McAfee ESM

במאמר הזה מוסבר איך לשלב את McAfee ESM עם Google SecOps.

תרחישי שימוש בשילוב

הוספת התראות או קורלציות ל-Google Security Operations
השילוב מאפשר לכם להטמיע מידע מ-McAfee ESM ב-Google SecOps. בפרט, כדי להזין התראות ומתאמים שאפשר יהיה לתעדף אותם מאוחר יותר בפלטפורמת SOAR. אפשר לעשות את זה באמצעות
McAfee ESM Connector להוספת התראות ו-McAfee ESM Correlations Connector להוספת קורלציות.
ביצוע ניתוח מעמיק כדי לקבל הקשר נוסף לגבי אירוע האבטחה
השילוב תומך בכמה פעולות שמאפשרות להריץ שאילתות בהתאמה אישית (Get Similar Events, ‏ Send Advanced Query, ‏ Send Query To ESM, ‏ Send Entity Query To ESM) ולאחזר מידע על אירועים. יש גם את הפעולה Get Similar Events ששולחת שאילתות לגבי אירועים שקשורים לכתובות ה-IP, לשמות המארחים ולמשתמשים בהתראה של Google SecOps.
מעקב אחרי אינדיקטורים של פריצות באמצעות רשימות מעקב
השילוב תומך בהוספה של פריטים לרשימות מעקב ובהסרה של פריטים מהרשימות. כך תוכלו לעדכן כל הזמן רשימת מעקב עם כתובות IP או גיבובים חשודים.

רשת

גישת API מ-Google SecOps אל McAfee ESM: צריך לאפשר תנועה ביציאה 443 (HTTPS) (או ביציאה שהוגדרה בסביבה שלכם).

ניהול סשנים

ל-McAfee ESM יש פרמטר גלובלי שמגביל את מספר הסשנים לכל משתמש. ב-Google SecOps יש מנגנון מלא לניהול סשנים, כך שהשילוב משתמש באותו סשן בכל השילוב. ערכי הסשן מאוחסנים בצורה מוצפנת ברשומת מסד הנתונים McAfee_ESM_Action_Sessions_*.json ו-McAffee_ESM_Connector_Sessions_*.json.

המלצות:

  • משתמש אחד לפעולות ומשתמש אחד למחברים.
  • צריכות להיות לפחות שתי סשנים לכל משתמש.

ההמלצות האלה נדרשות כדי שהשילוב יהיה יציב.

תאימות של שילובים

שם המוצר גרסה פריסה הערות
McAfee ESM ‫11.1-11.5 מקומי

השילוב נבדק בגרסאות המוצר 11.1 עד 11.5, ולא בוצעו שינויים ב-API שמשמש בשילוב.

אם ה-API לא עודכן בגרסאות החדשות יותר, השילוב עדיין יפעל.

הגדרת שילוב של McAfeeESM ב-Google SecOps

הוראות מפורטות להגדרת שילוב ב-Google SecOps מופיעות במאמר הגדרת שילובים.

פרמטרים להגדרת שילוב

משתמשים בפרמטרים הבאים כדי להגדיר את השילוב:

שם הפרמטר סוג ערך ברירת המחדל חובה תיאור
ספריית הבסיס של ה-API Sring https://{ip}/rs/ כן הבסיס של ה-API עבור המופע.
שם משתמש String לא רלוונטי כן שם המשתמש של המכונה.
סיסמה סיסמה לא רלוונטי כן הסיסמה של המופע.
גרסת המוצר String ‫11.5 כן גרסת המוצר. ערכים אפשריים: 11.1-11.5
אימות SSL תיבת סימון סימן אישור כן אם האפשרות הזו מופעלת, המערכת בודקת שאישור ה-SSL של החיבור לשרת McAfee ESM תקף.

פעולות

הוספת ערכים לרשימת הצפייה

תיאור הפעולה

מוסיפים ערכים לרשימת המעקב ב-McAfee ESM.

שימוש בפעולות

משתמשים בפעולה הזו כדי לעדכן את רשימת המעקב בערכים חדשים. לדוגמה, אם יש לכם רשימת מעקב של גיבובים זדוניים, אתם יכולים להשתמש בפעולה הזו כדי לעדכן את רשימת המעקב.

פרמטרים להגדרת פעולות

משתמשים בפרמטרים הבאים כדי להגדיר את הפעולה:

שם הפרמטר סוג ערך ברירת המחדל חובה תיאור
שם רשימת המעקב String לא רלוונטי כן מציינים את השם של רשימת המניות למעקב שרוצים לעדכן.
ערכים להוספה CSV לא רלוונטי כן מציינים רשימה של ערכים שמופרדים בפסיקים שצריך להוסיף לרשימת המניות למעקב.

היקף ישות הפעולה

הפעולה הזו לא מופעלת בישויות.

תוצאות הפעולה

תוצאת הסקריפט
שם התוצאה של הסקריפט אפשרויות ערך דוגמה
is_success נכון/לא נכון is_success:False
תוצאה בפורמט JSON
N/A
קיר של נרתיקים
סוג התוצאות ערך/תיאור סוג
הודעת פלט*

הפעולה לא אמורה להיכשל או להפסיק את ההרצה של פלייבוק:

אם קוד הסטטוס 200 מדווח (is_success=true): 'הערך נוסף בהצלחה לרשימת המעקב'.

הפעולה צריכה להיכשל ולהפסיק את ההרצה של מדריך ההפעלה:

אם מדווחת שגיאה חמורה, כמו פרטי כניסה שגויים או אין חיבור לשרת: "שגיאה בהפעלת הפעולה 'הוספת ערכים לרשימת המעקב'. הסיבה: {0}".format(error.Stacktrace)

אם השגיאות מדווחות בתגובה: 'שגיאה בהפעלת הפעולה 'הוספת ערכים לרשימת המעקב'. הסיבה: {message}.

כללי

קבלת אירועים דומים

תיאור הפעולה

קבלת אירועים שקשורים לישויות ב-McAfee ESM. הישויות הנתמכות: שם מארח, כתובת IP, משתמש.

פרמטרים להגדרת פעולות

משתמשים בפרמטרים הבאים כדי להגדיר את הפעולה:

שם הפרמטר סוג ערך ברירת המחדל חובה תיאור
שעות אחורה String 1 כן מציינים כמה שעות אחורה רוצים לחפש.
מזהה IPS String 144115188075855872/8 לא מציינים את מזהה ה-SID של כתובת ה-IP לחיפוש.
מגבלת תוצאות String 50 לא

מציינים את מספר התוצאות שרוצים להחזיר.

הערך המקסימלי של הפרמטר: 200 לכל ישות.

היקף ישות הפעולה

הפעולה הזו מופעלת בישויות הבאות:

  • כתובת IP
  • שם המארח
  • משתמש

תוצאות הפעולה

תוצאת הסקריפט
שם התוצאה של הסקריפט אפשרויות ערך דוגמה
is_success נכון/לא נכון is_success:False
תוצאה בפורמט JSON
[
    {
        "EntityResult":
        [{
            "Alert.DstPort": "0",
            "Rule.msg": "User Logon",
            "Alert.IPSIDAlertID": "144115188075855872|383521",
            "Action.Name": "success",
            "Alert.SrcIP": "1.1.1.1",
            "Alert.LastTime": "05/28/2019 14:18:10",
            "Alert.Protocol": "n/a",
            "Alert.SrcPort": "0",
            "Alert.DstIP": "1.1.1.1"
        }, {
            "Alert.DstPort": "0",
            "Rule.msg": "User Logon",
            "Alert.IPSIDAlertID": "144115188075855872|383519",
            "Action.Name": "success",
            "Alert.SrcIP": "1.1.1.1",
            "Alert.LastTime": "05/28/2019 14:16:16",
            "Alert.Protocol": "n/a",
            "Alert.SrcPort": "0",
            "Alert.DstIP": "1.1.1.1"
        }],
        "Entity": "1.1.1.1"
    }
]
העשרה של ישויות
שם שדה ההעשרה לוגיקה – מתי להחיל
Alert.DstPort הפונקציה מחזירה את הערך אם הוא קיים בתוצאת ה-JSON
Rule.msg הפונקציה מחזירה את הערך אם הוא קיים בתוצאת ה-JSON
Alert.IPSIDAlertID הפונקציה מחזירה את הערך אם הוא קיים בתוצאת ה-JSON
Alert.SrcIP הפונקציה מחזירה את הערך אם הוא קיים בתוצאת ה-JSON
Alert.LastTime הפונקציה מחזירה את הערך אם הוא קיים בתוצאת ה-JSON
Alert.Protocol הפונקציה מחזירה את הערך אם הוא קיים בתוצאת ה-JSON
Alert.SrcPort הפונקציה מחזירה את הערך אם הוא קיים בתוצאת ה-JSON
Alert.DstIP הפונקציה מחזירה את הערך אם הוא קיים בתוצאת ה-JSON
קיר של נרתיקים
סוג התוצאות ערך/תיאור סוג
הודעת פלט*

הפעולה לא אמורה להיכשל או להפסיק את ההרצה של פלייבוק:

אם קוד הסטטוס 200 מדווח עבור ישות אחת (is_success=true): 'האירועים עבור הישויות הבאות ב-McAfee ESM אוחזרו בהצלחה: {entities}'

אם אין נתונים לישות אחת (is_success=true): "לא הייתה אפשרות לאחזר אירועים עבור הישויות הבאות ב-McAfee ESM: {entities}".

