McAfee ESM
במאמר הזה מוסבר איך לשלב את McAfee ESM עם Google SecOps.
תרחישי שימוש בשילוב
- הוספת התראות או קורלציות ל-Google Security Operations
- השילוב מאפשר לכם להטמיע מידע מ-McAfee ESM ב-Google SecOps. בפרט, כדי להזין התראות ומתאמים שאפשר יהיה לתעדף אותם מאוחר יותר בפלטפורמת SOAR. אפשר לעשות את זה באמצעות McAfee ESM Connector להוספת התראות ו-McAfee ESM Correlations Connector להוספת קורלציות.
- ביצוע ניתוח מעמיק כדי לקבל הקשר נוסף לגבי אירוע האבטחה
- השילוב תומך בכמה פעולות שמאפשרות להריץ שאילתות בהתאמה אישית (Get Similar Events, Send Advanced Query, Send Query To ESM, Send Entity Query To ESM) ולאחזר מידע על אירועים. יש גם את הפעולה Get Similar Events ששולחת שאילתות לגבי אירועים שקשורים לכתובות ה-IP, לשמות המארחים ולמשתמשים בהתראה של Google SecOps.
- מעקב אחרי אינדיקטורים של פריצות באמצעות רשימות מעקב
- השילוב תומך בהוספה של פריטים לרשימות מעקב ובהסרה של פריטים מהרשימות. כך תוכלו לעדכן כל הזמן רשימת מעקב עם כתובות IP או גיבובים חשודים.
רשת
גישת API מ-Google SecOps אל McAfee ESM: צריך לאפשר תנועה ביציאה 443 (HTTPS) (או ביציאה שהוגדרה בסביבה שלכם).
ניהול סשנים
ל-McAfee ESM יש פרמטר גלובלי שמגביל את מספר הסשנים לכל משתמש.
ב-Google SecOps יש מנגנון מלא לניהול סשנים, כך שהשילוב משתמש באותו סשן בכל השילוב. ערכי הסשן מאוחסנים בצורה מוצפנת ברשומת מסד הנתונים McAfee_ESM_Action_Sessions_*.json ו-McAffee_ESM_Connector_Sessions_*.json.
המלצות:
- משתמש אחד לפעולות ומשתמש אחד למחברים.
- צריכות להיות לפחות שתי סשנים לכל משתמש.
ההמלצות האלה נדרשות כדי שהשילוב יהיה יציב.
תאימות של שילובים
| שם המוצר | גרסה | פריסה | הערות |
|---|---|---|---|
| McAfee ESM | 11.1-11.5 | מקומי | השילוב נבדק בגרסאות המוצר 11.1 עד 11.5, ולא בוצעו שינויים ב-API שמשמש בשילוב. אם ה-API לא עודכן בגרסאות החדשות יותר, השילוב עדיין יפעל. |
הגדרת שילוב של McAfeeESM ב-Google SecOps
הוראות מפורטות להגדרת שילוב ב-Google SecOps מופיעות במאמר הגדרת שילובים.
פרמטרים להגדרת שילוב
משתמשים בפרמטרים הבאים כדי להגדיר את השילוב:
| שם הפרמטר | סוג | ערך ברירת המחדל | חובה | תיאור |
|---|---|---|---|---|
| ספריית הבסיס של ה-API | Sring | https://{ip}/rs/ | כן | הבסיס של ה-API עבור המופע. |
| שם משתמש | String | לא רלוונטי | כן | שם המשתמש של המכונה. |
| סיסמה | סיסמה | לא רלוונטי | כן | הסיסמה של המופע. |
| גרסת המוצר | String | 11.5 | כן | גרסת המוצר. ערכים אפשריים: 11.1-11.5 |
| אימות SSL | תיבת סימון | סימן אישור | כן | אם האפשרות הזו מופעלת, המערכת בודקת שאישור ה-SSL של החיבור לשרת McAfee ESM תקף. |
פעולות
הוספת ערכים לרשימת הצפייה
תיאור הפעולה
מוסיפים ערכים לרשימת המעקב ב-McAfee ESM.
שימוש בפעולות
משתמשים בפעולה הזו כדי לעדכן את רשימת המעקב בערכים חדשים. לדוגמה, אם יש לכם רשימת מעקב של גיבובים זדוניים, אתם יכולים להשתמש בפעולה הזו כדי לעדכן את רשימת המעקב.
פרמטרים להגדרת פעולות
משתמשים בפרמטרים הבאים כדי להגדיר את הפעולה:
| שם הפרמטר | סוג | ערך ברירת המחדל | חובה | תיאור |
|---|---|---|---|---|
| שם רשימת המעקב | String | לא רלוונטי | כן | מציינים את השם של רשימת המניות למעקב שרוצים לעדכן. |
| ערכים להוספה | CSV | לא רלוונטי | כן | מציינים רשימה של ערכים שמופרדים בפסיקים שצריך להוסיף לרשימת המניות למעקב. |
היקף ישות הפעולה
הפעולה הזו לא מופעלת בישויות.
תוצאות הפעולה
תוצאת הסקריפט
| שם התוצאה של הסקריפט | אפשרויות ערך | דוגמה |
|---|---|---|
| is_success | נכון/לא נכון | is_success:False |
תוצאה בפורמט JSON
N/A
קיר של נרתיקים
| סוג התוצאות | ערך/תיאור | סוג |
|---|---|---|
| הודעת פלט* | הפעולה לא אמורה להיכשל או להפסיק את ההרצה של פלייבוק: אם קוד הסטטוס 200 מדווח (is_success=true): 'הערך נוסף בהצלחה לרשימת המעקב'. הפעולה צריכה להיכשל ולהפסיק את ההרצה של מדריך ההפעלה: אם מדווחת שגיאה חמורה, כמו פרטי כניסה שגויים או אין חיבור לשרת: "שגיאה בהפעלת הפעולה 'הוספת ערכים לרשימת המעקב'. הסיבה: {0}".format(error.Stacktrace) אם השגיאות מדווחות בתגובה: 'שגיאה בהפעלת הפעולה 'הוספת ערכים לרשימת המעקב'. הסיבה: {message}. |
כללי |
קבלת אירועים דומים
תיאור הפעולה
קבלת אירועים שקשורים לישויות ב-McAfee ESM. הישויות הנתמכות: שם מארח, כתובת IP, משתמש.
פרמטרים להגדרת פעולות
משתמשים בפרמטרים הבאים כדי להגדיר את הפעולה:
| שם הפרמטר | סוג | ערך ברירת המחדל | חובה | תיאור |
|---|---|---|---|---|
| שעות אחורה | String | 1 | כן | מציינים כמה שעות אחורה רוצים לחפש. |
| מזהה IPS | String | 144115188075855872/8 | לא | מציינים את מזהה ה-SID של כתובת ה-IP לחיפוש. |
| מגבלת תוצאות | String | 50 | לא | מציינים את מספר התוצאות שרוצים להחזיר. הערך המקסימלי של הפרמטר: 200 לכל ישות. |
היקף ישות הפעולה
הפעולה הזו מופעלת בישויות הבאות:
- כתובת IP
- שם המארח
- משתמש
תוצאות הפעולה
תוצאת הסקריפט
| שם התוצאה של הסקריפט | אפשרויות ערך | דוגמה |
|---|---|---|
| is_success | נכון/לא נכון | is_success:False |
תוצאה בפורמט JSON
[
{
"EntityResult":
[{
"Alert.DstPort": "0",
"Rule.msg": "User Logon",
"Alert.IPSIDAlertID": "144115188075855872|383521",
"Action.Name": "success",
"Alert.SrcIP": "1.1.1.1",
"Alert.LastTime": "05/28/2019 14:18:10",
"Alert.Protocol": "n/a",
"Alert.SrcPort": "0",
"Alert.DstIP": "1.1.1.1"
}, {
"Alert.DstPort": "0",
"Rule.msg": "User Logon",
"Alert.IPSIDAlertID": "144115188075855872|383519",
"Action.Name": "success",
"Alert.SrcIP": "1.1.1.1",
"Alert.LastTime": "05/28/2019 14:16:16",
"Alert.Protocol": "n/a",
"Alert.SrcPort": "0",
"Alert.DstIP": "1.1.1.1"
}],
"Entity": "1.1.1.1"
}
]
העשרה של ישויות
| שם שדה ההעשרה | לוגיקה – מתי להחיל |
|---|---|
| Alert.DstPort | הפונקציה מחזירה את הערך אם הוא קיים בתוצאת ה-JSON |
| Rule.msg | הפונקציה מחזירה את הערך אם הוא קיים בתוצאת ה-JSON |
| Alert.IPSIDAlertID | הפונקציה מחזירה את הערך אם הוא קיים בתוצאת ה-JSON |
| Alert.SrcIP | הפונקציה מחזירה את הערך אם הוא קיים בתוצאת ה-JSON |
| Alert.LastTime | הפונקציה מחזירה את הערך אם הוא קיים בתוצאת ה-JSON |
| Alert.Protocol | הפונקציה מחזירה את הערך אם הוא קיים בתוצאת ה-JSON |
| Alert.SrcPort | הפונקציה מחזירה את הערך אם הוא קיים בתוצאת ה-JSON |
| Alert.DstIP | הפונקציה מחזירה את הערך אם הוא קיים בתוצאת ה-JSON |
קיר של נרתיקים
| סוג התוצאות | ערך/תיאור | סוג |
|---|---|---|
| הודעת פלט* | הפעולה לא אמורה להיכשל או להפסיק את ההרצה של פלייבוק: אם קוד הסטטוס 200 מדווח עבור ישות אחת (is_success=true): 'האירועים עבור הישויות הבאות ב-McAfee ESM אוחזרו בהצלחה: {entities}' אם אין נתונים לישות אחת (is_success=true): "לא הייתה אפשרות לאחזר אירועים עבור הישויות הבאות ב-McAfee ESM: {entities}". אם אין נתונים לגבי כל הישויות (is_success=false): 'לא נמצאו אירועים לגבי הישויות שצוינו ב-McAfee ESM'. הודעה אסינכרונית: "השאילתה ממתינה לסיום עבור {pending entities}." הפעולה צריכה להיכשל ולהפסיק את ההרצה של מדריך ההפעלה: אם מדווחת שגיאה קריטית: "שגיאה בהפעלת הפעולה 'קבלת אירועים דומים'. הסיבה: {0}".format(error.Stacktrace) אם הפעולה הסתיימה בטיימאוט: "שגיאה בהפעלת הפעולה 'קבלת אירועים דומים'. הסיבה: הפעולה התחילה את השאילתה, אבל חלף הזמן הקצוב לתפוגה במהלך אחזור הנתונים. צריך להגדיל את הזמן הקצוב לתפוגה בסביבת הפיתוח המשולבת ולנסות שוב." |
כללי |
| Case Wall Table | כל השדות מהתגובה. | ישות |
פינג
תיאור הפעולה
בודקים את הקישוריות ל-McAfee ESM באמצעות הפרמטרים שמופיעים בדף הגדרת השילוב בכרטיסייה Google Security Operations Marketplace.
