IntSights

במסמך הזה מוסבר איך לשלב את IntSights עם Google SecOps.

הגדרת שילוב של IntSights ב-Google Security Operations

הוראות מפורטות להגדרת שילוב ב-Google SecOps מופיעות במאמר הגדרת שילובים.

פעולות

הוספת הערה

תיאור

מוסיפים הערה להתראה ב-IntSights.

פרמטרים

השם המוצג של הפרמטר סוג ערך ברירת המחדל חובה תיאור
מזהה התראה String לא רלוונטי כן מציינים את המזהה של ההתראה שאליה רוצים להוסיף הערה.
נתונים String לא רלוונטי כן מציינים את ההערה להתראה.

ריצה

הפעולה הזו לא מופעלת על ישויות.

תוצאות הפעולה

תוצאת סקריפט
שם תוצאת התסריט אפשרויות ערך דוגמה
is_success נכון/לא נכון is_success:False
Case Wall
סוג התוצאה ערך / תיאור סוג
הודעת פלט*

הפעולה לא אמורה להיכשל או לעצור את ההרצה של חוברת ההדרכה:

אם הפעולה הצליחה (is_success=true): "Successfully add a note to the alert with ID '{0}' in Intsights ".format(alert id)

הפעולה צריכה להיכשל ולהפסיק את ההרצה של מדריך ההפעלה:

אם מדווחת שגיאה קריטית, כמו פרטי כניסה שגויים, אין חיבור לשרת או שגיאה אחרת: "שגיאה בהפעלת הפעולה 'הוספת הערה'. הסיבה: {0}''.format(error.Stacktrace)

אם מדווח על קוד סטטוס 404: 'שגיאה בהפעלת הפעולה 'הוספת הערה'. הסיבה: לא נמצאה התראה עם מזהה {alert id} ב-IntSights.'

כללי

שליחת שאלה לאנליסט

תיאור

פנייה לאנליסט בנוגע להתראה ב-IntSights.

פרמטרים

השם המוצג של הפרמטר סוג ערך ברירת המחדל חובה תיאור
מזהה התראה String לא רלוונטי כן מציינים את המזהה של ההתראה שרוצים לשאול את האנליסט לגביה.
תגובה String לא רלוונטי כן מציינים את ההערה לאנליסט.

ריצה

הפעולה הזו לא מופעלת על ישויות.

תוצאות הפעולה

תוצאת סקריפט
שם התוצאה של הסקריפט אפשרויות ערך דוגמה
is_success נכון/לא נכון is_success:False
Case Wall
סוג התוצאה ערך / תיאור סוג
הודעת פלט*

הפעולה לא אמורה להיכשל או לעצור את ההרצה של חוברת ההדרכה:

אם הפעולה הצליחה: "Successfully asked analyst in the alert with ID '{0}' in Intsights ".format(alert id)

אם קוד הסטטוס 400 או 500 מדווח: "Action was not able to ask the analyst in the alert with ID {0} in Intsights. Reason: {1}.".format(alert_id, response string)

הפעולה צריכה להיכשל ולהפסיק את ההרצה של מדריך ההפעלה:

אם מדווחת שגיאה חמורה, כמו פרטי כניסה שגויים, אין חיבור לשרת או שגיאה אחרת: "שגיאה בהפעלת הפעולה 'שאלת אנליסט'. הסיבה: {0}''.format(error.Stacktrace)

כללי

הקצאת התראה

תיאור

הקצאת התראה לאנליסט ב-IntSights.

פרמטרים

השם המוצג של הפרמטר סוג ערך ברירת המחדל חובה תיאור
מזהה התראה String לא רלוונטי כן מציינים את המזהה של ההתראה שרוצים לשנות את ההקצאה שלה.
מזהה מקבל ההקצאה String לא רלוונטי לא

מציינים את המזהה של האנליסט שצריך להקצות להתראה.
הערה: אם מציינים גם את 'מזהה מקבל ההקצאה' וגם את 'כתובת האימייל של מקבל ההקצאה', הפעולה תתבצע לפי 'מזהה מקבל ההקצאה'.

כתובת האימייל של מקבל ההקצאה String לא רלוונטי לא

מציינים את כתובת האימייל של האנליסט שיוקצה להתראה.
הערה: אם מציינים גם את 'מזהה מקבל ההקצאה' וגם את 'כתובת האימייל של מקבל ההקצאה', הפעולה תתבצע לפי 'מזהה מקבל ההקצאה'.