אם אין נתונים לגבי כל הישויות (is_success=false): 'לא נמצאו אירועים לגבי הישויות שצוינו ב-McAfee ESM'.

הודעה אסינכרונית: "השאילתה ממתינה לסיום עבור {pending entities}."

הפעולה צריכה להיכשל ולהפסיק את ההרצה של מדריך ההפעלה:

אם מדווחת שגיאה קריטית: "שגיאה בהפעלת הפעולה 'קבלת אירועים דומים'. הסיבה: {0}".format(error.Stacktrace)

אם הפעולה הסתיימה בטיימאוט: "שגיאה בהפעלת הפעולה 'קבלת אירועים דומים'. הסיבה: הפעולה התחילה את השאילתה, אבל חלף הזמן הקצוב לתפוגה במהלך אחזור הנתונים. צריך להגדיל את הזמן הקצוב לתפוגה בסביבת הפיתוח המשולבת ולנסות שוב."

כללי
Case Wall Table כל השדות מהתגובה. ישות

פינג

תיאור הפעולה

בודקים את הקישוריות ל-McAfee ESM באמצעות הפרמטרים שמופיעים בדף הגדרת השילוב בכרטיסייה Google Security Operations Marketplace.

פרמטרים להגדרת פעולות

לפעולה הזו אין פרמטרים של קלט שהם חובה.

היקף ישות הפעולה

הפעולה הזו לא מופעלת בישויות.

תוצאות הפעולה

תוצאת הסקריפט
שם התוצאה של הסקריפט אפשרויות ערך דוגמה
is_success נכון/לא נכון is_success:False
תוצאה בפורמט JSON
N/A
קיר של נרתיקים
סוג התוצאות ערך/תיאור סוג
הודעת פלט*

הפעולה לא אמורה להיכשל או להפסיק את ההרצה של חוברת ההדרכה:

אם הפעולה הצליחה: "Successfully connected to the McAfee ESM server with the provided connection parameters!" (החיבור לשרת McAfee ESM בוצע בהצלחה עם פרמטרי החיבור שסופקו).

הפעולה צריכה להיכשל ולהפסיק את ההרצה של מדריך ההפעלה:

אם הפעולה לא מצליחה: "החיבור לשרת McAfee ESM נכשל! השגיאה היא {0}".format(exception.stacktrace)

כללי

הסרת ערכים מרשימת הצפייה

תיאור הפעולה

הסרת ערכים מרשימת מעקב ב-McAfee ESM.

שימוש בפעולה

אפשר להשתמש בפעולה הזו כדי להסיר ערכים מסוימים מרשימת הצפייה. לדוגמה, אם יש לכם רשימת מעקב של גיבובים זדוניים וגיליתם שאחד מהגיבובים הוא תמים, אתם יכולים להסיר אותו מרשימת המעקב.

פרמטרים להגדרת פעולות

משתמשים בפרמטרים הבאים כדי להגדיר את הפעולה:

שם הפרמטר סוג ערך ברירת המחדל חובה תיאור
שם רשימת המעקב String לא רלוונטי כן מציינים את השם של רשימת המניות למעקב שרוצים לעדכן.
ערכים להסרה CSV לא רלוונטי כן מציינים רשימה של ערכים שמופרדים בפסיקים שצריך להסיר מרשימת המעקב.

היקף ישות הפעולה

הפעולה הזו לא מופעלת בישויות.

תוצאות הפעולה

תוצאת הסקריפט
שם התוצאה של הסקריפט אפשרויות ערך דוגמה
is_success נכון/לא נכון is_success:False
תוצאה בפורמט JSON
N/A
קיר של נרתיקים
סוג התוצאות ערך/תיאור סוג
הודעת פלט*

הפעולה לא אמורה להיכשל או להפסיק את ההרצה של פלייבוק:

אם קוד הסטטוס 200 מדווח (is_success=true): 'הערך נוסף בהצלחה לרשימת המעקב'.

הפעולה צריכה להיכשל ולהפסיק את ההרצה של מדריך ההפעלה:

אם מדווחת שגיאה חמורה, כמו פרטי כניסה שגויים או אין חיבור לשרת: "שגיאה בהפעלת הפעולה 'הסרת ערכים מרשימת המעקב'. הסיבה: {0}".format(error.Stacktrace)

אם השגיאות מדווחות בתגובה: 'שגיאה בהפעלת הפעולה 'הסרת ערכים מרשימת המעקב'. הסיבה: {message}."

כללי

שליחת שאילתה מתקדמת ל-ESM

תיאור הפעולה

שליחת שאילתה מתקדמת ל-ESM.

שימוש בפעולות

זו פעולה מתקדמת שמאפשרת לכם לבצע כל שאילתה ב-McAfee ESM. הפעולה הזו מקבלת את מטען הייעודי (payload) המלא של השאילתה כקלט. הפעולה מחזירה עד 200 רשומות, בלי קשר למה שמופיע במטען הייעודי (payload).

פרמטרים להגדרת פעולות

משתמשים בפרמטרים הבאים כדי להגדיר את הפעולה:

שם הפרמטר סוג ערך ברירת המחדל חובה תיאור
מטען ייעודי (payload) של שאילתה String לא רלוונטי כן

מציינים את אובייקט ה-JSON שצריך להפעיל.

הפעולה מחזירה עד 200 תוצאות.

יצירת מטען ייעודי (payload) של שאילתה

כדי ליצור מטען ייעודי (payload) של שאילתה, מבצעים את השלבים הבאים:

  1. מתחברים לממשק המשתמש של McAfee ESM ופותחים את הכלים למפתחים בדפדפן.
  2. עוברים לכרטיסייה רשת.
  3. לוחצים על הוספת כרטיסייה ומוסיפים תצוגה חדשה.
  4. לוחצים על הוספת ווידג'ט.
  5. בתיבת הדו-שיח Widget Configuration (הגדרת הווידג'ט), מזינים את שם הווידג'ט ובוחרים את השאילתה שרוצים להריץ.

    תיבת דו-שיח להגדרת הווידג'ט

  6. בכלים למפתחים תופיע בקשת ה-API‏ runningQuery.

  7. עוברים לכרטיסייה Payload ולוחצים על View Source.

  8. מעתיקים את המטען הייעודי (payload) ומדביקים אותו בשדה הפרמטר Query Payload.

    ערך לדוגמה של מטען ייעודי

היקף ישות הפעולה

הפעולה הזו לא מופעלת בישויות.

