שילוב של Security Command Center עם Google SecOps

במאמר הזה מוסבר איך לשלב את Security Command Center עם Google Security Operations.

לפני שמתחילים

לפני שמגדירים את השילוב של Security Command Center ב-Google SecOps, צריך לבצע את השלבים המקדימים הבאים:

  1. יוצרים תפקיד בהתאמה אישית לניהול זהויות והרשאות גישה עם ההרשאות הנדרשות.

  2. יוצרים חשבון שירות.

  3. בוחרים ומגדירים אחת משיטות האימות הבאות:

    • אפשרות 1: Workload Identity (מומלץ): בשיטה הזו נעשה שימוש באסימוני גישה זמניים לטווח קצר באמצעות התחזות לחשבון שירות, כך שלא צריך לאחסן סודות.

    • אפשרות 2: מפתח JSON של חשבון שירות: השיטה הזו מסתמכת על קובץ מפתח סודי סטטי לטווח ארוך. משתמשים בשיטה הזו רק אם Workload Identity לא זמינה בסביבה שלכם.

יצירה והגדרה של תפקיד IAM

כדי ליצור ולהגדיר תפקיד בהתאמה אישית לשילוב, מבצעים את השלבים הבאים:

  1. במסוף Google Cloud , עוברים אל IAM & Admin > Roles.

    לדף Roles

  2. לוחצים על יצירת תפקיד כדי ליצור תפקיד בהתאמה אישית עם ההרשאות הנדרשות לשילוב.

  3. מזינים שם, תיאור ומזהה ייחודי.

  4. מגדירים את Role Launch Stage ל-General Availability.

  5. מוסיפים את ההרשאות הבאות לתפקיד שנוצר:

    • securitycenter.assets.list
    • securitycenter.findings.list
    • securitycenter.findings.setMute
    • securitycenter.findings.setState
    • serviceusage.services.use (נדרש לשימוש ב-API ולשיוך מכסות)
  6. לוחצים על יצירה.

יצירה של חשבון שירות

כדי ליצור חשבון שירות לשילוב, פועלים לפי השלבים הבאים:

  1. במסוף Google Cloud , נכנסים אל IAM & Admin > Service Accounts.

    לדף Service accounts

  2. לוחצים על יצירת חשבון שירות.

  3. מזינים שם ותיאור ולוחצים על יצירה והמשך.

  4. בשלב Grant this service account access to project (הענקת גישה של חשבון השירות הזה לפרויקט), מוסיפים את התפקיד המותאם אישית שיצרתם.

  5. לוחצים על סיום כדי לסיים את יצירת החשבון. כתובת האימייל של חשבון השירות הזה משמשת במהלך תהליך הגדרת האימות.

הגדרת פרטי כניסה של Workload Identity

כדי לאמת את השילוב, בוחרים בשיטה הזו או בשיטת מפתח ה-JSON. הגישה המומלצת והמאובטחת יותר היא Workload Identity, כי היא משתמשת באסימוני גישה זמניים לטווח קצר באמצעות התחזות לחשבון שירות, וכך אין צורך לאחסן או להחליף סודות לטווח ארוך.

זיהוי הזהות הייחודית של המופע

כדי להשתמש באימות זהויות של עומסי עבודה, צריך לתת למופע של Google SecOps הרשאה להתחזות לחשבון השירות. זהו השלב האחרון שמאפשר למופע לגשת למשאבים של Google Cloud בצורה מאובטחת.

  1. ב-Google SecOps, עוברים אל Content Hub > Response Integrations.

  2. בוחרים את השילוב שרוצים להגדיר ומזינים את כתובת האימייל של חשבון השירות בשדה Workload Identity Email.

  3. מזינים מזהה פרויקט תקין בשדה Quota Project ID.

  4. לוחצים על שמירה > בדיקה. הבדיקה צפויה להיכשל.

  5. לוחצים על close_small משמאל ל-Test ומחפשים בהודעת השגיאה את כתובת האימייל של הזהות שמתחילה ב-gke-init-python@... או ב-soar-python@....

    מעתיקים את כתובת האימייל הייחודית הזו ומדביקים אותה ב-Workload Identity Email במהלך הגדרת השילוב.

