שילוב של Security Command Center עם Google SecOps
במאמר הזה מוסבר איך לשלב את Security Command Center עם Google Security Operations.
לפני שמתחילים
לפני שמגדירים את השילוב של Security Command Center ב-Google SecOps, צריך לבצע את השלבים המקדימים הבאים:
יוצרים תפקיד בהתאמה אישית לניהול זהויות והרשאות גישה עם ההרשאות הנדרשות.
בוחרים ומגדירים אחת משיטות האימות הבאות:
אפשרות 1: Workload Identity (מומלץ): בשיטה הזו נעשה שימוש באסימוני גישה זמניים לטווח קצר באמצעות התחזות לחשבון שירות, כך שלא צריך לאחסן סודות.
אפשרות 2: מפתח JSON של חשבון שירות: השיטה הזו מסתמכת על קובץ מפתח סודי סטטי לטווח ארוך. משתמשים בשיטה הזו רק אם Workload Identity לא זמינה בסביבה שלכם.
יצירה והגדרה של תפקיד IAM
כדי ליצור ולהגדיר תפקיד בהתאמה אישית לשילוב, מבצעים את השלבים הבאים:
במסוף Google Cloud , עוברים אל IAM & Admin > Roles.
לוחצים על יצירת תפקיד כדי ליצור תפקיד בהתאמה אישית עם ההרשאות שנדרשות לשילוב.
מזינים שם, תיאור ומזהה ייחודי.
מגדירים את Role Launch Stage ל-
General Availability.מוסיפים את ההרשאות הבאות לתפקיד שנוצר:
securitycenter.assets.listsecuritycenter.findings.listsecuritycenter.findings.setMutesecuritycenter.findings.setStateserviceusage.services.use(נדרש לשימוש ב-API ולשיוך מכסות)
לוחצים על יצירה.
יצירה של חשבון שירות
כדי ליצור חשבון שירות לשילוב, פועלים לפי השלבים הבאים:
במסוף Google Cloud , נכנסים אל IAM & Admin > Service Accounts.
לוחצים על יצירת חשבון שירות.
מזינים שם ותיאור ולוחצים על יצירה והמשך.
בשלב Grant this service account access to project (הענקת גישה של חשבון השירות הזה לפרויקט), מוסיפים את התפקיד המותאם אישית שיצרתם.
לוחצים על סיום כדי לסיים את יצירת החשבון. כתובת האימייל של חשבון השירות הזה משמשת במהלך תהליך הגדרת האימות.
הגדרת פרטי כניסה של Workload Identity
כדי לאמת את השילוב, בוחרים בשיטה הזו או בשיטת מפתח ה-JSON. הגישה המומלצת והמאובטחת יותר היא Workload Identity, כי היא משתמשת באסימוני גישה זמניים לטווח קצר באמצעות התחזות לחשבון שירות, וכך אין צורך לאחסן או לחדש סודות לטווח ארוך.
זיהוי הזהות הייחודית של המופע
כדי להשתמש ב-Workload Identity, צריך להעניק למופע Google SecOps הרשאה להתחזות לחשבון השירות. זה השלב האחרון שמאפשר למופע לגשת למשאבים של Google Cloud בצורה מאובטחת.
ב-Google SecOps, עוברים אל Content Hub > Response Integrations.
בוחרים את השילוב שרוצים להגדיר ומזינים את כתובת האימייל של חשבון השירות בשדה
Workload Identity Email.מזינים מזהה פרויקט תקין בשדה
Quota Project ID.לוחצים על שמירה > בדיקה. הבדיקה צפויה להיכשל.
לוחצים על close_small משמאל לבדיקה ומחפשים בהודעת השגיאה את כתובת האימייל של הזהות שמתחילה ב-
gke-init-python@...או ב-soar-python@....מעתיקים את כתובת האימייל הייחודית.
איך מאשרים את זהות המכונה ב- Google Cloud
אחרי שמקבלים את הזהות הייחודית של מופע Google SecOps, צריך לתת לה הרשאה לגשת למשאבים של Google Cloud . השלב הזה מאפשר התחזות לחשבון שירות, כך שהפלטפורמה יכולה ליצור אסימונים לטווח קצר ולפעול בשמכם בלי צורך במפתחות סטטיים.
