Microsoft Graph Security

במסמך הזה מוסבר איך לשלב את Microsoft Graph Security API עם Google Security Operations ‏ (Google SecOps).

במסמך הזה יש התייחסות ל-Microsoft Graph security API. בפלטפורמת Google SecOps, השילוב של Microsoft Graph Security API נקרא Microsoft Graph Security.

‌לפני שמתחילים

לפני שמגדירים את השילוב בפלטפורמת Google SecOps, צריך לבצע את השלבים הבאים:

  1. יוצרים את אפליקציית Microsoft Entra.

  2. מגדירים את הרשאות ה-API לאפליקציה.

  3. יוצרים סוד לקוח.

יצירת אפליקציית Microsoft Entra

כדי ליצור את האפליקציה ב-Microsoft Entra:

  1. נכנסים לפורטל Azure כאדמין משתמשים או כאדמין סיסמאות.

  2. בוחרים באפשרות Microsoft Entra ID.

  3. עוברים אל App registrations > New registration.

  4. מזינים את שם האפליקציה.

  5. בשדה Redirect URI מזינים http://localhost/.

  6. לוחצים על הרשמה.

  7. שומרים את הערכים של מזהה האפליקציה (הלקוח) ומזהה הספרייה (הדייר) כדי להשתמש בהם בהמשך להגדרת פרמטרים של השילוב.

הגדרת הרשאות API

כדי להגדיר את הרשאות ה-API לשילוב, מבצעים את השלבים הבאים:

  1. ב-Azure portal, עוברים אל API Permissions > Add a permission.

  2. בוחרים באפשרות Microsoft Graph > הרשאות לאפליקציה.

  3. בקטע Select Permissions (בחירת הרשאות), בוחרים את ההרשאות הנדרשות הבאות:

    • User.ReadWrite.All
    • Mail.Read
    • Directory.ReadWrite.All
    • Directory.AccessAsUser.All
    • SecurityEvents.ReadWrite.All
    • SecurityEvents.Read.All
  4. לוחצים על הוספת הרשאות.

  5. לוחצים על Grant admin consent for YOUR_ORGANIZATION_NAME.

    כשמופיעה תיבת הדו-שיח Grant admin consent confirmation, לוחצים על Yes.

יצירת סוד לקוח

כדי ליצור סוד לקוח, מבצעים את השלבים הבאים:

  1. עוברים אל Certificates and secrets > New client secret (אישורים וסודות > סוד לקוח חדש).

  2. צריך להוסיף תיאור לסוד הלקוח ולהגדיר את תאריך התפוגה שלו.

  3. לוחצים על הוספה.

  4. שומרים את הערך של סוד הלקוח (לא את מזהה הסוד) כדי להשתמש בו כערך הפרמטר מזהה הסוד להגדרת השילוב. ערך הסוד של הלקוח מוצג רק פעם אחת.

שילוב של Microsoft Graph security API עם Google SecOps

השילוב דורש את הפרמטרים הבאים:

פרמטר תיאור
Client ID חובה

מזהה הלקוח (האפליקציה) של אפליקציית Microsoft Entra שבה רוצים להשתמש בשילוב.

Secret ID
אופציונלי

ערך סוד הלקוח של אפליקציית Microsoft Entra שבה רוצים להשתמש בשילוב.

Certificate Path אופציונלי

אם אתם משתמשים באימות שמבוסס על אישורים במקום על סוד הלקוח, מזינים את הנתיב לאישור בשרת Google SecOps.

Certificate Password אופציונלי

אם אישור האימות שבו אתם משתמשים מוגן בסיסמה, צריך לציין את הסיסמה כדי לפתוח את קובץ האישור.

Tenant חובה

הערך של Microsoft Entra ID (מזהה הדייר).

Use V2 API אופציונלי

אם האפשרות הזו מופעלת, המחבר ישתמש בנקודות קצה של V2 API. הערה: המבנה של ההתראות והאירועים ישתנה.

הוראות להגדרת שילוב ב-Google SecOps מופיעות במאמר הגדרת שילובים.

במקרה הצורך, אפשר לבצע שינויים בשלב מאוחר יותר. אחרי שמגדירים מופע של שילוב, אפשר להשתמש בו ב-playbooks. מידע נוסף על הגדרת מופעים מרובים ותמיכה בהם זמין במאמר בנושא תמיכה במופעים מרובים.

פעולות

מידע נוסף על פעולות זמין במאמרים איך מגיבים לפעולות שממתינות לאישור בתיבת העבודה ואיך מבצעים פעולה ידנית.

הוספת הערה להתראה

משתמשים בפעולה Add Alert Comment כדי להוסיף תגובה להתראה ב-Microsoft Graph.

