שילוב של Security Command Center עם Google SecOps
במאמר הזה מוסבר איך לשלב את Security Command Center עם Google Security Operations.
לפני שמתחילים
לפני שמגדירים את השילוב של Security Command Center ב-Google SecOps, צריך לבצע את השלבים המקדימים הבאים:
יוצרים תפקיד בהתאמה אישית לניהול זהויות והרשאות גישה עם ההרשאות הנדרשות.
בוחרים ומגדירים אחת משיטות האימות הבאות:
אפשרות 1: Workload Identity (מומלץ): בשיטה הזו נעשה שימוש באסימוני גישה זמניים לטווח קצר באמצעות התחזות לחשבון שירות, כך שלא צריך לאחסן סודות.
אפשרות 2: מפתח JSON של חשבון שירות: השיטה הזו מסתמכת על קובץ מפתח סודי סטטי לטווח ארוך. משתמשים בשיטה הזו רק אם Workload Identity לא זמינה בסביבה שלכם.
יצירה והגדרה של תפקיד IAM
כדי ליצור ולהגדיר תפקיד בהתאמה אישית לשילוב, מבצעים את השלבים הבאים:
במסוף Google Cloud , עוברים אל IAM & Admin > Roles.
לוחצים על יצירת תפקיד כדי ליצור תפקיד בהתאמה אישית עם ההרשאות הנדרשות לשילוב.
מזינים שם, תיאור ומזהה ייחודי.
מגדירים את Role Launch Stage ל-
General Availability.מוסיפים את ההרשאות הבאות לתפקיד שנוצר:
securitycenter.assets.listsecuritycenter.findings.listsecuritycenter.findings.setMutesecuritycenter.findings.setStateserviceusage.services.use(נדרש לשימוש ב-API ולשיוך מכסות)
לוחצים על יצירה.
יצירה של חשבון שירות
כדי ליצור חשבון שירות לשילוב, פועלים לפי השלבים הבאים:
במסוף Google Cloud , נכנסים אל IAM & Admin > Service Accounts.
לוחצים על יצירת חשבון שירות.
מזינים שם ותיאור ולוחצים על יצירה והמשך.
בשלב Grant this service account access to project (הענקת גישה של חשבון השירות הזה לפרויקט), מוסיפים את התפקיד המותאם אישית שיצרתם.
לוחצים על סיום כדי לסיים את יצירת החשבון. כתובת האימייל של חשבון השירות הזה משמשת במהלך תהליך הגדרת האימות.
הגדרת פרטי כניסה של Workload Identity
כדי לאמת את השילוב, בוחרים בשיטה הזו או בשיטת מפתח ה-JSON. הגישה המומלצת והמאובטחת יותר היא Workload Identity, כי היא משתמשת באסימוני גישה זמניים לטווח קצר באמצעות התחזות לחשבון שירות, וכך אין צורך לאחסן או להחליף סודות לטווח ארוך.
זיהוי הזהות הייחודית של המופע
כדי להשתמש באימות זהויות של עומסי עבודה, צריך לתת למופע של Google SecOps הרשאה להתחזות לחשבון השירות. זהו השלב האחרון שמאפשר למופע לגשת למשאבים של Google Cloud בצורה מאובטחת.
ב-Google SecOps, עוברים אל Content Hub > Response Integrations.
בוחרים את השילוב שרוצים להגדיר ומזינים את כתובת האימייל של חשבון השירות בשדה
Workload Identity Email.מזינים מזהה פרויקט תקין בשדה
Quota Project ID.לוחצים על שמירה > בדיקה. הבדיקה צפויה להיכשל.
לוחצים על close_small משמאל ל-Test ומחפשים בהודעת השגיאה את כתובת האימייל של הזהות שמתחילה ב-
gke-init-python@...או ב-soar-python@....מעתיקים את כתובת האימייל הייחודית הזו ומדביקים אותה ב-
Workload Identity Emailבמהלך הגדרת השילוב.