תוצאות הפעולה

תוצאת הסקריפט
שם התוצאה של הסקריפט אפשרויות ערך דוגמה
is_success נכון/לא נכון is_success:False
תוצאה בפורמט JSON
[
    {
        "Rule.msg": "* Latest Kubernetes 1.18 beta is now available for your laptop, NUC, cloud",
        "COUNT(*)": "1",
        "SUM(Alert.EventCount)": "1",
        "Alert.DSIDSigID": "12345-2223334445"
    },{
        "Rule.msg": "Starting Message of the Day...",
        "COUNT(*)": "1",
        "SUM(Alert.EventCount)": "1",
        "Alert.DSIDSigID": "12345-2223334445"
    },{
        "Rule.msg": "Started Message of the Day.",
        "COUNT(*)": "1",
        "SUM(Alert.EventCount)": "1",
        "Alert.DSIDSigID": "12345-2223334445"
    },{
        "Rule.msg": "https://xxxxxxxx.run/",
        "COUNT(*)": "1",
        "SUM(Alert.EventCount)": "1",
        "Alert.DSIDSigID": "12345-2223334445"
    },{
        "Rule.msg": "* Multipass 1.1 adds proxy support for developers behind enterprise",
        "COUNT(*)": "1",
        "SUM(Alert.EventCount)": "1",
        "Alert.DSIDSigID": "12345-2223334445"
    },{
        "Rule.msg": "sudo snap install microk8s --channel=1.18/beta --classic",
        "COUNT(*)": "1",
        "SUM(Alert.EventCount)": "1",
        "Alert.DSIDSigID": "12345-2223334445"
    },{
        "Rule.msg": "Starting Daily apt upgrade and clean activities...",
        "COUNT(*)": "1",
        "SUM(Alert.EventCount)": "1",
        "Alert.DSIDSigID": "12345-2223334445"
    },{
        "Rule.msg": "Started Daily apt upgrade and clean activities.",
        "COUNT(*)": "1",
        "SUM(Alert.EventCount)": "1",
        "Alert.DSIDSigID": "12345-2223334445"
    },{
        "Rule.msg": "firewalls. Rapid prototyping for cloud operations just got easier.",
        "COUNT(*)": "1",
        "SUM(Alert.EventCount)": "1",
        "Alert.DSIDSigID": "12345-2223334445"
    },{
        "Rule.msg": "instance or Raspberry Pi, with automatic updates to the final GA release.",
        "COUNT(*)": "1",
        "SUM(Alert.EventCount)": "1",
        "Alert.DSIDSigID": "12345-2223334445"
    },{
        "Rule.msg": "Data Center : Telmetry Posting",
        "COUNT(*)": "1",
        "SUM(Alert.EventCount)": "1",
        "Alert.DSIDSigID": "12345-2223334445"
    },{
        "Rule.msg": "Send Password Expiry Notification",
        "COUNT(*)": "1",
        "SUM(Alert.EventCount)": "1",
        "Alert.DSIDSigID": "12345-2223334445"
    },{
        "Rule.msg": "Data Center: Telemetry Notifier to Collect Data",
        "COUNT(*)": "1",
        "SUM(Alert.EventCount)": "1",
        "Alert.DSIDSigID": "12345-2223334445"
    },{
        "Rule.msg": "Update successful",
        "COUNT(*)": "1",
        "SUM(Alert.EventCount)": "1",
        "Alert.DSIDSigID": "12345-2223334445"
    },{
        "Rule.msg": "Update successful",
        "COUNT(*)": "1",
        "SUM(Alert.EventCount)": "1",
        "Alert.DSIDSigID": "12345-2223334445"
    },{
        "Rule.msg": "8198-software protection platform service",
        "COUNT(*)": "1",
        "SUM(Alert.EventCount)": "1",
        "Alert.DSIDSigID": "12345-2223334445"
    },{
        "Rule.msg": "1003-software protection platform service",
        "COUNT(*)": "1",
        "SUM(Alert.EventCount)": "1",
        "Alert.DSIDSigID": "12345-2223334445"
    },{
        "Rule.msg": "The Time Provider NtpClient is Currently Receiving Valid Time Data",
        "COUNT(*)": "1",
        "SUM(Alert.EventCount)": "1",
        "Alert.DSIDSigID": "12345-2223334445"
    },{
        "Rule.msg": "Time service now synchronizing system time",
        "COUNT(*)": "1",
        "SUM(Alert.EventCount)": "1",
        "Alert.DSIDSigID": "12345-2223334445"
    },{
        "Rule.msg": "autorefresh.go:397: auto-refresh: all snaps are up-to-date",
        "COUNT(*)": "2",
        "SUM(Alert.EventCount)": "2",
        "Alert.DSIDSigID": "12345-2223334445"
    },{
        "Rule.msg": "storehelpers.go:436: cannot refresh: snap has no updates available: \\\"amazon-ssm-agent\\\", \\\"core\\\"",
        "COUNT(*)": "2",
        "SUM(Alert.EventCount)": "2",
        "Alert.DSIDSigID": "12345-2223334445"
    },{
        "Rule.msg": "The Windows Security Center Service could not start Windows Defender",
        "COUNT(*)": "1",
        "SUM(Alert.EventCount)": "2",
        "Alert.DSIDSigID": "12345-2223334445"
    },{
        "Rule.msg": "A user's local group membership was enumerated",
        "COUNT(*)": "2",
        "SUM(Alert.EventCount)": "2","Alert.DSIDSigID": "12345-2223334445"
    },{
        "Rule.msg": "The System Time Has Changed",
        "COUNT(*)": "1",
        "SUM(Alert.EventCount)": "3",
        "Alert.DSIDSigID": "12345-2223334445"
    },{
        "Rule.msg": "The system time was changed.",
        "COUNT(*)": "1",
        "SUM(Alert.EventCount)": "3",
        "Alert.DSIDSigID": "12345-2223334445"
    },{
        "Rule.msg": "User Logon",
        "COUNT(*)": "4",
        "SUM(Alert.EventCount)": "4",
        "Alert.DSIDSigID": "12345-2223334445"
    },{
        "Rule.msg": "16384-software protection platform service",
        "COUNT(*)": "7",
        "SUM(Alert.EventCount)": "7",
        "Alert.DSIDSigID": "12345-2223334445"
    },{
        "Rule.msg": "16394-software protection platform service",
        "COUNT(*)": "7",
        "SUM(Alert.EventCount)": "7",
        "Alert.DSIDSigID": "12345-2223334445"
    },{
        "Rule.msg": "Linux crond Session opened",
        "COUNT(*)": "10",
        "SUM(Alert.EventCount)": "10",
        "Alert.DSIDSigID": "12345-2223334445"
    },{
        "Rule.msg": "Linux crond Session closed",
        "COUNT(*)": "10",
        "SUM(Alert.EventCount)": "10",
        "Alert.DSIDSigID": "12345-2223334445"
    },{
        "Rule.msg": "Linux cron Scheduled Command Executed",
        "COUNT(*)": "10",
        "SUM(Alert.EventCount)": "10",
        "Alert.DSIDSigID": "12345-2223334445"
    },{
        "Rule.msg": "DHCPACK of xx.x.x.xxx from xx.x.x.x",
        "COUNT(*)": "19",
        "SUM(Alert.EventCount)": "19",
        "Alert.DSIDSigID": "12345-2223334445"
    },{
        "Rule.msg": "Linux dhclient Renewal",
        "COUNT(*)": "19",
        "SUM(Alert.EventCount)": "19",
        "Alert.DSIDSigID": "12345-2223334445"
    },{
        "Rule.msg": "Linux DHCP Client Request",
        "COUNT(*)": "19",
        "SUM(Alert.EventCount)": "19",
        "Alert.DSIDSigID": "12345-2223334445"
    },{
        "Rule.msg": "Special Privileges Assigned",
        "COUNT(*)": "28",
        "SUM(Alert.EventCount)": "28",
        "Alert.DSIDSigID": "12345-2223334445"
    },{
        "Rule.msg": "Special privileges assigned to new logon.",
        "COUNT(*)": "21",
        "SUM(Alert.EventCount)": "30",
        "Alert.DSIDSigID": "12345-2223334445"
    },{
        "Rule.msg": "An account was successfully logged on",
        "COUNT(*)": "21",
        "SUM(Alert.EventCount)": "30",
        "Alert.DSIDSigID": "12345-2223334445"
    },{
        "Rule.msg": "Endpoint Security Firewall Property Translator",
        "COUNT(*)": "40",
        "SUM(Alert.EventCount)": "40",
        "Alert.DSIDSigID": "12345-2223334445"
    },{
        "Rule.msg": "Retrieve broker health information",
        "COUNT(*)": "41",
        "SUM(Alert.EventCount)": "41",
        "Alert.DSIDSigID": "12345-2223334445"
    },{
        "Rule.msg": "5379-microsoft-windows-security-auditing",
        "COUNT(*)": "10",
        "SUM(Alert.EventCount)": "90",
        "Alert.DSIDSigID": "12345-2223334445"
    },{
        "Rule.msg": "Returns a list of DXL Registered Services",
        "COUNT(*)": "43",
        "SUM(Alert.EventCount)": "164",
        "Alert.DSIDSigID": "12345-2223334445"
    }
]
קיר של נרתיקים

אם הפעולה נתקלה בפסק זמן: 'Error executing action 'Send Advanced Query to ESM'. הסיבה: הפעולה התחילה את השאילתה, אבל חלף הזמן הקצוב לתפוגה במהלך אחזור הנתונים. צריך להגדיל את הזמן הקצוב לתפוגה בסביבת הפיתוח המשולבת ולנסות שוב."

סוג התוצאות ערך/תיאור טקסט
הודעת פלט*

הפעולה לא אמורה להיכשל או להפסיק את ההרצה של פלייבוק:

אם קוד הסטטוס הוא 200 (is_success=true): "הנתונים עבור השאילתה שסופקה אוחזרו בהצלחה ב-McAfee ESM".

אם אין נתונים לגבי ישות מסוימת (is_success=true): "לא נמצאו נתונים לגבי השאילתה שצוינה ב-McAfee ESM".

הודעה אסינכרונית: 'המתנה לסיום השאילתה…'

הפעולה צריכה להיכשל ולהפסיק את ההרצה של מדריך ההפעלה:

אם מדווחת שגיאה קריטית: "Error executing action "Send Advanced Query to ESM". הסיבה: {0}".format(error.Stacktrace)

אם מדווח על קוד סטטוס 400 או 500:"שגיאה בהפעלת הפעולה 'שליחת שאילתה מתקדמת ל-ESM'. הסיבה: {0}";.format(response)

כללי
Case Wall Table כל השדות מהתגובה. כללי

שליחת שאילתה ל-ESM

תיאור הפעולה

שליחת שאילתה ל-ESM.

שימוש בפעולות

אפשר להשתמש בפעולה הזו כדי לבצע ניתוח נוסף של ההתראה ב-Google SecOps. אפשר לאחזר אירועים, נכסים ומידע על תהליכים.

פרמטרים להגדרת פעולות

משתמשים בפרמטרים הבאים כדי להגדיר את הפעולה:

שם הפרמטר סוג ערך ברירת המחדל חובה תיאור
טווח זמן רשימה נפתחת

LAST_24_HOURS

ערכים אפשריים:

  • LAST_MINUTE
  • LAST_10_MINUTES
  • LAST_30_MINUTES
  • LAST_HOUR
  • CURRENT_DAY
  • PREVIOUS_DAY
  • LAST_2_DAYS
  • LAST_3_DAYS
  • CURRENT_WEEK
  • PREVIOUS_WEEK
  • CURRENT_MONT
  • PREVIOUS_MONT
  • CURRENT_QUARTER
  • PREVIOUS_QUARTER
  • CURRENT_YEAR
  • PREVIOUS_YEAR
כן

מציינים מסגרת זמן לתוצאות.

אם בוחרים באפשרות Custom, צריך להגדיר גם את הפרמטר Start Time.

