IntSights
במסמך הזה מוסבר איך לשלב את IntSights עם Google SecOps.
הגדרת שילוב של IntSights ב-Google Security Operations
הוראות מפורטות להגדרת שילוב ב-Google SecOps מופיעות במאמר הגדרת שילובים.
פעולות
הוספת הערה
תיאור
מוסיפים הערה להתראה ב-IntSights.
פרמטרים
| השם המוצג של הפרמטר | סוג | ערך ברירת המחדל | חובה | תיאור |
|---|---|---|---|---|
| מזהה התראה | String | לא רלוונטי | כן | מציינים את המזהה של ההתראה שאליה רוצים להוסיף הערה. |
| נתונים | String | לא רלוונטי | כן | מציינים את ההערה להתראה. |
ריצה
הפעולה הזו לא מופעלת על ישויות.
תוצאות הפעולה
תוצאת סקריפט
| שם תוצאת התסריט | אפשרויות ערך | דוגמה |
|---|---|---|
| is_success | נכון/לא נכון | is_success:False |
Case Wall
| סוג התוצאה | ערך / תיאור | סוג |
|---|---|---|
| הודעת פלט* | הפעולה לא אמורה להיכשל או לעצור את ההרצה של חוברת ההדרכה: אם הפעולה הצליחה (is_success=true): "Successfully add a note to the alert with ID '{0}' in Intsights ".format(alert id) הפעולה צריכה להיכשל ולהפסיק את ההרצה של מדריך ההפעלה: אם מדווחת שגיאה קריטית, כמו פרטי כניסה שגויים, אין חיבור לשרת או שגיאה אחרת: "שגיאה בהפעלת הפעולה 'הוספת הערה'. הסיבה: {0}''.format(error.Stacktrace) אם מדווח על קוד סטטוס 404: 'שגיאה בהפעלת הפעולה 'הוספת הערה'. הסיבה: לא נמצאה התראה עם מזהה {alert id} ב-IntSights.' |
כללי |
שליחת שאלה לאנליסט
תיאור
פנייה לאנליסט בנוגע להתראה ב-IntSights.
פרמטרים
| השם המוצג של הפרמטר | סוג | ערך ברירת המחדל | חובה | תיאור |
|---|---|---|---|---|
| מזהה התראה | String | לא רלוונטי | כן | מציינים את המזהה של ההתראה שרוצים לשאול את האנליסט לגביה. |
| תגובה | String | לא רלוונטי | כן | מציינים את ההערה לאנליסט. |
ריצה
הפעולה הזו לא מופעלת על ישויות.
תוצאות הפעולה
תוצאת סקריפט
| שם התוצאה של הסקריפט | אפשרויות ערך | דוגמה |
|---|---|---|
| is_success | נכון/לא נכון | is_success:False |
Case Wall
| סוג התוצאה | ערך / תיאור | סוג |
|---|---|---|
| הודעת פלט* | הפעולה לא אמורה להיכשל או לעצור את ההרצה של חוברת ההדרכה: אם הפעולה הצליחה: "Successfully asked analyst in the alert with ID '{0}' in Intsights ".format(alert id) אם קוד הסטטוס 400 או 500 מדווח: "Action was not able to ask the analyst in the alert with ID {0} in Intsights. Reason: {1}.".format(alert_id, response string) הפעולה צריכה להיכשל ולהפסיק את ההרצה של מדריך ההפעלה: אם מדווחת שגיאה חמורה, כמו פרטי כניסה שגויים, אין חיבור לשרת או שגיאה אחרת: "שגיאה בהפעלת הפעולה 'שאלת אנליסט'. הסיבה: {0}''.format(error.Stacktrace) |
כללי |
הקצאת התראה
תיאור
הקצאת התראה לאנליסט ב-IntSights.
פרמטרים
| השם המוצג של הפרמטר | סוג | ערך ברירת המחדל | חובה | תיאור |
|---|---|---|---|---|
| מזהה התראה | String | לא רלוונטי | כן | מציינים את המזהה של ההתראה שרוצים לשנות את ההקצאה שלה. |
| מזהה מקבל ההקצאה | String | לא רלוונטי | לא | מציינים את המזהה של האנליסט שצריך להקצות להתראה. |
| כתובת האימייל של מקבל ההקצאה | String | לא רלוונטי | לא | מציינים את כתובת האימייל של האנליסט שיוקצה להתראה. |
ריצה
הפעולה הזו לא מופעלת על ישויות.