ריצה

הפעולה הזו לא מופעלת על ישויות.

תוצאות הפעולה

תוצאת סקריפט
שם התוצאה של הסקריפט אפשרויות ערך דוגמה
is_success נכון/לא נכון is_success:False
Case Wall
סוג התוצאה ערך / תיאור סוג
הודעת פלט*

הפעולה לא אמורה להיכשל או לעצור את ההרצה של חוברת ההדרכה:

אם ההקצאה בוצעה בהצלחה עם מזהה המקבל: "Successfully assigned analyst with ID '{0}' to the alert with ID {1} in Intsights ".format(assignee id, alert id)

אם הפעולה הצליחה עם כתובת האימייל של המקבל: "Successfully assigned analyst with email address '{0}' to the alert with ID {1} in Intsights ".format(assignee email address, alert id)

אם לא נמצאת המקבלת, קוד הסטטוס הוא 400, והפעולה בוצעה עם מזהה המקבלת:

"לא הייתה אפשרות לשנות את ההקצאה בהתראה עם המזהה {0}. סיבה: לא נמצא מקבל ההקצאה עם המזהה {1}".format(alert_id, assignee id)


אם לא נמצאה כתובת למקבל ההקצאה, קוד הסטטוס הוא 400, והפעולה בוצעה עם כתובת האימייל של מקבל ההקצאה: "לא הייתה אפשרות לשנות את ההקצאה בהתראה עם המזהה {0}. סיבה: לא נמצאה כתובת האימייל {1} של המקבל.format(alert_id, email address)"

אם מדווח על קוד סטטוס 400 או 500: "לא הייתה אפשרות לשנות את ההקצאה בהתראה עם המזהה {0}. ‪Reason: {1}.".format(alert_id, response)

הפעולה צריכה להיכשל ולהפסיק את ההרצה של מדריך ההפעלה:

אם מדווחת שגיאה קריטית, כמו פרטי כניסה שגויים, אין חיבור לשרת או שגיאה אחרת: "שגיאה בהפעלת הפעולה 'הקצאת התראה'. הסיבה: {0}''.format(error.Stacktrace)

אם לא מציינים את הפרמטרים 'מזהה המקבל' ו'כתובת האימייל של המקבל': 'צריך לציין את מזהה המקבל או את כתובת האימייל שלו'.

כללי

סגור התראה

תיאור

סגירת ההתראה ב-IntSights.

פרמטרים

השם המוצג של הפרמטר סוג ערך ברירת המחדל חובה תיאור
מזהה התראה String לא רלוונטי כן מציינים את המזהה של ההתראה שרוצים לסגור.
סיבה DDL

הבעיה נפתרה

ערכים אפשריים:

  • הבעיה נפתרה
  • לצורך מידע בלבד
  • בעיה שאנחנו מודעים לה
  • דומיין בבעלות החברה
  • אפליקציה או פרופיל לגיטימיים
  • לא קשור לחברה שלי
  • תוצאה חיובית כוזבת
  • אחר
כן מציינים את הסיבה לסגירת ההתראה.
מידע נוסף String לא רלוונטי לא מציינים מידע נוסף שמסביר למה צריך לסגור את ההתראה.
דירוג מספר שלם 5 לא מציינים את הדירוג של ההתראה. המספר המקסימלי הוא 5.

ריצה

הפעולה הזו לא מופעלת על ישויות.

תוצאות הפעולה

תוצאת סקריפט
שם התוצאה של הסקריפט אפשרויות ערך דוגמה
is_success נכון/לא נכון is_success:False
Case Wall
סוג התוצאה ערך / תיאור סוג
הודעת פלט*

הפעולה לא אמורה להיכשל או לעצור את ההרצה של חוברת ההדרכה:

אם הפעולה הצליחה: 'Successfully closed the alert with ID '{0}' in Intsights ".format(alert id)

אם מדווח על קוד סטטוס 400: "לא הייתה אפשרות לסגור את ההתראה עם המזהה {0} ב-Intsights. הסיבה: {1}.".format(alert_id, response string)

הפעולה צריכה להיכשל ולהפסיק את ההרצה של מדריך ההפעלה:

אם מדווחת שגיאה קריטית, כמו פרטי כניסה שגויים, אין חיבור לשרת או שגיאה אחרת: "שגיאה בהפעלת הפעולה 'סגירת התראה'. הסיבה: {0}''.format(error.Stacktrace)

אם הפרמטר Rate לא נמצא בטווח 1-5: 'ערך הדירוג צריך להיות בטווח 1 עד 5'.