פרמטרים להגדרת פעולות
לפעולה הזו אין פרמטרים של קלט שהם חובה.
היקף ישות הפעולה
הפעולה הזו לא מופעלת בישויות.
תוצאות הפעולה
תוצאת הסקריפט
| שם התוצאה של הסקריפט | אפשרויות ערך | דוגמה |
|---|---|---|
| is_success | נכון/לא נכון | is_success:False |
תוצאה בפורמט JSON
N/A
קיר של נרתיקים
| סוג התוצאות | ערך/תיאור | סוג |
|---|---|---|
| הודעת פלט* | הפעולה לא אמורה להיכשל או להפסיק את ההרצה של חוברת ההדרכה: אם הפעולה הצליחה: "Successfully connected to the McAfee ESM server with the provided connection parameters!" (החיבור לשרת McAfee ESM בוצע בהצלחה עם פרמטרי החיבור שסופקו). הפעולה צריכה להיכשל ולהפסיק את ההרצה של מדריך ההפעלה: אם הפעולה לא מצליחה: "החיבור לשרת McAfee ESM נכשל! השגיאה היא {0}".format(exception.stacktrace) |
כללי |
הסרת ערכים מרשימת הצפייה
תיאור הפעולה
הסרת ערכים מרשימת מעקב ב-McAfee ESM.
שימוש בפעולה
אפשר להשתמש בפעולה הזו כדי להסיר ערכים מסוימים מרשימת הצפייה. לדוגמה, אם יש לכם רשימת מעקב של גיבובים זדוניים וגיליתם שאחד מהגיבובים הוא תמים, אתם יכולים להסיר אותו מרשימת המעקב.
פרמטרים להגדרת פעולות
משתמשים בפרמטרים הבאים כדי להגדיר את הפעולה:
| שם הפרמטר | סוג | ערך ברירת המחדל | חובה | תיאור |
|---|---|---|---|---|
| שם רשימת המעקב | String | לא רלוונטי | כן | מציינים את השם של רשימת המניות למעקב שרוצים לעדכן. |
| ערכים להסרה | CSV | לא רלוונטי | כן | מציינים רשימה של ערכים שמופרדים בפסיקים שצריך להסיר מרשימת המעקב. |
היקף ישות הפעולה
הפעולה הזו לא מופעלת בישויות.
תוצאות הפעולה
תוצאת הסקריפט
| שם התוצאה של הסקריפט | אפשרויות ערך | דוגמה |
|---|---|---|
| is_success | נכון/לא נכון | is_success:False |
תוצאה בפורמט JSON
N/A
קיר של נרתיקים
| סוג התוצאות | ערך/תיאור | סוג |
|---|---|---|
| הודעת פלט* | הפעולה לא אמורה להיכשל או להפסיק את ההרצה של פלייבוק: אם קוד הסטטוס 200 מדווח (is_success=true): 'הערך נוסף בהצלחה לרשימת המעקב'. הפעולה צריכה להיכשל ולהפסיק את ההרצה של מדריך ההפעלה: אם מדווחת שגיאה חמורה, כמו פרטי כניסה שגויים או אין חיבור לשרת: "שגיאה בהפעלת הפעולה 'הסרת ערכים מרשימת המעקב'. הסיבה: {0}".format(error.Stacktrace) אם השגיאות מדווחות בתגובה: 'שגיאה בהפעלת הפעולה 'הסרת ערכים מרשימת המעקב'. הסיבה: {message}." | כללי |
שליחת שאילתה מתקדמת ל-ESM
תיאור הפעולה
שליחת שאילתה מתקדמת ל-ESM.
שימוש בפעולות
זו פעולה מתקדמת שמאפשרת לכם לבצע כל שאילתה ב-McAfee ESM. הפעולה הזו מקבלת את מטען הייעודי (payload) המלא של השאילתה כקלט. הפעולה מחזירה עד 200 רשומות, בלי קשר למה שמופיע במטען הייעודי (payload).
פרמטרים להגדרת פעולות
משתמשים בפרמטרים הבאים כדי להגדיר את הפעולה:
| שם הפרמטר | סוג | ערך ברירת המחדל | חובה | תיאור |
|---|---|---|---|---|
| מטען ייעודי (payload) של שאילתה | String | לא רלוונטי | כן | מציינים את אובייקט ה-JSON שצריך להפעיל. הפעולה מחזירה עד 200 תוצאות. |
יצירת מטען ייעודי (payload) של שאילתה
כדי ליצור מטען ייעודי (payload) של שאילתה, מבצעים את השלבים הבאים:
- מתחברים לממשק המשתמש של McAfee ESM ופותחים את הכלים למפתחים בדפדפן.
- עוברים לכרטיסייה רשת.
- לוחצים על הוספת כרטיסייה ומוסיפים תצוגה חדשה.
- לוחצים על הוספת ווידג'ט.
בתיבת הדו-שיח Widget Configuration (הגדרת הווידג'ט), מזינים את שם הווידג'ט ובוחרים את השאילתה שרוצים להריץ.
בכלים למפתחים תופיע בקשת ה-API
runningQuery.עוברים לכרטיסייה Payload ולוחצים על View Source.
מעתיקים את המטען הייעודי (payload) ומדביקים אותו בשדה הפרמטר Query Payload.

היקף ישות הפעולה
הפעולה הזו לא מופעלת בישויות.