במסוף Google Cloud , נכנסים אל IAM & Admin > Service Accounts.
בוחרים את חשבון השירות של היעד ועוברים אל Permissions > Grant Access (הרשאות > הענקת גישה).
מדביקים את כתובת האימייל הייחודית בשדה New principals ומקצים את התפקיד Service Account Token Creator (
roles/iam.serviceAccountTokenCreator).
הענקת גישה לפרויקט של המכסה
כשמבצעים אימות באמצעות Workload Identity, צריך לציין Quota Project ID בהגדרות השילוב כדי לעקוב אחרי השימוש ב-API והחיוב.
כדי לאשר את הפעולה הזו, צריך להקצות לחשבון השירות את התפקיד הבא בפרויקט הייעודי של הקצאת המכסות:
במסוף Google Cloud , נכנסים אל IAM & Admin > IAM ובוחרים את הפרויקט.
ברשימת חשבונות המשתמשים, מאתרים את חשבון השירות ולוחצים על עריכה(עריכת חשבון משתמש) של החשבון.
לוחצים על Add another role ובוחרים את התפקיד Service Usage Consumer (
roles/serviceusage.serviceUsageConsumer).לוחצים על Save.
הגדרת מפתח JSON
בוחרים בשיטה הזו או בשיטת Workload Identity כדי לאמת את השילוב. מומלץ להשתמש ב-Workload Identity כי זו הגישה המומלצת והמאובטחת יותר. לכן, כדאי להשתמש בשיטת מפתח ה-JSON רק אם Workload Identity לא זמין בסביבה שלכם. השיטה הזו מסתמכת על קובץ מפתח סודי סטטי לטווח ארוך, שנדרש ניהול ידני שלו ורוטציה שלו.
כדי ליצור את קובץ מפתח ה-JSON שנדרש לאימות השילוב, פועלים לפי השלבים הבאים:
במסוף Google Cloud , נכנסים אל IAM & Admin > Service Accounts ובוחרים את חשבון השירות שיצרתם.
עוברים לכרטיסייה Keys.
לוחצים על Add key > Create new key.
בוחרים באפשרות
JSONבתור סוג המפתח ולוחצים על Create. קובץ ה-JSON יירד למחשב.מעתיקים את כל התוכן של הקובץ הזה ומדביקים אותו ב-
User's service accountבמהלך הגדרת השילוב.
פרמטרים של שילוב
השילוב של Security Command Center דורש את הפרמטרים הבאים:
| פרמטר | תיאור |
|---|---|
API Root |
חובה. שורש ה-API של מופע Security Command Center. |
Organization ID |
זה שינוי אופציונלי. המזהה של Google Cloud הארגון שבו יש להשתמש כדי להגדיר את היקף השאילתות של השילוב עם Security Command Center. |
Project ID |
זה שינוי אופציונלי. מזהה Google Cloud הפרויקט שמשמש להגדרת היקף השאילתות של מופע Security Command Center. |
Quota Project ID |
זה שינוי אופציונלי. Google Cloud מזהה הפרויקט שמשמש לחיוב ולשימוש בממשקי API. הפרמטר הזה הוא חובה אם אתם מבצעים אימות באמצעות זהות עומס עבודה. |
User's Service Account |
זה שינוי אופציונלי. התוכן המלא של קובץ ה-JSON של מפתח חשבון השירות. הפרמטר הזה נדרש רק אם אתם מבצעים אימות באמצעות מפתח JSON. |
Workload Identity Email |
זה שינוי אופציונלי. כתובת האימייל של הלקוח בחשבון השירות. מגדירים את הפרמטר הזה רק אם מבצעים אימות באמצעות זהות של עומס עבודה. אם מגדירים את הפרמטר הזה, צריך להגדיר גם את הפרמטר |
Verify SSL |
חובה. אם האפשרות הזו נבחרה, האינטגרציה מאמתת את אישור ה-SSL כשמתחברים לשרת Security Command Center. ההגדרה הזו מופעלת כברירת מחדל. |
הוראות להגדרת שילוב ב-Google SecOps מופיעות במאמר הגדרת שילובים.