שעת ההתחלה String לא רלוונטי לא

מציינים את שעת ההתחלה של התוצאות.

חובה לכלול את הפרמטר הזה אם בוחרים באפשרות Custom לפרמטר Time Frame.

פורמט: ISO 8601

שעת הסיום String לא רלוונטי לא

מציינים את שעת הסיום של התוצאות.

פורמט: ISO 8601.

אם לא מציינים כלום ובוחרים באפשרות Custom לפרמטר Time Frame, הפרמטר הזה משתמש בשעה הנוכחית.

שם שדה המסנן String לא רלוונטי כן מציינים את שם השדה שישמש לסינון.
אופרטור סינון רשימה נפתחת

שווה ל:

ערכים אפשריים:

  • IN
  • NOT_IN
  • GREATER_OR_EQUALS_THAN
  • LESS_OR_EQUALS_THAN
  • DOES_NOT_EQUAL
  • שווה ל:
  • מכיל
  • DOES_NOT_CONTAIN
כן מציינים את האופרטור שבו רוצים להשתמש במסנן.
ערכי סינון String לא רלוונטי כן מציינים רשימה של ערכים מופרדים בפסיקים שישמשו לסינון.
שדות לאחזור CSV לא רלוונטי לא

מציינים רשימה מופרדת בפסיקים של שדות שצריך להחזיר.

אם לא מספקים שום דבר, הפעולה משתמשת בשדות המוגדרים מראש.

שדה המיון String לא רלוונטי לא

מציינים באיזה פרמטר להשתמש למיון.

הפרמטר הזה מצפה לשדה בפורמט {table}.{key name}. אם הפרמטר יסופק בפורמט אחר, הפעולה תדלג עליו.

דוגמה: Alert.LastTime

סדר המיון רשימה נפתחת

ASC

ערכים אפשריים:

  • ASC
  • DESC
לא מציינים את סדר המיון.
סוג השאילתה רשימה נפתחת

אירוע

ערכים אפשריים:

  • אירוע
  • FLOW
  • נכס
כן מציינים מה צריך לשאול.
המספר המקסימלי של תוצאות להחזרה מספר שלם 50 כן

מציינים את מספר התוצאות שרוצים להחזיר.

ערך ברירת המחדל של הפרמטר: 50.

הערך המקסימלי של הפרמטר: 200.

עבודה עם הפרמטר Time Range

הפרמטר Time Range (טווח זמן) מציין את מסגרת הזמן שתשמש להרצת השאילתה. הפעולה תומכת בהרבה ערכים מוגדרים מראש שאפשר לבחור מתוכם. אפשר גם להגדיר טווח זמן בהתאמה אישית.

כדי להגדיר טווח זמן מותאם אישית, צריך להגדיר את הפרמטר Time Range לערך Custom ולספק ערך בפורמט ISO 8601 לפרמטר Start Time. כברירת מחדל, הפרמטר שעת הסיום מצביע על השעה הנוכחית.

מציינים שדות לפרמטרים Filter Field Name (שם שדה הסינון), Fields To Fetch (שדות להבאה) ו-Sort Field (שדה המיון)

כדי לציין שדות לפרמטרים של המסנן שם השדה, שדות לאחזור ושדה למיון, מבצעים את השלבים הבאים:

  1. מתחברים לממשק המשתמש של McAfee ESM ופותחים את הכלים למפתחים בדפדפן.
  2. עוברים לכרטיסייה רשת.
  3. לוחצים על הוספת כרטיסייה ומוסיפים תצוגה חדשה.
  4. לוחצים על הוספת ווידג'ט.
  5. בתיבת הדו-שיח Widget Configuration (הגדרת הווידג'ט):

    • בקטע Fields, בוחרים את כל השדות שמעניינים אתכם.
    • מזינים שם מותאם אישית ומגדירים את מקור השאילתה ל-Events. בקטע 'נכסים', בוחרים באפשרות Assets, ובקטע 'תהליכי עבודה', בוחרים באפשרות Flows.

    תיבת דו-שיח להגדרת הווידג'ט

  6. אחרי שבוחרים את כל השדות שרוצים, לוחצים על יצירה.

  7. בכלים למפתחים תופיע בקשת runningQuery. כדי לראות פרטים על הבקשה הזו, עוברים לקטע בקשה. תופיע רשימה של כל שמות ה-API של השדות שסיפקתם.

    פרטי הבקשה

בעיות מוכרות
  • ל-McAfee ESM API שמשמש את הפעולה לשליחת שאילתה (qryExecuteDetail) יש התנהגויות לא צפויות בתרחישים שבהם נעשה שימוש במפתח מסוג לא נתמך (מפתחות FLOAT) עם האופרטורים GREATER_OR_EQUALS_THAN או LESS_OR_EQUALS_THAN. מתקפים את סוגי השדות שבהם נעשה שימוש.
  • נצפה שחלק משילובי המקשים לא מחזירים תוצאות, למרות שהמסנן לא החזיר שגיאת McAfee API.

היקף של ישות פעולה

הפעולה הזו מופעלת בכל הישויות.

תוצאות הפעולה

תוצאת הסקריפט
שם התוצאה של הסקריפט אפשרויות ערך דוגמה
is_success נכון/לא נכון is_success:False
תוצאה בפורמט JSON
[
    {
        "Rule.msg": "McAfee EDB database server state change alert",
        "Alert.AvgSeverity": "25",
        "Alert.SrcIP": "::",
        "Alert.EventCount": "1",
        "Alert.LastTime": "02/12/2019 20:45:45",
        "Alert.Protocol": "n/a",
        "Action.Name": "informational",
        "Alert.IPSIDAlertID": "144115188075855872|1",
        "Alert.DstIP": "10.0.0.10"
    }
]
קיר של נרתיקים

אם הפעולה נתקלה בפסק זמן: "Error executing action "Send Query to ESM". הסיבה: הפעולה התחילה את השאילתה, אבל חלף הזמן הקצוב לתפוגה במהלך אחזור הנתונים. צריך להגדיל את הזמן הקצוב לתפוגה בסביבת הפיתוח המשולבת ולנסות שוב."

סוג התוצאות ערך/תיאור טקסט
הודעת פלט*

הפעולה לא אמורה להיכשל או להפסיק את ההרצה של פלייבוק:

אם קוד הסטטוס הוא 200 (is_success=true): "הנתונים עבור השאילתה שסופקה אוחזרו בהצלחה ב-McAfee ESM".

אם אין נתונים לגבי ישות מסוימת (is_success=true): "לא נמצאו נתונים לגבי השאילתה שצוינה ב-McAfee ESM".

הודעה אסינכרונית: 'המתנה לסיום השאילתה…'

הפעולה צריכה להיכשל ולהפסיק את ההרצה של מדריך ההפעלה:

אם מדווחת שגיאה קריטית: "שגיאה בהפעלת הפעולה 'שליחת שאילתה ל-ESM'. הסיבה: {0}".format(error.Stacktrace)

אם מדווח קוד הסטטוס 400 או 500:"שגיאה בהפעלת הפעולה 'שליחת שאילתה ל-ESM'. הסיבה: {0}".format(response)

כללי
Case Wall Table כל השדות מהתגובה. כללי

שליחת שאילתת ישות ל-ESM

תיאור הפעולה

שליחת שאילתה ל-ESM על סמך ישויות. יש תמיכה בישויות הבאות: כתובת IP, שם מארח.

שימוש בפעולה

אפשר להשתמש בפעולה הזו כדי לבצע ניתוח נוסף של ההתראה ב-Google SecOps לגבי הישויות. אפשר לאחזר אירועים, נכסים ומידע על תהליכים. בניגוד לפעולה Send Query To ESM, הפעולה הזו מוסיפה גם מסנן ישויות כחלק מהשאילתה.

פרמטרים להגדרת פעולות

משתמשים בפרמטרים הבאים כדי להגדיר את הפעולה:

שם הפרמטר סוג ערך ברירת המחדל חובה תיאור
מפתח ישות של כתובת IP String Alert.SrcIP כן

מציינים את המפתח שישמש עם הישות של כתובת ה-IP במהלך הסינון.

אם מספקים מפתח לא תקין, הפעולה עדיין מחזירה תוצאות, אבל הן לא צפויות.

מפתח הישות של שם המארח String לא רלוונטי כן

מציינים את המפתח שמשמש עם הישות Hostname (שם מארח) במהלך הסינון.

אם מספקים מפתח לא תקין, הפעולה עדיין מחזירה תוצאות, אבל הן לא צפויות.

טווח זמן רשימה נפתחת

LAST_HOUR

ערכים אפשריים:

  • LAST_MINUTE
  • LAST_10_MINUTES
  • LAST_30_MINUTES
  • LAST_HOUR
  • CURRENT_DAY
  • PREVIOUS_DAY
  • LAST_2_DAYS
  • LAST_3_DAYS
  • CURRENT_WEEK
  • PREVIOUS_WEEK
  • CURRENT_MONTH
  • PREVIOUS_MONTH
  • CURRENT_QUARTER
  • PREVIOUS_QUARTER
  • CURRENT_YEAR
  • PREVIOUS_YEAR
  • מותאמות אישית
כן מציינים מסגרת זמן לתוצאות. אם בוחרים באפשרות Custom, צריך לספק גם את הפרמטר Start Time.
שעת ההתחלה String לא רלוונטי לא

מציינים את שעת ההתחלה של התוצאות.

