ForeScout CounterACT

במאמר הזה מוסבר איך לשלב את FireEye NX עם Google Security Operations.

תרחישים לדוגמה

ביצוע פעולות להעשרת הנתונים.

הגדרת השילוב של ForeScout CounterACT ב-Google Security Operations

הוראות מפורטות להגדרת שילוב ב-Google SecOps מופיעות במאמר הגדרת שילובים.

פרמטרים של שילוב

משתמשים בפרמטרים הבאים כדי להגדיר את השילוב:

שם התצוגה של הפרמטר סוג ערך ברירת המחדל חובה תיאור
ספריית הבסיס של ה-API String

https://<ip address>

כן ForeScout CounterACT API root
שם משתמש String לא רלוונטי כן שם המשתמש ב-ForeScout CounterACT API.
סיסמה סיסמה לא רלוונטי כן הסיסמה של ForeScout CounterACT API.
קובץ אישור CA String לא רלוונטי לא קובץ אישור CA בקידוד Base64.
אימות SSL תיבת סימון סימן אישור כן אם ההגדרה הזו מופעלת, המערכת בודקת שאישור ה-SSL של החיבור לשרת Armis תקף.

פעולות

פינג

תיאור

בודקים את הקישוריות ל-ForeScout CounterACT באמצעות הפרמטרים שמופיעים בדף ההגדרות של השילוב בכרטיסייה Google Security Operations Marketplace.

פרמטרים

לא רלוונטי

ריצה

הפעולה הזו לא מופעלת על ישויות.

תוצאות הפעולה

תוצאת סקריפט
שם תוצאת התסריט אפשרויות ערך
is_success is_success=False
is_success is_success=True
Case Wall
סוג התוצאה ערך/תיאור סוג
הודעת פלט*

הפעולה לא אמורה להיכשל או להפסיק את ההרצה של Playbook:
אם הפעולה הצליחה: "Successfully connected to the ForeScout CounterACT server with the provided connection parameters!"

הפעולה אמורה להיכשל ולהפסיק את ההרצה של תוכנית הפעולה:
אם הפעולה לא מצליחה: "החיבור לשרת ForeScout CounterACT נכשל! השגיאה היא {0}".format(exception.stacktrace)

כללי

העשרת ישויות

תיאור

העשרת ישויות באמצעות מידע מ-ForeScout CounterACT. יש תמיכה בישויות הבאות: כתובת IP, כתובת MAC.

פרמטרים

שם התצוגה של הפרמטר סוג ערך ברירת המחדל חובה תיאור
יצירת תובנה תיבת סימון סימן אישור לא אם האפשרות הזו מופעלת, הפעולה תיצור תובנות שיכילו מידע על העשרה.

ריצה

הפעולה הזו מופעלת בישויות הבאות:

  • כתובת IP
  • כתובת MAC

תוצאות הפעולה

תוצאת סקריפט
שם תוצאת התסריט אפשרויות ערך
is_success is_success=False
is_success is_success=True
תוצאת JSON
{
        "ip": "172.30.202.30",
        "mac": "005056a2196c",
        "fields": {
            "channel": {
                "timestamp": 1623834301,
                "value": "eth1.-1"
            },
            "nmap_banner7": [
                {
                    "timestamp": 1623834430,
                    "value": "80/tcp Apache httpd 2.4.6 (CentOS)"
                },
                {
                    "timestamp": 1623834430,
                    "value": "22/tcp OpenSSH 7.4 protocol 2.0"
                }
            ],
            "onsite": {
                "timestamp": 1623834301,
                "value": "true"
            },
            "classification_source_os": {
                "timestamp": 1623838175,
                "value": "engine"
            },
            "linux_manage": {
                "timestamp": 1623838175,
                "value": "false"
            },
            "access_ip": {
                "timestamp": 1623838175,
                "value": "172.30.202.30"
            },
            "classification_source_vendor": {
                "timestamp": 1623838175,
                "value": "engine"
            },
            "mac_vendor_string": {
                "timestamp": 1623834302,
                "value": "VMWARE, INC."
            },
            "openports": [
                {
                    "timestamp": 1623834384,
                    "value": "22/TCP"
                },
                {
                    "timestamp": 1623834397,
                    "value": "161/UDP"
                },
                {
                    "timestamp": 1623834384,
                    "value": "80/TCP"
                }
            ]
        },
        "id": 2887698974
}
העשרה של ישויות
שם שדה ההעשרה לוגיקה – מתי להחיל
ip כשהנתונים זמינים בפורמט JSON
mac כשהנתונים זמינים בפורמט JSON
באתר כשהנתונים זמינים בפורמט JSON
guest_corporate_state כשהנתונים זמינים בפורמט JSON
טביעת אצבע כשהנתונים זמינים בפורמט JSON
ספק כשהנתונים זמינים בפורמט JSON
סיווג כשהנתונים זמינים בפורמט JSON
agent_version כשהנתונים זמינים בפורמט JSON
מקוון כשהנתונים זמינים בפורמט JSON
Case Wall
סוג התוצאה ערך/תיאור סוג
הודעת פלט*

הפעולה לא אמורה להיכשל או להפסיק את ההרצה של ה-Playbook:
if enriched some(is_success = true): "Successfully enriched the following entities using ForeScout CounterACT:\n".format(entity.identifier)

אם לא בוצע обогащение של חלק מהישויות (is_success = true): "Action wasn't able to enrich the following entities using ForeScout CounterACT:\n".format(entity.identifier)

אם לא בוצע обогащение לכל הישויות (is_success = false): 'No entities were enriched'.

הפעולה אמורה להיכשל ולהפסיק את ההרצה של ה-Playbook:
אם יש שגיאה קריטית, כמו פרטי כניסה שגויים, אין חיבור לשרת, או שגיאה אחרת: 'שגיאה בהרצת הפעולה Enrich Entities'. הסיבה: {0}''.format(error.Stacktrace)

כללי
טבלת ישויות אותן עמודות כמו בטבלת ההעשרה, אבל בלי קידומת. ישות

הבעיה עדיין לא נפתרה? קבלת תשובות מחברי הקהילה וממומחי Google SecOps.