נותנים הרשאה לזהות המופע ב- Google Cloud

אחרי שמקבלים את הזהות הייחודית של מופע Google SecOps, צריך לתת לה הרשאה לגשת למשאבים שלכם ב- Google Cloud . השלב הזה מאפשר התחזות לחשבון שירות, כך שהפלטפורמה יכולה ליצור אסימונים לטווח קצר ולפעול בשמכם בלי צורך במפתחות סטטיים.

  1. במסוף Google Cloud , נכנסים אל IAM & Admin > Service Accounts.

  2. בוחרים את חשבון השירות של היעד ועוברים אל הרשאות > הענקת גישה.

  3. מדביקים את כתובת האימייל הייחודית בשדה New principals.

  4. מקצים את התפקיד יצירת אסימונים בחשבון שירות (roles/iam.serviceAccountTokenCreator).

הענקת גישה לפרויקט מכסה

כשמבצעים אימות באמצעות Workload Identity, צריך לציין Quota Project ID בהגדרות השילוב כדי לעקוב אחרי השימוש ב-API והחיוב.

כדי לאשר את זה, צריך להקצות לחשבון השירות את התפקיד הבא בפרויקט הייעודי של הקצאת המכסות:

  1. במסוף Google Cloud , נכנסים אל IAM & Admin > IAM ובוחרים את הפרויקט.

    כניסה לדף IAM

  2. מאתרים את חשבון השירות ברשימת חשבונות המשתמשים ולוחצים על עריכה(עריכת חשבון משתמש) עבור החשבון הזה.

  3. לוחצים על Add another role (הוספת תפקיד נוסף) ובוחרים באפשרות Service Usage Consumer (roles/serviceusage.serviceUsageConsumer).

  4. לוחצים על Save.

הגדרת מפתח JSON

כדי לאמת את השילוב, בוחרים בשיטה הזו או בשיטת Workload Identity. מומלץ להשתמש ב-Workload Identity כי זו הגישה המומלצת והמאובטחת יותר. לכן, כדאי להשתמש בשיטת מפתח ה-JSON רק אם Workload Identity לא זמין בסביבה שלכם. השיטה הזו מסתמכת על קובץ מפתח סודי סטטי לטווח ארוך, שנדרש ניהול ידני שלו ורוטציה שלו.

כדי ליצור את קובץ מפתח ה-JSON שנדרש לאימות השילוב, פועלים לפי השלבים הבאים:

  1. במסוף Google Cloud , נכנסים אל IAM & Admin > Service Accounts ובוחרים את חשבון השירות שיצרתם.

    לדף Service accounts

  2. עוברים לכרטיסייה Keys.

  3. לוחצים על Add key > Create new key.

  4. בוחרים באפשרות JSON בתור סוג המפתח ולוחצים על Create. קובץ ה-JSON יורד למחשב.

  5. מעתיקים את כל התוכן של הקובץ הזה ומדביקים אותו בקובץ User's service account במהלך הגדרת השילוב.

פרמטרים של שילוב

השילוב של Security Command Center דורש את הפרמטרים הבאים:

פרמטר תיאור
API Root

חובה.

שורש ה-API של מופע Security Command Center.

Organization ID

זה שינוי אופציונלי.

המזהה של Google Cloud הארגון שבו רוצים להשתמש כדי להגדיר את ההיקף של השאילתות לשילוב עם Security Command Center.

Project ID

זה שינוי אופציונלי.

מזהה הפרויקט של Google Cloud שמשמש להגדרת היקף השאילתות של מופע Security Command Center.

Quota Project ID

זה שינוי אופציונלי.

Google Cloud מזהה הפרויקט שמשמש לחיוב ולשימוש בממשקי API.

הפרמטר הזה הוא חובה אם אתם מבצעים אימות באמצעות זהות עומס עבודה.

User's Service Account

זה שינוי אופציונלי.

התוכן המלא של קובץ ה-JSON של מפתח חשבון השירות.

הפרמטר הזה נדרש רק אם משתמשים במפתח JSON לצורך אימות.

Workload Identity Email

זה שינוי אופציונלי.

כתובת האימייל של הלקוח בחשבון השירות.

מגדירים את הפרמטר הזה רק אם מבצעים אימות באמצעות זהות של עומס עבודה.

אם מגדירים את הפרמטר הזה, צריך להגדיר גם את הפרמטר Quota Project ID.

Verify SSL

חובה.

אם האפשרות הזו נבחרה, האינטגרציה מאמתת את אישור ה-SSL כשמתחברים לשרת Security Command Center.

