Microsoft Graph Security
במסמך הזה מוסבר איך לשלב את Microsoft Graph Security API עם Google Security Operations (Google SecOps).
במסמך הזה יש התייחסות ל-Microsoft Graph security API. בפלטפורמת Google SecOps, השילוב של Microsoft Graph Security API נקרא Microsoft Graph Security.
לפני שמתחילים
לפני שמגדירים את השילוב בפלטפורמת Google SecOps, צריך לבצע את השלבים הבאים:
יוצרים את אפליקציית Microsoft Entra.
מגדירים את הרשאות ה-API לאפליקציה.
יוצרים סוד לקוח.
יצירת אפליקציית Microsoft Entra
כדי ליצור את האפליקציה ב-Microsoft Entra:
נכנסים לפורטל Azure כאדמין משתמשים או כאדמין סיסמאות.
בוחרים באפשרות Microsoft Entra ID.
עוברים אל App registrations > New registration.
מזינים את שם האפליקציה.
בשדה Redirect URI מזינים
http://localhost/.לוחצים על הרשמה.
שומרים את הערכים של מזהה האפליקציה (הלקוח) ומזהה הספרייה (הדייר) כדי להשתמש בהם בהמשך להגדרת פרמטרים של השילוב.
הגדרת הרשאות API
כדי להגדיר את הרשאות ה-API לשילוב, מבצעים את השלבים הבאים:
ב-Azure portal, עוברים אל API Permissions > Add a permission.
בוחרים באפשרות Microsoft Graph > הרשאות לאפליקציה.
בקטע Select Permissions (בחירת הרשאות), בוחרים את ההרשאות הנדרשות הבאות:
User.ReadWrite.AllMail.ReadDirectory.ReadWrite.AllDirectory.AccessAsUser.AllSecurityEvents.ReadWrite.AllSecurityEvents.Read.All
לוחצים על הוספת הרשאות.
לוחצים על Grant admin consent for
YOUR_ORGANIZATION_NAME.כשמופיעה תיבת הדו-שיח Grant admin consent confirmation, לוחצים על Yes.
יצירת סוד לקוח
כדי ליצור סוד לקוח, מבצעים את השלבים הבאים:
עוברים אל Certificates and secrets > New client secret (אישורים וסודות > סוד לקוח חדש).
צריך להוסיף תיאור לסוד הלקוח ולהגדיר את תאריך התפוגה שלו.
לוחצים על הוספה.
שומרים את הערך של סוד הלקוח (לא את מזהה הסוד) כדי להשתמש בו כערך הפרמטר מזהה הסוד להגדרת השילוב. ערך הסוד של הלקוח מוצג רק פעם אחת.
שילוב של Microsoft Graph security API עם Google SecOps
השילוב דורש את הפרמטרים הבאים:
| פרמטר | תיאור |
|---|---|
Client ID |
חובה מזהה הלקוח (האפליקציה) של אפליקציית Microsoft Entra שבה רוצים להשתמש בשילוב. |
Secret ID |
אופציונלי ערך סוד הלקוח של אפליקציית Microsoft Entra שבה רוצים להשתמש בשילוב. |
Certificate Path |
אופציונלי אם אתם משתמשים באימות שמבוסס על אישורים במקום על סוד הלקוח, מזינים את הנתיב לאישור בשרת Google SecOps. |
Certificate Password |
אופציונלי אם אישור האימות שבו אתם משתמשים מוגן בסיסמה, צריך לציין את הסיסמה כדי לפתוח את קובץ האישור. |
Tenant |
חובה הערך של Microsoft Entra ID (מזהה הדייר). |
Use V2 API |
אופציונלי אם האפשרות הזו מופעלת, המחבר ישתמש בנקודות קצה של V2 API. הערה: המבנה של ההתראות והאירועים ישתנה. |
הוראות להגדרת שילוב ב-Google SecOps מופיעות במאמר הגדרת שילובים.
במקרה הצורך, אפשר לבצע שינויים בשלב מאוחר יותר. אחרי שמגדירים מופע של שילוב, אפשר להשתמש בו ב-playbooks. מידע נוסף על הגדרת מופעים מרובים ותמיכה בהם זמין במאמר בנושא תמיכה במופעים מרובים.
פעולות
מידע נוסף על פעולות זמין במאמרים איך מגיבים לפעולות שממתינות לאישור בתיבת העבודה ואיך מבצעים פעולה ידנית.
הוספת הערה להתראה
משתמשים בפעולה Add Alert Comment כדי להוסיף תגובה להתראה ב-Microsoft Graph.