תוצאות הפעולה
תוצאת הסקריפט
| שם התוצאה של הסקריפט | אפשרויות ערך | דוגמה |
|---|---|---|
| is_success | נכון/לא נכון | is_success:False |
תוצאה בפורמט JSON
[
{
"Rule.msg": "* Latest Kubernetes 1.18 beta is now available for your laptop, NUC, cloud",
"COUNT(*)": "1",
"SUM(Alert.EventCount)": "1",
"Alert.DSIDSigID": "12345-2223334445"
},{
"Rule.msg": "Starting Message of the Day...",
"COUNT(*)": "1",
"SUM(Alert.EventCount)": "1",
"Alert.DSIDSigID": "12345-2223334445"
},{
"Rule.msg": "Started Message of the Day.",
"COUNT(*)": "1",
"SUM(Alert.EventCount)": "1",
"Alert.DSIDSigID": "12345-2223334445"
},{
"Rule.msg": "https://xxxxxxxx.run/",
"COUNT(*)": "1",
"SUM(Alert.EventCount)": "1",
"Alert.DSIDSigID": "12345-2223334445"
},{
"Rule.msg": "* Multipass 1.1 adds proxy support for developers behind enterprise",
"COUNT(*)": "1",
"SUM(Alert.EventCount)": "1",
"Alert.DSIDSigID": "12345-2223334445"
},{
"Rule.msg": "sudo snap install microk8s --channel=1.18/beta --classic",
"COUNT(*)": "1",
"SUM(Alert.EventCount)": "1",
"Alert.DSIDSigID": "12345-2223334445"
},{
"Rule.msg": "Starting Daily apt upgrade and clean activities...",
"COUNT(*)": "1",
"SUM(Alert.EventCount)": "1",
"Alert.DSIDSigID": "12345-2223334445"
},{
"Rule.msg": "Started Daily apt upgrade and clean activities.",
"COUNT(*)": "1",
"SUM(Alert.EventCount)": "1",
"Alert.DSIDSigID": "12345-2223334445"
},{
"Rule.msg": "firewalls. Rapid prototyping for cloud operations just got easier.",
"COUNT(*)": "1",
"SUM(Alert.EventCount)": "1",
"Alert.DSIDSigID": "12345-2223334445"
},{
"Rule.msg": "instance or Raspberry Pi, with automatic updates to the final GA release.",
"COUNT(*)": "1",
"SUM(Alert.EventCount)": "1",
"Alert.DSIDSigID": "12345-2223334445"
},{
"Rule.msg": "Data Center : Telmetry Posting",
"COUNT(*)": "1",
"SUM(Alert.EventCount)": "1",
"Alert.DSIDSigID": "12345-2223334445"
},{
"Rule.msg": "Send Password Expiry Notification",
"COUNT(*)": "1",
"SUM(Alert.EventCount)": "1",
"Alert.DSIDSigID": "12345-2223334445"
},{
"Rule.msg": "Data Center: Telemetry Notifier to Collect Data",
"COUNT(*)": "1",
"SUM(Alert.EventCount)": "1",
"Alert.DSIDSigID": "12345-2223334445"
},{
"Rule.msg": "Update successful",
"COUNT(*)": "1",
"SUM(Alert.EventCount)": "1",
"Alert.DSIDSigID": "12345-2223334445"
},{
"Rule.msg": "Update successful",
"COUNT(*)": "1",
"SUM(Alert.EventCount)": "1",
"Alert.DSIDSigID": "12345-2223334445"
},{
"Rule.msg": "8198-software protection platform service",
"COUNT(*)": "1",
"SUM(Alert.EventCount)": "1",
"Alert.DSIDSigID": "12345-2223334445"
},{
"Rule.msg": "1003-software protection platform service",
"COUNT(*)": "1",
"SUM(Alert.EventCount)": "1",
"Alert.DSIDSigID": "12345-2223334445"
},{
"Rule.msg": "The Time Provider NtpClient is Currently Receiving Valid Time Data",
"COUNT(*)": "1",
"SUM(Alert.EventCount)": "1",
"Alert.DSIDSigID": "12345-2223334445"
},{
"Rule.msg": "Time service now synchronizing system time",
"COUNT(*)": "1",
"SUM(Alert.EventCount)": "1",
"Alert.DSIDSigID": "12345-2223334445"
},{
"Rule.msg": "autorefresh.go:397: auto-refresh: all snaps are up-to-date",
"COUNT(*)": "2",
"SUM(Alert.EventCount)": "2",
"Alert.DSIDSigID": "12345-2223334445"
},{
"Rule.msg": "storehelpers.go:436: cannot refresh: snap has no updates available: \\\"amazon-ssm-agent\\\", \\\"core\\\"",
"COUNT(*)": "2",
"SUM(Alert.EventCount)": "2",
"Alert.DSIDSigID": "12345-2223334445"
},{
"Rule.msg": "The Windows Security Center Service could not start Windows Defender",
"COUNT(*)": "1",
"SUM(Alert.EventCount)": "2",
"Alert.DSIDSigID": "12345-2223334445"
},{
"Rule.msg": "A user's local group membership was enumerated",
"COUNT(*)": "2",
"SUM(Alert.EventCount)": "2","Alert.DSIDSigID": "12345-2223334445"
},{
"Rule.msg": "The System Time Has Changed",
"COUNT(*)": "1",
"SUM(Alert.EventCount)": "3",
"Alert.DSIDSigID": "12345-2223334445"
},{
"Rule.msg": "The system time was changed.",
"COUNT(*)": "1",
"SUM(Alert.EventCount)": "3",
"Alert.DSIDSigID": "12345-2223334445"
},{
"Rule.msg": "User Logon",
"COUNT(*)": "4",
"SUM(Alert.EventCount)": "4",
"Alert.DSIDSigID": "12345-2223334445"
},{
"Rule.msg": "16384-software protection platform service",
"COUNT(*)": "7",
"SUM(Alert.EventCount)": "7",
"Alert.DSIDSigID": "12345-2223334445"
},{
"Rule.msg": "16394-software protection platform service",
"COUNT(*)": "7",
"SUM(Alert.EventCount)": "7",
"Alert.DSIDSigID": "12345-2223334445"
},{
"Rule.msg": "Linux crond Session opened",
"COUNT(*)": "10",
"SUM(Alert.EventCount)": "10",
"Alert.DSIDSigID": "12345-2223334445"
},{
"Rule.msg": "Linux crond Session closed",
"COUNT(*)": "10",
"SUM(Alert.EventCount)": "10",
"Alert.DSIDSigID": "12345-2223334445"
},{
"Rule.msg": "Linux cron Scheduled Command Executed",
"COUNT(*)": "10",
"SUM(Alert.EventCount)": "10",
"Alert.DSIDSigID": "12345-2223334445"
},{
"Rule.msg": "DHCPACK of xx.x.x.xxx from xx.x.x.x",
"COUNT(*)": "19",
"SUM(Alert.EventCount)": "19",
"Alert.DSIDSigID": "12345-2223334445"
},{
"Rule.msg": "Linux dhclient Renewal",
"COUNT(*)": "19",
"SUM(Alert.EventCount)": "19",
"Alert.DSIDSigID": "12345-2223334445"
},{
"Rule.msg": "Linux DHCP Client Request",
"COUNT(*)": "19",
"SUM(Alert.EventCount)": "19",
"Alert.DSIDSigID": "12345-2223334445"
},{
"Rule.msg": "Special Privileges Assigned",
"COUNT(*)": "28",
"SUM(Alert.EventCount)": "28",
"Alert.DSIDSigID": "12345-2223334445"
},{
"Rule.msg": "Special privileges assigned to new logon.",
"COUNT(*)": "21",
"SUM(Alert.EventCount)": "30",
"Alert.DSIDSigID": "12345-2223334445"
},{
"Rule.msg": "An account was successfully logged on",
"COUNT(*)": "21",
"SUM(Alert.EventCount)": "30",
"Alert.DSIDSigID": "12345-2223334445"
},{
"Rule.msg": "Endpoint Security Firewall Property Translator",
"COUNT(*)": "40",
"SUM(Alert.EventCount)": "40",
"Alert.DSIDSigID": "12345-2223334445"
},{
"Rule.msg": "Retrieve broker health information",
"COUNT(*)": "41",
"SUM(Alert.EventCount)": "41",
"Alert.DSIDSigID": "12345-2223334445"
},{
"Rule.msg": "5379-microsoft-windows-security-auditing",
"COUNT(*)": "10",
"SUM(Alert.EventCount)": "90",
"Alert.DSIDSigID": "12345-2223334445"
},{
"Rule.msg": "Returns a list of DXL Registered Services",
"COUNT(*)": "43",
"SUM(Alert.EventCount)": "164",
"Alert.DSIDSigID": "12345-2223334445"
}
]
קיר של נרתיקים
אם הפעולה נתקלה בפסק זמן: 'Error executing action 'Send Advanced Query to ESM'. הסיבה: הפעולה התחילה את השאילתה, אבל חלף הזמן הקצוב לתפוגה במהלך אחזור הנתונים. צריך להגדיל את הזמן הקצוב לתפוגה בסביבת הפיתוח המשולבת ולנסות שוב."
| סוג התוצאות | ערך/תיאור | טקסט |
|---|---|---|
| הודעת פלט* | הפעולה לא אמורה להיכשל או להפסיק את ההרצה של פלייבוק: אם קוד הסטטוס הוא 200 (is_success=true): "הנתונים עבור השאילתה שסופקה אוחזרו בהצלחה ב-McAfee ESM". אם אין נתונים לגבי ישות מסוימת (is_success=true): "לא נמצאו נתונים לגבי השאילתה שצוינה ב-McAfee ESM". הודעה אסינכרונית: 'המתנה לסיום השאילתה…' הפעולה צריכה להיכשל ולהפסיק את ההרצה של מדריך ההפעלה: אם מדווחת שגיאה קריטית: "Error executing action "Send Advanced Query to ESM". הסיבה: {0}".format(error.Stacktrace) אם מדווח על קוד סטטוס 400 או 500:"שגיאה בהפעלת הפעולה 'שליחת שאילתה מתקדמת ל-ESM'. הסיבה: {0}";.format(response) |
כללי |
| Case Wall Table | כל השדות מהתגובה. | כללי |
שליחת שאילתה ל-ESM
תיאור הפעולה
שליחת שאילתה ל-ESM.
שימוש בפעולות
אפשר להשתמש בפעולה הזו כדי לבצע ניתוח נוסף של ההתראה ב-Google SecOps. אפשר לאחזר אירועים, נכסים ומידע על תהליכים.
