FireEye EX
במאמר הזה מוסבר איך לשלב את FireEye EX עם Google Security Operations.
תרחישי שימוש במוצר
- הטמעה של התראות מ-Trellix Email Security – Server Edition כדי להשתמש בהן ליצירת התראות ב-Google Security Operations. לאחר מכן, ב-Google SecOps, אפשר להשתמש בהתראות כדי לבצע תזמון עם ספרי הדרכה או ניתוח ידני.
- ביצוע פעולות להעשרת נתונים – קבלת נתונים מ-Trellix Email Security – Server Edition כדי להעשיר נתונים ב-Google SecOps Alerts.
- ביצוע פעולות אקטיביות – שחרור או מחיקה של אימייל באמצעות סוכן Trellix Email Security – Server Edition מ-Google SecOps.
הגדרת שילוב של FireEye EX ב-Google SecOps
הוראות מפורטות להגדרת שילוב ב-Google SecOps מופיעות במאמר הגדרת שילובים.
פרמטרים של שילוב
משתמשים בפרמטרים הבאים כדי להגדיר את השילוב:
| השם המוצג של הפרמטר | סוג | ערך ברירת המחדל | חובה | תיאור |
|---|---|---|---|---|
| שם המכונה | String | לא רלוונטי | לא | שם המופע שרוצים להגדיר עבורו שילוב. |
| תיאור | String | לא רלוונטי | לא | תיאור המופע. |
| ספריית הבסיס של ה-API | String | https://<address>:\<port> | כן | שורש ה-API של שרת Trellix Email Security – Server Edition. |
| שם משתמש | String | לא רלוונטי | כן | שם המשתמש בחשבון Trellix Email Security - Server Edition. |
| סיסמה | סיסמה | לא רלוונטי | כן | הסיסמה של חשבון Trellix Email Security - Server Edition. |
| אימות SSL | תיבת סימון | סימן אישור | כן | אם ההגדרה הזו מופעלת, המערכת בודקת שאישור ה-SSL של החיבור לשרת Trellix Email Security – Server Edition תקף. |
| הרצה מרחוק | תיבת סימון | התיבה לא מסומנת | לא | מסמנים את התיבה כדי להריץ את השילוב שהוגדר מרחוק. אחרי שמסמנים את התיבה, מופיעה האפשרות לבחור את המשתמש (הסוכן) מרחוק. |
פעולות
פינג
תיאור
בודקים את הקישוריות אל Trellix Email Security – Server Edition באמצעות הפרמטרים שמופיעים בדף ההגדרות של השילוב בכרטיסייה Google Security Operations Marketplace.
פרמטרים
לא רלוונטי
ריצה
הפעולה לא מופעלת על ישויות, ואין לה פרמטרים של קלט חובה.
תוצאות הפעולה
תוצאת סקריפט
| שם תוצאת התסריט | אפשרויות ערך | דוגמה |
|---|---|---|
| is_success | נכון/לא נכון | is_success:False |
רשימת אימיילים בהסגר
תיאור
רשימה של אימיילים בהסגר.
פרמטרים
| השם המוצג של הפרמטר | סוג | ערך ברירת המחדל | חובה | תיאור |
|---|---|---|---|---|
| שעת ההתחלה | String | לא רלוונטי | לא | אם מציינים את השעה, יוחזרו רק אימיילים שנוצרו אחרי שעת ההתחלה. אם לא מציינים את שעת ההתחלה ואת שעת הסיום, הפעולה מחזירה אימיילים שהוכנסו להסגר ב-24 השעות האחרונות. הפורמט: YYYY-MM-DD'T'HH:MM:SS.SSS-HHMM |
| שעת הסיום | String | לא רלוונטי | לא | אם מציינים את השעה, יוחזרו רק אימיילים שנוצרו לפני שעת הסיום. אם לא מציינים את שעת ההתחלה ואת שעת הסיום, הפעולה מחזירה אימיילים שהוכנסו להסגר ב-24 השעות האחרונות. הפורמט: YYYY-MM-DD'T'HH:MM:SS.SSS-HHMM |
| מסנן שולח | String | לא רלוונטי | לא | אם מציינים שולח, הפונקציה מחזירה רק את כל האימיילים ששולחים ממנו שהוכנסו להסגר. |
| מסנן נושאים | String | לא רלוונטי | לא | אם מציינים נושא, הפונקציה מחזירה רק את כל האימיילים שהוכנסו להסגר עם הנושא הזה. |
| מספר האימיילים המקסימלי להחזרה | String | לא רלוונטי | לא | מציינים כמה אימיילים להחזיר. המגבלה היא 10,000. זוהי מגבלה של Trellix Email Security – Server Edition. |
ריצה
הפעולה לא מופעלת על ישויות, ואין לה פרמטרים של קלט חובה.