הפעולה הזו לא מופעלת על ישויות ב-Google SecOps.
הוספת נתונים לפעולה
הפעולה Add Alert Comment (הוספת תגובה להתראה) דורשת את הפרמטרים הבאים:
| פרמטר | תיאור |
|---|---|
Alert ID |
חובה המזהה של ההתראה שרוצים לעדכן. |
Comment |
חובה התגובה להתראה. |
פלט של פעולות
הפעולה Add Alert Comment מספקת את הפלט הבא:
| סוג הפלט של הפעולה | זמינות |
|---|---|
| קיר המארז | לא זמין |
| קישור לקיר של הפנייה | לא זמין |
| טבלת קיר עם תושבת | לא זמין |
| טבלת העשרה | לא זמין |
| תוצאה בפורמט JSON | לא זמין |
| הודעות פלט | יש גישה |
| תוצאת סקריפט | יש גישה |
הודעות פלט
הפעולה Add Alert Comment יכולה להחזיר את הודעות הפלט הבאות:
| הודעת פלט | תיאור ההודעה |
|---|---|
|
הפעולה הסתיימה בהצלחה. |
Error executing action "Add Alert Comment". Reason:
ERROR_REASON |
הפעולה נכשלה. צריך לבדוק את החיבור לשרת, את פרמטרי הקלט או את פרטי הכניסה. |
תוצאת סקריפט
בטבלה הבאה מפורט הערך של פלט התוצאה של הסקריפט כשמשתמשים בפעולה הוספת הערה להתראה:
| שם התוצאה של הסקריפט | ערך |
|---|---|
is_success |
True או False |
קבלת הסכמה מאדמין
משתמשים בפעולה קבלת הסכמת אדמין כדי להעניק לאפליקציה את ההרשאות בפורטל Azure.
הפעולה הזו מופעלת בכל הישויות של Google SecOps.
הוספת נתונים לפעולה
הפעולה Get Administrator Consent (קבלת הסכמה מהאדמין) דורשת את הפרמטרים הבאים:
| פרמטר | תיאור |
|---|---|
Redirect URL |
חובה כתובת ה-URL להפניה מחדש שבה השתמשתם כשנרשמתם בפורטל Azure. |
פלט של פעולות
הפעולה קבלת אישור מהאדמין מספקת את הפלטים הבאים:
| סוג הפלט של הפעולה | זמינות |
|---|---|
| קיר המארז | לא זמין |
| קישור לקיר של הפנייה | לא זמין |
| טבלת קיר עם תושבת | לא זמין |
| טבלת העשרה | לא זמין |
| תוצאה בפורמט JSON | לא זמין |
| תוצאת סקריפט | יש גישה |
תוצאת סקריפט
בטבלה הבאה מפורט הערך של פלט התוצאה של הסקריפט כשמשתמשים בפעולה קבלת הסכמה של אדמין:
| שם התוצאה של הסקריפט | ערך |
|---|---|
is_connected |
True או False |
קבלת התראה
משתמשים בפעולה Get Alert כדי לאחזר את המאפיינים והקשרים של התראה באמצעות מזהה ההתראה.
הפעולה הזו מופעלת בכל הישויות של Google SecOps.