נותנים הרשאה לזהות המופע ב- Google Cloud
אחרי שמקבלים את הזהות הייחודית של מופע Google SecOps, צריך לתת לה הרשאה לגשת למשאבים שלכם ב- Google Cloud . השלב הזה מאפשר התחזות לחשבון שירות, כך שהפלטפורמה יכולה ליצור אסימונים לטווח קצר ולפעול בשמכם בלי צורך במפתחות סטטיים.
במסוף Google Cloud , נכנסים אל IAM & Admin > Service Accounts.
בוחרים את חשבון השירות של היעד ועוברים אל הרשאות > הענקת גישה.
מדביקים את כתובת האימייל הייחודית בשדה New principals.
מקצים את התפקיד יצירת אסימונים בחשבון שירות (
roles/iam.serviceAccountTokenCreator).
הענקת גישה לפרויקט מכסה
כשמבצעים אימות באמצעות Workload Identity, צריך לציין Quota Project ID בהגדרות השילוב כדי לעקוב אחרי השימוש ב-API והחיוב.
כדי לאשר את זה, צריך להקצות לחשבון השירות את התפקיד הבא בפרויקט הייעודי של הקצאת המכסות:
במסוף Google Cloud , נכנסים אל IAM & Admin > IAM ובוחרים את הפרויקט.
מאתרים את חשבון השירות ברשימת חשבונות המשתמשים ולוחצים על עריכה(עריכת חשבון משתמש) עבור החשבון הזה.
לוחצים על Add another role (הוספת תפקיד נוסף) ובוחרים באפשרות Service Usage Consumer (
roles/serviceusage.serviceUsageConsumer).לוחצים על Save.
הגדרת מפתח JSON
כדי לאמת את השילוב, בוחרים בשיטה הזו או בשיטת Workload Identity. מומלץ להשתמש ב-Workload Identity כי זו הגישה המומלצת והמאובטחת יותר. לכן, כדאי להשתמש בשיטת מפתח ה-JSON רק אם Workload Identity לא זמין בסביבה שלכם. השיטה הזו מסתמכת על קובץ מפתח סודי סטטי לטווח ארוך, שנדרש ניהול ידני שלו ורוטציה שלו.
כדי ליצור את קובץ מפתח ה-JSON שנדרש לאימות השילוב, פועלים לפי השלבים הבאים:
במסוף Google Cloud , נכנסים אל IAM & Admin > Service Accounts ובוחרים את חשבון השירות שיצרתם.
עוברים לכרטיסייה Keys.
לוחצים על Add key > Create new key.
בוחרים באפשרות
JSONבתור סוג המפתח ולוחצים על Create. קובץ ה-JSON יורד למחשב.מעתיקים את כל התוכן של הקובץ הזה ומדביקים אותו בקובץ
User's service accountבמהלך הגדרת השילוב.
פרמטרים של שילוב
השילוב של Security Command Center דורש את הפרמטרים הבאים:
| פרמטר | תיאור |
|---|---|
API Root |
חובה. שורש ה-API של מופע Security Command Center. |
Organization ID |
זה שינוי אופציונלי. המזהה של Google Cloud הארגון שבו רוצים להשתמש כדי להגדיר את ההיקף של השאילתות לשילוב עם Security Command Center. |
Project ID |
זה שינוי אופציונלי. מזהה הפרויקט של Google Cloud שמשמש להגדרת היקף השאילתות של מופע Security Command Center. |
Quota Project ID |
זה שינוי אופציונלי. Google Cloud מזהה הפרויקט שמשמש לחיוב ולשימוש בממשקי API. הפרמטר הזה הוא חובה אם אתם מבצעים אימות באמצעות זהות עומס עבודה. |
User's Service Account |
זה שינוי אופציונלי. התוכן המלא של קובץ ה-JSON של מפתח חשבון השירות. הפרמטר הזה נדרש רק אם משתמשים במפתח JSON לצורך אימות. |
Workload Identity Email |
זה שינוי אופציונלי. כתובת האימייל של הלקוח בחשבון השירות. מגדירים את הפרמטר הזה רק אם מבצעים אימות באמצעות זהות של עומס עבודה. אם מגדירים את הפרמטר הזה, צריך להגדיר גם את הפרמטר |
Verify SSL |
חובה. אם האפשרות הזו נבחרה, האינטגרציה מאמתת את אישור ה-SSL כשמתחברים לשרת Security Command Center. מופעל כברירת מחדל. |
הוראות להגדרת שילוב ב-Google SecOps מופיעות במאמר הגדרת שילובים.