תוצאות הפעולה
תוצאת סקריפט
| שם התוצאה של הסקריפט | אפשרויות ערך | דוגמה |
|---|---|---|
| is_success | נכון/לא נכון | is_success:False |
Case Wall
| סוג התוצאה | ערך / תיאור | סוג |
|---|---|---|
| הודעת פלט* | הפעולה לא אמורה להיכשל או לעצור את ההרצה של חוברת ההדרכה: אם ההקצאה בוצעה בהצלחה עם מזהה המקבל: "Successfully assigned analyst with ID '{0}' to the alert with ID {1} in Intsights ".format(assignee id, alert id) אם הפעולה הצליחה עם כתובת האימייל של המקבל: "Successfully assigned analyst with email address '{0}' to the alert with ID {1} in Intsights ".format(assignee email address, alert id) אם לא נמצאת המקבלת, קוד הסטטוס הוא 400, והפעולה בוצעה עם מזהה המקבלת: "לא הייתה אפשרות לשנות את ההקצאה בהתראה עם המזהה {0}. סיבה: לא נמצא מקבל ההקצאה עם המזהה {1}".format(alert_id, assignee id)
אם מדווח על קוד סטטוס 400 או 500: "לא הייתה אפשרות לשנות את ההקצאה בהתראה עם המזהה {0}. Reason: {1}.".format(alert_id, response) הפעולה צריכה להיכשל ולהפסיק את ההרצה של מדריך ההפעלה: אם מדווחת שגיאה קריטית, כמו פרטי כניסה שגויים, אין חיבור לשרת או שגיאה אחרת: "שגיאה בהפעלת הפעולה 'הקצאת התראה'. הסיבה: {0}''.format(error.Stacktrace) אם לא מציינים את הפרמטרים 'מזהה המקבל' ו'כתובת האימייל של המקבל': 'צריך לציין את מזהה המקבל או את כתובת האימייל שלו'. |
כללי |
סגור התראה
תיאור
סגירת ההתראה ב-IntSights.
פרמטרים
| השם המוצג של הפרמטר | סוג | ערך ברירת המחדל | חובה | תיאור |
|---|---|---|---|---|
| מזהה התראה | String | לא רלוונטי | כן | מציינים את המזהה של ההתראה שרוצים לסגור. |
| סיבה | DDL | הבעיה נפתרה ערכים אפשריים:
|
כן | מציינים את הסיבה לסגירת ההתראה. |
| מידע נוסף | String | לא רלוונטי | לא | מציינים מידע נוסף שמסביר למה צריך לסגור את ההתראה. |
| דירוג | מספר שלם | 5 | לא | מציינים את הדירוג של ההתראה. המספר המקסימלי הוא 5. |
ריצה
הפעולה הזו לא מופעלת על ישויות.
תוצאות הפעולה
תוצאת סקריפט
| שם התוצאה של הסקריפט | אפשרויות ערך | דוגמה |
|---|---|---|
| is_success | נכון/לא נכון | is_success:False |
Case Wall
| סוג התוצאה | ערך / תיאור | סוג |
|---|---|---|
| הודעת פלט* | הפעולה לא אמורה להיכשל או לעצור את ההרצה של חוברת ההדרכה: אם הפעולה הצליחה: 'Successfully closed the alert with ID '{0}' in Intsights ".format(alert id) אם מדווח על קוד סטטוס 400: "לא הייתה אפשרות לסגור את ההתראה עם המזהה {0} ב-Intsights. הסיבה: {1}.".format(alert_id, response string) הפעולה צריכה להיכשל ולהפסיק את ההרצה של מדריך ההפעלה: אם מדווחת שגיאה קריטית, כמו פרטי כניסה שגויים, אין חיבור לשרת או שגיאה אחרת: "שגיאה בהפעלת הפעולה 'סגירת התראה'. הסיבה: {0}''.format(error.Stacktrace) אם הפרמטר Rate לא נמצא בטווח 1-5: 'ערך הדירוג צריך להיות בטווח 1 עד 5'. |
כללי |
הורדת קובץ CSV של התראות
תיאור
הורדת קובץ CSV שמכיל מידע שקשור להתראה ב-IntSights.