הוספת נתונים לפעולה
הפעולה Get Alert (קבלת התראה) דורשת את הפרמטרים הבאים:
| פרמטר | תיאור |
|---|---|
Alert ID |
חובה המזהה של ההתראה שרוצים לאחזר את הפרטים שלה. |
פלט של פעולות
הפעולה קבלת התראה מספקת את הפלטים הבאים:
| סוג הפלט של הפעולה | זמינות |
|---|---|
| קיר המארז | לא זמין |
| קישור לקיר של הפנייה | לא זמין |
| טבלת קיר עם תושבת | לא זמין |
| טבלת העשרה | לא זמין |
| תוצאה בפורמט JSON | לא זמין |
| תוצאת סקריפט | יש גישה |
תוצאה בפורמט JSON
בדוגמה הבאה מוצג פלט של תוצאת JSON שהתקבל באמצעות הפעולה Get Alert:
{
"feedback": "@odata.type: microsoft.graph.alertFeedback",
"recommendedActions": ["String"],
"networkConnections":
[{
"applicationName": "String",
"natDestinationPort": "String",
"destinationAddress": "String",
"localDnsName": "String",
"natDestinationAddress": "String",
"destinationUrl": "String",
"natSourceAddress": "String",
"sourceAddress": "String",
"direction": "@odata.type: microsoft.graph.connectionDirection",
"domainRegisteredDateTime": "String (timestamp)",
"status": "@odata.type: microsoft.graph.connectionStatus",
"destinationDomain": "String",
"destinationPort": "String",
"sourcePort": "String",
"protocol": "@odata.type: microsoft.graph.securityNetworkProtocol",
"natSourcePort": "String",
"riskScore": "String",
"urlParameters": "String"
}],
"cloudAppStates":
[{
"destinationServiceIp": "String",
"riskScore": "String",
"destinationServiceName": "String"
}],
"detectionIds": ["String"],
"id": "String (identifier)",
"category": "String",
"fileStates":
[{
"path": "String",
"riskScore": "String",
"name": "String",
"fileHash":
{
"hashType": "@odata.type: microsoft.graph.fileHashType",
"hashValue": "String"
}
}],
"severity": "@odata.type: microsoft.graph.alertSeverity",
"title": "String",
"sourceMaterials": ["String"],
"comments": ["String"],
"assignedTo": "String",
"eventDateTime": "String (timestamp)",
"activityGroupName": "String",
"status": "@odata.type: microsoft.graph.alertStatus",
"description": "String",
"tags": ["String"],
"confidence": 1024,
"vendorInformation":
{
"providerVersion": "String",
"vendor": "String",
"subProvider": "String",
"provider": "String"
},
"userStates":
[{
"emailRole": "@odata.type: microsoft.graph.emailRole",
"logonId": "String",
"domainName": "String",
"onPremisesSecurityIdentifier": "String",
"userPrincipalName": "String",
"userAccountType": "@odata.type: microsoft.graph.userAccountSecurityType",
"logonIp": "String",
"logonDateTime": "String (timestamp)",
"logonType": "@odata.type: microsoft.graph.logonType",
"logonLocation": "String",
"aadUserId": "String",
"accountName": "String",
"riskScore": "String",
"isVpn": "true"
}],
"malwareStates":
[{
"category": "String",
"wasRunning": "true",
"name": "String",
"family": "String",
"severity": "String"
}],
"processes":
[{
"processId": 1024,
"integrityLevel": "@odata.type: microsoft.graph.processIntegrityLevel",
"name": "String",
"fileHash":
{
"hashType": "@odata.type: microsoft.graph.fileHashType",
"hashValue": "String"
},
"parentProcessId": 1024,
"createdDateTime": "String (timestamp)",
"commandLine": "String",
"parentProcessName": "String",
"accountName": "String",
"isElevated": "true",
"path": "String",
"parentProcessCreatedDateTime": "String (timestamp)"
}],
"azureTenantId": "String",
"triggers":
[{
"type": "String",
"name": "String",
"value": "String"
}],
"createdDateTime": "String (timestamp)",
"vulnerabilityStates":
[{
"cve": "String",
"severity": "String",
"wasRunning": "true"
}],
"hostStates":
[{
"isAzureAadRegistered": "true",
"riskScore": "String",
"fqdn": "String",
"isHybridAzureDomainJoined": "true",
"netBiosName": "String",
"publicIpAddress": "String",
"isAzureAadJoined": "true",
"os": "String",
"privateIpAddress": "String"
}],
"lastModifiedDateTime": "String (timestamp)",
"registryKeyStates":
[{
"processId": 1024,
"oldKey": "String",
"oldValueName": "String",
"valueType": "@odata.type: microsoft.graph.registryValueType",
"oldValueData": "String",
"hive": "@odata.type: microsoft.graph.registryHive",
"valueData": "String",
"key": "String",
"valueName": "String",
"operation": "@odata.type: microsoft.graph.registryOperation"
}],
"closedDateTime": "String (timestamp)",
"azureSubscriptionId": "String"
}
תוצאת סקריפט
בטבלה הבאה מפורט הערך של פלט התוצאה של הסקריפט כשמשתמשים בפעולה קבלת התראה:
| שם התוצאה של הסקריפט | ערך |
|---|---|
alert_details |
True או False |
קבלת אירוע
משתמשים בפעולה Get Incident כדי לקבל פרטים על אירוע אבטחה באמצעות מזהה האירוע.
הפעולה הזו לא מופעלת על ישויות ב-Google SecOps.