מופעל כברירת מחדל.

הוראות להגדרת שילוב ב-Google SecOps מופיעות במאמר הגדרת שילובים.

במקרה הצורך, אפשר לבצע שינויים בשלב מאוחר יותר. אחרי שמגדירים מופע של שילוב, אפשר להשתמש בו ב-playbooks. מידע נוסף על הגדרה ותמיכה במספר מופעים זמין במאמר תמיכה במספר מופעים.

פעולות

מידע נוסף על פעולות זמין במאמרים איך מגיבים לפעולות שממתינות לאישור ב-Your Workdesk ואיך מבצעים פעולה ידנית.

קבלת פרטי הממצא

אפשר להשתמש בפעולה Get Finding Details (קבלת פרטים על ממצא) כדי לאחזר פרטים על ממצא ב-Security Command Center.

הפעולה הזו לא מופעלת על ישויות ב-Google SecOps.

הוספת נתונים לפעולה

הפעולה Get Finding Details (קבלת פרטי ממצא) דורשת את הפרמטרים הבאים:

פרמטר תיאור
Finding Name

חובה.

השמות המלאים של המשאבים של הממצאים שרוצים לקבל את הפרטים שלהם, בפורמט organizations/ORGANIZATION_ID/sources/SOURCE_ID/findings/FINDING_ID.

הפרמטר הזה מקבל מספר ערכים כרשימה מופרדת בפסיקים.

פלט של פעולות

הפעולה Get Finding Details מספקת את הפלט הבא:

סוג הפלט של הפעולה זמינות
קיר המארז לא זמין
קישור לקיר של הפנייה לא זמין
טבלת קיר עם תושבת יש גישה
טבלת העשרה לא זמין
תוצאה בפורמט JSON יש גישה
הודעות פלט יש גישה
תוצאת סקריפט יש גישה
טבלת קיר עם תושבת

הפעולה Get Finding Details (קבלת פרטי הממצא) יכולה להחזיר את הטבלה הבאה:

שם הטבלה: פרטי הממצא

עמודות בטבלה:

  • קטגוריה
  • מדינה
  • רמת החומרה
  • סוג
תוצאה בפורמט JSON

בדוגמה הבאה מוצג פלט של תוצאת JSON שהתקבל באמצעות הפעולה Get Finding Details:

{
   {
      "finding_name": "organizations/ORGANIZATION_ID/sources/2678067631293752869/findings/hvX6WwbvFyBGqPbEs9WH9m",
      "finding": {
        "name": "organizations/ORGANIZATION_ID/sources/2678067631293752869/findings/hvX6WwbvFyBGqPbEs9WH9m",
        "parent": "organizations/ORGANIZATION_ID/sources/2678067631293752869",
        "resourceName": "//cloudresourcemanager.googleapis.com/projects/PROJECT_ID",
        "state": "ACTIVE",
        "category": "Discovery: Service Account Self-Investigation",
        "sourceProperties": {
          "sourceId": {
            "projectNumber": "PROJECT_ID",
            "customerOrganizationNumber": "ORGANIZATION_ID"
          },
          "detectionCategory": {
            "technique": "discovery",
            "indicator": "audit_log",
            "ruleName": "iam_anomalous_behavior",
            "subRuleName": "service_account_gets_own_iam_policy"
          },
          "detectionPriority": "LOW",
          "affectedResources": [
            {
              "gcpResourceName": "//cloudresourcemanager.googleapis.com/projects/PROJECT_ID"
            }
          ],
          "evidence": [
            {
              "sourceLogId": {
                "projectId": "PROJECT_ID",
                "resourceContainer": "projects/PROJECT_ID",
                "timestamp": {
                  "seconds": "1622678907",
                  "nanos": 448368000
                },
                "insertId": "ID"
              }
            }
          ],
          "properties": {
            "serviceAccountGetsOwnIamPolicy": {
              "principalEmail": "prisma-cloud-serv@PROJECT_ID.iam.gserviceaccount.com",
              "projectId": "PROJECT_ID",
              "callerIp": "192.0.2.41",
              "callerUserAgent": "Redlock/GC-MDC/resource-manager/PROJECT_ID Google-API-Java-Client HTTP-Java-Client/1.34.0 (gzip),gzip(gfe)",
              "rawUserAgent": "Redlock/GC-MDC/resource-manager/PROJECT_ID Google-API-Java-Client HTTP-Java-Client/1.34.0 (gzip),gzip(gfe)"
            }
          },
          "contextUris": {
            "mitreUri": {
              "displayName": "Permission Groups Discovery: Cloud Groups",
              "url": "https://attack.mitre.org/techniques/ID/003/"
            },
            "cloudLoggingQueryUri": [
              {
                "displayName": "Cloud Logging Query Link",
                "url": "https://console.cloud.google.com/logs/query;query=timestamp%3D%222021-06-03T00:08:27.448368Z%22%0AinsertId%3D%22ID%22%0Aresource.labels.project_id%3D%22PROJECT_ID%22?project=PROJECT_ID"
              }
            ]
          }
        },
        "securityMarks": {
          "name": "organizations/ORGANIZATION_ID/sources/SOURCE_ID/findings/FINDING_ID/securityMarks"
        },
        "eventTime": "2021-06-03T00:08:27.448Z",
        "createTime": "2021-06-03T00:08:31.074Z",
        "severity": "LOW",
        "canonicalName": "projects/PROJECT_ID/sources/SOURCE_ID/findings/FINDING_ID",
        "mute": "UNDEFINED",
        "findingClass": "THREAT",
        "mitreAttack": {
          "primaryTactic": "DISCOVERY",
          "primaryTechniques": [
            "PERMISSION_GROUPS_DISCOVERY",
            "CLOUD_GROUPS"
          ]
        }
      },
      "resource": {
        "name": "//cloudresourcemanager.googleapis.com/projects/PROJECT_ID",
        "projectName": "//cloudresourcemanager.googleapis.com/projects/PROJECT_ID",
        "projectDisplayName": "PROJECT_ID",
        "parentName": "//cloudresourcemanager.googleapis.com/organizations/ORGANIZATION_ID",
        "parentDisplayName": "example.net",
        "type": "google.cloud.resourcemanager.Project",
        "displayName": "PROJECT_ID"
      }
    }
}
הודעות פלט

הפעולה Get Finding Details יכולה להחזיר את הודעות הפלט הבאות:

הודעת פלט תיאור ההודעה

Successfully returned details about the following findings in Security Command Center: FINDING_NAMES.

Action wasn't able to find the following findings in Security Command Center: FINDING_NAMES.

None of the provided findings were found in Security Command Center.

הפעולה הסתיימה בהצלחה.
Error executing action "Get Finding Details". Reason: ERROR_REASON

הפעולה נכשלה.

בודקים את החיבור לשרת, את פרמטרי הקלט או את פרטי הכניסה.

תוצאת סקריפט

בטבלה הבאה מפורט הערך של פלט תוצאות הסקריפט כשמשתמשים בפעולה Get Finding Details:

שם התוצאה של הסקריפט ערך
is_success true או false

הצגת רשימה של נקודות חולשה בנכסים

משתמשים בפעולה List Asset Vulnerabilities כדי להציג רשימה של נקודות חולשה שקשורות לישויות ב-Security Command Center.

הפעולה הזו לא מופעלת על ישויות ב-Google SecOps.

הוספת נתונים לפעולה

הפעולה List Asset Vulnerabilities (רשימת נקודות החולשה בנכס) דורשת את הפרמטרים הבאים:

פרמטר תיאור
Asset Resource Names

חובה.

רשימה מופרדת בפסיקים של המזהים הייחודיים (שמות המשאבים המלאים) של הנכסים שרוצים לאחזר לגביהם נתונים.

Timeframe

זה שינוי אופציונלי.

מסגרת הזמן שבה יתבצע החיפוש של נקודות החולשה או ההגדרות השגויות.

הערכים האפשריים הם:

  • Last Week
  • Last Month
  • Last Year
  • All Time

ערך ברירת המחדל הוא All Time.

Record Types

זה שינוי אופציונלי.

סוג הרשומה שיוחזר.

הערכים האפשריים הם:

  • Vulnerabilities + Misconfigurations
  • Vulnerabilities
  • Misconfigurations

ערך ברירת המחדל הוא Vulnerabilities + Misconfigurations.

Output Type

זה שינוי אופציונלי.

סוג הפלט שיוחזר בתוצאת ה-JSON לכל נכס.