תוצאות הפעולה
תוצאת סקריפט
| שם תוצאת התסריט | אפשרויות ערך | דוגמה |
|---|---|---|
| is_success | נכון/לא נכון | is_success:False |
תוצאת JSON
[
{
"completed_at": "2020-06-09T08:21:17",
"email_uuid": "9de3a94f-5ef6-46c7-b6d3-7d4f8c964925",
"quarantine_path": "/data/email-analysis/quarantine2/2020-06-09/08/49h33n3HZczxNgc",
"subject": "qwe",
"message_id": "ec7d161d-c0f5-7e32-8f53-468393ccc9b6@fex2-lab.local",
"from": "xxxx.xxxxx@xxxx-xxx.xxxxx",
"queue_id": "49h33n3HZczxNgc"
},
{
"completed_at": "2020-06-09T08:21:42",
"email_uuid": "58800022-51f7-4b07-b6b1-c5d88434283f",
"quarantine_path": "/data/email-analysis/quarantine2/2020-06-09/08/49h34G5TVczxNgg",
"subject": "rew",
"message_id": "625607a6-a99d-004a-4ad6-69c3ec795168@fex2-lab.local",
"from": "xxxx.xxxxx@xxxx-xxx.xxxxx",
"queue_id": "49h34G5TVczxNgg"
}
]
הוצאת אימייל מההסגר
תיאור
שחרור אימייל שהוכנס להסגר.
פרמטרים
| השם המוצג של הפרמטר | סוג | ערך ברירת המחדל | חובה | תיאור |
|---|---|---|---|---|
| מזהה התור | String | לא רלוונטי | כן | מציינים את מזהה התור של האימייל שרוצים לשחרר. |
ריצה
הפעולה לא מופעלת על ישויות, ואין לה פרמטרים של קלט חובה.
תוצאות הפעולה
תוצאת סקריפט
| שם תוצאת התסריט | אפשרויות ערך | דוגמה |
|---|---|---|
| is_success | נכון/לא נכון | is_success:False |
מחיקה של אימייל בהסגר
תיאור
מוחקים את האימייל בהסגר.
פרמטרים
| השם המוצג של הפרמטר | סוג | ערך ברירת המחדל | חובה | תיאור |
|---|---|---|---|---|
| מזהה התור | String | לא רלוונטי | כן | מציינים את מזהה התור של האימייל שצריך למחוק. |
ריצה
הפעולה לא מופעלת על ישויות, ואין לה פרמטרים של קלט חובה.
תוצאות הפעולה
תוצאת סקריפט
| שם תוצאת התסריט | אפשרויות ערך | דוגמה |
|---|---|---|
| is_success | נכון/לא נכון | is_success:False |
הורדה של אימייל בהסגר
תיאור
הורדה של אימייל בהסגר.
פרמטרים
| השם המוצג של הפרמטר | סוג | ערך ברירת המחדל | חובה | תיאור |
|---|---|---|---|---|
| מזהה התור | String | לא רלוונטי | כן | מציינים את מזהה התור של האימייל שרוצים להוריד. |
| נתיב ההורדה | String | לא רלוונטי | לא | מציינים איפה הפעולה תשמור את הקבצים. אם לא מציינים כלום, הפעולה לא תשמור את הקובץ בדיסק. |
ריצה
הפעולה לא מופעלת על ישויות, ואין לה פרמטרים של קלט חובה.
תוצאות הפעולה
תוצאת סקריפט
| שם תוצאת התסריט | אפשרויות ערך | דוגמה |
|---|---|---|
| is_success | נכון/לא נכון | is_success:False |
הורדת ארטיפקטים של התראות
תיאור
הורדת חפצים וסמלי תרבות שקשורים להתראה.