פרמטרים
| השם המוצג של הפרמטר | סוג | ערך ברירת המחדל | חובה | תיאור |
|---|---|---|---|---|
| מזהה התראה | String | לא רלוונטי | כן | מציינים את המזהה של ההתראה שרוצים להוריד כקובץ CSV. |
| נתיב תיקיית ההורדות | String | לא רלוונטי | כן | מציינים את הנתיב לתיקייה שבה רוצים לשמור את קובץ ה-CSV. |
| החלפה | תיבת סימון | לא רלוונטי | לא | אם האפשרות הזו מופעלת, הפעולה תחליף את הקובץ בקובץ עם אותו שם. |
ריצה
הפעולה הזו לא מופעלת על ישויות.
תוצאות הפעולה
תוצאת סקריפט
| שם התוצאה של הסקריפט | אפשרויות ערך | דוגמה |
|---|---|---|
| is_success | נכון/לא נכון | is_success:False |
תוצאת JSON
{
"absolute_paths": ["/opt/file_1"]
}
Case Wall
| סוג התוצאות | ערך/תיאור | סוג |
|---|---|---|
| הודעת פלט* | הפעולה לא אמורה להיכשל או לעצור את ההרצה של חוברת ההדרכה: אם ההורדה הצליחה לפחות עבור קובץ CSV אחד (is_success=true): "Successfully downloaded CSV for the alert with ID {0} in Intsights:".format(alert_id) אם קוד הסטטוס 400 מדווח (is_success=true): "לא נמצאו פרטי CSV להתראה עם המזהה {alert_id} ב-Intsights". הפעולה צריכה להיכשל ולהפסיק את ההרצה של מדריך ההפעלה: אם מדווחת שגיאה קריטית, כמו פרטי כניסה שגויים, אין חיבור לשרת או שגיאה אחרת: "Error executing action "Download Alert CSV". הסיבה: {0}''.format(error.Stacktrace) אם כבר קיים קובץ עם אותו שם, אבל הערך של 'דריסת קובץ' הוא false: 'שגיאה בהפעלת הפעולה 'הורדת קובץ CSV של התראות''. הסיבה: קובץ עם הנתיב {0} כבר קיים. צריך למחוק את הקובץ או להגדיר את האפשרות 'החלפה' כ-true". אם קוד הסטטוס 404 מדווח: 'שגיאה בהפעלת הפעולה 'הורדת קובץ CSV של התראה'. הסיבה: לא ניתן למצוא התראה עם המזהה {ID}' |
כללי |
קבלת תמונה של התראה
תיאור
אחזור מידע על תמונות של התראות ב-IntSights.
פרמטרים
| השם המוצג של הפרמטר | סוג | ערך ברירת המחדל | חובה | תיאור |
|---|---|---|---|---|
| מזהי תמונות של התראות | CSV | לא רלוונטי | כן | מציינים רשימה מופרדת בפסיקים של מזהי תמונות של התראות. |
ריצה
הפעולה הזו לא מופעלת על ישויות.
תוצאות הפעולה
תוצאת סקריפט
| שם התוצאה של הסקריפט | אפשרויות ערך | דוגמה |
|---|---|---|
| is_success | נכון/לא נכון | is_success:False |
תוצאת JSON
[
{
"image_name": "5b59daf4bdafd90xxxxxx",
"image_base64_content": "image content in base64"
}
]
Case Wall
| סוג התוצאה | ערך / תיאור | סוג |
|---|---|---|
| הודעת פלט* | הפעולה לא אמורה להיכשל או לעצור את ההרצה של חוברת ההדרכה: אם הפעולה הצליחה לפחות לתמונה אחת: 'התמונות הבאות אוחזרו בהצלחה מהמזהים הבאים ב-Intsights:'.format(list of ids) אם הפעולה לא הצליחה לפחות לגבי תמונה אחת: "Action wasn't able to successfully retrieve images from the following IDs in Intsights:\n".format(list of ids) אם לא הצלחתם לשחזר את כל התמונות: "לא אותרו תמונות". הפעולה צריכה להיכשל ולהפסיק את ההרצה של מדריך ההפעלה: אם מדווחת שגיאה קריטית, כמו פרטי כניסה שגויים, אין חיבור לשרת או שגיאה אחרת: "שגיאה בהפעלת הפעולה 'קבלת תמונה של התראה'. הסיבה: {0}''.format(error.Stacktrace) |
כללי |
פינג
תיאור
בודקים את החיבור.