פרמטרים להגדרת פעולות
משתמשים בפרמטרים הבאים כדי להגדיר את הפעולה:
| שם הפרמטר | סוג | ערך ברירת המחדל | חובה | תיאור |
|---|---|---|---|---|
| טווח זמן | רשימה נפתחת | LAST_24_HOURS ערכים אפשריים:
|
כן | מציינים מסגרת זמן לתוצאות. אם בוחרים באפשרות |
| שעת ההתחלה | String | לא רלוונטי | לא | מציינים את שעת ההתחלה של התוצאות. חובה לכלול את הפרמטר הזה אם בוחרים באפשרות פורמט: ISO 8601 |
| שעת הסיום | String | לא רלוונטי | לא | מציינים את שעת הסיום של התוצאות. פורמט: ISO 8601. אם לא מציינים כלום ובוחרים באפשרות |
| שם שדה המסנן | String | לא רלוונטי | כן | מציינים את שם השדה שישמש לסינון. |
| אופרטור סינון | רשימה נפתחת | שווה ל: ערכים אפשריים:
| כן | מציינים את האופרטור שבו רוצים להשתמש במסנן. |
| ערכי סינון | String | לא רלוונטי | כן | מציינים רשימה של ערכים מופרדים בפסיקים שישמשו לסינון. |
| שדות לאחזור | CSV | לא רלוונטי | לא | מציינים רשימה מופרדת בפסיקים של שדות שצריך להחזיר. אם לא מספקים שום דבר, הפעולה משתמשת בשדות המוגדרים מראש. |
| שדה המיון | String | לא רלוונטי | לא | מציינים באיזה פרמטר להשתמש למיון. הפרמטר הזה מצפה לשדה בפורמט {table}.{key name}. אם הפרמטר יסופק בפורמט אחר, הפעולה תדלג עליו. דוגמה: Alert.LastTime |
| סדר המיון | רשימה נפתחת | ASC ערכים אפשריים:
|
לא | מציינים את סדר המיון. |
| סוג השאילתה | רשימה נפתחת | אירוע ערכים אפשריים:
|
כן | מציינים מה צריך לשאול. |
| המספר המקסימלי של תוצאות להחזרה | מספר שלם | 50 | כן | מציינים את מספר התוצאות שרוצים להחזיר. ערך ברירת המחדל של הפרמטר: 50. הערך המקסימלי של הפרמטר: 200. |
עבודה עם הפרמטר Time Range
הפרמטר Time Range (טווח זמן) מציין את מסגרת הזמן שתשמש להרצת השאילתה. הפעולה תומכת בהרבה ערכים מוגדרים מראש שאפשר לבחור מתוכם. אפשר גם להגדיר טווח זמן בהתאמה אישית.
כדי להגדיר טווח זמן מותאם אישית, צריך להגדיר את הפרמטר Time Range לערך Custom ולספק ערך בפורמט ISO 8601 לפרמטר Start Time. כברירת מחדל, הפרמטר שעת הסיום מצביע על השעה הנוכחית.
מציינים שדות לפרמטרים Filter Field Name (שם שדה הסינון), Fields To Fetch (שדות להבאה) ו-Sort Field (שדה המיון)
כדי לציין שדות לפרמטרים של המסנן שם השדה, שדות לאחזור ושדה למיון, מבצעים את השלבים הבאים:
- מתחברים לממשק המשתמש של McAfee ESM ופותחים את הכלים למפתחים בדפדפן.
- עוברים לכרטיסייה רשת.
- לוחצים על הוספת כרטיסייה ומוסיפים תצוגה חדשה.
- לוחצים על הוספת ווידג'ט.
בתיבת הדו-שיח Widget Configuration (הגדרת הווידג'ט):
- בקטע Fields, בוחרים את כל השדות שמעניינים אתכם.
- מזינים שם מותאם אישית ומגדירים את מקור השאילתה ל-
Events. בקטע 'נכסים', בוחרים באפשרותAssets, ובקטע 'תהליכי עבודה', בוחרים באפשרותFlows.
אחרי שבוחרים את כל השדות שרוצים, לוחצים על יצירה.
בכלים למפתחים תופיע בקשת
runningQuery. כדי לראות פרטים על הבקשה הזו, עוברים לקטע בקשה. תופיע רשימה של כל שמות ה-API של השדות שסיפקתם.
בעיות מוכרות
- ל-McAfee ESM API שמשמש את הפעולה לשליחת שאילתה (
qryExecuteDetail) יש התנהגויות לא צפויות בתרחישים שבהם נעשה שימוש במפתח מסוג לא נתמך (מפתחות FLOAT) עם האופרטוריםGREATER_OR_EQUALS_THANאוLESS_OR_EQUALS_THAN. מתקפים את סוגי השדות שבהם נעשה שימוש. - נצפה שחלק משילובי המקשים לא מחזירים תוצאות, למרות שהמסנן לא החזיר שגיאת McAfee API.
היקף של ישות פעולה
הפעולה הזו מופעלת בכל הישויות.
תוצאות הפעולה
תוצאת הסקריפט
| שם התוצאה של הסקריפט | אפשרויות ערך | דוגמה |
|---|---|---|
| is_success | נכון/לא נכון | is_success:False |
תוצאה בפורמט JSON
[
{
"Rule.msg": "McAfee EDB database server state change alert",
"Alert.AvgSeverity": "25",
"Alert.SrcIP": "::",
"Alert.EventCount": "1",
"Alert.LastTime": "02/12/2019 20:45:45",
"Alert.Protocol": "n/a",
"Action.Name": "informational",
"Alert.IPSIDAlertID": "144115188075855872|1",
"Alert.DstIP": "10.0.0.10"
}
]
קיר של נרתיקים
אם הפעולה נתקלה בפסק זמן: "Error executing action "Send Query to ESM". הסיבה: הפעולה התחילה את השאילתה, אבל חלף הזמן הקצוב לתפוגה במהלך אחזור הנתונים. צריך להגדיל את הזמן הקצוב לתפוגה בסביבת הפיתוח המשולבת ולנסות שוב."
| סוג התוצאות | ערך/תיאור | טקסט |
|---|---|---|
| הודעת פלט* | הפעולה לא אמורה להיכשל או להפסיק את ההרצה של פלייבוק: אם קוד הסטטוס הוא 200 (is_success=true): "הנתונים עבור השאילתה שסופקה אוחזרו בהצלחה ב-McAfee ESM". אם אין נתונים לגבי ישות מסוימת (is_success=true): "לא נמצאו נתונים לגבי השאילתה שצוינה ב-McAfee ESM". הודעה אסינכרונית: 'המתנה לסיום השאילתה…' הפעולה צריכה להיכשל ולהפסיק את ההרצה של מדריך ההפעלה: אם מדווחת שגיאה קריטית: "שגיאה בהפעלת הפעולה 'שליחת שאילתה ל-ESM'. הסיבה: {0}".format(error.Stacktrace) אם מדווח קוד הסטטוס 400 או 500:"שגיאה בהפעלת הפעולה 'שליחת שאילתה ל-ESM'. הסיבה: {0}".format(response) |
כללי |
| Case Wall Table | כל השדות מהתגובה. | כללי |
שליחת שאילתת ישות ל-ESM
תיאור הפעולה
שליחת שאילתה ל-ESM על סמך ישויות. יש תמיכה בישויות הבאות: כתובת IP, שם מארח.
שימוש בפעולה
אפשר להשתמש בפעולה הזו כדי לבצע ניתוח נוסף של ההתראה ב-Google SecOps לגבי הישויות. אפשר לאחזר אירועים, נכסים ומידע על תהליכים. בניגוד לפעולה Send Query To ESM, הפעולה הזו מוסיפה גם מסנן ישויות כחלק מהשאילתה.