הוספת נתונים לפעולה
הפעולה Get Incident (קבלת אירוע) דורשת את הפרמטרים הבאים:
| פרמטר | תיאור |
|---|---|
Incident ID |
חובה המזהה של האירוע שרוצים לקבל את הפרטים שלו. |
פלט של פעולות
הפעולה Get Incident מספקת את הפלטים הבאים:
| סוג הפלט של הפעולה | זמינות |
|---|---|
| קיר המארז | לא זמין |
| קישור לקיר של הפנייה | לא זמין |
| טבלת קיר עם תושבת | לא זמין |
| טבלת העשרה | לא זמין |
| תוצאה בפורמט JSON | לא זמין |
| הודעות פלט | יש גישה |
| תוצאת סקריפט | יש גישה |
הודעות פלט
הפעולה Get Incident יכולה להחזיר את הודעות הפלט הבאות:
| הודעת פלט | תיאור ההודעה |
|---|---|
|
הפעולה הסתיימה בהצלחה. |
Error executing action "Get Incident". Reason:
ERROR_REASON |
הפעולה נכשלה. צריך לבדוק את החיבור לשרת, את פרמטרי הקלט או את פרטי הכניסה. |
תוצאת סקריפט
בטבלה הבאה מפורט הערך של פלט תוצאת הסקריפט כשמשתמשים בפעולה Get Incident:
| שם התוצאה של הסקריפט | ערך |
|---|---|
is_success |
True או False |
הפסקת הפעילות של המשתמש
משתמשים בפעולה הפסקת סשן של משתמש כדי לבטל את כל טוקני הרענון שהונפקו לאפליקציות עבור משתמש, על ידי איפוס מאפיין המשתמש signInSessionsValidFromDateTime לתאריך ולשעה הנוכחיים.
הפעולה הזו מופעלת בכל הישויות של Google SecOps.
הוספת נתונים לפעולה
הפעולה Kill User Session (הפסקת סשן של משתמש) דורשת את הפרמטרים הבאים:
| פרמטר | תיאור |
|---|---|
userPrincipalName| ID |
חובה שם המשתמש או הערך של המזהה הייחודי של המשתמש שמשמש ב-Microsoft Entra ID. |
פלט של פעולות
הפעולה הפסקת הסשן של המשתמש מספקת את הפלט הבא:
| סוג הפלט של הפעולה | זמינות |
|---|---|
| קיר המארז | לא זמין |
| קישור לקיר של הפנייה | לא זמין |
| טבלת קיר עם תושבת | לא זמין |
| טבלת העשרה | לא זמין |
| תוצאה בפורמט JSON | לא זמין |
| תוצאת סקריפט | יש גישה |
תוצאת סקריפט
בטבלה הבאה מפורט הערך של פלט התוצאה של הסקריפט כשמשתמשים בפעולה הפסקת סשן של משתמש:
| שם התוצאה של הסקריפט | ערך |
|---|---|
is_success |
True או False |
הצגת רשימת ההתראות
משתמשים בפעולה List Alerts כדי להציג רשימה של התראות זמינות ב-Microsoft Graph.
הפעולה הזו מופעלת בכל הישויות של Google SecOps.
תהליך הסינון מתרחש בצד של Microsoft Graph API. במוצרים שמפרסמים התראות ב-Microsoft Graph ולא תומכים בסינון, Microsoft Graph מוסיף את כל ההתראות לתגובה כאילו ההתראות עברו את הסינון.
הוספת נתונים לפעולה
הפעולה List Alerts דורשת את הפרמטרים הבאים:
| פרמטר | תיאור |
|---|---|
Filter Key |
אופציונלי מציינים את המפתח שבו צריך להשתמש כדי לסנן התראות. הערה: האפשרות 'שם' לא נתמכת בגרסה 2 של ה-API. |
Filter Logic |
אופציונלי הלוגיקה של המסנן שרוצים להחיל. לוגיקת הסינון
מבוססת על ערך הפרמטר הערכים האפשריים הם:
ערך ברירת המחדל הוא |
Filter Value |
אופציונלי הערך שבו רוצים להשתמש במסנן. אם בוחרים באפשרות
אם בוחרים באפשרות אם לא מגדירים ערך, המסנן לא יחול. לוגיקת הסינון
מבוססת על ערך הפרמטר |
Max Records To Return |
אופציונלי מספר הרשומות שיוחזרו לכל הפעלה של פעולה. ערך ברירת המחדל הוא 50. |
פלט של פעולות
הפעולה List Alerts מספקת את הפלט הבא:
| סוג הפלט של הפעולה | זמינות |
|---|---|
| קיר המארז | לא זמין |
| קישור לקיר של הפנייה | לא זמין |