במקרה הצורך, אפשר לבצע שינויים בשלב מאוחר יותר. אחרי שמגדירים מופע של שילוב, אפשר להשתמש בו ב-playbooks. מידע נוסף על הגדרה ותמיכה במספר מופעים זמין במאמר תמיכה במספר מופעים.
פעולות
מידע נוסף על פעולות זמין במאמרים איך מגיבים לפעולות שממתינות לאישור ב-Your Workdesk ואיך מבצעים פעולה ידנית.
קבלת פרטי הממצא
אפשר להשתמש בפעולה Get Finding Details (קבלת פרטים על ממצא) כדי לאחזר פרטים על ממצא ב-Security Command Center.
הפעולה הזו לא מופעלת על ישויות ב-Google SecOps.
הוספת נתונים לפעולה
הפעולה Get Finding Details (קבלת פרטי ממצא) דורשת את הפרמטרים הבאים:
| פרמטר | תיאור |
|---|---|
Finding Name |
חובה. השמות המלאים של המשאבים של הממצאים שרוצים לקבל את הפרטים שלהם, בפורמט
הפרמטר הזה מקבל מספר ערכים כרשימה מופרדת בפסיקים. |
פלט של פעולות
הפעולה Get Finding Details מספקת את הפלט הבא:
| סוג הפלט של הפעולה | זמינות |
|---|---|
| קיר המארז | לא זמין |
| קישור לקיר של הפנייה | לא זמין |
| טבלת קיר עם תושבת | יש גישה |
| טבלת העשרה | לא זמין |
| תוצאה בפורמט JSON | יש גישה |
| הודעות פלט | יש גישה |
| תוצאת סקריפט | יש גישה |
טבלת קיר עם תושבת
הפעולה Get Finding Details (קבלת פרטי הממצא) יכולה להחזיר את הטבלה הבאה:
שם הטבלה: פרטי הממצא
עמודות בטבלה:
- קטגוריה
- מדינה
- רמת החומרה
- סוג
תוצאה בפורמט JSON
בדוגמה הבאה מוצג פלט של תוצאת JSON שהתקבל באמצעות הפעולה Get Finding Details:
{
{
"finding_name": "organizations/ORGANIZATION_ID/sources/2678067631293752869/findings/hvX6WwbvFyBGqPbEs9WH9m",
"finding": {
"name": "organizations/ORGANIZATION_ID/sources/2678067631293752869/findings/hvX6WwbvFyBGqPbEs9WH9m",
"parent": "organizations/ORGANIZATION_ID/sources/2678067631293752869",
"resourceName": "//cloudresourcemanager.googleapis.com/projects/PROJECT_ID",
"state": "ACTIVE",
"category": "Discovery: Service Account Self-Investigation",
"sourceProperties": {
"sourceId": {
"projectNumber": "PROJECT_ID",
"customerOrganizationNumber": "ORGANIZATION_ID"
},
"detectionCategory": {
"technique": "discovery",
"indicator": "audit_log",
"ruleName": "iam_anomalous_behavior",
"subRuleName": "service_account_gets_own_iam_policy"
},
"detectionPriority": "LOW",
"affectedResources": [
{
"gcpResourceName": "//cloudresourcemanager.googleapis.com/projects/PROJECT_ID"
}
],
"evidence": [
{
"sourceLogId": {
"projectId": "PROJECT_ID",
"resourceContainer": "projects/PROJECT_ID",
"timestamp": {
"seconds": "1622678907",
"nanos": 448368000
},
"insertId": "ID"
}
}
],