פרמטרים להגדרת פעולות
משתמשים בפרמטרים הבאים כדי להגדיר את הפעולה:
| שם הפרמטר | סוג | ערך ברירת המחדל | חובה | תיאור | |
|---|---|---|---|---|---|
| מפתח ישות של כתובת IP | String | Alert.SrcIP | כן | מציינים את המפתח שישמש עם הישות של כתובת ה-IP במהלך הסינון. אם מספקים מפתח לא תקין, הפעולה עדיין מחזירה תוצאות, אבל הן לא צפויות. |
|
| מפתח הישות של שם המארח | String | לא רלוונטי | כן | מציינים את המפתח שמשמש עם הישות Hostname (שם מארח) במהלך הסינון. אם מספקים מפתח לא תקין, הפעולה עדיין מחזירה תוצאות, אבל הן לא צפויות. |
|
| טווח זמן | רשימה נפתחת | LAST_HOUR ערכים אפשריים:
|
כן | מציינים מסגרת זמן לתוצאות. אם בוחרים באפשרות Custom, צריך לספק גם את הפרמטר Start Time. |
|
| שעת ההתחלה | String | לא רלוונטי | לא | מציינים את שעת ההתחלה של התוצאות. חובה לכלול את הפרמטר הזה אם בוחרים באפשרות פורמט: ISO 8601 |
|
| שעת הסיום | String | לא רלוונטי | לא | מציינים את שעת הסיום של התוצאות. פורמט: ISO 8601. אם לא מציינים כלום ובוחרים באפשרות |
|
| שם שדה המסנן | String | לא רלוונטי | כן | מציינים את שם השדה שישמש לסינון. | |
| אופרטור סינון | רשימה נפתחת | שווה ל: ערכים אפשריים:
| כן | מציינים את האופרטור שבו רוצים להשתמש במסנן. | |
| ערכי סינון | String | לא רלוונטי | כן | מציינים רשימה של ערכים מופרדים בפסיקים שישמשו לסינון. | |
| שדות לאחזור | CSV | לא רלוונטי | לא | מציינים רשימה מופרדת בפסיקים של שדות שצריך להחזיר. אם לא מספקים שום דבר, הפעולה משתמשת בשדות המוגדרים מראש. |
|
| שדה המיון | String | לא רלוונטי | לא | מציינים באיזה פרמטר להשתמש למיון. הפרמטר הזה מצפה לשדה בפורמט {table}.{key name}. אם הפרמטר יסופק בפורמט אחר, הפעולה תדלג עליו. דוגמה: Alert.LastTime |
|
| סדר המיון | רשימה נפתחת | ASC ערכים אפשריים:
|
לא | מציינים את סדר המיון. | |
| המספר המקסימלי של תוצאות להחזרה | מספר שלם | 50 | כן | מציינים את מספר התוצאות שרוצים להחזיר. ערך ברירת המחדל של הפרמטר: 50. הערך המקסימלי של הפרמטר: 200. |
עבודה עם הפרמטר Time Range
הפרמטר Time Range (טווח זמן) מציין את מסגרת הזמן שתשמש להרצת השאילתה. הפעולה תומכת בהרבה ערכים מוגדרים מראש שאפשר לבחור מתוכם. אפשר גם להגדיר טווח זמן בהתאמה אישית.
כדי להגדיר טווח זמן מותאם אישית, צריך להגדיר את הפרמטר Time Range לערך Custom ולספק ערך בפורמט ISO 8601 לפרמטר Start Time. כברירת מחדל, הפרמטר שעת הסיום מצביע על השעה הנוכחית.
מציינים שדות לפרמטרים Filter Field Name (שם שדה הסינון), Fields To Fetch (שדות להבאה) ו-Sort Field (שדה המיון)
כדי לציין שדות לפרמטרים שם שדה המסנן, שדות לאחזור ושדה המיון, מבצעים את השלבים הבאים:
- מתחברים לממשק המשתמש של McAfee ESM ופותחים את הכלים למפתחים בדפדפן.
- עוברים לכרטיסייה רשת.
- לוחצים על הוספת כרטיסייה ומוסיפים תצוגה חדשה.
- לוחצים על הוספת ווידג'ט.
בתיבת הדו-שיח Widget Configuration (הגדרת הווידג'ט):
- בקטע Fields, בוחרים את כל השדות שמעניינים אתכם.
- מזינים שם מותאם אישית ומגדירים את מקור השאילתה ל-
Events. בקטע 'נכסים', בוחרים באפשרותAssets, ובקטע 'תהליכי עבודה', בוחרים באפשרותFlows.
אחרי שבוחרים את כל השדות שרוצים, לוחצים על יצירה.
בכלים למפתחים תופיע בקשת
runningQuery. כדי לראות פרטים על הבקשה הזו, עוברים לקטע בקשה. תופיע רשימה של כל שמות ה-API של השדות שסיפקתם.
עבודה עם הפרמטרים IP Address Entity Key ו-Hostname Entity Key
הפרמטרים IP Address Entity Key ו-Hostname Entity Key מגדירים את המפתח שמשמש במסנן. לדוגמה, אם הפרמטר IP Address Entity Key מוגדר ל-Alert.SrcIP, הפעולה יוצרת מסנן כתובות IP באמצעות המפתח Alert.SrcIP. בהתאם לתרחיש השימוש, אפשר לשנות את המקש שבו משתמשים.
בעיות מוכרות
- ל-McAfee ESM API שמשמש את הפעולה לשליחת שאילתה (
qryExecuteDetail) יש התנהגויות לא צפויות בתרחישים שבהם נעשה שימוש במפתח מסוג לא נתמך (מפתחות FLOAT) עם האופרטוריםGREATER_OR_EQUALS_THANאוLESS_OR_EQUALS_THAN. מתקפים את סוגי השדות שבהם נעשה שימוש. - נצפה שחלק משילובי המקשים לא מחזירים תוצאות, למרות שהמסנן לא החזיר שגיאת McAfee API.
היקף ישות הפעולה
הפעולה הזו מופעלת בישויות הבאות:
- כתובת IP
- שם המארח
תוצאות הפעולה
תוצאת הסקריפט
| שם התוצאה של הסקריפט | אפשרויות ערך | דוגמה |
|---|---|---|
| is_success | נכון/לא נכון | is_success:False |
תוצאה בפורמט JSON
[
{
"Rule.msg": "McAfee EDB database server state change alert",
"Alert.AvgSeverity": "25",
"Alert.SrcIP": "::",
"Alert.EventCount": "1",
"Alert.LastTime": "02/12/2019 20:45:45",
"Alert.Protocol": "n/a",
"Action.Name": "informational",
"Alert.IPSIDAlertID": "144115188075855872|1",
"Alert.DstIP": "10.0.0.10"
}
]
Case Wall
| סוג התוצאה | ערך / תיאור | סוג |
|---|---|---|
| הודעת פלט* | הפעולה לא אמורה להיכשל או להפסיק את ההרצה של חוברת ההדרכה: אם קוד הסטטוס 200 מדווח(is_success=true): "הנתונים עבור הישויות הבאות ב-McAfee ESM אוחזרו בהצלחה: {entity.identifier}" אם אין נתונים לכל הישויות: "לא נמצאו נתונים ב-McAfee ESM עבור הישויות הבאות: {entity.id}." אם קוד הסטטוס 400 או 500 מדווח עבור ישות ספציפית: "השאילתות לא בוצעו ב-McAfee ESM עבור הישויות הבאות: {entity.id}. צריך לבדוק את ההגדרות". אם אין נתונים לכל הישויות (is_success=true): "לא נמצאו נתונים לישויות שצוינו ב-McAfee ESM" הודעה אסינכרונית: 'בהמתנה לסיום העיבוד של הישות...'
הפעולה צריכה להיכשל ולהפסיק את ההרצה של מדריך ההפעלה: אם מדווחת שגיאה קריטית: 'שגיאה בהפעלת הפעולה 'שליחת שאילתת ישות ל-ESM'. הסיבה: {0}''.format(error.Stacktrace)." אם קוד הסטטוס 400 או 500 מדווח עבור כל הישויות: 'שגיאה בהפעלת הפעולה 'שליחת שאילתת ישות ל-ESM'. הסיבה: {response}' אם הפעולה נתקלה בזמן קצוב לתפוגה: 'Error executing action 'Send Entity Query To ESM'. הסיבה: הפעולה התחילה את השאילתה, אבל חלף הזמן הקצוב לתפוגה במהלך אחזור הנתונים עבור הישויות הבאות: {entity.identifier}. צריך להגדיל את הזמן הקצוב לתפוגה בסביבת הפיתוח המשולבת ולנסות שוב. הערה: אם תנסו שוב לבצע את הפעולה, תישלח הודעה נוספת". |
כללי |
| Case Wall Table | כל השדות מהתגובה. | ישות |
מחברים
שדרוג של מחברים – גרסת השילוב: 34.0
בגרסה 34.0 של השילוב, המחברים שופצו. הם עברו אופטימיזציה כדי להפחית את הסיכון לבאגים ולפשט את התחזוקה. נוספו גם תכונות חדשות.
אם רוצים לשדרג את המחבר לגרסה 34.0, מומלץ להכיר קודם את פרמטרי ההגדרה של המחבר. שדרוג המחבר לא משפיע על תוכניות הפעולה.
McAfeeESM Connector
תיאור המחבר
שליפת מידע על התראות מ-McAfee ESM.
שימוש במחבר
אפשר להשתמש במחבר כדי להזין קורלציות ואירועים קשורים ל-Google SecOps. במחבר הזה, כל התראה ב-Google SecOps מיוצגת על ידי אירוע קורלציה אחד.
אירועים ב-Google SecOps נוצרים על סמך נתונים מהאובייקטים הבאים:
- נתוני התראות
- נתוני אירועים של קורלציה: קורלציה היא אירוע טריגר שנוצר מכללי קורלציה
- נתוני אירועים מהמקור: אירועים בסיסיים שגרמו לקורלציה או לאזהרה
דוגמה לאירוע Google SecOps שמבוסס על נתוני התראות:

דוגמה לאירוע ב-Google SecOps שמבוסס על נתוני קורלציה או על נתוני אירועים ממקור:

כל אירוע של Google SecOps מכיל מידע גולמי מה-API, יחד עם מפתחות נוספים שנוספו כדי להקל על המיפוי. כדי להבחין בין הסוגים השונים של אירועי Google SecOps, יש מפתח מותאם אישית data_type.