חובה לכלול את הפרמטר הזה אם בוחרים באפשרות Custom לפרמטר Time Frame.

פורמט: ISO 8601

שעת הסיום String לא רלוונטי לא

מציינים את שעת הסיום של התוצאות.

פורמט: ISO 8601.

אם לא מציינים כלום ובוחרים באפשרות Custom לפרמטר Time Frame, הפרמטר הזה משתמש בשעה הנוכחית.

שם שדה המסנן String לא רלוונטי כן מציינים את שם השדה שישמש לסינון.
אופרטור סינון רשימה נפתחת

שווה ל:

ערכים אפשריים:

  • IN
  • NOT_IN
  • GREATER_OR_EQUALS_THAN
  • LESS_OR_EQUALS_THAN
  • DOES_NOT_EQUAL
  • שווה ל:
  • מכיל
  • DOES_NOT_CONTAIN
כן מציינים את האופרטור שבו רוצים להשתמש במסנן.
ערכי סינון String לא רלוונטי כן מציינים רשימה של ערכים מופרדים בפסיקים שישמשו לסינון.
שדות לאחזור CSV לא רלוונטי לא

מציינים רשימה מופרדת בפסיקים של שדות שצריך להחזיר.

אם לא מספקים שום דבר, הפעולה משתמשת בשדות המוגדרים מראש.

שדה המיון String לא רלוונטי לא

מציינים באיזה פרמטר להשתמש למיון.

הפרמטר הזה מצפה לשדה בפורמט {table}.{key name}. אם הפרמטר יסופק בפורמט אחר, הפעולה תדלג עליו.

דוגמה: Alert.LastTime

סדר המיון רשימה נפתחת

ASC

ערכים אפשריים:

  • ASC
  • DESC
לא מציינים את סדר המיון.
המספר המקסימלי של תוצאות להחזרה מספר שלם 50 כן

מציינים את מספר התוצאות שרוצים להחזיר.

ערך ברירת המחדל של הפרמטר: 50.

הערך המקסימלי של הפרמטר: 200.

עבודה עם הפרמטר Time Range

הפרמטר Time Range (טווח זמן) מציין את מסגרת הזמן שתשמש להרצת השאילתה. הפעולה תומכת בהרבה ערכים מוגדרים מראש שאפשר לבחור מתוכם. אפשר גם להגדיר טווח זמן בהתאמה אישית.

כדי להגדיר טווח זמן מותאם אישית, צריך להגדיר את הפרמטר Time Range לערך Custom ולספק ערך בפורמט ISO 8601 לפרמטר Start Time. כברירת מחדל, הפרמטר שעת הסיום מצביע על השעה הנוכחית.

מציינים שדות לפרמטרים Filter Field Name (שם שדה הסינון), Fields To Fetch (שדות להבאה) ו-Sort Field (שדה המיון)

כדי לציין שדות לפרמטרים שם שדה המסנן, שדות לאחזור ושדה המיון, מבצעים את השלבים הבאים:

  1. מתחברים לממשק המשתמש של McAfee ESM ופותחים את הכלים למפתחים בדפדפן.
  2. עוברים לכרטיסייה רשת.
  3. לוחצים על הוספת כרטיסייה ומוסיפים תצוגה חדשה.
  4. לוחצים על הוספת ווידג'ט.
  5. בתיבת הדו-שיח Widget Configuration (הגדרת הווידג'ט):

    • בקטע Fields, בוחרים את כל השדות שמעניינים אתכם.
    • מזינים שם מותאם אישית ומגדירים את מקור השאילתה ל-Events. בקטע 'נכסים', בוחרים באפשרות Assets, ובקטע 'תהליכי עבודה', בוחרים באפשרות Flows.

    תיבת דו-שיח להגדרת הווידג'ט

  6. אחרי שבוחרים את כל השדות שרוצים, לוחצים על יצירה.

  7. בכלים למפתחים תופיע בקשת runningQuery. כדי לראות פרטים על הבקשה הזו, עוברים לקטע בקשה. תופיע רשימה של כל שמות ה-API של השדות שסיפקתם.

    פרטי הבקשה

עבודה עם הפרמטרים IP Address Entity Key ו-Hostname Entity Key

הפרמטרים IP Address Entity Key ו-Hostname Entity Key מגדירים את המפתח שמשמש במסנן. לדוגמה, אם הפרמטר IP Address Entity Key מוגדר ל-Alert.SrcIP, הפעולה יוצרת מסנן כתובות IP באמצעות המפתח Alert.SrcIP. בהתאם לתרחיש השימוש, אפשר לשנות את המקש שבו משתמשים.

בעיות מוכרות
  • ל-McAfee ESM API שמשמש את הפעולה לשליחת שאילתה (qryExecuteDetail) יש התנהגויות לא צפויות בתרחישים שבהם נעשה שימוש במפתח מסוג לא נתמך (מפתחות FLOAT) עם האופרטורים GREATER_OR_EQUALS_THAN או LESS_OR_EQUALS_THAN. מתקפים את סוגי השדות שבהם נעשה שימוש.
  • נצפה שחלק משילובי המקשים לא מחזירים תוצאות, למרות שהמסנן לא החזיר שגיאת McAfee API.

היקף ישות הפעולה

הפעולה הזו מופעלת בישויות הבאות:

  • כתובת IP
  • שם המארח

תוצאות הפעולה

תוצאת הסקריפט
שם התוצאה של הסקריפט אפשרויות ערך דוגמה
is_success נכון/לא נכון is_success:False
תוצאה בפורמט JSON
[
    {
        "Rule.msg": "McAfee EDB database server state change alert",
        "Alert.AvgSeverity": "25",
        "Alert.SrcIP": "::",
        "Alert.EventCount": "1",
        "Alert.LastTime": "02/12/2019 20:45:45",
        "Alert.Protocol": "n/a",
        "Action.Name": "informational",
        "Alert.IPSIDAlertID": "144115188075855872|1",
        "Alert.DstIP": "10.0.0.10"
    }
]
Case Wall
סוג התוצאה ערך / תיאור סוג
הודעת פלט*

הפעולה לא אמורה להיכשל או להפסיק את ההרצה של חוברת ההדרכה:

אם קוד הסטטוס 200 מדווח(is_success=true): "הנתונים עבור הישויות הבאות ב-McAfee ESM אוחזרו בהצלחה: {entity.identifier}"

אם אין נתונים לכל הישויות: "לא נמצאו נתונים ב-McAfee ESM עבור הישויות הבאות: {entity.id}."

אם קוד הסטטוס 400 או 500 מדווח עבור ישות ספציפית: "השאילתות לא בוצעו ב-McAfee ESM עבור הישויות הבאות: {entity.id}. צריך לבדוק את ההגדרות".

אם אין נתונים לכל הישויות (is_success=true): "לא נמצאו נתונים לישויות שצוינו ב-McAfee ESM"

הודעה אסינכרונית: 'בהמתנה לסיום העיבוד של הישות...'

הפעולה צריכה להיכשל ולהפסיק את ההרצה של מדריך ההפעלה:

אם מדווחת שגיאה קריטית: 'שגיאה בהפעלת הפעולה 'שליחת שאילתת ישות ל-ESM'. הסיבה: {0}''.format(error.Stacktrace)."

אם קוד הסטטוס 400 או 500 מדווח עבור כל הישויות: 'שגיאה בהפעלת הפעולה 'שליחת שאילתת ישות ל-ESM'. הסיבה: {response}'

אם הפעולה נתקלה בזמן קצוב לתפוגה: 'Error executing action 'Send Entity Query To ESM'. הסיבה: הפעולה התחילה את השאילתה, אבל חלף הזמן הקצוב לתפוגה במהלך אחזור הנתונים עבור הישויות הבאות: {entity.identifier}. צריך להגדיל את הזמן הקצוב לתפוגה בסביבת הפיתוח המשולבת ולנסות שוב. הערה: אם תנסו שוב לבצע את הפעולה, תישלח הודעה נוספת".

כללי
Case Wall Table כל השדות מהתגובה. ישות

מחברים

שדרוג של מחברים – גרסת השילוב: 34.0

בגרסה 34.0 של השילוב, המחברים שופצו. הם עברו אופטימיזציה כדי להפחית את הסיכון לבאגים ולפשט את התחזוקה. נוספו גם תכונות חדשות.

אם רוצים לשדרג את המחבר לגרסה 34.0, מומלץ להכיר קודם את פרמטרי ההגדרה של המחבר. שדרוג המחבר לא משפיע על תוכניות הפעולה.

‫McAfeeESM Connector

תיאור המחבר

שליפת מידע על התראות מ-McAfee ESM.

שימוש במחבר

אפשר להשתמש במחבר כדי להזין קורלציות ואירועים קשורים ל-Google SecOps. במחבר הזה, כל התראה ב-Google SecOps מיוצגת על ידי אירוע קורלציה אחד.