פרמטרים
לא רלוונטי
תרחישים לדוגמה
לא רלוונטי
ריצה
הפעולה הזו מופעלת בישות של כתובת ה-URL.
תוצאות הפעולה
תוצאת סקריפט
| שם התוצאה של הסקריפט | אפשרויות ערך | דוגמה |
|---|---|---|
| is_success | נכון/לא נכון | is_success:False |
תוצאת JSON
N/A
העשרה של ישויות
לא רלוונטי
תובנות
לא רלוונטי
פתיחה מחדש של ההתראה
תיאור
פותחים מחדש את ההתראה ב-IntSights.
פרמטרים
| השם המוצג של הפרמטר | סוג | ערך ברירת המחדל | חובה | תיאור |
|---|---|---|---|---|
| מזהה התראה | String | לא רלוונטי | נכון | מציינים את המזהה של ההתראה שרוצים לפתוח מחדש. |
ריצה
הפעולה הזו לא מופעלת על ישויות.
תוצאות הפעולה
תוצאת סקריפט
| שם התוצאה של הסקריפט | אפשרויות ערך | דוגמה |
|---|---|---|
| is_success | נכון/לא נכון | is_success:False |
Case Wall
| סוג התוצאה | ערך / תיאור | סוג |
|---|---|---|
| הודעת פלט* | הפעולה לא אמורה להיכשל או לעצור את ההרצה של חוברת ההדרכה: אם הפעולה תצליח: 'Successfully reopened the alert with ID '{0}' in Intsights '.format(alert id) אם מדווח קוד סטטוס 400: 'לא הייתה אפשרות לפתוח מחדש את ההתראה עם המזהה {0} ב-Intsights. הסיבה: {1}.'.format(alert_id, response string) הפעולה צריכה להיכשל ולהפסיק את ההרצה של מדריך ההפעלה: אם מדווחת שגיאה קריטית, כמו פרטי כניסה שגויים, אין חיבור לשרת או שגיאה אחרת: "שגיאה בהפעלת הפעולה 'פתיחה מחדש של התראה'". הסיבה: {0}''.format(error.Stacktrace) |
כללי |
חיפוש של אינדיקטורים לפשרה
תיאור
ארגון כל ה-IOC וחיפוש שלהם בלוח בקרה אחד וקל לשימוש. מרכז הבקרה המרכזי של TIP מסכם את ה-IOC לפי רמת חומרה ורמת מהימנות, כך שקל להבין אילו IOC זדוניים מהווים את הסיכון הגדול ביותר לארגון.
פרמטרים
לא רלוונטי
תרחישים לדוגמה
לא רלוונטי
ריצה
הפעולה הזו מופעלת על כל הישויות.
תוצאות הפעולה
תוצאת סקריפט
| שם התוצאה של הסקריפט | אפשרויות ערך | דוגמה |
|---|---|---|
| is_success | נכון/לא נכון | is_success:False |
תוצאת JSON
[{
"EntityResult":
{
"Status": "Active",
"Domain": "sephoratv.com",
"Severity":
{
"Status": "done",
"LastUpdate": "2019-01-20T04:32:58.833Z",
"Features":
[{
"Score": 10, "Name": "base_intsights_multiple",
"Match": 1
},
{
"Score": 0,
"Name": "domain_associated_malware_names",
"Match": 0
},
{
"Score": 0,
"Name": "domain_associated_malware_ip_addresses",
"Match": 1
}],
"LastUpdateMessage": "",
"Value": "Low",
"Score": 20
},
"SourceID": "59e376681bb0800644e1368f",
"Value": "sephoratv.com",
"Flags": {"IsInAlexa": false},
"LastSeen": "2019-01-20T04:24:27.258Z",
"_id": "5c43f80483df230007485c48",
"Type": "Domains",
"Enrichment":
{
"Status": "done",
"LastUpdate": "2019-01-20T04:32:58.613Z",
"Data":
{
"domain_status_blocked": false,
"latest_resolution_date": "2019-01-20T04:27:22.299Z",
"associated_malware_ip_addresses": ["185.16.44.132"],
"contact_emails": [],
"referencing_file_hashes": [],
"malware_category": [],
"mail_servers": ["a.mx.domainoo.fr."],
"associated_malware_names": [],
"threat_actor_category": [],
"campaigns": [],
"associated_malware_families": [],