| טבלת קיר עם תושבת | לא זמין |
| טבלת העשרה | לא זמין |
| תוצאה בפורמט JSON | יש גישה |
| הודעות פלט | יש גישה |
| תוצאת סקריפט | יש גישה |
תוצאה בפורמט JSON
בדוגמה הבאה מוצג פלט של תוצאת JSON שהתקבל כשמשתמשים בפעולה List Alerts:
{
"id": "ID",
"azureTenantId": "TENANT_ID",
"azureSubscriptionId": null,
"riskScore": null,
"tags": [],
"activityGroupName": null,
"assignedTo": null,
"category": "ImpossibleTravel",
"closedDateTime": null,
"comments": [],
"confidence": null,
"createdDateTime": "2022-04-29T13:10:59.705Z",
"description": "Sign-in from an atypical location based on the user's recent sign-ins",
"detectionIds": [],
"eventDateTime": "2022-04-29T11:36:59.1520667Z",
"feedback": null,
"incidentIds": [],
"lastEventDateTime": null,
"lastModifiedDateTime": "2022-04-30T14:44:43.4742002Z",
"recommendedActions": [],
"severity": "medium",
"sourceMaterials": [],
"status": "newAlert",
"title": "Atypical travel",
"vendorInformation": {
"provider": "IPC",
"providerVersion": null,
"subProvider": null,
"vendor": "Microsoft"
},
"alertDetections": [],
"cloudAppStates": [],
"fileStates": [],
"hostStates": [],
"historyStates": [],
"investigationSecurityStates": [],
"malwareStates": [],
"messageSecurityStates": [],
"networkConnections": [],
"processes": [],
"registryKeyStates": [],
"securityResources": [],
"triggers": [],
"userStates": [
{
"aadUserId": "b786d3cf-e97d-4511-b61c-0559e9f4da75",
"accountName": "example.user",
"domainName": "example.com",
"emailRole": "unknown",
"isVpn": null,
"logonDateTime": "2022-04-29T11:36:59.1520667Z",
"logonId": null,
"logonIp": "203.0.113.194",
"logonLocation": "1800 Amphibious Blvd, Mountain View, CA 94045",
"logonType": null,
"onPremisesSecurityIdentifier": null,
"riskScore": null,
"userAccountType": null,
"userPrincipalName": "example.user@example.com"
},
{
"aadUserId": "b786d3cf-e97d-4511-b61c-0559e9f4da75",
"accountName": "example.user",
"domainName": "example.com",
"emailRole": "unknown",
"isVpn": null,
"logonDateTime": "2022-04-29T11:15:00Z",
"logonId": null,
"logonIp": "192.0.2.160",
"logonLocation": "ES",
"logonType": null,
"onPremisesSecurityIdentifier": null,
"riskScore": null,
"userAccountType": null,
"userPrincipalName": "example.user@example.com"
}
],
"uriClickSecurityStates": [],
"vulnerabilityStates": []
}
הודעות פלט
הפעולה List Alerts יכולה להחזיר את הודעות הפלט הבאות:
| הודעת פלט | תיאור ההודעה |
|---|---|
|
הפעולה הסתיימה בהצלחה. |
Error executing action "List Alerts". Reason:
ERROR_REASON |
הפעולה נכשלה. צריך לבדוק את החיבור לשרת, את פרמטרי הקלט או את פרטי הכניסה. |
תוצאת סקריפט
בטבלה הבאה מפורט הערך של פלט התוצאה של הסקריפט כשמשתמשים בפעולה List Alerts:
| שם התוצאה של הסקריפט | ערך |
|---|---|
alerts_details |
ALERT_DETAILS |
הצגת רשימת האירועים
משתמשים בפעולה List Incidents (רשימת אירועים) כדי להציג את אירועי האבטחה מ-Microsoft Graph על סמך הקריטריונים שצוינו.
הפעולה הזו לא מופעלת על ישויות ב-Google SecOps.