כללי

הורדת קובץ CSV של התראות

תיאור

הורדת קובץ CSV שמכיל מידע שקשור להתראה ב-IntSights.

פרמטרים

השם המוצג של הפרמטר סוג ערך ברירת המחדל חובה תיאור
מזהה התראה String לא רלוונטי כן מציינים את המזהה של ההתראה שרוצים להוריד כקובץ CSV.
נתיב תיקיית ההורדות String לא רלוונטי כן מציינים את הנתיב לתיקייה שבה רוצים לשמור את קובץ ה-CSV.
החלפה תיבת סימון לא רלוונטי לא אם האפשרות הזו מופעלת, הפעולה תחליף את הקובץ בקובץ עם אותו שם.

ריצה

הפעולה הזו לא מופעלת על ישויות.

תוצאות הפעולה

תוצאת סקריפט
שם התוצאה של הסקריפט אפשרויות ערך דוגמה
is_success נכון/לא נכון is_success:False
תוצאת JSON
{
    "absolute_paths": ["/opt/file_1"]
}
Case Wall
סוג התוצאות ערך/תיאור סוג
הודעת פלט*

הפעולה לא אמורה להיכשל או לעצור את ההרצה של חוברת ההדרכה:

אם ההורדה הצליחה לפחות עבור קובץ CSV אחד (is_success=true): "Successfully downloaded CSV for the alert with ID {0} in Intsights:".format(alert_id)

אם קוד הסטטוס 400 מדווח (is_success=true): "לא נמצאו פרטי CSV להתראה עם המזהה {alert_id} ב-Intsights".

הפעולה צריכה להיכשל ולהפסיק את ההרצה של מדריך ההפעלה:

אם מדווחת שגיאה קריטית, כמו פרטי כניסה שגויים, אין חיבור לשרת או שגיאה אחרת:

‫"Error executing action "Download Alert CSV". הסיבה: {0}''.format(error.Stacktrace)

אם כבר קיים קובץ עם אותו שם, אבל הערך של 'דריסת קובץ' הוא false: 'שגיאה בהפעלת הפעולה 'הורדת קובץ CSV של התראות''. הסיבה: קובץ עם הנתיב {0} כבר קיים. צריך למחוק את הקובץ או להגדיר את האפשרות 'החלפה' כ-true".

אם קוד הסטטוס 404 מדווח: 'שגיאה בהפעלת הפעולה 'הורדת קובץ CSV של התראה'. הסיבה: לא ניתן למצוא התראה עם המזהה {ID}'

כללי

קבלת תמונה של התראה

תיאור

אחזור מידע על תמונות של התראות ב-IntSights.

פרמטרים

השם המוצג של הפרמטר סוג ערך ברירת המחדל חובה תיאור
מזהי תמונות של התראות CSV לא רלוונטי כן

מציינים רשימה מופרדת בפסיקים של מזהי תמונות של התראות.
דוגמה: id1,id2.

ריצה

הפעולה הזו לא מופעלת על ישויות.

תוצאות הפעולה

תוצאת סקריפט
שם התוצאה של הסקריפט אפשרויות ערך דוגמה
is_success נכון/לא נכון is_success:False
תוצאת JSON
[
  {
    "image_name": "5b59daf4bdafd90xxxxxx",
    "image_base64_content": "image content in base64"
  }
]
Case Wall
סוג התוצאה ערך / תיאור סוג
הודעת פלט*

הפעולה לא אמורה להיכשל או לעצור את ההרצה של חוברת ההדרכה:

אם הפעולה הצליחה לפחות לתמונה אחת: 'התמונות הבאות אוחזרו בהצלחה מהמזהים הבאים ב-Intsights:'.format(list of ids)

אם הפעולה לא הצליחה לפחות לגבי תמונה אחת: "Action wasn't able to successfully retrieve images from the following IDs in Intsights:\n".format(list of ids)

אם לא הצלחתם לשחזר את כל התמונות: "לא אותרו תמונות".