"properties": {
"serviceAccountGetsOwnIamPolicy": {
"principalEmail": "prisma-cloud-serv@PROJECT_ID.iam.gserviceaccount.com",
"projectId": "PROJECT_ID",
"callerIp": "192.0.2.41",
"callerUserAgent": "Redlock/GC-MDC/resource-manager/PROJECT_ID Google-API-Java-Client HTTP-Java-Client/1.34.0 (gzip),gzip(gfe)",
"rawUserAgent": "Redlock/GC-MDC/resource-manager/PROJECT_ID Google-API-Java-Client HTTP-Java-Client/1.34.0 (gzip),gzip(gfe)"
}
},
"contextUris": {
"mitreUri": {
"displayName": "Permission Groups Discovery: Cloud Groups",
"url": "https://attack.mitre.org/techniques/ID/003/"
},
"cloudLoggingQueryUri": [
{
"displayName": "Cloud Logging Query Link",
"url": "https://console.cloud.google.com/logs/query;query=timestamp%3D%222021-06-03T00:08:27.448368Z%22%0AinsertId%3D%22ID%22%0Aresource.labels.project_id%3D%22PROJECT_ID%22?project=PROJECT_ID"
}
]
}
},
"securityMarks": {
"name": "organizations/ORGANIZATION_ID/sources/SOURCE_ID/findings/FINDING_ID/securityMarks"
},
"eventTime": "2021-06-03T00:08:27.448Z",
"createTime": "2021-06-03T00:08:31.074Z",
"severity": "LOW",
"canonicalName": "projects/PROJECT_ID/sources/SOURCE_ID/findings/FINDING_ID",
"mute": "UNDEFINED",
"findingClass": "THREAT",
"mitreAttack": {
"primaryTactic": "DISCOVERY",
"primaryTechniques": [
"PERMISSION_GROUPS_DISCOVERY",
"CLOUD_GROUPS"
]
}
},
"resource": {
"name": "//cloudresourcemanager.googleapis.com/projects/PROJECT_ID",
"projectName": "//cloudresourcemanager.googleapis.com/projects/PROJECT_ID",
"projectDisplayName": "PROJECT_ID",
"parentName": "//cloudresourcemanager.googleapis.com/organizations/ORGANIZATION_ID",
"parentDisplayName": "example.net",
"type": "google.cloud.resourcemanager.Project",
"displayName": "PROJECT_ID"
}
}
}
הודעות פלט
הפעולה Get Finding Details יכולה להחזיר את הודעות הפלט הבאות:
| הודעת פלט | תיאור ההודעה |
|---|---|
|
הפעולה הסתיימה בהצלחה. |
Error executing action "Get Finding Details". Reason: ERROR_REASON |
הפעולה נכשלה. בודקים את החיבור לשרת, את פרמטרי הקלט או את פרטי הכניסה. |
תוצאת סקריפט
בטבלה הבאה מפורט הערך של פלט תוצאות הסקריפט כשמשתמשים בפעולה Get Finding Details:
| שם התוצאה של הסקריפט | ערך |
|---|---|
is_success |
true או false |
הצגת רשימה של נקודות חולשה בנכסים
משתמשים בפעולה List Asset Vulnerabilities כדי להציג רשימה של נקודות חולשה שקשורות לישויות ב-Security Command Center.
הפעולה הזו לא מופעלת על ישויות ב-Google SecOps.