המפתח הזה יכול להכיל את הערכים הבאים:
- שעון מעורר
- אירוע קורלציה
- אירוע המקור
שדות מסוג מותאם אישית באירועים של Google SecOps
אירועים של McAfee ESM Correlation/Source יכולים לכלול שדות בהתאמה אישית שלא מתאימים למיפוי בייצוג של API גולמי.
דוגמה לנתונים גולמיים של סוג מותאם אישית:
"customTypes": [
{
"fieldId": 1,
"fieldName": "AppID",
"definedFieldNumber": 1,
"unformattedValue": "374385694492",
"formatedValue": "WIN"
},
{
"fieldId": 7,
"fieldName": "UserIDSrc",
"definedFieldNumber": 7,
"unformattedValue": "22018731010750406",
"formatedValue": "NGCP"
},
{
"fieldId": 4259842,
"fieldName": "Message_Text",
"definedFieldNumber": 9,
"unformattedValue": "11049395522927265911",
"formatedValue": "User Log In succeeded"
}
]
באירוע Google SecOps, אותם שדות מיוצגים באופן הבא:
{
"{fieldName}": "{formatedValue}",
"AppID": "WIN",
"UserIDSrc": "NGCP",
"Message_Text": "formatedValue",
"customTypeFields": {
"{fieldName}": "{formatedValue}",
"AppID": "WIN",
"UserIDSrc": "NGCP",
"Message_Text": "formatedValue"
}
}
מומלץ להשתמש בפלייסולדרים עם המקש customTypeFields, כי ערכי הפלייסולדר מייצגים בצורה נכונה את השדה המותאם אישית. יכול להיות שהשדות המותאמים אישית שמיוצגים ברמה שמעל מכילים מידע מטעה. אם מפתח עם אותו שם היה קיים לפני הוספת השדה המותאם אישית, המערכת תשתמש בנתונים מהמפתח המקורי, כי אי אפשר להשתמש במפתחות כפולים בקובץ ה-JSON.
הגדרת המחבר ב-Google SecOps
הוראות מפורטות להגדרת מחבר ב-Google SecOps מופיעות במאמר בנושא הגדרת המחבר.
פרמטרים של הגדרות אישיות של מחבר
משתמשים בפרמטרים הבאים כדי להגדיר את המחבר:
| שם הפרמטר | סוג | ערך ברירת המחדל | חובה | תיאור |
|---|---|---|---|---|
| שם שדה המוצר | String | data_type | כן | שם השדה שמשמש לקביעת מוצר המכשיר. |
| שם שדה האירוע | String | alarmName | כן | שם השדה שמשמש לקביעת שם האירוע (סוג משנה). |
| ספריית הבסיס של ה-API | String | https://{ipaddress}/rs/ | כן | ה-API Root של מופע McAfee ESM. פורמט: https://{ip address}/rs/ |
| סיסמה | סוד | לא רלוונטי | כן | הסיסמה של חשבון McAfee ESM. |
| PythonProccessTimeout | מספר שלם | 300 | כן | מגבלת הזמן הקצוב לתהליך Python שמריץ את הסקריפט הנוכחי. |
| גרסת המוצר | String | לא רלוונטי | כן | גרסה של Mcafee ESM. ערכים אפשריים: 11.1, 11.2, 11.3, 11.4, 11.5. |
| שם משתמש | String | לא רלוונטי | כן | שם המשתמש בחשבון McAfee ESM. |
| השבתת התכונה 'הצגת עוד' | תיבת סימון | התיבה לא מסומנת | לא | אם האפשרות הזו מופעלת, המחבר ישבית את מנגנון הגלישה. מידע נוסף על הפרמטר הזה זמין במאמר עבודה עם הפרמטרים Disable Overflow ו-Disable Overflow For Alarms. |
| השבתת התכונה 'הצגה של שעונים מעוררים נוספים' | CSV | לא רלוונטי | לא | רשימה מופרדת בפסיקים של שמות התראות שהמחבר יתעלם מהגלישה שלהן. כדי להשתמש בפרמטר הזה, צריך להפעיל את הפרמטר Disable Overflow. מידע נוסף על הפרמטר הזה זמין במאמר עבודה עם הפרמטרים Disable Overflow ו-Disable Overflow For Alarms. |
| שם השדה של הסביבה | String | srcZone | לא | מתאר את שם השדה שבו מאוחסן שם הסביבה. אם השדה environment לא נמצא, הסביבה היא סביבת ברירת המחדל. |
| תבנית ביטוי רגולרי (regex) של סביבה | String | :* | לא | תבנית regex להפעלה על הערך שנמצא בשדה Environment Field Name (שם שדה הסביבה). ברירת המחדל היא .* כדי לתפוס את כל הערכים ולהחזיר אותם ללא שינוי. ההגדרה הזו מאפשרת למשתמש לשנות את שדה הסביבה באמצעות לוגיקה של ביטוי רגולרי. אם תבנית הביטוי הרגולרי היא null או ריקה, או שערך הסביבה הוא null, התוצאה הסופית של הסביבה היא סביבת ברירת המחדל. |
| הטמעה של 0 התראות על אירועים במקור | תיבת סימון | סימן אישור | לא | אם האפשרות הזו מופעלת, המחבר קולט התראות שאין להן אירועי מקור. המחבר ימתין למשך הזמן שצוין בפרמטר Padding Time (זמן מרווח). מידע נוסף על הפרמטר הזה זמין במאמר עבודה עם הפרמטר Ingest 0 Source Event Alarms. |
| רמת החומרה הנמוכה ביותר לאחזור | מספר שלם | 0 | לא | רמת החומרה הכי נמוכה שצריך להשתמש בה כדי לאחזר התראות. הערכים האפשריים הם בטווח 0 עד 100. אם לא מציינים כלום, המחבר קולט התראות מכל סוגי החומרה. |
| מספר מקסימלי של התראות לאחזור | מספר שלם | 100 | לא | מספר ההתראות לעיבוד בכל איטרציה של המחבר. ערך ברירת המחדל של הפרמטר : 20. |
| מספר השעות המקסימלי אחורה | מספר שלם | 1 | לא | מספר השעות שחלפו מאז הפעם האחרונה שבה נשלפו התראות. |
| זמן הריפוד | מספר שלם | 1 | לא | מספר השעות שבהן המחבר משתמש כדי להוסיף מרווחים. הפרמטר הזה מתאר כמה זמן המחבר ימתין להטמעת ההתראה עם 0 אירועים במקור, אם הפרמטר Ingest 0 Source Event Alarms מושבת. ערך הפרמטר המקסימלי: 6 שעות. |
| סיסמת שרת Proxy | סיסמה | לא רלוונטי | לא | סיסמת ה-proxy לאימות. |
| כתובת שרת ה-Proxy | String | לא רלוונטי | לא | הכתובת של שרת ה-Proxy שבו רוצים להשתמש. |
| שם המשתמש של שרת ה-Proxy | String | לא רלוונטי | לא | שם המשתמש של ה-proxy לאימות. |
| שם השדה במחולל הכללים | String | alarmName | לא | השם של השדה שמשמש ליצירת הכלל. אם הערך לא זמין, המחבר משתמש ב- |
| שדה מוצר של מכשיר משני | String | לא רלוונטי | לא | שם השדה של המוצר החלופי. |
| פורמט זמן | String | %m/%d/%Y %H:%M:%S | לא | פורמט הזמן שמשמש לקריאת חותמת הזמן שמופיעה ב-McAfee ESM. אם לא מספקים כלום או שמספקים פורמט זמן לא תקין, המחבר לא יבצע את הטרנספורמציה. מידע נוסף על הפרמטר הזה זמין במאמר עבודה עם הפרמטרים של אזור הזמן ופורמט הזמן. |
| אזור זמן | String | לא רלוונטי | לא | אזור הזמן של אירוע המקור. הפרמטר הזה נדרש כדי להמיר את חותמת הזמן לפורמט שמשקף את השעה לפי UTC+0. המערכת מתעלמת מהפרמטר הזה אם מספקים ערכים לא תקינים בפרמטר Time Format או אם לא מספקים שם ערך. מידע נוסף על הפרמטר הזה זמין במאמר עבודה עם הפרמטרים של אזור הזמן ופורמט הזמן. |
| שימוש ברשימה דינמית כרשימת חסימה | תיבת סימון | התיבה לא מסומנת | לא | אם האפשרות הזו מופעלת, הרשימה הדינמית משמשת כרשימת חסימה. |
| אימות SSL | תיבת סימון | התיבה לא מסומנת | לא | אם האפשרות הזו מופעלת, המערכת בודקת שאישור ה-SSL של החיבור לשרת McAfee ESM תקף. |
עבודה עם הפרמטר Ingest 0 Source Event Alarms
ב-McAfee ESM, יכול להיות שיהיו קורלציות עם 0 אירועים, כלומר ההתראה של Google SecOps מכילה רק אירוע אחד של Google SecOps שמבוסס על מידע הקורלציה. לא מומלץ להטמיע קורלציות עם אירועי מקור 0 כי ההקשר יאבד.