במקרה הצורך, אפשר לבצע שינויים בשלב מאוחר יותר. אחרי שמגדירים מופע של שילוב, אפשר להשתמש בו ב-playbooks. מידע נוסף על הגדרה ותמיכה במספר מופעים זמין במאמר תמיכה במספר מופעים.
פעולות
מידע נוסף על פעולות זמין במאמרים איך מגיבים לפעולות בהמתנה ממרכז העבודה ואיך מבצעים פעולה ידנית.
קבלת פרטי הממצא
משתמשים בפעולה Get Finding Details (קבלת פרטים על ממצא) כדי לאחזר פרטים על ממצא ב-Security Command Center.
הפעולה הזו לא מופעלת בישויות של Google SecOps.
הוספת נתונים לפעולה
הפעולה Get Finding Details (קבלת פרטי ממצא) דורשת את הפרמטרים הבאים:
| פרמטר | תיאור |
|---|---|
Finding Name |
חובה. השמות המלאים של המשאבים של הממצאים שרוצים לקבל את הפרטים שלהם, בפורמט
הפרמטר הזה מקבל כמה ערכים בתור רשימה שמופרדת בפסיקים. |
פלטים של פעולות
הפעולה Get Finding Details מספקת את הפלט הבא:
| סוג פלט הפעולה | זמינות |
|---|---|
| Case wall attachment | לא זמין |
| קישור ל-Case wall | לא זמין |
| טבלת קיר עם תושבת | יש גישה |
| טבלת העשרה | לא זמין |
| תוצאה בפורמט JSON | יש גישה |
| הודעות פלט | יש גישה |
| תוצאת הסקריפט | יש גישה |
טבלת קיר עם תושבת
הפעולה Get Finding Details (קבלת פרטי ממצא) יכולה להחזיר את הטבלה הבאה:
שם הטבלה: פרטי הממצא
עמודות בטבלה:
- קטגוריה
- מדינה
- רמת החומרה
- סוג
תוצאה בפורמט JSON
בדוגמה הבאה מוצג פלט של תוצאת JSON שהתקבל באמצעות הפעולה Get Finding Details:
{
{
"finding_name": "organizations/ORGANIZATION_ID/sources/2678067631293752869/findings/hvX6WwbvFyBGqPbEs9WH9m",
"finding": {
"name": "organizations/ORGANIZATION_ID/sources/2678067631293752869/findings/hvX6WwbvFyBGqPbEs9WH9m",
"parent": "organizations/ORGANIZATION_ID/sources/2678067631293752869",
"resourceName": "//cloudresourcemanager.googleapis.com/projects/PROJECT_ID",
"state": "ACTIVE",
"category": "Discovery: Service Account Self-Investigation",
"sourceProperties": {
"sourceId": {
"projectNumber": "PROJECT_ID",
"customerOrganizationNumber": "ORGANIZATION_ID"
},
"detectionCategory": {
"technique": "discovery",
"indicator": "audit_log",
"ruleName": "iam_anomalous_behavior",
"subRuleName": "service_account_gets_own_iam_policy"
},
"detectionPriority": "LOW",
"affectedResources": [
{
"gcpResourceName": "//cloudresourcemanager.googleapis.com/projects/PROJECT_ID"
}
],
"evidence": [
{
"sourceLogId": {
"projectId": "PROJECT_ID",
"resourceContainer": "projects/PROJECT_ID",
"timestamp": {
"seconds": "1622678907",
"nanos": 448368000
},
"insertId": "ID"
}
}
],
