שילוב של MISP עם Google SecOps
במאמר הזה מוסבר איך לשלב את MISP עם Google Security Operations.
תרחישים לדוגמה
השילוב של MISP משתמש ביכולות של Google SecOps כדי לתמוך בתרחישי השימוש הבאים:
העשרת אינדיקטורים של פריצה: אחזור אוטומטי של הקשר לכתובות URL, לשמות מארחים, לכתובות IP ולגיבוב קבצים ממופע MISP כדי לזהות גורמים זדוניים מוכרים.
אוטומציה של יצירת אירועים ושיתוף שלהם: אפשר ליצור אירועי MISP חדשים ישירות מתוך מדריכים ולפרסם אותם בקבוצות שיתוף כדי להזהיר את קהילת האבטחה שלכם מפני איומים חדשים.
ניהול סיווג אירועים: הוספה או הסרה דינמית של תגים מאירועים וממאפיינים כדי לשמור על תמונת מצב מדויקת ועדכנית של האיומים.
חקירת איומים קשורים: חיפוש ואחזור מידע על אירועים שקשורים לישויות ספציפיות כדי להבין את ההיקף הרחב יותר של חקירה מתמשכת.
ניתוח קבצים חשודים: העלאת קבצים לאירועי MISP לצורך ניתוח משותף או הורדה של קבצים מצורפים קיימים לאירועים לצורך הערכה פנימית ב-Sandbox.
לפני שמתחילים
לפני שמגדירים את השילוב בפלטפורמת Google SecOps, צריך לוודא שסביבת MISP עומדת בדרישות הבאות:
מפתח MISP API: כדי לאמת את החיבור, צריך מפתח אוטומציה תקין. אפשר לקבל את זה מתפריט הפעולות של האירוע בממשק המשתמש של MISP. מידע נוסף זמין במאמר אוטומציה ו-MISP API.
כתובת הבסיס של ה-API: מוודאים שיש לכם את כתובת ה-IP או את שם המארח של מופע MISP שזמינים להגדרה.
אופציונלי: אישור CA: אם הסביבה שלכם דורשת אימות SSL באמצעות אישור ספציפי, צריך לוודא שיש לכם את קובץ אישור ה-CA. במהלך ההגדרה, צריך לספק את הערך הזה כמחרוזת בקידוד Base64.
גרסת השילוב: מוודאים שאתם מריצים את הגרסה העדכנית ביותר של שילוב MISP כדי לוודא שכל הפעולות והפרמטרים נתמכים.
פרמטרים של שילוב
משתמשים בפרמטרים הבאים כדי להגדיר את השילוב:
| השם המוצג של הפרמטר | סוג | ערך ברירת המחדל | חובה | תיאור |
|---|---|---|---|---|
| ספריית הבסיס של ה-API | String | https://<IP> | כן | הכתובת של מופע MISP. |
| מפתח API | String | לא רלוונטי | כן | נוצר במסוף של MISP. |
| שימוש ב-SSL | תיבת סימון | התיבה לא מסומנת | לא | מסמנים את תיבת הסימון הזו אם החיבור ל-MISP דורש אימות SSL (לא מסומן כברירת מחדל). |
| הרצה מרחוק | תיבת סימון | התיבה לא מסומנת | לא | מסמנים את התיבה כדי להריץ את השילוב שהוגדר מרחוק. אחרי שמסמנים את התיבה, מופיעה האפשרות לבחור את המשתמש (הסוכן) מרחוק. |
הוראות להגדרת שילוב ב-Google SecOps מופיעות במאמר הגדרת שילובים.
במקרה הצורך, אפשר לבצע שינויים בשלב מאוחר יותר. אחרי שמגדירים מופע של שילוב, אפשר להשתמש בו ב-playbooks. מידע נוסף על הגדרה ותמיכה במספר מופעים זמין במאמר תמיכה במספר מופעים.
פעולות
מידע נוסף על פעולות זמין במאמרים איך מגיבים לפעולות שממתינות לאישור ב-Your Workdesk ואיך מבצעים פעולה ידנית.
הוספת מאפיין
להוסיף ישות כמאפיין לאירוע MISP.