הפעולה הזו לא מופעלת על ישויות ב-Google SecOps.

הוספת נתונים לפעולה

הפעולה Add Alert Comment (הוספת תגובה להתראה) דורשת את הפרמטרים הבאים:

פרמטר תיאור
Alert ID חובה

המזהה של ההתראה שרוצים לעדכן.

Comment חובה

התגובה להתראה.

פלט של פעולות

הפעולה Add Alert Comment מספקת את הפלט הבא:

סוג הפלט של הפעולה זמינות
קיר המארז לא זמין
קישור לקיר של הפנייה לא זמין
טבלת קיר עם תושבת לא זמין
טבלת העשרה לא זמין
תוצאה בפורמט JSON לא זמין
הודעות פלט יש גישה
תוצאת סקריפט יש גישה
הודעות פלט

הפעולה Add Alert Comment יכולה להחזיר את הודעות הפלט הבאות:

הודעת פלט תיאור ההודעה

Successfully added comment to the alert ALERT_ID in Microsoft Graph.

הפעולה הסתיימה בהצלחה.
Error executing action "Add Alert Comment". Reason: ERROR_REASON

הפעולה נכשלה.

צריך לבדוק את החיבור לשרת, את פרמטרי הקלט או את פרטי הכניסה.

תוצאת סקריפט

בטבלה הבאה מפורט הערך של פלט התוצאה של הסקריפט כשמשתמשים בפעולה הוספת הערה להתראה:

שם התוצאה של הסקריפט ערך
is_success True או False

משתמשים בפעולה קבלת הסכמת אדמין כדי להעניק לאפליקציה את ההרשאות בפורטל Azure.

הפעולה הזו מופעלת בכל הישויות של Google SecOps.

הוספת נתונים לפעולה

הפעולה Get Administrator Consent (קבלת הסכמה מהאדמין) דורשת את הפרמטרים הבאים:

פרמטר תיאור
Redirect URL חובה

כתובת ה-URL להפניה מחדש שבה השתמשתם כשנרשמתם בפורטל Azure.

פלט של פעולות

הפעולה קבלת אישור מהאדמין מספקת את הפלטים הבאים:

סוג הפלט של הפעולה זמינות
קיר המארז לא זמין
קישור לקיר של הפנייה לא זמין
טבלת קיר עם תושבת לא זמין
טבלת העשרה לא זמין
תוצאה בפורמט JSON לא זמין
תוצאת סקריפט יש גישה
תוצאת סקריפט

בטבלה הבאה מפורט הערך של פלט התוצאה של הסקריפט כשמשתמשים בפעולה קבלת הסכמה של אדמין:

שם התוצאה של הסקריפט ערך
is_connected True או False

קבלת התראה

משתמשים בפעולה Get Alert כדי לאחזר את המאפיינים והקשרים של התראה באמצעות מזהה ההתראה.

הפעולה הזו מופעלת בכל הישויות של Google SecOps.

הוספת נתונים לפעולה

הפעולה Get Alert (קבלת התראה) דורשת את הפרמטרים הבאים:

פרמטר תיאור
Alert ID חובה

המזהה של ההתראה שרוצים לאחזר את הפרטים שלה.

פלט של פעולות

הפעולה קבלת התראה מספקת את הפלטים הבאים:

סוג הפלט של הפעולה זמינות
קיר המארז לא זמין
קישור לקיר של הפנייה לא זמין
טבלת קיר עם תושבת לא זמין
טבלת העשרה לא זמין
תוצאה בפורמט JSON לא זמין
תוצאת סקריפט יש גישה
תוצאה בפורמט JSON

בדוגמה הבאה מוצג פלט של תוצאת JSON שהתקבל באמצעות הפעולה Get Alert:

{
  "feedback": "@odata.type: microsoft.graph.alertFeedback",
  "recommendedActions": ["String"],
  "networkConnections":
    [{
      "applicationName": "String",
      "natDestinationPort": "String",
      "destinationAddress": "String",
      "localDnsName": "String",
      "natDestinationAddress": "String",
      "destinationUrl": "String",
      "natSourceAddress": "String",
      "sourceAddress": "String",
      "direction": "@odata.type: microsoft.graph.connectionDirection",
      "domainRegisteredDateTime": "String (timestamp)",
      "status": "@odata.type: microsoft.graph.connectionStatus",
      "destinationDomain": "String",
      "destinationPort": "String",
      "sourcePort": "String",
      "protocol": "@odata.type: microsoft.graph.securityNetworkProtocol",
      "natSourcePort": "String",
      "riskScore": "String",
      "urlParameters": "String"
     }],
  "cloudAppStates":
    [{
      "destinationServiceIp": "String",
      "riskScore": "String",
      "destinationServiceName": "String"
     }],
  "detectionIds": ["String"],
  "id": "String (identifier)",
  "category": "String",
  "fileStates":
    [{
      "path": "String",
      "riskScore": "String",
      "name": "String",
      "fileHash":
        {
          "hashType": "@odata.type: microsoft.graph.fileHashType",
          "hashValue": "String"
         }
     }],
  "severity": "@odata.type: microsoft.graph.alertSeverity",
  "title": "String",
  "sourceMaterials": ["String"],
  "comments": ["String"],
  "assignedTo": "String",
  "eventDateTime": "String (timestamp)",
  "activityGroupName": "String",
  "status": "@odata.type: microsoft.graph.alertStatus",
  "description": "String",
  "tags": ["String"],
  "confidence": 1024,
  "vendorInformation":
      {
        "providerVersion": "String",
        "vendor": "String",
        "subProvider": "String",
        "provider": "String"
      },
  "userStates":
      [{
        "emailRole": "@odata.type: microsoft.graph.emailRole",
        "logonId": "String",
        "domainName": "String",
        "onPremisesSecurityIdentifier": "String",
        "userPrincipalName": "String",
        "userAccountType": "@odata.type: microsoft.graph.userAccountSecurityType",
        "logonIp": "String",
        "logonDateTime": "String (timestamp)",
        "logonType": "@odata.type: microsoft.graph.logonType",
        "logonLocation": "String",
        "aadUserId": "String",
        "accountName": "String",
        "riskScore": "String",
        "isVpn": "true"
        }],
 "malwareStates":
      [{
        "category": "String",
        "wasRunning": "true",
        "name": "String",
        "family": "String",
        "severity": "String"
       }],
  "processes":
      [{
        "processId": 1024,
        "integrityLevel": "@odata.type: microsoft.graph.processIntegrityLevel",
        "name": "String",
        "fileHash":
            {
              "hashType": "@odata.type: microsoft.graph.fileHashType",
              "hashValue": "String"
            },
       "parentProcessId": 1024,
       "createdDateTime": "String (timestamp)",
       "commandLine": "String",
       "parentProcessName": "String",
       "accountName": "String",
       "isElevated": "true",
       "path": "String",
       "parentProcessCreatedDateTime": "String (timestamp)"
      }],
  "azureTenantId": "String",
  "triggers":
     [{
       "type": "String",
       "name": "String",
       "value": "String"
      }],
  "createdDateTime": "String (timestamp)",
  "vulnerabilityStates":
     [{
       "cve": "String",
       "severity": "String",
       "wasRunning": "true"
     }],
  "hostStates":
     [{
       "isAzureAadRegistered": "true",
       "riskScore": "String",
       "fqdn": "String",
       "isHybridAzureDomainJoined": "true",
       "netBiosName": "String",
       "publicIpAddress": "String",
        "isAzureAadJoined": "true",
        "os": "String",
        "privateIpAddress": "String"
      }],
  "lastModifiedDateTime": "String (timestamp)",
  "registryKeyStates":
      [{
        "processId": 1024,
        "oldKey": "String",
        "oldValueName": "String",
         "valueType": "@odata.type: microsoft.graph.registryValueType",
        "oldValueData": "String",
        "hive": "@odata.type: microsoft.graph.registryHive",
        "valueData": "String",
        "key": "String",
        "valueName": "String",
        "operation": "@odata.type: microsoft.graph.registryOperation"
       }],
  "closedDateTime": "String (timestamp)",
  "azureSubscriptionId": "String"
}
תוצאת סקריפט

בטבלה הבאה מפורט הערך של פלט התוצאה של הסקריפט כשמשתמשים בפעולה קבלת התראה:

שם התוצאה של הסקריפט ערך
alert_details True או False

קבלת אירוע

משתמשים בפעולה Get Incident כדי לקבל פרטים על אירוע אבטחה באמצעות מזהה האירוע.

הפעולה הזו לא מופעלת על ישויות ב-Google SecOps.

הוספת נתונים לפעולה

הפעולה Get Incident (קבלת אירוע) דורשת את הפרמטרים הבאים:

פרמטר תיאור
Incident ID חובה

המזהה של האירוע שרוצים לקבל את הפרטים שלו.

פלט של פעולות

הפעולה Get Incident מספקת את הפלטים הבאים:

סוג הפלט של הפעולה זמינות
קיר המארז לא זמין
קישור לקיר של הפנייה לא זמין
טבלת קיר עם תושבת לא זמין
טבלת העשרה לא זמין
תוצאה בפורמט JSON לא זמין
הודעות פלט יש גישה
תוצאת סקריפט יש גישה
הודעות פלט

הפעולה Get Incident יכולה להחזיר את הודעות הפלט הבאות:

הודעת פלט תיאור ההודעה

Successfully returned information about the incident INCIDENT_ID.