פרמטרים
| השם המוצג של הפרמטר | סוג | ערך ברירת המחדל | חובה | תיאור |
|---|---|---|---|---|
| מזהה ייחודי אוניברסלי (UUID) של התראה | String | לא רלוונטי | כן | צריך לציין את ה-UUID של ההתראה שממנה רוצים להוריד את הארטיפקטים. |
| נתיב ההורדה | String | לא רלוונטי | לא | מציינים איפה הפעולה תשמור את הקבצים. אם לא מציינים כלום, הפעולה לא תשמור את הקובץ בדיסק. |
ריצה
הפעולה לא מופעלת על ישויות, ואין לה פרמטרים של קלט חובה.
תוצאות הפעולה
תוצאת סקריפט
| שם תוצאת התסריט | אפשרויות ערך | דוגמה |
|---|---|---|
| is_success | נכון/לא נכון | is_success:False |
מחברים
FireEye EX - Alerts Connector
הגדרת מחבר ההתראות של FireEye EX ב-Google SecOps
הוראות מפורטות להגדרת מחבר ב-Google SecOps מופיעות במאמר בנושא הגדרת המחבר.
פרמטרים של מחברים
משתמשים בפרמטרים הבאים כדי להגדיר את המחבר:
| השם המוצג של הפרמטר | סוג | ערך ברירת המחדל | חובה | תיאור |
|---|---|---|---|---|
| שם שדה המוצר | String | שם המוצר | כן | מזינים את שם שדה המקור כדי לאחזר את שם שדה המוצר. |
| שם השדה של האירוע | String | eventType | כן | מזינים את שם שדה המקור כדי לאחזר את שם שדה האירוע. |
| שם השדה בסביבה | String | "" | לא | מתאר את שם השדה שבו מאוחסן שם הסביבה. אם לא נמצא שדה סביבה, הסביבה היא סביבת ברירת המחדל. |
| תבנית ביטוי רגולרי (regex) של סביבה | String | .* | לא | תבנית regex להפעלה על הערך שנמצא בשדה 'שם שדה הסביבה'. ברירת המחדל היא .* כדי לתפוס את כל הערכים ולהחזיר אותם ללא שינוי. משמש כדי לאפשר למשתמש לשנות את שדה הסביבה באמצעות לוגיקה של ביטוי רגולרי. אם תבנית הביטוי הרגולרי היא null או ריקה, או שערך הסביבה הוא null, התוצאה הסופית של הסביבה היא סביבת ברירת המחדל. |
| זמן קצוב לסקריפט (בשניות) | מספר שלם | 180 | כן | מגבלת הזמן הקצוב לתהליך Python שמריץ את הסקריפט הנוכחי. |
| ספריית הבסיס של ה-API | String | https://x.x.x.x:x | כן | שורש ה-API של שרת Trellix Email Security – Server Edition. |
| שם משתמש | String | לא רלוונטי | כן | שם המשתמש בחשבון Trellix Email Security - Server Edition. |
| סיסמה | סיסמה | כן | הסיסמה של חשבון Trellix Email Security – Server Edition. | |
| מספר השעות המקסימלי לאחזור נתונים אחורה | מספר שלם | 1 | לא | מספר השעות שממנו יאוחזרו ההתראות. הערך הנתמך המקסימלי הוא 48. זוהי מגבלה של Trellix Email Security – Server Edition. |
| אימות SSL | תיבת סימון | סימן אישור | כן | אם האפשרות הזו מופעלת, צריך לוודא שאישור ה-SSL של החיבור לשרת SonicWall תקף. |
| כתובת שרת ה-Proxy | String | לא | הכתובת של שרת ה-Proxy שבו רוצים להשתמש. | |
| שם משתמש של שרת proxy | String | לא | שם המשתמש ב-proxy לאימות. | |
| סיסמת שרת Proxy | סיסמה | לא | סיסמת ה-proxy לאימות. |
כללים של מחברים
תמיכה בשרת proxy
המחבר תומך בשרת proxy.
הבעיה עדיין לא נפתרה? קבלת תשובות מחברי הקהילה וממומחי Google SecOps.