"properties": {
"serviceAccountGetsOwnIamPolicy": {
"principalEmail": "prisma-cloud-serv@PROJECT_ID.iam.gserviceaccount.com",
"projectId": "PROJECT_ID",
"callerIp": "192.0.2.41",
"callerUserAgent": "Redlock/GC-MDC/resource-manager/PROJECT_ID Google-API-Java-Client HTTP-Java-Client/1.34.0 (gzip),gzip(gfe)",
"rawUserAgent": "Redlock/GC-MDC/resource-manager/PROJECT_ID Google-API-Java-Client HTTP-Java-Client/1.34.0 (gzip),gzip(gfe)"
}
},
"contextUris": {
"mitreUri": {
"displayName": "Permission Groups Discovery: Cloud Groups",
"url": "https://attack.mitre.org/techniques/ID/003/"
},
"cloudLoggingQueryUri": [
{
"displayName": "Cloud Logging Query Link",
"url": "https://console.cloud.google.com/logs/query;query=timestamp%3D%222021-06-03T00:08:27.448368Z%22%0AinsertId%3D%22ID%22%0Aresource.labels.project_id%3D%22PROJECT_ID%22?project=PROJECT_ID"
}
]
}
},
"securityMarks": {
"name": "organizations/ORGANIZATION_ID/sources/SOURCE_ID/findings/FINDING_ID/securityMarks"
},
"eventTime": "2021-06-03T00:08:27.448Z",
"createTime": "2021-06-03T00:08:31.074Z",
"severity": "LOW",
"canonicalName": "projects/PROJECT_ID/sources/SOURCE_ID/findings/FINDING_ID",
"mute": "UNDEFINED",
"findingClass": "THREAT",
"mitreAttack": {
"primaryTactic": "DISCOVERY",
"primaryTechniques": [
"PERMISSION_GROUPS_DISCOVERY",
"CLOUD_GROUPS"
]
}
},
"resource": {
"name": "//cloudresourcemanager.googleapis.com/projects/PROJECT_ID",
"projectName": "//cloudresourcemanager.googleapis.com/projects/PROJECT_ID",
"projectDisplayName": "PROJECT_ID",
"parentName": "//cloudresourcemanager.googleapis.com/organizations/ORGANIZATION_ID",
"parentDisplayName": "example.net",
"type": "google.cloud.resourcemanager.Project",
"displayName": "PROJECT_ID"
}
}
}
הודעות פלט
הפעולה Get Finding Details יכולה להחזיר את הודעות הפלט הבאות:
| הודעת הפלט | תיאור ההודעה |
|---|---|
|
הפעולה הסתיימה בהצלחה. |
Error executing action "Get Finding Details". Reason: ERROR_REASON |
הפעולה נכשלה. בודקים את החיבור לשרת, את פרמטרי הקלט או את פרטי הכניסה. |
תוצאת הסקריפט
בטבלה הבאה מפורט הערך של פלט תוצאת הסקריפט כשמשתמשים בפעולה Get Finding Details:
| שם התוצאה של הסקריפט | ערך |
|---|---|
is_success |
true או false |
רשימת נקודות חולשה בנכסים
משתמשים בפעולה List Asset Vulnerabilities כדי להציג רשימה של נקודות חולשה שקשורות לישויות ב-Security Command Center.
הפעולה הזו לא מופעלת בישויות של Google SecOps.