הפעולה הסתיימה בהצלחה.
Error executing action "Get Incident". Reason: ERROR_REASON

הפעולה נכשלה.

צריך לבדוק את החיבור לשרת, את פרמטרי הקלט או את פרטי הכניסה.

תוצאת סקריפט

בטבלה הבאה מפורט הערך של פלט תוצאת הסקריפט כשמשתמשים בפעולה Get Incident:

שם התוצאה של הסקריפט ערך
is_success True או False

הפסקת הפעילות של המשתמש

משתמשים בפעולה הפסקת סשן של משתמש כדי לבטל את כל טוקני הרענון שהונפקו לאפליקציות עבור משתמש, על ידי איפוס מאפיין המשתמש signInSessionsValidFromDateTime לתאריך ולשעה הנוכחיים.

הפעולה הזו מופעלת בכל הישויות של Google SecOps.

הוספת נתונים לפעולה

הפעולה Kill User Session (הפסקת סשן של משתמש) דורשת את הפרמטרים הבאים:

פרמטר תיאור
userPrincipalName| ID חובה

שם המשתמש או הערך של המזהה הייחודי של המשתמש שמשמש ב-Microsoft Entra ID.

פלט של פעולות

הפעולה הפסקת הסשן של המשתמש מספקת את הפלט הבא:

סוג הפלט של הפעולה זמינות
קיר המארז לא זמין
קישור לקיר של הפנייה לא זמין
טבלת קיר עם תושבת לא זמין
טבלת העשרה לא זמין
תוצאה בפורמט JSON לא זמין
תוצאת סקריפט יש גישה
תוצאת סקריפט

בטבלה הבאה מפורט הערך של פלט התוצאה של הסקריפט כשמשתמשים בפעולה הפסקת סשן של משתמש:

שם התוצאה של הסקריפט ערך
is_success True או False

הצגת רשימת ההתראות

משתמשים בפעולה List Alerts כדי להציג רשימה של התראות זמינות ב-Microsoft Graph.

הפעולה הזו מופעלת בכל הישויות של Google SecOps.

תהליך הסינון מתרחש בצד של Microsoft Graph API. במוצרים שמפרסמים התראות ב-Microsoft Graph ולא תומכים בסינון, Microsoft Graph מוסיף את כל ההתראות לתגובה כאילו ההתראות עברו את הסינון.

הוספת נתונים לפעולה

הפעולה List Alerts דורשת את הפרמטרים הבאים:

פרמטר תיאור
Filter Key אופציונלי

מציינים את המפתח שבו צריך להשתמש כדי לסנן התראות. הערה: האפשרות 'שם' לא נתמכת בגרסה 2 של ה-API.

Filter Logic אופציונלי

הלוגיקה של המסנן שרוצים להחיל.

לוגיקת הסינון מבוססת על ערך הפרמטר Filter Key.

הערכים האפשריים הם:

  • Not Specified
  • Equal
  • Contains

ערך ברירת המחדל הוא Not Specified.

Filter Value אופציונלי

הערך שבו רוצים להשתמש במסנן.

אם בוחרים באפשרות Equal, המערכת מנסה למצוא את ההתאמה המדויקת בתוצאות.

אם בוחרים באפשרות Contains, הפעולה מנסה למצוא תוצאות שמכילות את מחרוזת המשנה שנבחרה.

אם לא מגדירים ערך, המסנן לא יחול.

לוגיקת הסינון מבוססת על ערך הפרמטר Filter Key.

Max Records To Return אופציונלי

מספר הרשומות שיוחזרו לכל הפעלה של פעולה.

ערך ברירת המחדל הוא 50.

פלט של פעולות

הפעולה List Alerts מספקת את הפלט הבא:

סוג הפלט של הפעולה זמינות
קיר המארז לא זמין
קישור לקיר של הפנייה לא זמין
טבלת קיר עם תושבת לא זמין
טבלת העשרה לא זמין
תוצאה בפורמט JSON יש גישה
הודעות פלט יש גישה
תוצאת סקריפט יש גישה
תוצאה בפורמט JSON

בדוגמה הבאה מוצג פלט של תוצאת JSON שהתקבל כשמשתמשים בפעולה List Alerts:

{
            "id": "ID",
            "azureTenantId": "TENANT_ID",
            "azureSubscriptionId": null,
            "riskScore": null,
            "tags": [],
            "activityGroupName": null,
            "assignedTo": null,
            "category": "ImpossibleTravel",
            "closedDateTime": null,
            "comments": [],
            "confidence": null,
            "createdDateTime": "2022-04-29T13:10:59.705Z",
            "description": "Sign-in from an atypical location based on the user's recent sign-ins",
            "detectionIds": [],
            "eventDateTime": "2022-04-29T11:36:59.1520667Z",
            "feedback": null,
            "incidentIds": [],
            "lastEventDateTime": null,
            "lastModifiedDateTime": "2022-04-30T14:44:43.4742002Z",
            "recommendedActions": [],
            "severity": "medium",
            "sourceMaterials": [],
            "status": "newAlert",
            "title": "Atypical travel",
            "vendorInformation": {
                "provider": "IPC",
                "providerVersion": null,
                "subProvider": null,
                "vendor": "Microsoft"
            },
            "alertDetections": [],
            "cloudAppStates": [],
            "fileStates": [],
            "hostStates": [],
            "historyStates": [],
            "investigationSecurityStates": [],
            "malwareStates": [],
            "messageSecurityStates": [],
            "networkConnections": [],
            "processes": [],
            "registryKeyStates": [],
            "securityResources": [],
            "triggers": [],
            "userStates": [
                {
                    "aadUserId": "b786d3cf-e97d-4511-b61c-0559e9f4da75",
                    "accountName": "example.user",
                    "domainName": "example.com",
                    "emailRole": "unknown",
                    "isVpn": null,
                    "logonDateTime": "2022-04-29T11:36:59.1520667Z",
                    "logonId": null,
                    "logonIp": "203.0.113.194",
                    "logonLocation": "1800 Amphibious Blvd, Mountain View, CA 94045",
                    "logonType": null,
                    "onPremisesSecurityIdentifier": null,
                    "riskScore": null,
                    "userAccountType": null,
                    "userPrincipalName": "example.user@example.com"
                },
                {
                    "aadUserId": "b786d3cf-e97d-4511-b61c-0559e9f4da75",
                    "accountName": "example.user",
                    "domainName": "example.com",
                    "emailRole": "unknown",
                    "isVpn": null,
                    "logonDateTime": "2022-04-29T11:15:00Z",
                    "logonId": null,
                    "logonIp": "192.0.2.160",
                    "logonLocation": "ES",
                    "logonType": null,
                    "onPremisesSecurityIdentifier": null,
                    "riskScore": null,
                    "userAccountType": null,
                    "userPrincipalName": "example.user@example.com"
                }
            ],
            "uriClickSecurityStates": [],
            "vulnerabilityStates": []
}
הודעות פלט

הפעולה List Alerts יכולה להחזיר את הודעות הפלט הבאות:

הודעת פלט תיאור ההודעה

Successfully found alerts for the provided criteria in Microsoft Graph.

No alerts were found for the provided criteria in Microsoft Graph.

The filter was not applied because the "Filter Value" parameter has an empty value.

הפעולה הסתיימה בהצלחה.
Error executing action "List Alerts". Reason: ERROR_REASON

הפעולה נכשלה.

צריך לבדוק את החיבור לשרת, את פרמטרי הקלט או את פרטי הכניסה.

תוצאת סקריפט

בטבלה הבאה מפורט הערך של פלט התוצאה של הסקריפט כשמשתמשים בפעולה List Alerts:

שם התוצאה של הסקריפט ערך
alerts_details ALERT_DETAILS

הצגת רשימת האירועים

משתמשים בפעולה List Incidents (רשימת אירועים) כדי להציג את אירועי האבטחה מ-Microsoft Graph על סמך הקריטריונים שצוינו.

הפעולה הזו לא מופעלת על ישויות ב-Google SecOps.

הוספת נתונים לפעולה

הפעולה List Incidents דורשת את הפרמטרים הבאים:

פרמטר תיאור
Filter Key אופציונלי

מציינים את המפתח שצריך להשתמש בו כדי לסנן התראות. הערה: האפשרות 'שם' לא נתמכת בגרסה 2 של ה-API.

Filter Logic אופציונלי

הלוגיקה של המסנן שרוצים להחיל.

לוגיקת הסינון מבוססת על ערך הפרמטר Filter Key.

הערכים האפשריים הם:

  • Not Specified
  • Equal
  • Contains

ערך ברירת המחדל הוא Not Specified.

Filter Value אופציונלי

הערך שבו רוצים להשתמש במסנן.

אם בוחרים באפשרות Equal, המערכת מנסה למצוא את ההתאמה המדויקת בתוצאות.

אם בוחרים באפשרות Contains, הפעולה מנסה למצוא תוצאות שמכילות את מחרוזת המשנה שנבחרה.

אם לא מגדירים ערך, המסנן לא יחול.