אם הפרמטר Ingest 0 Source Event Alarms מופעל, המחבר מעביר את כל המתאמים למערכת Google SecOps, גם אם יש 0 אירועים קשורים. אם הפרמטר הזה מושבת, המחבר ממתין עד שמופיע לפחות אירוע אחד ממקור ב-McAfee ESM. זמן ההמתנה מוגדר על ידי הפרמטר Padding Period.
הפרמטר Padding Period מציין את מספר השעות אחורה (הערך המקסימלי הוא 6) שבהן המחבר מאחזר נתונים בכל איטרציה. לדוגמה, אם הפרמטר Padding Period מוגדר ל-2, המחבר תמיד מאחזר נתונים שעברו שעתיים מאז שהתחילו לטפל בנתונים. מבחינה לוגית, זמן ההמתנה מייצג את מספר השעות שהמחבר ממתין לאירוע כדי להטמיע אותו.
יש חריג לשני סוגים של התראות:
- תקינות המכשיר
- חריגה מהגבלת הקצב של שליחת בקשות
ההתראות האלה מגיעות מהגדרת ברירת המחדל של McAfee ESM, ולא יהיו להן אירועים שקשורים אליהן. המחבר תמיד קולט אותם, ללא קשר להגדרת פרמטר ההגדרה Ingest 0 Source Event Alarms.
עבודה עם הפרמטרים Time Zone ו-Time Format
לפעמים אפשר להגדיר את השעה ואת אזורי הזמן ברמת השרת של McAfee ESM בפורמטים שונים. זה יכול ליצור כמה בעיות, כי למשל, ה-API של McAfee ESM לא מחזיר מידע על אזור הזמן. כברירת מחדל, המחבר מתייחס לחותמת הזמן שמגיעה מה-API כאל UTC. הדבר עלול לשבש את השעה בהתראות ובאירועים של Google SecOps, כי מוחלות הגדרות לוקליזציה.
לדוגמה, ה-API הגולמי החזיר חותמת זמן בפורמט UTC+8. המחבר קלט את ההתראה ואז הלוקליזציה הוגדרה גם ל-UTC+8. במצב הזה, חותמת הזמן של ההתראה ב-Google SecOps היא עתידית.
כדי להתגבר על הבעיה הזו, צריך להשתמש בפרמטר אזור זמן. הפרמטר הזה מגדיר את הדרישות לקבלת חותמת הזמן בפורמט UTC. אם Mcafee ESM מחזיר חותמת זמן בפורמט UTC+8, צריך להגדיר את פרמטר המחבר Time Zone ל--8.
באירועים של Google SecOps, נוספו 3 מפתחות חדשים:
- המקשים
utc_firstTimeו-utc_lastTimeשל האירוע על סמך נתוני האירוע של הקורלציה או המקור. - המפתח
utc_triggeredDateשל האירוע על סמך נתוני ההתראה.

עבודה עם הפרמטרים Disable Overflow ו-Disable Overflow For Alarm Names
לפעמים McAfee ESM יכול להיות רועש מאוד וליצור הרבה אירועי קורלציה. ב-Google SecOps יש מנגנון למניעת יצירה של יותר מדי התראות של Google SecOps בפרק זמן קצר.
המנגנון הזה עלול להזיק אם לדעתכם כל ההתראות חשובות וצריך לתעדף אותן. לא מומלץ להשבית את מנגנון הגלישה. עם זאת, אם יש צורך בכך, אפשר להשתמש בפרמטרים Disable Overflow ו-Disable Overflow For Alarm Names למטרה הזו.
הפתרון המומלץ הוא להשתמש בפרמטר Disable Overflow For Alarm Names (השבתת גלישה לשמות של התראות), כי הוא מאפשר לספק שמות ספציפיים של התראות שצריכים להתעלם מכללי הגלישה, במקום להשבית את הגלישה לכל ההתראות.
McAfeeESM Correlations Connector
תיאור המחבר
שליפת מידע על קורלציות מ-McAfee ESM.
שימוש במחבר
אפשר להשתמש במחבר כדי להזין קורלציות ואירועים קשורים ל-Google SecOps. במחבר הזה, כל התראה ב-Google SecOps מיוצגת על ידי אירוע קורלציה אחד.
אירועים ב-Google SecOps נוצרים על סמך נתונים מהאובייקטים הבאים:
- נתוני אירועים של קורלציה: קורלציה היא אירוע טריגר שנוצר מכללי קורלציה
- נתוני אירועים ממקורות: אירועים בסיסיים שגרמו לקורלציה
דוגמה לאירוע ב-Google SecOps שמבוסס על נתוני קורלציה או על נתוני אירועים ממקור:

כל אירוע של Google SecOps מכיל מידע גולמי מה-API, יחד עם מפתחות נוספים שנוספו כדי להקל על המיפוי. כדי להבחין בין הסוגים השונים של אירועי Google SecOps, יש מפתח מותאם אישית data_type.
המפתח הזה יכול להכיל את הערכים הבאים:
- אירוע קורלציה
- אירוע המקור
שדות מסוג מותאם אישית באירועים של Google SecOps
אירועים של McAfee ESM Correlation/Source יכולים לכלול שדות בהתאמה אישית שלא מתאימים למיפוי בייצוג של API גולמי.
דוגמה לנתונים גולמיים של סוג מותאם אישית:
"customTypes": [
{
"fieldId": 1,
"fieldName": "AppID",
"definedFieldNumber": 1,
"unformattedValue": "374385694492",
"formatedValue": "WIN"
},
{
"fieldId": 7,
"fieldName": "UserIDSrc",
"definedFieldNumber": 7,
"unformattedValue": "22018731010750406",
"formatedValue": "NGCP"
},
{
"fieldId": 4259842,
"fieldName": "Message_Text",
"definedFieldNumber": 9,
"unformattedValue": "11049395522927265911",
"formatedValue": "User Log In succeeded"
}
]
באירוע Google SecOps, אותם שדות מיוצגים באופן הבא:
{
"{fieldName}": "{formatedValue}",
"AppID": "WIN",
"UserIDSrc": "NGCP",
"Message_Text": "formatedValue",
"customTypeFields": {
"{fieldName}": "{formatedValue}",
"AppID": "WIN",
"UserIDSrc": "NGCP",
"Message_Text": "formatedValue"
}
}
מומלץ להשתמש בפלייסולדרים עם המקש customTypeFields, כי ערכי הפלייסולדר מייצגים בצורה נכונה את השדה המותאם אישית. יכול להיות שהשדות המותאמים אישית שמיוצגים ברמה שמעל מכילים מידע מטעה. אם מפתח עם אותו שם היה קיים לפני הוספת השדה המותאם אישית, המערכת תשתמש בנתונים מהמפתח המקורי, כי אי אפשר להשתמש במפתחות כפולים בקובץ ה-JSON.
הגדרת המחבר ב-Google SecOps
הוראות מפורטות להגדרת מחבר ב-Google SecOps מופיעות במאמר בנושא הגדרת המחבר.