הוספת נתונים לפעולה
הפעולה List Asset Vulnerabilities (הצגת פגיעויות בנכס) דורשת את הפרמטרים הבאים:
| פרמטר | תיאור |
|---|---|
Asset Resource Names |
חובה. רשימה מופרדת בפסיקים של המזהים הייחודיים (שמות המשאבים המלאים) של הנכסים שרוצים לאחזר לגביהם נתונים. |
Timeframe |
זה שינוי אופציונלי. מסגרת הזמן שבה יתבצע החיפוש של נקודות החולשה או ההגדרות השגויות. הערכים האפשריים הם:
ערך ברירת המחדל הוא |
Record Types |
זה שינוי אופציונלי. סוג הרשומה שיוחזר. הערכים האפשריים הם:
ערך ברירת המחדל הוא |
Output Type |
זה שינוי אופציונלי. סוג הפלט שיוחזר בתוצאת ה-JSON לכל נכס. הערכים האפשריים הם:
ערך ברירת המחדל הוא |
Max Records To Return |
זה שינוי אופציונלי. המספר המקסימלי של רשומות שיוחזרו לכל סוג רשומה. ערך ברירת המחדל הוא |
פלטים של פעולות
הפעולה List Asset Vulnerabilities (רשימת נקודות החולשה בנכס) מספקת את התוצאות הבאות:
| סוג פלט הפעולה | זמינות |
|---|---|
| Case wall attachment | לא זמין |
| קישור ל-Case wall | לא זמין |
| טבלת קיר עם תושבת | יש גישה |
| טבלת העשרה | לא זמין |
| תוצאה בפורמט JSON | יש גישה |
| הודעות פלט | יש גישה |
| תוצאת הסקריפט | יש גישה |
טבלת קיר עם תושבת
הפעולה List Asset Vulnerabilities יכולה להחזיר את הטבלאות הבאות:
שם הטבלה: ASSET_ID נקודות חולשה
עמודות בטבלה:
- קטגוריה
- תיאור
- רמת החומרה
- השעה שבה התרחש האירוע
- CVE
כותרת הטבלה: ASSET_ID Misconfigurations
עמודות בטבלה:
- קטגוריה
- תיאור
- רמת החומרה
- השעה שבה התרחש האירוע
- המלצה
תוצאה בפורמט JSON
בדוגמה הבאה מוצג פלט של תוצאת JSON שהתקבל כשמשתמשים בפעולה List Asset Vulnerabilities:
{
."siemplify_asset_display_name":[1] [2] ""
"vulnerabilities": {
"statistics": {
"critical": 1,
"high": 1,
"medium": 1,
"low": 1,
"undefined": 1
},
"data": [
{
"category": "CATEGORY"
"description": "DESCRIPTION"
"cve_id": "CVE_ID"
"event_time": "EVENT_TIME"
"related_references": "RELATED_REFERENCES"
"severity": "SEVERITY"
}
]
},
"misconfigurations": {
"statistics": {
"critical": 1,
"high": 1,
"medium": 1,
"low": 1,
"undefined": 1
},
"data": [
{
"category": "CATEGORY"
"description": "DESCRIPTION"
"recommendation": "RECOMMENDATION"
"event_time": "EVENT_TIME"
"severity": "SEVERITY"
}
]
},
}
הודעות פלט
הפעולה List Asset Vulnerabilities יכולה להחזיר את הודעות הפלט הבאות:
| הודעת הפלט | תיאור ההודעה |
|---|---|
|
הפעולה הסתיימה בהצלחה. |
Error executing action "List Asset Vulnerabilities". Reason:
ERROR_REASON |
הפעולה נכשלה. בודקים את החיבור לשרת, את פרמטרי הקלט או את פרטי הכניסה. |
תוצאת הסקריפט
בטבלה הבאה מפורט הערך של פלט תוצאת הסקריפט כשמשתמשים בפעולה List Asset Vulnerabilities:
| שם התוצאה של הסקריפט | ערך |
|---|---|
is_success |
true או false |
פינג
משתמשים בפעולה Ping כדי לבדוק את הקישוריות ל-Security Command Center.
הפעולה הזו לא מופעלת בישויות של Google SecOps.
הוספת נתונים לפעולה
אין.
פלטים של פעולות
הפעולה Ping מספקת את הפלטים הבאים:
| סוג פלט הפעולה | זמינות |
|---|---|
| Case wall attachment | לא זמין |
| קישור ל-Case wall | לא זמין |
| טבלת קיר עם תושבת | לא זמין |
| טבלת העשרה | לא זמין |
| תוצאה בפורמט JSON | לא זמין |
| הודעות פלט | יש גישה |
| תוצאת הסקריפט | יש גישה |
הודעות פלט
הפעולה Ping יכולה להחזיר את הודעות הפלט הבאות:
| הודעת הפלט | תיאור ההודעה |
|---|---|
Successfully connected to the Security Command Center server
with the provided connection parameters! |
הפעולה הסתיימה בהצלחה. |
Failed to connect to the Security Command Center server! Error
is ERROR_REASON |
הפעולה נכשלה. בודקים את החיבור לשרת, את פרמטרי הקלט או את פרטי הכניסה. |
תוצאת הסקריפט
בטבלה הבאה מפורט הערך של פלט תוצאת הסקריפט כשמשתמשים בפעולה Ping:
| שם התוצאה של הסקריפט | ערך |
|---|---|
is_success |
true או false |
עדכון הממצא
כדי לעדכן ממצא קיים ב-Security Command Center, משתמשים בפעולה Update Finding.