לוגיקת הסינון מבוססת על ערך הפרמטר Filter Key.

Max Records To Return אופציונלי

מספר הרשומות שיוחזרו לכל הפעלה של פעולה.

ערך ברירת המחדל הוא 50.

פלט של פעולות

הפעולה List Incidents מספקת את התוצאות הבאות:

סוג הפלט של הפעולה זמינות
קיר המארז לא זמין
קישור לקיר של הפנייה לא זמין
טבלת קיר עם תושבת לא זמין
טבלת העשרה לא זמין
תוצאה בפורמט JSON לא זמין
הודעות פלט יש גישה
תוצאת סקריפט יש גישה
הודעות פלט

הפעולה List Incidents יכולה להחזיר את הודעות הפלט הבאות:

הודעת פלט תיאור ההודעה

Successfully found incidents for the provided criteria in Microsoft Graph.

No incidents were found for the provided criteria in Microsoft Graph.

The filter was not applied because the "Filter Value" parameter has an empty value.

הפעולה הסתיימה בהצלחה.
Error executing action "List Incidents". Reason: ERROR_REASON

הפעולה נכשלה.

צריך לבדוק את החיבור לשרת, את פרמטרי הקלט או את פרטי הכניסה.

תוצאת סקריפט

בטבלה הבאה מפורט הערך של פלט התוצאה של הסקריפט כשמשתמשים בפעולה List Incidents:

שם התוצאה של הסקריפט ערך
is_success True או False

פינג

משתמשים בפעולה Ping כדי לבדוק את הקישוריות ל-Microsoft Graph.

הפעולה הזו לא מופעלת על ישויות ב-Google SecOps.

הוספת נתונים לפעולה

אין.

פלט של פעולות

הפעולה Ping מספקת את הפלטים הבאים:

סוג הפלט של הפעולה זמינות
קיר המארז לא זמין
קישור לקיר של הפנייה לא זמין
טבלת קיר עם תושבת לא זמין
טבלת העשרה לא זמין
תוצאה בפורמט JSON לא זמין
תוצאת סקריפט יש גישה
תוצאת סקריפט

בטבלה הבאה מפורט הערך של פלט תוצאת הסקריפט כשמשתמשים בפעולה Ping:

שם התוצאה של הסקריפט ערך
is_success True או False

עדכון ההתראה

כדי לעדכן מאפיין של התראה שאפשר לערוך, משתמשים בפעולה עדכון התראה.

הפעולה הזו מופעלת בכל הישויות של Google SecOps.

הוספת נתונים לפעולה

הפעולה Update Alert (עדכון התראה) דורשת את הפרמטרים הבאים:

פרמטר תיאור
Alert ID חובה

המזהה של ההתראה שרוצים לעדכן.

Assigned To אופציונלי

השם של האנליסט שההתראה הוקצתה לו לצורך תעדוף, חקירה או תיקון.

Closed Date Time אופציונלי

השעה שבה ההתראה נסגרה. סוג חותמת הזמן מייצג נתוני תאריך ושעה בפורמט ISO 8601, והוא תמיד לפי שעון UTC. לדוגמה, חצות לפי UTC ב-1 בינואר 2014 ייראה כך: ‎'2014-01-01T00:00:00Z'‎. הערה: הפרמטר הזה לא נתמך בגרסה V2 של ה-API.

Comments אופציונלי

הערות של אנליסט לגבי ההתראה (לניהול התראות של לקוחות), מופרדות בפסיקים. אפשר לעדכן את שדה ההערות בשיטה הזו רק עם הערכים הבאים: Closed in IPC, Closed in MCAS. הערה: בגרסה 2 של ה-API, הפרמטר הזה פועל כמחרוזת ותגובה אחת תתווסף להתראה.

Feedback אופציונלי

משוב של אנליסט על ההתראה. הערכים האפשריים הם: unknown, truePositive, falsePositive, benignPositive. הערה: בגרסה 2 של ה-API, הפרמטר הזה ממופה ל-classification ויכול לקבל את הערכים הבאים: unknown,‏ falsePositive,‏ truePositive,‏ informationalExpectedActivity,‏ unknownFutureValue.

Status אופציונלי

סטטוס מחזור החיים של ההתראה.

הערכים האפשריים הם:

  • unknown
  • newAlert
  • inProgress
  • resolved
Tags אופציונלי

תוויות שמוגדרות על ידי המשתמש ואפשר להחיל אותן על התראה. מופרדים בפסיקים. הערה: הפרמטר הזה לא נתמך בגרסה V2 של ה-API.