"resolved_ips": ["185.16.44.132"],
"cve_ids": [],
"downloaded_file_hashes": [],
"domain_expired": false,
"communicating_file_hashes": ["210c2ddbf747220df645fc4d77e7decd1be7df27e43b2f79e4b45bd5fe0a2a6e"],
"name_servers": ["a.ns.domainoo.fr.",
"b.ns.domainoo.fr.",
"c.ns.domainoo.fr."],
"registrar": "N/A",
"threat_actors": []
}
},
"FirstSeen": "2019-01-20T04:24:27.258Z",
"AccountID": null
},
"Entity": "sephoratv.com"
}]
העשרה של ישויות
| שם שדה ההעשרה | לוגיקה – מתי להחיל |
|---|---|
| סטטוס | הפונקציה מחזירה את הערך אם הוא קיים בתוצאת ה-JSON |
| דומיין | הפונקציה מחזירה את הערך אם הוא קיים בתוצאת ה-JSON |
| חוּמרה | הפונקציה מחזירה את הערך אם הוא קיים בתוצאת ה-JSON |
| SourceID | הפונקציה מחזירה את הערך אם הוא קיים בתוצאת ה-JSON |
| ערך | הפונקציה מחזירה את הערך אם הוא קיים בתוצאת ה-JSON |
| דגלים | הפונקציה מחזירה את הערך אם הוא קיים בתוצאת ה-JSON |
| LastSeen | הפונקציה מחזירה את הערך אם הוא קיים בתוצאת ה-JSON |
| _id | הפונקציה מחזירה את הערך אם הוא קיים בתוצאת ה-JSON |
| סוג | הפונקציה מחזירה את הערך אם הוא קיים בתוצאת ה-JSON |
| העשרה | הפונקציה מחזירה את הערך אם הוא קיים בתוצאת ה-JSON |
| FirstSeen | הפונקציה מחזירה את הערך אם הוא קיים בתוצאת ה-JSON |
| AccountID | הפונקציה מחזירה את הערך אם הוא קיים בתוצאת ה-JSON |
תובנות
כן
מחברים
Intsights Connector
תיאור
שולפת בעיות מ-Intsights אל Google SecOps.
הגדרה של Insights Connector ב-Google SecOps
הוראות מפורטות להגדרת מחבר ב-Google SecOps מופיעות במאמר בנושא הגדרת המחבר.
פרמטרים של מחברים
משתמשים בפרמטרים הבאים כדי להגדיר את המחבר:
| שם הפרמטר | סוג | ערך ברירת המחדל | תיאור |
|---|---|---|---|
| DeviceProductField | String | Details_Source_NetworkType | שם השדה שמשמש לקביעת מוצר המכשיר. |
| EventClassId | String | Details_Title | שם השדה שמשמש לקביעת שם האירוע (סוג משנה). |
| PythonProcessTimeout | String | 60 | מגבלת הזמן הקצוב לתפוגה (בשניות) לתהליך Python שמריץ את הסקריפט הנוכחי. |
| הבסיס של ה-API | String | https://api.intsights.com | שורש ה-API של שרת Intsights. |
| מספר חשבון | String | לא רלוונטי | מספר החשבון שאיתו רוצים להתחבר. |
| מפתח API | סיסמה | לא רלוונטי | מפתח ה-API להתחברות. |
| אימות SSL | תיבת סימון | התיבה לא מסומנת | האם לאמת את אישור ה-SSL של השרת. |
| מספר הימים המקסימלי אחורה | מספר שלם | 3 | מספר הימים המקסימלי אחורה שממנו יתקבלו התראות. |
| מספר ההתראות המקסימלי בכל מחזור | מספר שלם | 10 | המספר המקסימלי של התראות לאחזור בכל מחזור של מחבר יחיד. |
| כתובת שרת ה-Proxy | String | לא רלוונטי | הכתובת של שרת ה-Proxy שבו רוצים להשתמש. |
| שם משתמש של שרת proxy | String | לא רלוונטי | שם המשתמש ב-proxy לאימות. |
| סיסמת שרת Proxy | סיסמה | לא רלוונטי | סיסמת ה-proxy לאימות. |
כללים של מחברים
תמיכה בשרת proxy
המחבר תומך בשרת proxy.
רשימת היתרים/רשימת חסימה
המחבר תומך בכללים של רשימת היתרים ורשימת חסימה.
הבעיה עדיין לא נפתרה? קבלת תשובות מחברי הקהילה וממומחי Google SecOps.