אירועים ב-Google SecOps נוצרים על סמך נתונים מהאובייקטים הבאים:

  • נתוני התראות
  • נתוני אירועים של קורלציה: קורלציה היא אירוע טריגר שנוצר מכללי קורלציה
  • נתוני אירועים מהמקור: אירועים בסיסיים שגרמו לקורלציה או לאזהרה

דוגמה לאירוע Google SecOps שמבוסס על נתוני התראות:

אירוע Google SecOps שמבוסס על נתוני התראות

דוגמה לאירוע ב-Google SecOps שמבוסס על נתוני קורלציה או על נתוני אירועים ממקור:

אירוע ב-Google SecOps שמבוסס על נתוני קורלציה או על נתוני אירועים ממקור

כל אירוע של Google SecOps מכיל מידע גולמי מה-API, יחד עם מפתחות נוספים שנוספו כדי להקל על המיפוי. כדי להבחין בין הסוגים השונים של אירועי Google SecOps, יש מפתח מותאם אישית data_type. המפתח הזה יכול להכיל את הערכים הבאים:

  • שעון מעורר
  • אירוע קורלציה
  • אירוע המקור

שדות מסוג מותאם אישית באירועים של Google SecOps

אירועים של McAfee ESM Correlation/Source יכולים לכלול שדות בהתאמה אישית שלא מתאימים למיפוי בייצוג של API גולמי.

דוגמה לנתונים גולמיים של סוג מותאם אישית:


  "customTypes": [
      {
          "fieldId": 1,
          "fieldName": "AppID",
          "definedFieldNumber": 1,
          "unformattedValue": "374385694492",
 "formatedValue": "WIN"
      },
      {
          "fieldId": 7,
          "fieldName": "UserIDSrc",
          "definedFieldNumber": 7,
          "unformattedValue": "22018731010750406",
          "formatedValue": "NGCP"
      },
      {
          "fieldId": 4259842,
          "fieldName": "Message_Text",
          "definedFieldNumber": 9,
          "unformattedValue": "11049395522927265911",
          "formatedValue": "User Log In succeeded"
      }
  ]

באירוע Google SecOps, אותם שדות מיוצגים באופן הבא:

{
  "{fieldName}": "{formatedValue}",
  "AppID": "WIN",
  "UserIDSrc": "NGCP",
  "Message_Text": "formatedValue",
  "customTypeFields": {
    "{fieldName}": "{formatedValue}",
    "AppID": "WIN",
    "UserIDSrc": "NGCP",
    "Message_Text": "formatedValue"
  }
}

מומלץ להשתמש בפלייסולדרים עם המקש customTypeFields, כי ערכי הפלייסולדר מייצגים בצורה נכונה את השדה המותאם אישית. יכול להיות שהשדות המותאמים אישית שמיוצגים ברמה שמעל מכילים מידע מטעה. אם מפתח עם אותו שם היה קיים לפני הוספת השדה המותאם אישית, המערכת תשתמש בנתונים מהמפתח המקורי, כי אי אפשר להשתמש במפתחות כפולים בקובץ ה-JSON.

הגדרת המחבר ב-Google SecOps

הוראות מפורטות להגדרת מחבר ב-Google SecOps מופיעות במאמר בנושא הגדרת המחבר.

פרמטרים של הגדרות אישיות של מחבר

משתמשים בפרמטרים הבאים כדי להגדיר את המחבר:

שם הפרמטר סוג ערך ברירת המחדל חובה תיאור
שם שדה המוצר String data_type כן שם השדה שמשמש לקביעת מוצר המכשיר.
שם שדה האירוע String alarmName כן שם השדה שמשמש לקביעת שם האירוע (סוג משנה).
ספריית הבסיס של ה-API String https://{ipaddress}/rs/ כן

ה-API Root של מופע McAfee ESM.

פורמט: https://{ip address}/rs/

סיסמה סוד לא רלוונטי כן הסיסמה של חשבון McAfee ESM.
PythonProccessTimeout מספר שלם 300 כן מגבלת הזמן הקצוב לתהליך Python שמריץ את הסקריפט הנוכחי.
גרסת המוצר String לא רלוונטי כן

גרסה של Mcafee ESM.

ערכים אפשריים: 11.1, ‏ 11.2, ‏ 11.3, ‏ 11.4, ‏ 11.5.

שם משתמש String לא רלוונטי כן שם המשתמש בחשבון McAfee ESM.
השבתת התכונה 'הצגת עוד' תיבת סימון התיבה לא מסומנת לא

אם האפשרות הזו מופעלת, המחבר ישבית את מנגנון הגלישה.

מידע נוסף על הפרמטר הזה זמין במאמר עבודה עם הפרמטרים Disable Overflow ו-Disable Overflow For Alarms.

השבתת התכונה 'הצגה של שעונים מעוררים נוספים' CSV לא רלוונטי לא

רשימה מופרדת בפסיקים של שמות התראות שהמחבר יתעלם מהגלישה שלהן.

כדי להשתמש בפרמטר הזה, צריך להפעיל את הפרמטר Disable Overflow.

מידע נוסף על הפרמטר הזה זמין במאמר עבודה עם הפרמטרים Disable Overflow ו-Disable Overflow For Alarms.

שם השדה של הסביבה String srcZone לא

מתאר את שם השדה שבו מאוחסן שם הסביבה.

אם השדה environment לא נמצא, הסביבה היא סביבת ברירת המחדל.

תבנית ביטוי רגולרי (regex) של סביבה String :* לא

תבנית regex להפעלה על הערך שנמצא בשדה Environment Field Name (שם שדה הסביבה).

ברירת המחדל היא ‎ .* ‎ כדי לתפוס את כל הערכים ולהחזיר אותם ללא שינוי.

ההגדרה הזו מאפשרת למשתמש לשנות את שדה הסביבה באמצעות לוגיקה של ביטוי רגולרי.

אם תבנית הביטוי הרגולרי היא null או ריקה, או שערך הסביבה הוא null, התוצאה הסופית של הסביבה היא סביבת ברירת המחדל.

הטמעה של 0 התראות על אירועים במקור תיבת סימון סימן אישור לא

אם האפשרות הזו מופעלת, המחבר קולט התראות שאין להן אירועי מקור.

המחבר ימתין למשך הזמן שצוין בפרמטר Padding Time (זמן מרווח).

מידע נוסף על הפרמטר הזה זמין במאמר עבודה עם הפרמטר Ingest 0 Source Event Alarms.

רמת החומרה הנמוכה ביותר לאחזור מספר שלם 0 לא

רמת החומרה הכי נמוכה שצריך להשתמש בה כדי לאחזר התראות.

הערכים האפשריים הם בטווח 0 עד 100.

אם לא מציינים כלום, המחבר קולט התראות מכל סוגי החומרה.

מספר מקסימלי של התראות לאחזור מספר שלם 100 לא

מספר ההתראות לעיבוד בכל איטרציה של המחבר.

ערך ברירת המחדל של הפרמטר : 20.

מספר השעות המקסימלי אחורה מספר שלם 1 לא מספר השעות שחלפו מאז הפעם האחרונה שבה נשלפו התראות.
זמן הריפוד מספר שלם 1 לא

מספר השעות שבהן המחבר משתמש כדי להוסיף מרווחים.

הפרמטר הזה מתאר כמה זמן המחבר ימתין להטמעת ההתראה עם 0 אירועים במקור, אם הפרמטר Ingest 0 Source Event Alarms מושבת.

ערך הפרמטר המקסימלי: 6 שעות.

סיסמת שרת Proxy סיסמה לא רלוונטי לא סיסמת ה-proxy לאימות.
כתובת שרת ה-Proxy String לא רלוונטי לא הכתובת של שרת ה-Proxy שבו רוצים להשתמש.
שם המשתמש של שרת ה-Proxy String לא רלוונטי לא שם המשתמש של ה-proxy לאימות.
שם השדה במחולל הכללים String alarmName לא

השם של השדה שמשמש ליצירת הכלל.

אם הערך לא זמין, המחבר משתמש ב-alarmName. הפרמטר הזה חל רק על הערכים שמגיעים מאירועי המקור.

שדה מוצר של מכשיר משני String לא רלוונטי לא שם השדה של המוצר החלופי.
פורמט זמן String ‫%m/%d/%Y %H:%M:%S לא

פורמט הזמן שמשמש לקריאת חותמת הזמן שמופיעה ב-McAfee ESM.

אם לא מספקים כלום או שמספקים פורמט זמן לא תקין, המחבר לא יבצע את הטרנספורמציה.

מידע נוסף על הפרמטר הזה זמין במאמר עבודה עם הפרמטרים של אזור הזמן ופורמט הזמן.

אזור זמן String לא רלוונטי לא

אזור הזמן של אירוע המקור.

הפרמטר הזה נדרש כדי להמיר את חותמת הזמן לפורמט שמשקף את השעה לפי UTC+0.

המערכת מתעלמת מהפרמטר הזה אם מספקים ערכים לא תקינים בפרמטר Time Format או אם לא מספקים שם ערך.

מידע נוסף על הפרמטר הזה זמין במאמר עבודה עם הפרמטרים של אזור הזמן ופורמט הזמן.

שימוש ברשימה דינמית כרשימת חסימה תיבת סימון התיבה לא מסומנת לא אם האפשרות הזו מופעלת, הרשימה הדינמית משמשת כרשימת חסימה.
אימות SSL תיבת סימון התיבה לא מסומנת לא אם האפשרות הזו מופעלת, המערכת בודקת שאישור ה-SSL של החיבור לשרת McAfee ESM תקף.
עבודה עם הפרמטר Ingest 0 Source Event Alarms

ב-McAfee ESM, יכול להיות שיהיו קורלציות עם 0 אירועים, כלומר ההתראה של Google SecOps מכילה רק אירוע אחד של Google SecOps שמבוסס על מידע הקורלציה. לא מומלץ להטמיע קורלציות עם אירועי מקור 0 כי ההקשר יאבד.