הוספת נתונים לפעולה
הפעולה List Asset Vulnerabilities (רשימת נקודות החולשה בנכס) דורשת את הפרמטרים הבאים:
| פרמטר | תיאור |
|---|---|
Asset Resource Names |
חובה. רשימה מופרדת בפסיקים של המזהים הייחודיים (שמות המשאבים המלאים) של הנכסים שרוצים לאחזר לגביהם נתונים. |
Timeframe |
זה שינוי אופציונלי. מסגרת הזמן שבה יתבצע החיפוש של נקודות החולשה או ההגדרות השגויות. הערכים האפשריים הם:
ערך ברירת המחדל הוא |
Record Types |
זה שינוי אופציונלי. סוג הרשומה שיוחזר. הערכים האפשריים הם:
ערך ברירת המחדל הוא |
Output Type |
זה שינוי אופציונלי. סוג הפלט שיוחזר בתוצאת ה-JSON לכל נכס. הערכים האפשריים הם:
ערך ברירת המחדל הוא |
Max Records To Return |
זה שינוי אופציונלי. מספר הרשומות המקסימלי שיוחזרו לכל סוג רשומה. ערך ברירת המחדל הוא |
פלט של פעולות
הפעולה List Asset Vulnerabilities מספקת את התוצאות הבאות:
| סוג הפלט של הפעולה | זמינות |
|---|---|
| קיר המארז | לא זמין |
| קישור לקיר של הפנייה | לא זמין |
| טבלת קיר עם תושבת | יש גישה |
| טבלת העשרה | לא זמין |
| תוצאה בפורמט JSON | יש גישה |
| הודעות פלט | יש גישה |
| תוצאת סקריפט | יש גישה |
טבלת קיר עם תושבת
הפעולה List Asset Vulnerabilities יכולה להחזיר את הטבלאות הבאות:
שם הטבלה: ASSET_ID נקודות חולשה
עמודות בטבלה:
- קטגוריה
- תיאור
- רמת החומרה
- שעת האירוע
- CVE
שם הטבלה: ASSET_ID Misconfigurations
עמודות בטבלה:
- קטגוריה
- תיאור
- רמת החומרה
- שעת האירוע
- המלצה
תוצאה בפורמט JSON
בדוגמה הבאה מוצג פלט התוצאה ב-JSON שמתקבל כשמשתמשים בפעולה List Asset Vulnerabilities:
{
."siemplify_asset_display_name":[1] [2] ""
"vulnerabilities": {
"statistics": {
"critical": 1,
"high": 1,
"medium": 1,
"low": 1,
"undefined": 1
},
"data": [
{
"category": "CATEGORY"
"description": "DESCRIPTION"
"cve_id": "CVE_ID"
"event_time": "EVENT_TIME"
"related_references": "RELATED_REFERENCES"
"severity": "SEVERITY"
}
]
},
"misconfigurations": {
"statistics": {
"critical": 1,
"high": 1,
"medium": 1,
"low": 1,
"undefined": 1
},
"data": [
{
"category": "CATEGORY"
"description": "DESCRIPTION"
"recommendation": "RECOMMENDATION"
"event_time": "EVENT_TIME"
"severity": "SEVERITY"
}
]
},
}
הודעות פלט
הפעולה List Asset Vulnerabilities יכולה להחזיר את הודעות הפלט הבאות:
| הודעת פלט | תיאור ההודעה |
|---|---|
|
הפעולה הסתיימה בהצלחה. |
Error executing action "List Asset Vulnerabilities". Reason:
ERROR_REASON |
הפעולה נכשלה. בודקים את החיבור לשרת, את פרמטרי הקלט או את פרטי הכניסה. |
תוצאת סקריפט
בטבלה הבאה מפורט הערך של פלט תוצאת הסקריפט כשמשתמשים בפעולה List Asset Vulnerabilities:
| שם התוצאה של הסקריפט | ערך |
|---|---|
is_success |
true או false |
פינג
משתמשים בפעולה Ping כדי לבדוק את הקישוריות ל-Security Command Center.
הפעולה הזו לא מופעלת על ישויות ב-Google SecOps.
הוספת נתונים לפעולה
אין.
פלט של פעולות
הפעולה Ping מספקת את הפלטים הבאים:
| סוג הפלט של הפעולה | זמינות |
|---|---|
| קיר המארז | לא זמין |
| קישור לקיר של הפנייה | לא זמין |
| טבלת קיר עם תושבת | לא זמין |
| טבלת העשרה | לא זמין |
| תוצאה בפורמט JSON | לא זמין |
| הודעות פלט | יש גישה |
| תוצאת סקריפט | יש גישה |
הודעות פלט
הפעולה Ping יכולה להחזיר את הודעות הפלט הבאות:
| הודעת פלט | תיאור ההודעה |
|---|---|
Successfully connected to the Security Command Center server
with the provided connection parameters! |
הפעולה הסתיימה בהצלחה. |
Failed to connect to the Security Command Center server! Error
is ERROR_REASON |
הפעולה נכשלה. בודקים את החיבור לשרת, את פרמטרי הקלט או את פרטי הכניסה. |
תוצאת סקריפט
בטבלה הבאה מפורט הערך של פלט תוצאת הסקריפט כשמשתמשים בפעולה Ping:
| שם התוצאה של הסקריפט | ערך |
|---|---|
is_success |
true או false |
עדכון ממצא
כדי לעדכן ממצא קיים ב-Security Command Center, משתמשים בפעולה Update Finding.