הפעולה הזו לא מופעלת בישויות של Google SecOps.
הוספת נתונים לפעולה
הפעולה Update Finding דורשת את הפרמטרים הבאים:
| פרמטר | תיאור |
|---|---|
Finding Name |
חובה. השמות המלאים של המשאבים של הממצאים שרוצים לקבל את הפרטים שלהם, בפורמט
הפרמטר הזה מקבל כמה ערכים בתור רשימה שמופרדת בפסיקים. |
Mute Status |
זה שינוי אופציונלי. סטטוס ההשתקה של הממצא. הערכים האפשריים הם:
|
State Status |
זה שינוי אופציונלי. המצב של הממצא. הערכים האפשריים הם:
|
פלטים של פעולות
הפעולה Update Finding מספקת את הפלטים הבאים:
| סוג פלט הפעולה | זמינות |
|---|---|
| Case wall attachment | לא זמין |
| קישור ל-Case wall | לא זמין |
| טבלת קיר עם תושבת | לא זמין |
| טבלת העשרה | לא זמין |
| תוצאה בפורמט JSON | לא זמין |
| הודעות פלט | יש גישה |
| תוצאת הסקריפט | יש גישה |
הודעות פלט
הפעולה Update Finding יכולה להחזיר את הודעות הפלט הבאות:
| הודעת הפלט | תיאור ההודעה |
|---|---|
|
הפעולה הסתיימה בהצלחה. |
Error executing action "Update Finding". Reason: ERROR_REASON |
הפעולה נכשלה. בודקים את החיבור לשרת, את פרמטרי הקלט או את פרטי הכניסה. |
תוצאת הסקריפט
בטבלה הבאה מפורט הערך של פלט התוצאה של הסקריפט כשמשתמשים בפעולה Update Finding:
| שם התוצאה של הסקריפט | ערך |
|---|---|
is_success |
true או false |
מחברים
מידע נוסף על הגדרת מחברים ב-Google SecOps זמין במאמר הוספת נתונים (מחברים).
Security Command Center - Findings Connector
אפשר להשתמש ב-Security Command Center - Findings Connector כדי לאחזר מידע על ממצאים מ-Security Command Center.
המחבר הזה תומך בסינון הממצאים לפי קטגוריה באמצעות הרשימה הדינמית.