אם הפרמטר Ingest 0 Source Event Alarms מופעל, המחבר מעביר את כל המתאמים למערכת Google SecOps, גם אם יש 0 אירועים קשורים. אם הפרמטר הזה מושבת, המחבר ממתין עד שמופיע לפחות אירוע אחד ממקור ב-McAfee ESM. זמן ההמתנה מוגדר על ידי הפרמטר Padding Period.

הפרמטר Padding Period מציין את מספר השעות אחורה (הערך המקסימלי הוא 6) שבהן המחבר מאחזר נתונים בכל איטרציה. לדוגמה, אם הפרמטר Padding Period מוגדר ל-2, המחבר תמיד מאחזר נתונים שעברו שעתיים מאז שהתחילו לטפל בנתונים. מבחינה לוגית, זמן ההמתנה מייצג את מספר השעות שהמחבר ממתין לאירוע כדי להטמיע אותו.

יש חריג לשני סוגים של התראות:

  • תקינות המכשיר
  • חריגה מהגבלת הקצב של שליחת בקשות

ההתראות האלה מגיעות מהגדרת ברירת המחדל של McAfee ESM, ולא יהיו להן אירועים שקשורים אליהן. המחבר תמיד קולט אותם, ללא קשר להגדרת פרמטר ההגדרה Ingest 0 Source Event Alarms.

עבודה עם הפרמטרים Time Zone ו-Time Format

לפעמים אפשר להגדיר את השעה ואת אזורי הזמן ברמת השרת של McAfee ESM בפורמטים שונים. זה יכול ליצור כמה בעיות, כי למשל, ה-API של McAfee ESM לא מחזיר מידע על אזור הזמן. כברירת מחדל, המחבר מתייחס לחותמת הזמן שמגיעה מה-API כאל UTC. הדבר עלול לשבש את השעה בהתראות ובאירועים של Google SecOps, כי מוחלות הגדרות לוקליזציה.

לדוגמה, ה-API הגולמי החזיר חותמת זמן בפורמט UTC+8. המחבר קלט את ההתראה ואז הלוקליזציה הוגדרה גם ל-UTC+8. במצב הזה, חותמת הזמן של ההתראה ב-Google SecOps היא עתידית.

כדי להתגבר על הבעיה הזו, צריך להשתמש בפרמטר אזור זמן. הפרמטר הזה מגדיר את הדרישות לקבלת חותמת הזמן בפורמט UTC. אם Mcafee ESM מחזיר חותמת זמן בפורמט UTC+8, צריך להגדיר את פרמטר המחבר Time Zone ל--8.

באירועים של Google SecOps, נוספו 3 מפתחות חדשים:

  • המקשים utc_firstTime ו-utc_lastTime של האירוע על סמך נתוני האירוע של הקורלציה או המקור.
  • המפתח utc_triggeredDate של האירוע על סמך נתוני ההתראה.

דוגמה למפתח שנוסף

עבודה עם הפרמטרים Disable Overflow ו-Disable Overflow For Alarm Names

לפעמים McAfee ESM יכול להיות רועש מאוד וליצור הרבה אירועי קורלציה. ב-Google SecOps יש מנגנון למניעת יצירה של יותר מדי התראות של Google SecOps בפרק זמן קצר.

המנגנון הזה עלול להזיק אם לדעתכם כל ההתראות חשובות וצריך לתעדף אותן. לא מומלץ להשבית את מנגנון הגלישה. עם זאת, אם יש צורך בכך, אפשר להשתמש בפרמטרים Disable Overflow ו-Disable Overflow For Alarm Names למטרה הזו.

הפתרון המומלץ הוא להשתמש בפרמטר Disable Overflow For Alarm Names (השבתת גלישה לשמות של התראות), כי הוא מאפשר לספק שמות ספציפיים של התראות שצריכים להתעלם מכללי הגלישה, במקום להשבית את הגלישה לכל ההתראות.

McAfeeESM Correlations Connector

תיאור המחבר

שליפת מידע על קורלציות מ-McAfee ESM.

שימוש במחבר

אפשר להשתמש במחבר כדי להזין קורלציות ואירועים קשורים ל-Google SecOps. במחבר הזה, כל התראה ב-Google SecOps מיוצגת על ידי אירוע קורלציה אחד.

אירועים ב-Google SecOps נוצרים על סמך נתונים מהאובייקטים הבאים:

  • נתוני אירועים של קורלציה: קורלציה היא אירוע טריגר שנוצר מכללי קורלציה
  • נתוני אירועים ממקורות: אירועים בסיסיים שגרמו לקורלציה

דוגמה לאירוע ב-Google SecOps שמבוסס על נתוני קורלציה או על נתוני אירועים ממקור:

אירוע ב-Google SecOps שמבוסס על נתוני קורלציה או על נתוני אירועים ממקור

כל אירוע של Google SecOps מכיל מידע גולמי מה-API, יחד עם מפתחות נוספים שנוספו כדי להקל על המיפוי. כדי להבחין בין הסוגים השונים של אירועי Google SecOps, יש מפתח מותאם אישית data_type. המפתח הזה יכול להכיל את הערכים הבאים:

  • אירוע קורלציה
  • אירוע המקור

שדות מסוג מותאם אישית באירועים של Google SecOps

אירועים של McAfee ESM Correlation/Source יכולים לכלול שדות בהתאמה אישית שלא מתאימים למיפוי בייצוג של API גולמי.

דוגמה לנתונים גולמיים של סוג מותאם אישית:

  "customTypes": [
      {
          "fieldId": 1,
          "fieldName": "AppID",
          "definedFieldNumber": 1,
          "unformattedValue": "374385694492",
          "formatedValue": "WIN"
      },
      {
          "fieldId": 7,
          "fieldName": "UserIDSrc",
          "definedFieldNumber": 7,
          "unformattedValue": "22018731010750406",
          "formatedValue": "NGCP"
      },
      {
          "fieldId": 4259842,
          "fieldName": "Message_Text",
          "definedFieldNumber": 9,
          "unformattedValue": "11049395522927265911",
          "formatedValue": "User Log In succeeded"
      }
  ]

באירוע Google SecOps, אותם שדות מיוצגים באופן הבא:

{
  "{fieldName}": "{formatedValue}",
  "AppID": "WIN",
  "UserIDSrc": "NGCP",
  "Message_Text": "formatedValue",
  "customTypeFields": {
    "{fieldName}": "{formatedValue}",
    "AppID": "WIN",
    "UserIDSrc": "NGCP",
    "Message_Text": "formatedValue"
  }
}

מומלץ להשתמש בפלייסולדרים עם המקש customTypeFields, כי ערכי הפלייסולדר מייצגים בצורה נכונה את השדה המותאם אישית. יכול להיות שהשדות המותאמים אישית שמיוצגים ברמה שמעל מכילים מידע מטעה. אם מפתח עם אותו שם היה קיים לפני הוספת השדה המותאם אישית, המערכת תשתמש בנתונים מהמפתח המקורי, כי אי אפשר להשתמש במפתחות כפולים בקובץ ה-JSON.

הגדרת המחבר ב-Google SecOps

הוראות מפורטות להגדרת מחבר ב-Google SecOps מופיעות במאמר בנושא הגדרת המחבר.

פרמטרים של מחברים

משתמשים בפרמטרים הבאים כדי להגדיר את המחבר:

שם הפרמטר סוג ערך ברירת המחדל חובה תיאור
שם שדה המוצר String data_type כן מזינים את שם שדה המקור כדי לאחזר את שם שדה המוצר.
שם השדה של האירוע String sigId כן מזינים את שם שדה המקור כדי לאחזר את שם שדה האירוע.
שם השדה של הסביבה String srcZone לא

מתאר את שם השדה שבו מאוחסן שם הסביבה.

אם השדה environment לא נמצא, הסביבה היא סביבת ברירת המחדל.

תבנית ביטוי רגולרי (regex) של סביבה String :* לא

תבנית regex להפעלה על הערך שנמצא בשדה Environment Field Name (שם שדה הסביבה).

ברירת המחדל היא ‎ .* ‎ כדי לתפוס את כל הערכים ולהחזיר אותם ללא שינוי.

ההגדרה הזו מאפשרת למשתמש לשנות את שדה הסביבה באמצעות לוגיקה של ביטוי רגולרי.

אם תבנית הביטוי הרגולרי היא null או ריקה, או שערך הסביבה הוא null, התוצאה הסופית של הסביבה היא סביבת ברירת המחדל.

PythonProcessTimeout String 300 כן מגבלת הזמן הקצוב לתהליך Python שמריץ את הסקריפט הנוכחי.
ספריית הבסיס של ה-API String https://{ipaddress}/rs/ כן

ה-API Root של מופע McAfee ESM.

פורמט: https://{ip address}/rs/

שם משתמש String לא רלוונטי לא שם המשתמש בחשבון McAfee ESM.
סיסמה סוד לא רלוונטי לא הסיסמה של חשבון McAfee ESM.
גרסת המוצר String לא רלוונטי כן

גרסה של McAfee ESM.