הוספת נתונים לפעולה
הפעולה List Incidents דורשת את הפרמטרים הבאים:
| פרמטר | תיאור |
|---|---|
Filter Key |
אופציונלי מציינים את המפתח שצריך להשתמש בו כדי לסנן התראות. הערה: האפשרות 'שם' לא נתמכת בגרסה 2 של ה-API. |
Filter Logic |
אופציונלי הלוגיקה של המסנן שרוצים להחיל. לוגיקת הסינון
מבוססת על ערך הפרמטר הערכים האפשריים הם:
ערך ברירת המחדל הוא |
Filter Value |
אופציונלי הערך שבו רוצים להשתמש במסנן. אם בוחרים באפשרות
אם בוחרים באפשרות אם לא מגדירים ערך, המסנן לא יחול. לוגיקת הסינון
מבוססת על ערך הפרמטר |
Max Records To Return |
אופציונלי מספר הרשומות שיוחזרו לכל הפעלה של פעולה. ערך ברירת המחדל הוא 50. |
פלט של פעולות
הפעולה List Incidents מספקת את התוצאות הבאות:
| סוג הפלט של הפעולה | זמינות |
|---|---|
| קיר המארז | לא זמין |
| קישור לקיר של הפנייה | לא זמין |
| טבלת קיר עם תושבת | לא זמין |
| טבלת העשרה | לא זמין |
| תוצאה בפורמט JSON | לא זמין |
| הודעות פלט | יש גישה |
| תוצאת סקריפט | יש גישה |
הודעות פלט
הפעולה List Incidents יכולה להחזיר את הודעות הפלט הבאות:
| הודעת פלט | תיאור ההודעה |
|---|---|
|
הפעולה הסתיימה בהצלחה. |
Error executing action "List Incidents". Reason:
ERROR_REASON |
הפעולה נכשלה. צריך לבדוק את החיבור לשרת, את פרמטרי הקלט או את פרטי הכניסה. |
תוצאת סקריפט
בטבלה הבאה מפורט הערך של פלט התוצאה של הסקריפט כשמשתמשים בפעולה List Incidents:
| שם התוצאה של הסקריפט | ערך |
|---|---|
is_success |
True או False |
פינג
משתמשים בפעולה Ping כדי לבדוק את הקישוריות ל-Microsoft Graph.
הפעולה הזו לא מופעלת על ישויות ב-Google SecOps.
הוספת נתונים לפעולה
אין.
פלט של פעולות
הפעולה Ping מספקת את הפלטים הבאים:
| סוג הפלט של הפעולה | זמינות |
|---|---|
| קיר המארז | לא זמין |
| קישור לקיר של הפנייה | לא זמין |
| טבלת קיר עם תושבת | לא זמין |
| טבלת העשרה | לא זמין |
| תוצאה בפורמט JSON | לא זמין |
| תוצאת סקריפט | יש גישה |
תוצאת סקריפט
בטבלה הבאה מפורט הערך של פלט תוצאת הסקריפט כשמשתמשים בפעולה Ping:
| שם התוצאה של הסקריפט | ערך |
|---|---|
is_success |
True או False |
עדכון ההתראה
כדי לעדכן מאפיין של התראה שאפשר לערוך, משתמשים בפעולה עדכון התראה.
הפעולה הזו מופעלת בכל הישויות של Google SecOps.
הוספת נתונים לפעולה
הפעולה Update Alert (עדכון התראה) דורשת את הפרמטרים הבאים:
| פרמטר | תיאור |
|---|---|
Alert ID |
חובה
המזהה של ההתראה שרוצים לעדכן. |
Assigned To |
אופציונלי
השם של האנליסט שההתראה הוקצתה לו לצורך תעדוף, חקירה או תיקון. |
Closed Date Time |
אופציונלי
השעה שבה ההתראה נסגרה. סוג חותמת הזמן מייצג נתוני תאריך ושעה בפורמט ISO 8601, והוא תמיד לפי שעון UTC. לדוגמה, חצות לפי UTC ב-1 בינואר 2014 ייראה כך: '2014-01-01T00:00:00Z'. הערה: הפרמטר הזה לא נתמך בגרסה V2 של ה-API. |
Comments |
אופציונלי
הערות של אנליסט לגבי ההתראה (לניהול התראות של לקוחות), מופרדות בפסיקים. אפשר לעדכן את שדה ההערות בשיטה הזו רק עם הערכים הבאים: Closed in IPC, Closed in MCAS. הערה: בגרסה 2 של ה-API, הפרמטר הזה פועל כמחרוזת ותגובה אחת תתווסף להתראה. |
Feedback |
אופציונלי
משוב של אנליסט על ההתראה. הערכים האפשריים הם: unknown, truePositive, falsePositive, benignPositive. הערה: בגרסה 2 של ה-API, הפרמטר הזה ממופה ל-classification ויכול לקבל את הערכים הבאים: unknown, falsePositive, truePositive, informationalExpectedActivity, unknownFutureValue. |
Status |
אופציונלי
סטטוס מחזור החיים של ההתראה. הערכים האפשריים הם:
|
Tags |
אופציונלי
תוויות שמוגדרות על ידי המשתמש ואפשר להחיל אותן על התראה. מופרדים בפסיקים. הערה: הפרמטר הזה לא נתמך בגרסה V2 של ה-API. |
פלט של פעולות
הפעולה Update Alert מספקת את הפלט הבא:
| סוג הפלט של הפעולה | זמינות |
|---|---|
| קיר המארז | לא זמין |
| קישור לקיר של הפנייה | לא זמין |
| טבלת קיר עם תושבת | לא זמין |
| טבלת העשרה | לא זמין |
| תוצאה בפורמט JSON | לא זמין |
| תוצאת סקריפט | יש גישה |
תוצאת סקריפט
בטבלה הבאה מפורט הערך של פלט תוצאת הסקריפט כשמשתמשים בפעולה Update Alert:
| שם התוצאה של הסקריפט | ערך |
|---|---|
is_updated |
True או False |
מחברים
הוראות מפורטות להגדרת מחבר ב-Google SecOps מופיעות במאמר העברת נתונים (מחברים).