הערכים האפשריים הם:

  • Statistics
  • Data
  • Statistics + Data

ערך ברירת המחדל הוא Statistics.

Max Records To Return

זה שינוי אופציונלי.

מספר הרשומות המקסימלי שיוחזרו לכל סוג רשומה.

ערך ברירת המחדל הוא 100.

פלט של פעולות

הפעולה List Asset Vulnerabilities מספקת את התוצאות הבאות:

סוג הפלט של הפעולה זמינות
קיר המארז לא זמין
קישור לקיר של הפנייה לא זמין
טבלת קיר עם תושבת יש גישה
טבלת העשרה לא זמין
תוצאה בפורמט JSON יש גישה
הודעות פלט יש גישה
תוצאת סקריפט יש גישה
טבלת קיר עם תושבת

הפעולה List Asset Vulnerabilities יכולה להחזיר את הטבלאות הבאות:

שם הטבלה: ASSET_ID נקודות חולשה

עמודות בטבלה:

  • קטגוריה
  • תיאור
  • רמת החומרה
  • שעת האירוע
  • CVE

שם הטבלה: ASSET_ID Misconfigurations

עמודות בטבלה:

  • קטגוריה
  • תיאור
  • רמת החומרה
  • שעת האירוע
  • המלצה
תוצאה בפורמט JSON

בדוגמה הבאה מוצג פלט התוצאה ב-JSON שמתקבל כשמשתמשים בפעולה List Asset Vulnerabilities:

{
   ."siemplify_asset_display_name":[1] [2]  ""
"vulnerabilities": {
        "statistics": {
            "critical": 1,
            "high": 1,
            "medium": 1,
            "low": 1,
            "undefined": 1
        },
        "data": [
            {
                "category": "CATEGORY"
                "description": "DESCRIPTION"
                "cve_id": "CVE_ID"
                "event_time": "EVENT_TIME"
                "related_references": "RELATED_REFERENCES"
                "severity": "SEVERITY"
            }
        ]
    },
    "misconfigurations": {
        "statistics": {
            "critical": 1,
            "high": 1,
            "medium": 1,
            "low": 1,
            "undefined": 1
        },
        "data": [
            {
                "category": "CATEGORY"
                "description": "DESCRIPTION"
                "recommendation": "RECOMMENDATION"
                "event_time": "EVENT_TIME"
                "severity": "SEVERITY"
            }
        ]
    },
}
הודעות פלט

הפעולה List Asset Vulnerabilities יכולה להחזיר את הודעות הפלט הבאות:

הודעת פלט תיאור ההודעה

Successfully returned related vulnerabilities and misconfigurations to the following entities in Security Command Center: ASSET_IDS.

No vulnerabilities and misconfigurations were found to the following entities in Security Command Center: ASSET_IDS.

No vulnerabilities and misconfigurations were found for the provided assets in Security Command Center.

הפעולה הסתיימה בהצלחה.
Error executing action "List Asset Vulnerabilities". Reason: ERROR_REASON

הפעולה נכשלה.

בודקים את החיבור לשרת, את פרמטרי הקלט או את פרטי הכניסה.

תוצאת סקריפט

בטבלה הבאה מפורט הערך של פלט תוצאת הסקריפט כשמשתמשים בפעולה List Asset Vulnerabilities:

שם התוצאה של הסקריפט ערך
is_success true או false

פינג

משתמשים בפעולה Ping כדי לבדוק את הקישוריות ל-Security Command Center.

הפעולה הזו לא מופעלת על ישויות ב-Google SecOps.

הוספת נתונים לפעולה

אין.

פלט של פעולות

הפעולה Ping מספקת את הפלטים הבאים:

סוג הפלט של הפעולה זמינות
קיר המארז לא זמין
קישור לקיר של הפנייה לא זמין
טבלת קיר עם תושבת לא זמין
טבלת העשרה לא זמין
תוצאה בפורמט JSON לא זמין
הודעות פלט יש גישה
תוצאת סקריפט יש גישה
הודעות פלט

הפעולה Ping יכולה להחזיר את הודעות הפלט הבאות:

הודעת פלט תיאור ההודעה
Successfully connected to the Security Command Center server with the provided connection parameters! הפעולה הסתיימה בהצלחה.
Failed to connect to the Security Command Center server! Error is ERROR_REASON

הפעולה נכשלה.

