת שילובים.

פרמטרים של שילוב

משתמשים בפרמטרים הבאים כדי להגדיר את השילוב:

השם המוצג של הפרמטר סוג ערך ברירת המחדל חובה תיאור
שם המכונה String לא רלוונטי לא שם המופע שרוצים להגדיר עבורו שילוב.
תיאור String לא רלוונטי לא תיאור המופע.
ספריית הבסיס של ה-API String https://<address>:\<port> כן שורש ה-API של שרת Trellix Email Security – Server Edition.
שם משתמש String לא רלוונטי כן שם המשתמש בחשבון Trellix Email Security - Server Edition.
סיסמה סיסמה לא רלוונטי כן הסיסמה של חשבון Trellix Email Security - Server Edition.
אימות SSL תיבת סימון סימן אישור כן אם ההגדרה הזו מופעלת, המערכת בודקת שאישור ה-SSL של החיבור לשרת Trellix Email Security – Server Edition תקף.
הרצה מרחוק תיבת סימון התיבה לא מסומנת לא מסמנים את התיבה כדי להריץ את השילוב שהוגדר מרחוק. אחרי שמסמנים את התיבה, מופיעה האפשרות לבחור את המשתמש (הסוכן) מרחוק.

פעולות

פינג

תיאור

בודקים את הקישוריות אל Trellix Email Security – Server Edition באמצעות הפרמטרים שמופיעים בדף ההגדרות של השילוב בכרטיסייה Google Security Operations Marketplace.

פרמטרים

לא רלוונטי

ריצה

הפעולה לא מופעלת על ישויות, ואין לה פרמטרים של קלט חובה.

תוצאות הפעולה

תוצאת סקריפט
שם תוצאת התסריט אפשרויות ערך דוגמה
is_success נכון/לא נכון is_success:False

רשימת אימיילים בהסגר

תיאור

רשימה של אימיילים בהסגר.

פרמטרים

השם המוצג של הפרמטר סוג ערך ברירת המחדל חובה תיאור
שעת ההתחלה String לא רלוונטי לא אם מציינים את השעה, יוחזרו רק אימיילים שנוצרו אחרי שעת ההתחלה. אם לא מציינים את שעת ההתחלה ואת שעת הסיום, הפעולה מחזירה אימיילים שהוכנסו להסגר ב-24 השעות האחרונות. הפורמט: YYYY-MM-DD'T'HH:MM:SS.SSS-HHMM
שעת הסיום String לא רלוונטי לא

אם מציינים את השעה, יוחזרו רק אימיילים שנוצרו לפני שעת הסיום. אם לא מציינים את שעת ההתחלה ואת שעת הסיום, הפעולה מחזירה אימיילים שהוכנסו להסגר ב-24 השעות האחרונות. הפורמט: YYYY-MM-DD'T'HH:MM:SS.SSS-HHMM

מסנן שולח String לא רלוונטי לא אם מציינים שולח, הפונקציה מחזירה רק את כל האימיילים ששולחים ממנו שהוכנסו להסגר.
מסנן נושאים String לא רלוונטי לא אם מציינים נושא, הפונקציה מחזירה רק את כל האימיילים שהוכנסו להסגר עם הנושא הזה.
מספר האימיילים המקסימלי להחזרה String לא רלוונטי לא מציינים כמה אימיילים להחזיר. המגבלה היא 10,000. זוהי מגבלה של Trellix Email Security – Server Edition.

ריצה

הפעולה לא מופעלת על ישויות, ואין לה פרמטרים של קלט חובה.

תוצאות הפעולה

תוצאת סקריפט
שם תוצאת התסריט אפשרויות ערך דוגמה
is_success נכון/לא נכון is_success:False
תוצאת JSON
[
    {
        "completed_at": "2020-06-09T08:21:17",
        "email_uuid": "9de3a94f-5ef6-46c7-b6d3-7d4f8c964925",
        "quarantine_path": "/data/email-analysis/quarantine2/2020-06-09/08/49h33n3HZczxNgc",
        "subject": "qwe",
        "message_id": "ec7d161d-c0f5-7e32-8f53-468393ccc9b6@fex2-lab.local",
        "from": "xxxx.xxxxx@xxxx-xxx.xxxxx",
        "queue_id": "49h33n3HZczxNgc"
    },
    {
        "completed_at": "2020-06-09T08:21:42",
        "email_uuid": "58800022-51f7-4b07-b6b1-c5d88434283f",
        "quarantine_path": "/data/email-analysis/quarantine2/2020-06-09/08/49h34G5TVczxNgg",
        "subject": "rew",
        "message_id": "625607a6-a99d-004a-4ad6-69c3ec795168@fex2-lab.local",
        "from": "xxxx.xxxxx@xxxx-xxx.xxxxx",
        "queue_id": "49h34G5TVczxNgg"
    }
]

הוצאת אימייל מההסגר

תיאור

שחרור אימייל שהוכנס להסגר.

פרמטרים

השם המוצג של הפרמטר סוג ערך ברירת המחדל חובה תיאור
מזהה התור String לא רלוונטי כן מציינים את מזהה התור של האימייל שרוצים לשחרר.

ריצה

הפעולה לא מופעלת על ישויות, ואין לה פרמטרים של קלט חובה.