פרמטרים של מחברים
משתמשים בפרמטרים הבאים כדי להגדיר את המחבר:
| שם הפרמטר | סוג | ערך ברירת המחדל | חובה | תיאור |
|---|---|---|---|---|
| שם שדה המוצר | String | data_type | כן | מזינים את שם שדה המקור כדי לאחזר את שם שדה המוצר. |
| שם השדה של האירוע | String | sigId | כן | מזינים את שם שדה המקור כדי לאחזר את שם שדה האירוע. |
| שם השדה של הסביבה | String | srcZone | לא | מתאר את שם השדה שבו מאוחסן שם הסביבה. אם השדה environment לא נמצא, הסביבה היא סביבת ברירת המחדל. |
| תבנית ביטוי רגולרי (regex) של סביבה | String | :* | לא | תבנית regex להפעלה על הערך שנמצא בשדה Environment Field Name (שם שדה הסביבה). ברירת המחדל היא .* כדי לתפוס את כל הערכים ולהחזיר אותם ללא שינוי. ההגדרה הזו מאפשרת למשתמש לשנות את שדה הסביבה באמצעות לוגיקה של ביטוי רגולרי. אם תבנית הביטוי הרגולרי היא null או ריקה, או שערך הסביבה הוא null, התוצאה הסופית של הסביבה היא סביבת ברירת המחדל. |
| PythonProcessTimeout | String | 300 | כן | מגבלת הזמן הקצוב לתהליך Python שמריץ את הסקריפט הנוכחי. |
| ספריית הבסיס של ה-API | String | https://{ipaddress}/rs/ | כן | ה-API Root של מופע McAfee ESM. פורמט: https://{ip address}/rs/ |
| שם משתמש | String | לא רלוונטי | לא | שם המשתמש בחשבון McAfee ESM. |
| סיסמה | סוד | לא רלוונטי | לא | הסיסמה של חשבון McAfee ESM. |
| גרסת המוצר | String | לא רלוונטי | כן | גרסה של McAfee ESM. ערכים אפשריים: 11.1, 11.2, 11.3, 11.4, 11.5. |
| רמת החומרה הממוצעת הנמוכה ביותר לאחזור | מספר שלם | 0 | לא | רמת החומרה הממוצעת הנמוכה ביותר שצריך להשתמש בה כדי לאחזר קורלציות. הערכים האפשריים הם בטווח 0 עד 100. אם לא מציינים כלום, המחבר קולט קורלציות עם כל סוגי החומרה. |
| הטמעת 0 קורלציות של אירועים ממקורות | תיבת סימון | התיבה לא מסומנת | לא | אם האפשרות הזו מופעלת, המחבר קולט קורלציות עם 0 אירועים במקור. הפרמטר הזה יכול להשפיע על הערכים שמגיעים מהפרמטרים Product Field Name (שם שדה המוצר), Event Field Name (שם שדה האירוע) ו-Rule Generator Field Name (שם השדה של מחולל הכללים). אם האפשרות מושבתת, המחבר ממתין לזמן שצוין בפרמטר Padding Time (זמן מרווח). מידע נוסף על הפרמטר הזה זמין במאמר עבודה עם הפרמטר Ingest 0 Source Event Correlations. |
| זמן הריפוד | מספר שלם | 1 | לא | מספר השעות שבהן המחבר משתמש כדי להוסיף מרווחים. הפרמטר הזה מתאר כמה זמן המחבר ימתין להטמעה של המתאם עם 0 אירועים ממקורות, אם הפרמטר Ingest 0 Source Event Correlations (הטמעה של מתאמים עם 0 אירועים ממקורות) מושבת. ערך הפרמטר המקסימלי: 6 שעות. |
| מספר השעות המקסימלי אחורה | מספר שלם | 1 | לא | מספר השעות שחלפו מאז הפעם האחרונה שבה נשלפו התראות. |
| מספר המתאמים המקסימלי לאחזור | מספר שלם | 20 | לא | מספר ההתראות לעיבוד בכל איטרציה של המחבר. ערך ברירת המחדל של הפרמטר: 20. |
| מסנן IPSIDs | לא רלוונטי | לא | רשימה מופרדת בפסיקים של מזהי IPS שמשמשת לאחזור נתונים. אם לא מספקים כלום, המחבר משתמש ב-IPSID שמוגדר כברירת מחדל. |
|
| מסנן SIGIDs | CSV | לא רלוונטי | לא | רשימה של מזהי חתימות שמופרדים באמצעות פסיקים, שמשמשים במהלך ההטמעה. אם לא מספקים כלום, המחבר מעכל קורלציות מכל הכללים. |
| שימוש ברשימה דינמית כרשימת חסימה | תיבת סימון | התיבה לא מסומנת | לא | אם האפשרות הזו מופעלת, הרשימה הדינמית משמשת כרשימת חסימה. |
| פורמט זמן | String | %m/%d/%Y %H:%M:%S | לא | פורמט הזמן שמשמש לקריאת חותמת הזמן שמופיעה ב-McAfee ESM. אם לא מספקים כלום או שמספקים פורמט זמן לא תקין, המחבר לא מבצע את הטרנספורמציה. מידע נוסף על הפרמטר הזה זמין במאמר עבודה עם הפרמטרים של אזור הזמן ופורמט הזמן. |
| אזור זמן | String | לא רלוונטי | לא | אזור הזמן של אירוע המקור. הפרמטר הזה נדרש כדי להמיר את חותמת הזמן לפורמט שמשקף את השעה לפי UTC+0. המערכת מתעלמת מהפרמטר הזה אם מספקים ערכים לא תקינים בפרמטר Time Format או אם לא מספקים שם ערך. מידע נוסף על הפרמטר הזה זמין במאמר עבודה עם הפרמטרים של אזור הזמן ופורמט הזמן. |
| שם השדה במחולל הכללים | String | אפליקציה | לא | השם של השדה שמשמש ליצירת הכלל. הפעולה משתמשת ב- |
| שדה מוצר של מכשיר משני | String | לא רלוונטי | לא | שם השדה של המוצר החלופי. |
| השבתת התכונה 'הצגת עוד' | תיבת סימון | התיבה לא מסומנת | לא | אם ההגדרה הזו מופעלת, המחבר משבית את מנגנון הגלישה. מידע נוסף על הפרמטר הזה זמין במאמר בנושא עבודה עם הפרמטרים Disable Overflow ו-Disable Overflow For SigIDs. |
| השבתת הצגת נתוני גלישה (SigID) בעמודה 'הצגת נתוני גלישה' | CSV | לא רלוונטי | לא | רשימה מופרדת בפסיקים של מזהי חתימות שהמחבר מתעלם מהגלישה שלהם. כדי להשתמש בפרמטר הזה, צריך להפעיל את הפרמטר Disable Overflow. מידע נוסף על הפרמטר הזה זמין במאמר בנושא עבודה עם הפרמטרים Disable Overflow ו-Disable Overflow For SigIDs. |
| אימות SSL | תיבת סימון | התיבה לא מסומנת | כן | אם האפשרות הזו מופעלת, המערכת בודקת שאישור ה-SSL של החיבור לשרת McAfee ESM תקף. |
| כתובת שרת ה-Proxy | String | לא רלוונטי | לא | הכתובת של שרת ה-Proxy שבו רוצים להשתמש. |
| שם המשתמש של שרת ה-Proxy | String | לא רלוונטי | לא | שם המשתמש של ה-proxy לאימות. |
| סיסמת שרת Proxy | סיסמה | לא רלוונטי | לא | סיסמת ה-proxy לאימות. |
עבודה עם הפרמטר Ingest 0 Source Event Correlations
ב-McAfee ESM, יכול להיות שיהיו קורלציות עם 0 אירועים, כלומר ההתראה של Google SecOps מכילה רק אירוע אחד של Google SecOps שמבוסס על מידע הקורלציה. לא מומלץ להטמיע קורלציות עם אירועי מקור 0 כי ההקשר יאבד.
אם הפרמטר Ingest 0 Source Event Correlations מופעל, המחבר מבצע המרה של כל המתאמים למערכת Google SecOps, גם אם יש 0 אירועים קשורים. אם הפרמטר הזה מושבת, המחבר ממתין עד שיופיע לפחות אירוע מקור אחד ב-McAfee ESM. זמן ההמתנה מוגדר על ידי הפרמטר Padding Period.
הפרמטר Padding Period מציין את מספר השעות אחורה (הערך המקסימלי הוא 6) שבהן המחבר מאחזר נתונים בכל איטרציה. לדוגמה, אם הפרמטר Padding Period מוגדר ל-2, המחבר תמיד מאחזר נתונים שעברו שעתיים מאז שהתחילו לטפל בנתונים. מבחינה לוגית, זמן הריפוד מייצג את מספר השעות שהמחבר ממתין להתרחשות האירוע כדי שהוא יוכל להטמיע אותו.
עבודה עם הפרמטרים Time Zone ו-Time Format
לפעמים אפשר להגדיר את השעה ואת אזורי הזמן ברמת השרת של McAfee ESM בפורמטים שונים. זה יכול ליצור כמה בעיות, כי למשל, ה-API של McAfee ESM לא מחזיר מידע על אזור הזמן. כברירת מחדל, המחבר מתייחס לחותמת הזמן שמגיעה מה-API כאל UTC. הדבר עלול לשבש את השעה בהתראות ובאירועים של Google SecOps, כי מוחלות הגדרות לוקליזציה.
לדוגמה, ה-API הגולמי החזיר חותמת זמן בפורמט UTC+8. המחבר קלט את ההתראה ואז הלוקליזציה הוגדרה גם ל-UTC+8. במצב הזה, חותמת הזמן של ההתראה ב-Google SecOps היא עתידית.
כדי להתגבר על הבעיה הזו, צריך להשתמש בפרמטר אזור זמן. הפרמטר הזה מגדיר את הדרישות לקבלת חותמת הזמן בפורמט UTC. אם Mcafee ESM מחזיר חותמת זמן בפורמט UTC+8, צריך להגדיר את פרמטר המחבר Time Zone ל--8.
באירועים של Google SecOps, נוספו 2 מפתחות חדשים: המפתחות utc_firstTime ו-utc_lastTime לאירוע על סמך נתוני האירוע Correlation/Source.
עבודה עם הפרמטרים Disable Overflow ו-Disable Overflow For SigIDs
לפעמים McAfee ESM יכול להיות רועש מאוד וליצור הרבה אירועי קורלציה. ב-Google SecOps, יש מנגנון למניעת הצפה כדי למנוע יצירה של יותר מדי התראות של Google SecOps בפרק זמן קצר.
המנגנון הזה עלול להזיק אם לדעתכם כל ההתראות חשובות וצריך לתעדף אותן. לא מומלץ להשבית את מנגנון הגלישה. עם זאת, אם יש צורך בכך, אפשר להשתמש בפרמטרים Disable Overflow ו-Disable Overflow For SigIDs למטרה הזו.
הפתרון המומלץ הוא להשתמש בפרמטר Disable Overflow For SigIDs, כי הוא מאפשר לספק מזהי חתימה ספציפיים שצריכים להתעלם מכללי הגלישה במקום להשבית את הגלישה לכל המתאמים.
הבעיה עדיין לא נפתרה? קבלת תשובות מחברי הקהילה וממומחי Google SecOps.