בודקים את החיבור לשרת, את פרמטרי הקלט או את פרטי הכניסה.

תוצאת סקריפט

בטבלה הבאה מפורט הערך של פלט תוצאת הסקריפט כשמשתמשים בפעולה Ping:

שם התוצאה של הסקריפט ערך
is_success true או false

עדכון ממצא

כדי לעדכן ממצא קיים ב-Security Command Center, משתמשים בפעולה Update Finding.

הפעולה הזו לא מופעלת על ישויות ב-Google SecOps.

הוספת נתונים לפעולה

הפעולה Update Finding דורשת את הפרמטרים הבאים:

פרמטר תיאור
Finding Name

חובה.

השמות המלאים של המשאבים של הממצאים שרוצים לקבל את הפרטים שלהם, בפורמט organizations/ORGANIZATION_ID/sources/SOURCE_ID/findings/FINDING_ID.

הפרמטר הזה מקבל מספר ערכים כרשימה מופרדת בפסיקים.

Mute Status

זה שינוי אופציונלי.

סטטוס ההשתקה של הממצא.

הערכים האפשריים הם:

  • Mute
  • Unmute
State Status

זה שינוי אופציונלי.

המצב של הממצא.

הערכים האפשריים הם:

  • Active
  • Inactive

פלט של פעולות

הפעולה Update Finding מספקת את הפלט הבא:

סוג הפלט של הפעולה זמינות
קיר המארז לא זמין
קישור לקיר של הפנייה לא זמין
טבלת קיר עם תושבת לא זמין
טבלת העשרה לא זמין
תוצאה בפורמט JSON לא זמין
הודעות פלט יש גישה
תוצאת סקריפט יש גישה
הודעות פלט

הפעולה Update Finding יכולה להחזיר את הודעות הפלט הבאות:

הודעת פלט תיאור ההודעה

Successfully updated the following findings in Security Command Center: FINDING_NAMES

Action wasn't able to find the following findings in Security Command Center: FINDING_NAMES

None of the provided findings were found in Security Command Center.

הפעולה הסתיימה בהצלחה.
Error executing action "Update Finding". Reason: ERROR_REASON

הפעולה נכשלה.

בודקים את החיבור לשרת, את פרמטרי הקלט או את פרטי הכניסה.

תוצאת סקריפט

בטבלה הבאה מפורט הערך של פלט התוצאה של הסקריפט כשמשתמשים בפעולה Update Finding:

שם התוצאה של הסקריפט ערך
is_success true או false

מחברים

מידע נוסף על הגדרת מחברים ב-Google SecOps זמין במאמר הוספת נתונים (מחברים).

Security Command Center - Findings Connector

אפשר להשתמש ב-Security Command Center - Findings Connector כדי לאחזר מידע על ממצאים מ-Security Command Center.

המחבר הזה תומך בסינון הממצאים לפי קטגוריה באמצעות הרשימה הדינמית.

כניסות קלט של מחברים

מחבר הממצאים של Security Command Center דורש את הפרמטרים הבאים:

פרמטר תיאור
Product Field Name

חובה.

שם השדה שבו מאוחסן שם המוצר.

שם המוצר משפיע בעיקר על המיפוי. כדי לייעל ולשפר את תהליך המיפוי של המחבר, ערך ברירת המחדל מומר לערך חלופי שמופיע בקוד. כברירת מחדל, כל קלט לא תקין לפרמטר הזה יומר לערך חלופי.

ערך ברירת המחדל הוא Product Name.

Event Field Name

חובה.

השם של השדה שקובע את שם האירוע (סוג משנה).

Environment Field Name

זה שינוי אופציונלי.

שם השדה שבו מאוחסן שם הסביבה.

אם השדה environment חסר, המחבר משתמש בערך ברירת המחדל.

ערך ברירת המחדל הוא "".

Environment Regex Pattern

זה שינוי אופציונלי.

תבנית של ביטוי רגולרי להפעלה על הערך שנמצא בשדה Environment Field Name. הפרמטר הזה מאפשר לכם לשנות את השדה environment באמצעות לוגיקה של ביטוי רגולרי.

משתמשים בערך ברירת המחדל .* כדי לאחזר את הערך הנדרש Environment Field Name.

אם תבנית הביטוי הרגולרי היא null או ריקה, או אם ערך הסביבה הוא null, התוצאה הסופית של הסביבה היא סביבת ברירת המחדל.