פלט של פעולות

הפעולה Update Alert מספקת את הפלט הבא:

סוג הפלט של הפעולה זמינות
קיר המארז לא זמין
קישור לקיר של הפנייה לא זמין
טבלת קיר עם תושבת לא זמין
טבלת העשרה לא זמין
תוצאה בפורמט JSON לא זמין
תוצאת סקריפט יש גישה
תוצאת סקריפט

בטבלה הבאה מפורט הערך של פלט תוצאת הסקריפט כשמשתמשים בפעולה Update Alert:

שם התוצאה של הסקריפט ערך
is_updated True או False

מחברים

הוראות מפורטות להגדרת מחבר ב-Google SecOps מופיעות במאמר העברת נתונים (מחברים).

Microsoft Graph Security Connector

אפשר להשתמש במחבר האבטחה של Microsoft Graph כדי להטמיע התראות שמתפרסמות ב-Microsoft Graph security API כהתראות של Google SecOps. המחבר מתחבר באופן תקופתי לנקודת הקצה של האבטחה ב-Microsoft Graph ושולף רשימה של אירועים שנוצרו לתקופה ספציפית.

מחבר האבטחה של Microsoft Graph דורש את הפרמטרים הבאים:

פרמטר תיאור
Product Field Name חובה

שם השדה שבו מאוחסן שם המוצר.

ערך ברירת המחדל הוא ProductFieldName.

Event Field Name חובה

שם השדה שמשמש לקביעת שם האירוע (סוג משנה).

ערך ברירת המחדל הוא AlertName.

Script Timeout (Seconds) חובה

מגבלת הזמן הקצוב לתפוגה (בשניות) של תהליך Python שמריץ את הסקריפט הנוכחי.

ערך ברירת המחדל הוא 30 שניות.

Environment Field Name אופציונלי

שם השדה שבו מאוחסן שם הסביבה.

אם השדה environment לא נמצא, הסביבה מוגדרת ל-"".

Pattern אופציונלי

תבנית של ביטוי רגולרי להפעלה על הערך שנמצא בשדה Environment Field Name. הפרמטר הזה מאפשר לכם לשנות את השדה environment באמצעות הלוגיקה של הביטוי הרגולרי.

משתמשים בערך ברירת המחדל .* כדי לאחזר את הערך הנדרש Environment Field Name.

אם תבנית הביטוי הרגיל היא null או ריקה, או אם ערך הסביבה הוא null, התוצאה הסופית של הסביבה היא "".

Client ID חובה

מזהה הלקוח (האפליקציה) של אפליקציית Microsoft Entra שבה רוצים להשתמש בשילוב.

Client Secret אופציונלי

ערך סוד הלקוח של אפליקציית Microsoft Entra שבה רוצים להשתמש בשילוב.

Certificate Path אופציונלי

אם אתם משתמשים באימות שמבוסס על אישורים במקום על סוד הלקוח, מזינים את הנתיב לאישור בשרת Google SecOps.

Certificate Password אופציונלי

אם אישור האימות שבו אתם משתמשים מוגן בסיסמה, צריך לציין את הסיסמה כדי לפתוח את קובץ האישור.

Azure Active Directory ID חובה

הערך של Microsoft Entra ID (מזהה הדייר).

Offset Time In Hours חובה

מספר השעות שחלפו מהרגע הנוכחי שמהן יאוחזרו התראות.

ערך ברירת המחדל הוא 120 שעות.

Fetch Alerts only from אופציונלי

רשימה מופרדת בפסיקים של ספקים שמהם יתבצע שליפה של התראות מ-Microsoft Graph. אם מגדירים את הפרמטר 'Fetch Alerts only from' (אחזור התראות רק מתוך) ל-Office 365 Security and Compliance, המחבר לא תומך בערכים מרובים בפרמטרים Alert Statuses to fetch (סטטוסים של התראות לאחזור) או Alert Severities to fetch (רמות חומרה של התראות לאחזור). אם האפשרות 'Use V2 API' (שימוש ב-API V2) מופעלת, הפרמטר הזה יפעל עם המאפיין serviceSource של ההתראה.

Alert Statuses to fetch חובה

רשימה מופרדת בפסיקים של סטטוסים של התראות ששרת Google SecOps צריך לאחזר.

הערכים האפשריים הם: unknown, newAlert, inProgress, resolved.

Alert Severities to fetch חובה

רשימה מופרדת בפסיקים של רמות חומרה של התראות שהשרת של Google SecOps צריך לאחזר.

הערכים האפשריים הם: high, medium, low, informational, unknown.

Max Alerts Per Cycle אופציונלי

המספר המקסימלי של התראות לעיבוד באיטרציה אחת של המחבר.

ערך ברירת המחדל הוא 50.