הפעולה הזו לא מופעלת על ישויות ב-Google SecOps.
הוספת נתונים לפעולה
הפעולה Update Finding דורשת את הפרמטרים הבאים:
| פרמטר | תיאור |
|---|---|
Finding Name |
חובה. השמות המלאים של המשאבים של הממצאים שרוצים לקבל את הפרטים שלהם, בפורמט
הפרמטר הזה מקבל מספר ערכים כרשימה מופרדת בפסיקים. |
Mute Status |
זה שינוי אופציונלי. סטטוס ההשתקה של הממצא. הערכים האפשריים הם:
|
State Status |
זה שינוי אופציונלי. המצב של הממצא. הערכים האפשריים הם:
|
פלט של פעולות
הפעולה Update Finding מספקת את הפלט הבא:
| סוג הפלט של הפעולה | זמינות |
|---|---|
| קיר המארז | לא זמין |
| קישור לקיר של הפנייה | לא זמין |
| טבלת קיר עם תושבת | לא זמין |
| טבלת העשרה | לא זמין |
| תוצאה בפורמט JSON | לא זמין |
| הודעות פלט | יש גישה |
| תוצאת סקריפט | יש גישה |
הודעות פלט
הפעולה Update Finding יכולה להחזיר את הודעות הפלט הבאות:
| הודעת פלט | תיאור ההודעה |
|---|---|
|
הפעולה הסתיימה בהצלחה. |
Error executing action "Update Finding". Reason: ERROR_REASON |
הפעולה נכשלה. בודקים את החיבור לשרת, את פרמטרי הקלט או את פרטי הכניסה. |
תוצאת סקריפט
בטבלה הבאה מפורט הערך של פלט התוצאה של הסקריפט כשמשתמשים בפעולה Update Finding:
| שם התוצאה של הסקריפט | ערך |
|---|---|
is_success |
true או false |
מחברים
מידע נוסף על הגדרת מחברים ב-Google SecOps זמין במאמר הוספת נתונים (מחברים).
Security Command Center - Findings Connector
אפשר להשתמש ב-Security Command Center - Findings Connector כדי לאחזר מידע על ממצאים מ-Security Command Center.
המחבר הזה תומך בסינון הממצאים לפי קטגוריה באמצעות הרשימה הדינמית.