תוצאות הפעולה

תוצאת סקריפט
שם תוצאת התסריט אפשרויות ערך דוגמה
is_success נכון/לא נכון is_success:False

מחיקה של אימייל בהסגר

תיאור

מוחקים את האימייל בהסגר.

פרמטרים

השם המוצג של הפרמטר סוג ערך ברירת המחדל חובה תיאור
מזהה התור String לא רלוונטי כן מציינים את מזהה התור של האימייל שצריך למחוק.

ריצה

הפעולה לא מופעלת על ישויות, ואין לה פרמטרים של קלט חובה.

תוצאות הפעולה

תוצאת סקריפט
שם תוצאת התסריט אפשרויות ערך דוגמה
is_success נכון/לא נכון is_success:False

הורדה של אימייל בהסגר

תיאור

הורדה של אימייל בהסגר.

פרמטרים

השם המוצג של הפרמטר סוג ערך ברירת המחדל חובה תיאור
מזהה התור String לא רלוונטי כן מציינים את מזהה התור של האימייל שרוצים להוריד.
נתיב ההורדה String לא רלוונטי לא מציינים איפה הפעולה תשמור את הקבצים. אם לא מציינים כלום, הפעולה לא תשמור את הקובץ בדיסק.

ריצה

הפעולה לא מופעלת על ישויות, ואין לה פרמטרים של קלט חובה.

תוצאות הפעולה

תוצאת סקריפט
שם תוצאת התסריט אפשרויות ערך דוגמה
is_success נכון/לא נכון is_success:False

הורדת ארטיפקטים של התראות

תיאור

הורדת חפצים וסמלי תרבות שקשורים להתראה.

פרמטרים

השם המוצג של הפרמטר סוג ערך ברירת המחדל חובה תיאור
מזהה ייחודי אוניברסלי (UUID) של התראה String לא רלוונטי כן צריך לציין את ה-UUID של ההתראה שממנה רוצים להוריד את הארטיפקטים.
נתיב ההורדה String לא רלוונטי לא מציינים איפה הפעולה תשמור את הקבצים. אם לא מציינים כלום, הפעולה לא תשמור את הקובץ בדיסק.

ריצה

הפעולה לא מופעלת על ישויות, ואין לה פרמטרים של קלט חובה.

תוצאות הפעולה

תוצאת סקריפט
שם תוצאת התסריט אפשרויות ערך דוגמה
is_success נכון/לא נכון is_success:False

מחברים

FireEye EX - Alerts Connector

הגדרת מחבר ההתראות של FireEye EX ב-Google SecOps

הוראות מפורטות להגדרת מחבר ב-Google SecOps מופיעות במאמר בנושא הגדרת המחבר.

פרמטרים של מחברים

משתמשים בפרמטרים הבאים כדי להגדיר את המחבר:

השם המוצג של הפרמטר סוג ערך ברירת המחדל חובה תיאור
שם שדה המוצר String שם המוצר כן מזינים את שם שדה המקור כדי לאחזר את שם שדה המוצר.
שם השדה של האירוע String eventType כן מזינים את שם שדה המקור כדי לאחזר את שם שדה האירוע.
שם השדה בסביבה String "" לא

מתאר את שם השדה שבו מאוחסן שם הסביבה.

אם לא נמצא שדה סביבה, הסביבה היא סביבת ברירת המחדל.

תבנית ביטוי רגולרי (regex) של סביבה String .* לא

תבנית regex להפעלה על הערך שנמצא בשדה 'שם שדה הסביבה'.

ברירת המחדל היא ‎ .* ‎ כדי לתפוס את כל הערכים ולהחזיר אותם ללא שינוי.

משמש כדי לאפשר למשתמש לשנות את שדה הסביבה באמצעות לוגיקה של ביטוי רגולרי.

אם תבנית הביטוי הרגולרי היא null או ריקה, או שערך הסביבה הוא null, התוצאה הסופית של הסביבה היא סביבת ברירת המחדל.

זמן קצוב לסקריפט (בשניות) מספר שלם 180 כן מגבלת הזמן הקצוב לתהליך Python שמריץ את הסקריפט הנוכחי.
ספריית הבסיס של ה-API String https://x.x.x.x:x כן שורש ה-API של שרת Trellix Email Security – Server Edition.
שם משתמש String לא רלוונטי כן שם המשתמש בחשבון Trellix Email Security - Server Edition.
סיסמה סיסמה כן הסיסמה של חשבון Trellix Email Security – Server Edition.
מספר השעות המקסימלי לאחזור נתונים אחורה מספר שלם 1 לא

מספר השעות שממנו יאוחזרו ההתראות. הערך הנתמך המקסימלי הוא 48.

זוהי מגבלה של Trellix Email Security – Server Edition.

אימות SSL תיבת סימון סימן אישור כן אם האפשרות הזו מופעלת, צריך לוודא שאישור ה-SSL של החיבור לשרת SonicWall תקף.
כתובת שרת ה-Proxy String לא הכתובת של שרת ה-Proxy שבו רוצים להשתמש.
שם משתמש של שרת proxy String לא שם המשתמש ב-proxy לאימות.
סיסמת שרת Proxy סיסמה לא סיסמת ה-proxy לאימות.

כללים של מחברים

תמיכה בשרת proxy

המחבר תומך בשרת proxy.

הבעיה עדיין לא נפתרה? קבלת תשובות מחברי הקהילה וממומחי Google SecOps.