Proxy Server Address אופציונלי

הכתובת של שרת ה-Proxy שבו רוצים להשתמש.

Proxy Username אופציונלי

שם המשתמש ב-proxy לאימות.

Proxy Password אופציונלי

סיסמת ה-proxy לאימות.

Use V2 API אופציונלי

אם האפשרות הזו מופעלת, המחבר ישתמש בנקודות קצה של V2 API. הערה: המבנה של ההתראות והאירועים ישתנה. בנוסף, הפרמטר 'Fetch Alerts only from' ידרוש ערכים שונים.

כללים של Connectors

המחבר לא תומך בכללים של רשימת ההיתרים או רשימת החסימה הדינמיות.

המחבר תומך בשרתי proxy.

מחבר של Microsoft Graph Office 365 Security and Compliance

אפשר להשתמש ב-Microsoft Graph Office 365 Security and Compliance Connector כדי להטמיע את ההתראות של Office 365 Security and Compliance באמצעות Microsoft Graph API.

מחבר האבטחה והתאימות של Microsoft Graph Office 365 דורש את הפרמטרים הבאים:

פרמטר תיאור
Product Field Name חובה

שם השדה שבו מאוחסן שם המוצר.

ערך ברירת המחדל הוא ProductFieldName.

Event Field Name חובה

שם השדה שמשמש לקביעת שם האירוע (סוג משנה).

ערך ברירת המחדל הוא event_class.

Script Timeout (Seconds) חובה

מגבלת הזמן הקצוב לתפוגה (בשניות) של תהליך Python שמריץ את הסקריפט הנוכחי.

ערך ברירת המחדל הוא 30 שניות.

Environment Field Name אופציונלי

שם השדה שבו מאוחסן שם הסביבה.

אם השדה environment לא נמצא, הסביבה מוגדרת ל-"".

Environment Regex Pattern אופציונלי

תבנית של ביטוי רגולרי להפעלה על הערך שנמצא בשדה Environment Field Name. הפרמטר הזה מאפשר לכם לשנות את השדה environment באמצעות הלוגיקה של הביטוי הרגולרי.

משתמשים בערך ברירת המחדל .* כדי לאחזר את הערך הנדרש Environment Field Name.

אם תבנית הביטוי הרגיל היא null או ריקה, או אם ערך הסביבה הוא null, התוצאה הסופית של הסביבה היא "".

Client ID חובה

מזהה הלקוח (האפליקציה) של אפליקציית Microsoft Entra שבה רוצים להשתמש בשילוב.

Client Secret אופציונלי

ערך סוד הלקוח של אפליקציית Microsoft Entra שבה רוצים להשתמש בשילוב.

Certificate Path אופציונלי

אם אתם משתמשים באימות שמבוסס על אישורים במקום על סוד הלקוח, מזינים את הנתיב לאישור בשרת Google SecOps.

Certificate Password אופציונלי

אם אישור האימות שבו אתם משתמשים מוגן בסיסמה, צריך לציין את הסיסמה כדי לפתוח את קובץ האישור.

Azure Active Directory ID חובה

הערך של Microsoft Entra ID (מזהה הדייר).

Verify SSL אופציונלי

אם האפשרות הזו נבחרה, האינטגרציה מאמתת שאישור ה-SSL לחיבור לשרת Microsoft Graph תקף.

האפשרות הזו מסומנת כברירת מחדל.

Offset Time In Hours חובה

מספר השעות שלפני עכשיו שמהן יאוחזרו התראות.

ערך ברירת המחדל הוא 120 שעות.

Alert Statuses to fetch אופציונלי

רשימה מופרדת בפסיקים של סטטוסים של התראות ששרת Google SecOps צריך לאחזר.

הערכים האפשריים הם: Dismissed, Active, Investigating, Resolved.

Alert Severities to fetch אופציונלי

רשימה מופרדת בפסיקים של רמות חומרה של התראות שהשרת של Google SecOps צריך לאחזר.

הערכים האפשריים הם: high, medium, low, informational, unknown.

Max Alerts Per Cycle חובה

המספר המקסימלי של התראות לעיבוד באיטרציה אחת של המחבר.

ערך ברירת המחדל הוא 50.

Proxy Server Address אופציונלי

הכתובת של שרת ה-Proxy שבו רוצים להשתמש.

Proxy Username אופציונלי

שם המשתמש ב-proxy לאימות.

Proxy Password אופציונלי

סיסמת ה-proxy לאימות.

כללים של Connectors

המחבר לא תומך בכללים של רשימת ההיתרים או רשימת החסימה הדינמיות.

המחבר תומך בשרתי proxy.

הבעיה עדיין לא נפתרה? קבלת תשובות מחברי הקהילה וממומחי Google SecOps.