כניסות קלט של מחברים
מחבר הממצאים של Security Command Center דורש את הפרמטרים הבאים:
| פרמטר | תיאור |
|---|---|
Product Field Name |
חובה. שם השדה שבו מאוחסן שם המוצר. שם המוצר משפיע בעיקר על המיפוי. כדי לייעל ולשפר את תהליך המיפוי של המחבר, ערך ברירת המחדל מומר לערך חלופי שמופיע בקוד. כברירת מחדל, כל קלט לא תקין לפרמטר הזה יומר לערך חלופי. ערך ברירת המחדל הוא |
Event Field Name |
חובה. השם של השדה שקובע את שם האירוע (סוג משנה). |
Environment Field Name |
זה שינוי אופציונלי. שם השדה שבו מאוחסן שם הסביבה. אם השדה environment חסר, המחבר משתמש בערך ברירת המחדל. ערך ברירת המחדל הוא |
Environment Regex Pattern |
זה שינוי אופציונלי. תבנית של ביטוי רגולרי להפעלה על הערך שנמצא בשדה משתמשים בערך ברירת המחדל אם תבנית הביטוי הרגולרי היא null או ריקה, או אם ערך הסביבה הוא null, התוצאה הסופית של הסביבה היא סביבת ברירת המחדל. |
API Root |
חובה. שורש ה-API של מופע Security Command Center. |
Organization ID |
זה שינוי אופציונלי. המזהה של Google Cloud הארגון שבו רוצים להשתמש |
Project ID |
זה שינוי אופציונלי. מזהה הפרויקט שבו רוצים להשתמש. Google Cloud |
Quota Project ID |
זה שינוי אופציונלי. מזהה הפרויקט שבו רוצים להשתמש. Google Cloud |
Location ID |
זה שינוי אופציונלי. המזהה של המיקום שבו רוצים להשתמש. ערך ברירת המחדל הוא |
User's Service Account |
חובה. התוכן המלא של קובץ ה-JSON של מפתח חשבון השירות. משתמשים בפרמטר הזה רק אם מבצעים אימות באמצעות מפתח JSON. |
Workload Identity Email |
זה שינוי אופציונלי. כתובת האימייל של הלקוח בחשבון השירות. הפרמטר הזה נדרש רק אם מבצעים אימות באמצעות זהות של עומס עבודה. אם מגדירים את הפרמטר הזה, צריך להגדיר גם את הפרמטר |
Finding Class Filter |
זה שינוי אופציונלי. רשימה מופרדת בפסיקים של סוגי ממצאי האבטחה שרוצים לכלול כשמייבאים נתונים מהמקור. הערכים האפשריים הם:
אם לא מציינים ערך, המערכת מעכלת ממצאים מכל הסיווגים. |
Lowest Severity To Fetch |
זה שינוי אופציונלי. רמת החומרה הכי נמוכה של ההתראות שיוחזרו. אם לא מגדירים את הפרמטר הזה, המחבר מעביר התראות עם כל רמות החומרה. הערכים האפשריים הם:
אם ממצא עם חומרה לא מוגדרת מקבל את הרמה אם לא מציינים ערך, כל סוגי החומרה נבלעים. |
Fallback Severity |
זה שינוי אופציונלי. רמת החומרה שתוצמד לכל ממצא אבטחה שנקלט ללא דירוג חומרה מוגדר או מזוהה מהמקור. הערכים האפשריים הם:
ערך ברירת המחדל הוא |
Max Hours Backwards |
זה שינוי אופציונלי. מספר השעות שחלפו עד עכשיו, שמהן יאוחזרו הממצאים. אפשר להשתמש בפרמטר הזה כדי להגדיר את הערך של המחבר בפעם הראשונה שמפעילים אותו, או כערך ברירת מחדל אם חותמת הזמן של המחבר פגה. הערך המקסימלי הוא ערך ברירת המחדל הוא |
Max Findings To Fetch |
זה שינוי אופציונלי. מספר הממצאים לעיבוד בכל איטרציה של המחבר. הערך המקסימלי הוא ערך ברירת המחדל הוא |
Use dynamic list as a blacklist |
חובה. אם האפשרות הזו נבחרה, המחבר משתמש ברשימה הדינמית כרשימת חסימה. ההגדרה מושבתת כברירת מחדל. |
Verify SSL |
חובה. אם האפשרות הזו נבחרה, האינטגרציה מאמתת את אישור ה-SSL כשמתחברים לשרת Security Command Center. ההגדרה מושבתת כברירת מחדל. |
Proxy Server Address |
זה שינוי אופציונלי. הכתובת של שרת ה-Proxy שבו רוצים להשתמש. |
Proxy Username |
זה שינוי אופציונלי. שם המשתמש ב-proxy לאימות. |
Proxy Password |
זה שינוי אופציונלי. סיסמת ה-proxy לאימות. |
PythonProcessTime |
חובה. מגבלת הזמן הקצוב לתהליך Python שמריץ את הסקריפט הנוכחי, בשניות. ערך ברירת המחדל הוא |
הבעיה עדיין לא נפתרה? קבלת תשובות מחברי הקהילה וממומחי Google SecOps.