הפעולה צריכה להיכשל ולהפסיק את ההרצה של מדריך ההפעלה:

אם מדווחת שגיאה קריטית, כמו פרטי כניסה שגויים, אין חיבור לשרת או שגיאה אחרת: "שגיאה בהפעלת הפעולה 'קבלת תמונה של התראה'. הסיבה: {0}''.format(error.Stacktrace)

כללי

פינג

תיאור

בודקים את החיבור.

פרמטרים

לא רלוונטי

תרחישים לדוגמה

לא רלוונטי

ריצה

הפעולה הזו מופעלת בישות של כתובת ה-URL.

תוצאות הפעולה

תוצאת סקריפט
שם התוצאה של הסקריפט אפשרויות ערך דוגמה
is_success נכון/לא נכון is_success:False
תוצאת JSON
N/A
העשרה של ישויות

לא רלוונטי

תובנות

לא רלוונטי

פתיחה מחדש של ההתראה

תיאור

פותחים מחדש את ההתראה ב-IntSights.

פרמטרים

השם המוצג של הפרמטר סוג ערך ברירת המחדל חובה תיאור
מזהה התראה String לא רלוונטי נכון מציינים את המזהה של ההתראה שרוצים לפתוח מחדש.

ריצה

הפעולה הזו לא מופעלת על ישויות.

תוצאות הפעולה

תוצאת סקריפט
שם התוצאה של הסקריפט אפשרויות ערך דוגמה
is_success נכון/לא נכון is_success:False
Case Wall
סוג התוצאה ערך / תיאור סוג
הודעת פלט*

הפעולה לא אמורה להיכשל או לעצור את ההרצה של חוברת ההדרכה:

אם הפעולה תצליח: 'Successfully reopened the alert with ID '{0}' in Intsights '.format(alert id)

אם מדווח קוד סטטוס 400: 'לא הייתה אפשרות לפתוח מחדש את ההתראה עם המזהה {0} ב-Intsights. הסיבה: {1}.'.format(alert_id, response string)

הפעולה צריכה להיכשל ולהפסיק את ההרצה של מדריך ההפעלה:

אם מדווחת שגיאה קריטית, כמו פרטי כניסה שגויים, אין חיבור לשרת או שגיאה אחרת: "שגיאה בהפעלת הפעולה 'פתיחה מחדש של התראה'". הסיבה: {0}''.format(error.Stacktrace)

כללי

חיפוש של אינדיקטורים לפשרה

תיאור

ארגון כל ה-IOC וחיפוש שלהם בלוח בקרה אחד וקל לשימוש. מרכז הבקרה המרכזי של TIP מסכם את ה-IOC לפי רמת חומרה ורמת מהימנות, כך שקל להבין אילו IOC זדוניים מהווים את הסיכון הגדול ביותר לארגון.

פרמטרים

לא רלוונטי

תרחישים לדוגמה

לא רלוונטי

ריצה

הפעולה הזו מופעלת על כל הישויות.

