ForeScout CounterACT
במאמר הזה מוסבר איך לשלב את FireEye NX עם Google Security Operations.
תרחישים לדוגמה
ביצוע פעולות להעשרת הנתונים.
הגדרת השילוב של ForeScout CounterACT ב-Google Security Operations
הוראות מפורטות להגדרת שילוב ב-Google SecOps מופיעות במאמר הגדרת שילובים.
פרמטרים של שילוב
משתמשים בפרמטרים הבאים כדי להגדיר את השילוב:
| שם התצוגה של הפרמטר | סוג | ערך ברירת המחדל | חובה | תיאור |
|---|---|---|---|---|
| ספריית הבסיס של ה-API | String | https://<ip address> |
כן | ForeScout CounterACT API root |
| שם משתמש | String | לא רלוונטי | כן | שם המשתמש ב-ForeScout CounterACT API. |
| סיסמה | סיסמה | לא רלוונטי | כן | הסיסמה של ForeScout CounterACT API. |
| קובץ אישור CA | String | לא רלוונטי | לא | קובץ אישור CA בקידוד Base64. |
| אימות SSL | תיבת סימון | סימן אישור | כן | אם ההגדרה הזו מופעלת, המערכת בודקת שאישור ה-SSL של החיבור לשרת Armis תקף. |
פעולות
פינג
תיאור
בודקים את הקישוריות ל-ForeScout CounterACT באמצעות הפרמטרים שמופיעים בדף ההגדרות של השילוב בכרטיסייה Google Security Operations Marketplace.
פרמטרים
לא רלוונטי
ריצה
הפעולה הזו לא מופעלת על ישויות.
תוצאות הפעולה
תוצאת סקריפט
| שם תוצאת התסריט | אפשרויות ערך |
|---|---|
| is_success | is_success=False |
| is_success | is_success=True |
Case Wall
| סוג התוצאה | ערך/תיאור | סוג |
|---|---|---|
| הודעת פלט* | הפעולה לא אמורה להיכשל או להפסיק את ההרצה של Playbook: הפעולה אמורה להיכשל ולהפסיק את ההרצה של תוכנית הפעולה: |
כללי |
העשרת ישויות
תיאור
העשרת ישויות באמצעות מידע מ-ForeScout CounterACT. יש תמיכה בישויות הבאות: כתובת IP, כתובת MAC.
פרמטרים
| שם התצוגה של הפרמטר | סוג | ערך ברירת המחדל | חובה | תיאור |
|---|---|---|---|---|
| יצירת תובנה | תיבת סימון | סימן אישור | לא | אם האפשרות הזו מופעלת, הפעולה תיצור תובנות שיכילו מידע על העשרה. |
ריצה
הפעולה הזו מופעלת בישויות הבאות:
- כתובת IP
- כתובת MAC
תוצאות הפעולה
תוצאת סקריפט
| שם תוצאת התסריט | אפשרויות ערך |
|---|---|
| is_success | is_success=False |
| is_success | is_success=True |
תוצאת JSON
{
"ip": "172.30.202.30",
"mac": "005056a2196c",
"fields": {
"channel": {
"timestamp": 1623834301,
"value": "eth1.-1"
},
"nmap_banner7": [
{
"timestamp": 1623834430,
"value": "80/tcp Apache httpd 2.4.6 (CentOS)"
},
{
"timestamp": 1623834430,
"value": "22/tcp OpenSSH 7.4 protocol 2.0"
}
],
"onsite": {
"timestamp": 1623834301,
"value": "true"
},
"classification_source_os": {
"timestamp": 1623838175,
"value": "engine"
},
"linux_manage": {
"timestamp": 1623838175,
"value": "false"
},
"access_ip": {
"timestamp": 1623838175,
"value": "172.30.202.30"
},
"classification_source_vendor": {
"timestamp": 1623838175,
"value": "engine"
},
"mac_vendor_string": {
"timestamp": 1623834302,
"value": "VMWARE, INC."
},
"openports": [
{
"timestamp": 1623834384,
"value": "22/TCP"
},
{
"timestamp": 1623834397,
"value": "161/UDP"
},
{
"timestamp": 1623834384,
"value": "80/TCP"
}
]
},
"id": 2887698974
}
העשרה של ישויות
| שם שדה ההעשרה | לוגיקה – מתי להחיל |
|---|---|
| ip | כשהנתונים זמינים בפורמט JSON |
| mac | כשהנתונים זמינים בפורמט JSON |
| באתר | כשהנתונים זמינים בפורמט JSON |
| guest_corporate_state | כשהנתונים זמינים בפורמט JSON |
| טביעת אצבע | כשהנתונים זמינים בפורמט JSON |
| ספק | כשהנתונים זמינים בפורמט JSON |
| סיווג | כשהנתונים זמינים בפורמט JSON |
| agent_version | כשהנתונים זמינים בפורמט JSON |
| מקוון | כשהנתונים זמינים בפורמט JSON |
Case Wall
| סוג התוצאה | ערך/תיאור | סוג |
|---|---|---|
| הודעת פלט* | הפעולה לא אמורה להיכשל או להפסיק את ההרצה של ה-Playbook: אם לא בוצע обогащение של חלק מהישויות (is_success = true): "Action wasn't able to enrich the following entities using ForeScout CounterACT:\n".format(entity.identifier) אם לא בוצע обогащение לכל הישויות (is_success = false): 'No entities were enriched'. הפעולה אמורה להיכשל ולהפסיק את ההרצה של ה-Playbook: |
כללי |
| טבלת ישויות | אותן עמודות כמו בטבלת ההעשרה, אבל בלי קידומת. | ישות |
הבעיה עדיין לא נפתרה? קבלת תשובות מחברי הקהילה וממומחי Google SecOps.