כניסות קלט של מחברים
מחבר הממצאים של Security Command Center דורש את הפרמטרים הבאים:
| פרמטר | תיאור |
|---|---|
Product Field Name |
חובה. שם השדה שבו מאוחסן שם המוצר. השם של המוצר משפיע בעיקר על המיפוי. כדי לייעל ולשפר את תהליך המיפוי של המחבר, ערך ברירת המחדל מומר לערך חלופי שמופיע בקוד. כברירת מחדל, כל קלט לא תקין לפרמטר הזה יומר לערך חלופי. ערך ברירת המחדל הוא |
Event Field Name |
חובה. השם של השדה שקובע את שם האירוע (סוג משנה). |
Environment Field Name |
זה שינוי אופציונלי. השם של השדה שבו מאוחסן שם הסביבה. אם השדה environment חסר, המחבר משתמש בערך ברירת המחדל. ערך ברירת המחדל הוא |
Environment Regex Pattern |
זה שינוי אופציונלי. דפוס של ביטוי רגולרי להפעלה על הערך שנמצא בשדה כדי לאחזר את הערך הנדרש של אם תבנית הביטוי הרגולרי היא null או ריקה, או שערך הסביבה הוא null, התוצאה הסופית של הסביבה היא סביבת ברירת המחדל. |
API Root |
חובה. שורש ה-API של מופע Security Command Center. |
Organization ID |
זה שינוי אופציונלי. המזהה של Google Cloud הארגון שבו רוצים להשתמש |
Project ID |
זה שינוי אופציונלי. מזהה Google Cloud הפרויקט שבו רוצים להשתמש. |
Quota Project ID |
זה שינוי אופציונלי. מזהה Google Cloud הפרויקט שבו רוצים להשתמש. |
Location ID |
זה שינוי אופציונלי. המזהה של המיקום שבו רוצים להשתמש. ערך ברירת המחדל הוא |
User's Service Account |
חובה. התוכן המלא של קובץ ה-JSON של מפתח חשבון השירות. הפרמטר הזה נדרש רק אם אתם מבצעים אימות באמצעות מפתח JSON. |
Workload Identity Email |
זה שינוי אופציונלי. כתובת האימייל של הלקוח בחשבון השירות. הפרמטר הזה נדרש רק אם מבצעים אימות באמצעות זהות של עומס עבודה. אם מגדירים את הפרמטר הזה, צריך להגדיר גם את הפרמטר |
Finding Class Filter |
זה שינוי אופציונלי. רשימה מופרדת בפסיקים של סוגי ממצאי האבטחה שרוצים לכלול כשמייבאים נתונים מהמקור. הערכים האפשריים הם:
אם לא מציינים ערך, המערכת מעכלת ממצאים מכל הסיווגים. |
Lowest Severity To Fetch |
זה שינוי אופציונלי. רמת החומרה הכי נמוכה של ההתראות שיאוחזרו. אם לא מגדירים את הפרמטר הזה, המחבר קולט התראות עם כל רמות החומרה. הערכים האפשריים הם:
אם ממצא עם חומרה לא מוגדרת מקבל את הרמה אם לא מציינים ערך, המערכת תבצע המרה של כל סוגי החומרה. |
Fallback Severity |
זה שינוי אופציונלי. רמת החומרה שיוקצת לכל ממצא אבטחה שנקלט ללא דירוג חומרה מוגדר או ניתן לזיהוי מהמקור. הערכים האפשריים הם:
ערך ברירת המחדל הוא |
Max Hours Backwards |
זה שינוי אופציונלי. מספר השעות שחלפו עד עכשיו, שמהן יאוחזרו הממצאים. אפשר להשתמש בפרמטר הזה כדי להגדיר את הערך של המחבר בפעם הראשונה שמפעילים אותו, או כערך ברירת מחדל אם חותמת הזמן של המחבר פגה. הערך המקסימלי הוא ערך ברירת המחדל הוא |
Max Findings To Fetch |
זה שינוי אופציונלי. מספר הממצאים לעיבוד בכל איטרציה של המחבר. הערך המקסימלי הוא ערך ברירת המחדל הוא |
Use dynamic list as a blacklist |
חובה. אם האפשרות הזו נבחרה, המחבר משתמש ברשימה הדינמית כרשימת חסימה. מושבת כברירת מחדל. |
Verify SSL |
חובה. אם האפשרות הזו נבחרה, האינטגרציה מאמתת את אישור ה-SSL כשמתחברים לשרת של Security Command Center. מושבת כברירת מחדל. |
Proxy Server Address |
זה שינוי אופציונלי. הכתובת של שרת ה-Proxy שבו רוצים להשתמש. |
Proxy Username |
זה שינוי אופציונלי. שם המשתמש ב-proxy לאימות. |
Proxy Password |
זה שינוי אופציונלי. סיסמת ה-proxy לאימות. |
PythonProcessTime |
חובה. מגבלת הזמן הקצוב לתפוגה, בשניות, של תהליך Python שמריץ את הסקריפט הנוכחי. ערך ברירת המחדל הוא |
הבעיה עדיין לא נפתרה? קבלת תשובות מחברי הקהילה וממומחי Google SecOps.