Microsoft Graph Security Connector
אפשר להשתמש במחבר האבטחה של Microsoft Graph כדי להטמיע התראות שמתפרסמות ב-Microsoft Graph security API כהתראות של Google SecOps. המחבר מתחבר באופן תקופתי לנקודת הקצה של האבטחה ב-Microsoft Graph ושולף רשימה של אירועים שנוצרו לתקופה ספציפית.
מחבר האבטחה של Microsoft Graph דורש את הפרמטרים הבאים:
| פרמטר | תיאור |
|---|---|
Product Field Name |
חובה שם השדה שבו מאוחסן שם המוצר. ערך ברירת המחדל הוא |
Event Field Name |
חובה שם השדה שמשמש לקביעת שם האירוע (סוג משנה). ערך ברירת המחדל הוא |
Script Timeout (Seconds) |
חובה מגבלת הזמן הקצוב לתפוגה (בשניות) של תהליך Python שמריץ את הסקריפט הנוכחי. ערך ברירת המחדל הוא 30 שניות. |
Environment Field Name |
אופציונלי
שם השדה שבו מאוחסן שם הסביבה. אם השדה
environment לא נמצא, הסביבה מוגדרת ל- |
Pattern |
אופציונלי
תבנית של ביטוי רגולרי להפעלה על הערך שנמצא בשדה משתמשים בערך ברירת המחדל אם תבנית הביטוי הרגיל היא null או ריקה, או אם ערך הסביבה הוא null, התוצאה הסופית של הסביבה היא |
Client ID |
חובה מזהה הלקוח (האפליקציה) של אפליקציית Microsoft Entra שבה רוצים להשתמש בשילוב. |
Client Secret |
אופציונלי ערך סוד הלקוח של אפליקציית Microsoft Entra שבה רוצים להשתמש בשילוב. |
Certificate Path |
אופציונלי אם אתם משתמשים באימות שמבוסס על אישורים במקום על סוד הלקוח, מזינים את הנתיב לאישור בשרת Google SecOps. |
Certificate Password |
אופציונלי אם אישור האימות שבו אתם משתמשים מוגן בסיסמה, צריך לציין את הסיסמה כדי לפתוח את קובץ האישור. |
Azure Active Directory ID |
חובה הערך של Microsoft Entra ID (מזהה הדייר). |
Offset Time In Hours |
חובה
מספר השעות שחלפו מהרגע הנוכחי שמהן יאוחזרו התראות. ערך ברירת המחדל הוא 120 שעות. |
Fetch Alerts only from |
אופציונלי
רשימה מופרדת בפסיקים של ספקים שמהם יתבצע שליפה של התראות מ-Microsoft Graph. אם מגדירים את הפרמטר 'Fetch Alerts only from' (אחזור התראות רק מתוך) ל-Office 365 Security and Compliance, המחבר לא תומך בערכים מרובים בפרמטרים Alert Statuses to fetch (סטטוסים של התראות לאחזור) או Alert Severities to fetch (רמות חומרה של התראות לאחזור). אם האפשרות 'Use V2 API' (שימוש ב-API V2) מופעלת, הפרמטר הזה יפעל עם המאפיין serviceSource של ההתראה. |
Alert Statuses to fetch |
חובה
רשימה מופרדת בפסיקים של סטטוסים של התראות ששרת Google SecOps צריך לאחזר. הערכים האפשריים הם: |
Alert Severities to fetch |
חובה
רשימה מופרדת בפסיקים של רמות חומרה של התראות שהשרת של Google SecOps צריך לאחזר. הערכים האפשריים הם:
|
Max Alerts Per Cycle |
אופציונלי
המספר המקסימלי של התראות לעיבוד באיטרציה אחת של המחבר. ערך ברירת המחדל הוא 50. |
Proxy Server Address |
אופציונלי הכתובת של שרת ה-Proxy שבו רוצים להשתמש. |
Proxy Username |
אופציונלי שם המשתמש ב-proxy לאימות. |
Proxy Password |
אופציונלי סיסמת ה-proxy לאימות. |
Use V2 API |
אופציונלי אם האפשרות הזו מופעלת, המחבר ישתמש בנקודות קצה של V2 API. הערה: המבנה של ההתראות והאירועים ישתנה. בנוסף, הפרמטר 'Fetch Alerts only from' ידרוש ערכים שונים. |
כללים של Connectors
המחבר לא תומך בכללים של רשימת ההיתרים או רשימת החסימה הדינמיות.