API Root

חובה.

שורש ה-API של מופע Security Command Center.

Organization ID

זה שינוי אופציונלי.

המזהה של Google Cloud הארגון שבו רוצים להשתמש

Project ID

זה שינוי אופציונלי.

מזהה הפרויקט שבו רוצים להשתמש. Google Cloud

Quota Project ID

זה שינוי אופציונלי.

מזהה הפרויקט שבו רוצים להשתמש. Google Cloud

Location ID

זה שינוי אופציונלי.

המזהה של המיקום שבו רוצים להשתמש.

ערך ברירת המחדל הוא global.

User's Service Account

חובה.

התוכן המלא של קובץ ה-JSON של מפתח חשבון השירות.

משתמשים בפרמטר הזה רק אם מבצעים אימות באמצעות מפתח JSON.

Workload Identity Email

זה שינוי אופציונלי.

כתובת האימייל של הלקוח בחשבון השירות.

הפרמטר הזה נדרש רק אם מבצעים אימות באמצעות זהות של עומס עבודה.

אם מגדירים את הפרמטר הזה, צריך להגדיר גם את הפרמטר Quota Project ID.

Finding Class Filter

זה שינוי אופציונלי.

רשימה מופרדת בפסיקים של סוגי ממצאי האבטחה שרוצים לכלול כשמייבאים נתונים מהמקור.

הערכים האפשריים הם:

  • Threat
  • Vulnerability
  • Misconfiguration
  • SCC_Error
  • Observation
  • Toxic Combination
  • Chokepoint

אם לא מציינים ערך, המערכת מעכלת ממצאים מכל הסיווגים.

Lowest Severity To Fetch

זה שינוי אופציונלי.

רמת החומרה הכי נמוכה של ההתראות שיוחזרו.

אם לא מגדירים את הפרמטר הזה, המחבר מעביר התראות עם כל רמות החומרה.

הערכים האפשריים הם:

  • Low
  • Medium
  • High
  • Critical

אם ממצא עם חומרה לא מוגדרת מקבל את הרמה Fallback Severity, הממצא הזה לא נכלל בסינון לפי הפרמטר הזה.

אם לא מציינים ערך, כל סוגי החומרה נבלעים.

Fallback Severity

זה שינוי אופציונלי.

רמת החומרה שתוצמד לכל ממצא אבטחה שנקלט ללא דירוג חומרה מוגדר או מזוהה מהמקור.

הערכים האפשריים הם:

  • Low
  • Medium
  • High
  • Critical

ערך ברירת המחדל הוא Medium.

Max Hours Backwards

זה שינוי אופציונלי.

מספר השעות שחלפו עד עכשיו, שמהן יאוחזרו הממצאים.

אפשר להשתמש בפרמטר הזה כדי להגדיר את הערך של המחבר בפעם הראשונה שמפעילים אותו, או כערך ברירת מחדל אם חותמת הזמן של המחבר פגה.

הערך המקסימלי הוא 24.

ערך ברירת המחדל הוא 1.

Max Findings To Fetch

זה שינוי אופציונלי.

מספר הממצאים לעיבוד בכל איטרציה של המחבר.

הערך המקסימלי הוא 1000.

ערך ברירת המחדל הוא 100.

Use dynamic list as a blacklist

חובה.

אם האפשרות הזו נבחרה, המחבר משתמש ברשימה הדינמית כרשימת חסימה.

ההגדרה מושבתת כברירת מחדל.

Verify SSL

חובה.

אם האפשרות הזו נבחרה, האינטגרציה מאמתת את אישור ה-SSL כשמתחברים לשרת Security Command Center.

ההגדרה מושבתת כברירת מחדל.

Proxy Server Address

זה שינוי אופציונלי.

הכתובת של שרת ה-Proxy שבו רוצים להשתמש.

Proxy Username

זה שינוי אופציונלי.

שם המשתמש ב-proxy לאימות.

Proxy Password

זה שינוי אופציונלי.

סיסמת ה-proxy לאימות.

PythonProcessTime

חובה.

מגבלת הזמן הקצוב לתהליך Python שמריץ את הסקריפט הנוכחי, בשניות.

ערך ברירת המחדל הוא 180.

הבעיה עדיין לא נפתרה? קבלת תשובות מחברי הקהילה וממומחי Google SecOps.