תוצאות הפעולה

תוצאת סקריפט
שם התוצאה של הסקריפט אפשרויות ערך דוגמה
is_success נכון/לא נכון is_success:False
תוצאת JSON
[{
   "EntityResult":
     {
        "Status": "Active",
        "Domain": "sephoratv.com",
        "Severity":
         {
           "Status": "done",
           "LastUpdate": "2019-01-20T04:32:58.833Z",
           "Features":
             [{
                 "Score": 10, "Name": "base_intsights_multiple",
                  "Match": 1
               },
               {
                  "Score": 0,
                  "Name": "domain_associated_malware_names",
                  "Match": 0
                },
               {
                  "Score": 0,
                  "Name": "domain_associated_malware_ip_addresses",
                  "Match": 1
              }],
           "LastUpdateMessage": "",
           "Value": "Low",
           "Score": 20
          },
        "SourceID": "59e376681bb0800644e1368f",
        "Value": "sephoratv.com",
        "Flags": {"IsInAlexa": false},
        "LastSeen": "2019-01-20T04:24:27.258Z",
        "_id": "5c43f80483df230007485c48",
        "Type": "Domains",
        "Enrichment":
         {
           "Status": "done",
           "LastUpdate": "2019-01-20T04:32:58.613Z",
           "Data":
               {
                  "domain_status_blocked": false,
                  "latest_resolution_date": "2019-01-20T04:27:22.299Z",
                  "associated_malware_ip_addresses": ["185.16.44.132"],
                  "contact_emails": [],
                  "referencing_file_hashes": [],
                  "malware_category": [],
                  "mail_servers": ["a.mx.domainoo.fr."],
                  "associated_malware_names": [],
                  "threat_actor_category": [],
                  "campaigns": [],
                  "associated_malware_families": [],
                  "resolved_ips": ["185.16.44.132"],
                  "cve_ids": [],
                  "downloaded_file_hashes": [],
                  "domain_expired": false,
                  "communicating_file_hashes": ["210c2ddbf747220df645fc4d77e7decd1be7df27e43b2f79e4b45bd5fe0a2a6e"],
                  "name_servers": ["a.ns.domainoo.fr.",
                                   "b.ns.domainoo.fr.",
                                   "c.ns.domainoo.fr."],
                  "registrar": "N/A",
                  "threat_actors": []
                }
           },
        "FirstSeen": "2019-01-20T04:24:27.258Z",
        "AccountID": null
    },
 "Entity": "sephoratv.com"
}]
העשרה של ישויות
שם שדה ההעשרה לוגיקה – מתי להחיל
סטטוס הפונקציה מחזירה את הערך אם הוא קיים בתוצאת ה-JSON
דומיין הפונקציה מחזירה את הערך אם הוא קיים בתוצאת ה-JSON
חוּמרה הפונקציה מחזירה את הערך אם הוא קיים בתוצאת ה-JSON
SourceID הפונקציה מחזירה את הערך אם הוא קיים בתוצאת ה-JSON
ערך הפונקציה מחזירה את הערך אם הוא קיים בתוצאת ה-JSON
דגלים הפונקציה מחזירה את הערך אם הוא קיים בתוצאת ה-JSON
LastSeen הפונקציה מחזירה את הערך אם הוא קיים בתוצאת ה-JSON
_id הפונקציה מחזירה את הערך אם הוא קיים בתוצאת ה-JSON
סוג הפונקציה מחזירה את הערך אם הוא קיים בתוצאת ה-JSON
העשרה הפונקציה מחזירה את הערך אם הוא קיים בתוצאת ה-JSON
FirstSeen הפונקציה מחזירה את הערך אם הוא קיים בתוצאת ה-JSON
AccountID הפונקציה מחזירה את הערך אם הוא קיים בתוצאת ה-JSON
תובנות

כן

מחברים

Intsights Connector

תיאור

שולפת בעיות מ-Intsights אל Google SecOps.

הגדרה של Insights Connector ב-Google SecOps

הוראות מפורטות להגדרת מחבר ב-Google SecOps מופיעות במאמר בנושא הגדרת המחבר.

פרמטרים של מחברים

משתמשים בפרמטרים הבאים כדי להגדיר את המחבר:

שם הפרמטר סוג ערך ברירת המחדל תיאור
DeviceProductField String Details_Source_NetworkType שם השדה שמשמש לקביעת מוצר המכשיר.
EventClassId String Details_Title שם השדה שמשמש לקביעת שם האירוע (סוג משנה).
PythonProcessTimeout String 60 מגבלת הזמן הקצוב לתפוגה (בשניות) לתהליך Python שמריץ את הסקריפט הנוכחי.
הבסיס של ה-API String https://api.intsights.com שורש ה-API של שרת Intsights.
מספר חשבון String לא רלוונטי מספר החשבון שאיתו רוצים להתחבר.
מפתח API סיסמה לא רלוונטי מפתח ה-API להתחברות.
אימות SSL תיבת סימון התיבה לא מסומנת האם לאמת את אישור ה-SSL של השרת.
מספר הימים המקסימלי אחורה מספר שלם 3 מספר הימים המקסימלי אחורה שממנו יתקבלו התראות.
מספר ההתראות המקסימלי בכל מחזור מספר שלם 10 המספר המקסימלי של התראות לאחזור בכל מחזור של מחבר יחיד.
כתובת שרת ה-Proxy String לא רלוונטי הכתובת של שרת ה-Proxy שבו רוצים להשתמש.
שם משתמש של שרת proxy String לא רלוונטי שם המשתמש ב-proxy לאימות.
סיסמת שרת Proxy סיסמה לא רלוונטי סיסמת ה-proxy לאימות.

כללים של מחברים

תמיכה בשרת proxy

המחבר תומך בשרת proxy.

רשימת היתרים/רשימת חסימה

המחבר תומך בכללים של רשימת היתרים ורשימת חסימה.

הבעיה עדיין לא נפתרה? קבלת תשובות מחברי הקהילה וממומחי Google SecOps.