המחבר תומך בשרתי proxy.
מחבר של Microsoft Graph Office 365 Security and Compliance
אפשר להשתמש ב-Microsoft Graph Office 365 Security and Compliance Connector כדי להטמיע את ההתראות של Office 365 Security and Compliance באמצעות Microsoft Graph API.
מחבר האבטחה והתאימות של Microsoft Graph Office 365 דורש את הפרמטרים הבאים:
| פרמטר | תיאור |
|---|---|
Product Field Name |
חובה שם השדה שבו מאוחסן שם המוצר. ערך ברירת המחדל הוא |
Event Field Name |
חובה שם השדה שמשמש לקביעת שם האירוע (סוג משנה). ערך ברירת המחדל הוא |
Script Timeout (Seconds) |
חובה מגבלת הזמן הקצוב לתפוגה (בשניות) של תהליך Python שמריץ את הסקריפט הנוכחי. ערך ברירת המחדל הוא 30 שניות. |
Environment Field Name |
אופציונלי
שם השדה שבו מאוחסן שם הסביבה. אם השדה
environment לא נמצא, הסביבה מוגדרת ל- |
Environment Regex Pattern |
אופציונלי
תבנית של ביטוי רגולרי להפעלה על הערך שנמצא בשדה משתמשים בערך ברירת המחדל אם תבנית הביטוי הרגיל היא null או ריקה, או אם ערך הסביבה הוא null, התוצאה הסופית של הסביבה היא |
Client ID |
חובה מזהה הלקוח (האפליקציה) של אפליקציית Microsoft Entra שבה רוצים להשתמש בשילוב. |
Client Secret |
אופציונלי ערך סוד הלקוח של אפליקציית Microsoft Entra שבה רוצים להשתמש בשילוב. |
Certificate Path |
אופציונלי אם אתם משתמשים באימות שמבוסס על אישורים במקום על סוד הלקוח, מזינים את הנתיב לאישור בשרת Google SecOps. |
Certificate Password |
אופציונלי אם אישור האימות שבו אתם משתמשים מוגן בסיסמה, צריך לציין את הסיסמה כדי לפתוח את קובץ האישור. |
Azure Active Directory ID |
חובה הערך של Microsoft Entra ID (מזהה הדייר). |
Verify SSL |
אופציונלי אם האפשרות הזו נבחרה, האינטגרציה מאמתת שאישור ה-SSL לחיבור לשרת Microsoft Graph תקף. האפשרות הזו מסומנת כברירת מחדל. |
Offset Time In Hours |
חובה
מספר השעות שלפני עכשיו שמהן יאוחזרו התראות. ערך ברירת המחדל הוא 120 שעות. |
Alert Statuses to fetch |
אופציונלי
רשימה מופרדת בפסיקים של סטטוסים של התראות ששרת Google SecOps צריך לאחזר. הערכים האפשריים הם: |
Alert Severities to fetch |
אופציונלי
רשימה מופרדת בפסיקים של רמות חומרה של התראות שהשרת של Google SecOps צריך לאחזר. הערכים האפשריים הם:
|
Max Alerts Per Cycle |
חובה
המספר המקסימלי של התראות לעיבוד באיטרציה אחת של המחבר. ערך ברירת המחדל הוא 50. |
Proxy Server Address |
אופציונלי הכתובת של שרת ה-Proxy שבו רוצים להשתמש. |
Proxy Username |
אופציונלי שם המשתמש ב-proxy לאימות. |
Proxy Password |
אופציונלי סיסמת ה-proxy לאימות. |
כללים של Connectors
המחבר לא תומך בכללים של רשימת ההיתרים או רשימת החסימה הדינמיות.
המחבר תומך בשרתי proxy.
הבעיה עדיין לא נפתרה? קבלת תשובות מחברי הקהילה וממומחי Google SecOps.