ערכים אפשריים: 11.1, ‏ 11.2, ‏ 11.3, ‏ 11.4, ‏ 11.5.

רמת החומרה הממוצעת הנמוכה ביותר לאחזור מספר שלם 0 לא

רמת החומרה הממוצעת הנמוכה ביותר שצריך להשתמש בה כדי לאחזר קורלציות. הערכים האפשריים הם בטווח 0 עד 100.

אם לא מציינים כלום, המחבר קולט קורלציות עם כל סוגי החומרה.

הטמעת 0 קורלציות של אירועים ממקורות תיבת סימון התיבה לא מסומנת לא

אם האפשרות הזו מופעלת, המחבר קולט קורלציות עם 0 אירועים במקור.

הפרמטר הזה יכול להשפיע על הערכים שמגיעים מהפרמטרים Product Field Name (שם שדה המוצר), Event Field Name (שם שדה האירוע) ו-Rule Generator Field Name (שם השדה של מחולל הכללים).

אם האפשרות מושבתת, המחבר ממתין לזמן שצוין בפרמטר Padding Time (זמן מרווח).

מידע נוסף על הפרמטר הזה זמין במאמר עבודה עם הפרמטר Ingest 0 Source Event Correlations.

זמן הריפוד מספר שלם 1 לא

מספר השעות שבהן המחבר משתמש כדי להוסיף מרווחים.

הפרמטר הזה מתאר כמה זמן המחבר ימתין להטמעה של המתאם עם 0 אירועים ממקורות, אם הפרמטר Ingest 0 Source Event Correlations (הטמעה של מתאמים עם 0 אירועים ממקורות) מושבת.

ערך הפרמטר המקסימלי: 6 שעות.

מספר השעות המקסימלי אחורה מספר שלם 1 לא מספר השעות שחלפו מאז הפעם האחרונה שבה נשלפו התראות.
מספר המתאמים המקסימלי לאחזור מספר שלם 20 לא

מספר ההתראות לעיבוד בכל איטרציה של המחבר.

ערך ברירת המחדל של הפרמטר: 20.

מסנן IPSIDs לא רלוונטי לא

רשימה מופרדת בפסיקים של מזהי IPS שמשמשת לאחזור נתונים.

אם לא מספקים כלום, המחבר משתמש ב-IPSID שמוגדר כברירת מחדל.

מסנן SIGIDs CSV לא רלוונטי לא

רשימה של מזהי חתימות שמופרדים באמצעות פסיקים, שמשמשים במהלך ההטמעה.

אם לא מספקים כלום, המחבר מעכל קורלציות מכל הכללים.

שימוש ברשימה דינמית כרשימת חסימה תיבת סימון התיבה לא מסומנת לא אם האפשרות הזו מופעלת, הרשימה הדינמית משמשת כרשימת חסימה.
פורמט זמן String ‫%m/%d/%Y %H:%M:%S לא

פורמט הזמן שמשמש לקריאת חותמת הזמן שמופיעה ב-McAfee ESM.

אם לא מספקים כלום או שמספקים פורמט זמן לא תקין, המחבר לא מבצע את הטרנספורמציה.

מידע נוסף על הפרמטר הזה זמין במאמר עבודה עם הפרמטרים של אזור הזמן ופורמט הזמן.

אזור זמן String לא רלוונטי לא

אזור הזמן של אירוע המקור. הפרמטר הזה נדרש כדי להמיר את חותמת הזמן לפורמט שמשקף את השעה לפי UTC+0.

המערכת מתעלמת מהפרמטר הזה אם מספקים ערכים לא תקינים בפרמטר Time Format או אם לא מספקים שם ערך.

מידע נוסף על הפרמטר הזה זמין במאמר עבודה עם הפרמטרים של אזור הזמן ופורמט הזמן.

שם השדה במחולל הכללים String אפליקציה לא

השם של השדה שמשמש ליצירת הכלל.

הפעולה משתמשת ב-ruleName אם צוין ערך לא תקין.

שדה מוצר של מכשיר משני String לא רלוונטי לא שם השדה של המוצר החלופי.
השבתת התכונה 'הצגת עוד' תיבת סימון התיבה לא מסומנת לא

אם ההגדרה הזו מופעלת, המחבר משבית את מנגנון הגלישה.

מידע נוסף על הפרמטר הזה זמין במאמר בנושא עבודה עם הפרמטרים Disable Overflow ו-Disable Overflow For SigIDs.

השבתת הצגת נתוני גלישה (SigID) בעמודה 'הצגת נתוני גלישה' CSV לא רלוונטי לא

רשימה מופרדת בפסיקים של מזהי חתימות שהמחבר מתעלם מהגלישה שלהם.

כדי להשתמש בפרמטר הזה, צריך להפעיל את הפרמטר Disable Overflow.

מידע נוסף על הפרמטר הזה זמין במאמר בנושא עבודה עם הפרמטרים Disable Overflow ו-Disable Overflow For SigIDs.

אימות SSL תיבת סימון התיבה לא מסומנת כן אם האפשרות הזו מופעלת, המערכת בודקת שאישור ה-SSL של החיבור לשרת McAfee ESM תקף.
כתובת שרת ה-Proxy String לא רלוונטי לא הכתובת של שרת ה-Proxy שבו רוצים להשתמש.
שם המשתמש של שרת ה-Proxy String לא רלוונטי לא שם המשתמש של ה-proxy לאימות.
סיסמת שרת Proxy סיסמה לא רלוונטי לא סיסמת ה-proxy לאימות.
עבודה עם הפרמטר Ingest 0 Source Event Correlations

ב-McAfee ESM, יכול להיות שיהיו קורלציות עם 0 אירועים, כלומר ההתראה של Google SecOps מכילה רק אירוע אחד של Google SecOps שמבוסס על מידע הקורלציה. לא מומלץ להטמיע קורלציות עם אירועי מקור 0 כי ההקשר יאבד.

אם הפרמטר Ingest 0 Source Event Correlations מופעל, המחבר מבצע המרה של כל המתאמים למערכת Google SecOps, גם אם יש 0 אירועים קשורים. אם הפרמטר הזה מושבת, המחבר ממתין עד שיופיע לפחות אירוע מקור אחד ב-McAfee ESM. זמן ההמתנה מוגדר על ידי הפרמטר Padding Period.

הפרמטר Padding Period מציין את מספר השעות אחורה (הערך המקסימלי הוא 6) שבהן המחבר מאחזר נתונים בכל איטרציה. לדוגמה, אם הפרמטר Padding Period מוגדר ל-2, המחבר תמיד מאחזר נתונים שעברו שעתיים מאז שהתחילו לטפל בנתונים. מבחינה לוגית, זמן הריפוד מייצג את מספר השעות שהמחבר ממתין להתרחשות האירוע כדי שהוא יוכל להטמיע אותו.

עבודה עם הפרמטרים Time Zone ו-Time Format

לפעמים אפשר להגדיר את השעה ואת אזורי הזמן ברמת השרת של McAfee ESM בפורמטים שונים. זה יכול ליצור כמה בעיות, כי למשל, ה-API של McAfee ESM לא מחזיר מידע על אזור הזמן. כברירת מחדל, המחבר מתייחס לחותמת הזמן שמגיעה מה-API כאל UTC. הדבר עלול לשבש את השעה בהתראות ובאירועים של Google SecOps, כי מוחלות הגדרות לוקליזציה.

לדוגמה, ה-API הגולמי החזיר חותמת זמן בפורמט UTC+8. המחבר קלט את ההתראה ואז הלוקליזציה הוגדרה גם ל-UTC+8. במצב הזה, חותמת הזמן של ההתראה ב-Google SecOps היא עתידית.

כדי להתגבר על הבעיה הזו, צריך להשתמש בפרמטר אזור זמן. הפרמטר הזה מגדיר את הדרישות לקבלת חותמת הזמן בפורמט UTC. אם Mcafee ESM מחזיר חותמת זמן בפורמט UTC+8, צריך להגדיר את פרמטר המחבר Time Zone ל--8.

באירועים של Google SecOps, נוספו 2 מפתחות חדשים: המפתחות utc_firstTime ו-utc_lastTime לאירוע על סמך נתוני האירוע Correlation/Source.

עבודה עם הפרמטרים Disable Overflow ו-Disable Overflow For SigIDs

לפעמים McAfee ESM יכול להיות רועש מאוד וליצור הרבה אירועי קורלציה. ב-Google SecOps, יש מנגנון למניעת הצפה כדי למנוע יצירה של יותר מדי התראות של Google SecOps בפרק זמן קצר.

המנגנון הזה עלול להזיק אם לדעתכם כל ההתראות חשובות וצריך לתעדף אותן. לא מומלץ להשבית את מנגנון הגלישה. עם זאת, אם יש צורך בכך, אפשר להשתמש בפרמטרים Disable Overflow ו-Disable Overflow For SigIDs למטרה הזו.

הפתרון המומלץ הוא להשתמש בפרמטר Disable Overflow For SigIDs, כי הוא מאפשר לספק מזהי חתימה ספציפיים שצריכים להתעלם מכללי הגלישה במקום להשבית את הגלישה לכל המתאמים.

הבעיה עדיין לא נפתרה? קבלת תשובות מחברי הקהילה וממומחי Google SecOps.