פרמטרים
| השם המוצג של הפרמטר | סוג | ערך ברירת המחדל | חובה | תיאור |
|---|---|---|---|---|
| מזהה אירוע | String | לא רלוונטי | כן | המזהה של האירוע. |
| קטגוריה | String | ניתוח חיצוני | לא | הקטגוריה של המאפיין. ברירת מחדל: ניתוח חיצוני. |
| הפצה | String | 1 | לא | ההתפלגות של המאפיין. ברירת מחדל: 1. |
| למערכת לגילוי חדירות (IDS) | תיבת סימון | התיבה לא מסומנת | לא | האם המאפיין משמש למערכת לזיהוי פריצות. ברירת מחדל: false. |
| תגובה | String | לא רלוונטי | לא | התגובה שרוצים להוסיף למאפיין. |
תרחישים לדוגמה
לא רלוונטי
ריצה
הפעולה הזו מופעלת בישויות הבאות:
- כתובת URL
- שם המארח
- כתובת IP
- Filehash
תוצאות הפעולה
העשרה של ישויות
לא רלוונטי
תובנות
לא רלוונטי
תוצאת סקריפט
| שם התוצאה של הסקריפט | אפשרויות ערך | דוגמה |
|---|---|---|
| הפעולה בוצעה | נכון/לא נכון | success:False |
תוצאת JSON
N/A
יצירת אירוע
יוצרים אירוע חדש ב-MISP.
מגבלה ידועה
בשלב הזה, MISP API לא מאפשר לפרסם אירוע מיד אחרי שהוא נוצר. קודם צריך ליצור אירוע ואז להשתמש בפעולה 'פרסום אירוע'.
פרמטרים
| השם המוצג של הפרמטר | סוג | ערך ברירת המחדל | חובה | תיאור |
|---|---|---|---|---|
| שם האירוע | String | לא רלוונטי | כן | שם האירוע. |
| רמת האיום | String | 0 | לא | רמת האיום של האירוע. ברירת מחדל: 0. |
| הפצה | String | 1 | לא | ההתפלגות של המאפיין. ברירת מחדל: 1. |
| ניתוח | String | 0 | לא | רמת הניתוח של האירוע [0-2]: ברירת מחדל: 0. |
| פרסום | תיבת סימון | סימן אישור | לא | האם לפרסם את האירוע או לא. |
| תגובה | String | לא רלוונטי | לא | התגובה לאירוע. |
ריצה
הפעולה הזו מופעלת על כל הישויות.
תוצאות הפעולה
תוצאת סקריפט
| שם התוצאה של הסקריפט | אפשרויות ערך | דוגמה |
|---|---|---|
| event_id | לא רלוונטי | לא רלוונטי |
הוספת תג לאירוע
הוספת תג לפעולת אירוע מאפשרת למשתמש להוסיף תג לאירוע ספציפי ב-MISP. הפעולה הזו מוסיפה סיווג לאירוע על סמך הקטגוריה של איום האבטחה שנובע מה-IOC שמשויך לאירוע.
פרמטרים
| השם המוצג של הפרמטר | סוג | ערך ברירת המחדל | חובה | תיאור |
|---|---|---|---|---|
| מזהה אירוע | String | לא רלוונטי | כן | המזהה הייחודי שמציין את האירוע שאליו רוצים להוסיף תג. |
| שם התג | String | לא רלוונטי | כן | השם של התג שרוצים להוסיף לאירוע. |
תרחישים לדוגמה
סיווג אירוע: מעדכנים את האירוע באמצעות הוספת תג.
ריצה
הפעולה הזו מופעלת על כל הישויות.
תוצאות הפעולה
תוצאת סקריפט
| שם התוצאה של הסקריפט | אפשרויות ערך | דוגמה |
|---|---|---|
| is_success | נכון/לא נכון | is_success:False |
תוצאת JSON
[
{
"saved": true,
"success": "Tag(s) added.",
"check_publish": true
}
]
הורדת הקובץ
הורדת קבצים שקשורים לאירוע ב-MISP.
פרמטרים
| השם המוצג של הפרמטר | סוג | ערך ברירת המחדל | חובה | תיאור |
|---|---|---|---|---|
| מזהה אירוע | String | לא רלוונטי | לא | מציינים את המזהה או את ה-UUID של האירוע שממנו רוצים להוריד קבצים. |
| נתיב תיקיית ההורדות | String | לא רלוונטי | מציינים את הנתיב המוחלט לתיקייה שבה יישמרו הקבצים. אם לא מציינים כלום, הפעולה תיצור קובץ מצורף במקום זאת. |
|
| החלפה | תיבת סימון | התיבה לא מסומנת | אם האפשרות הזו מופעלת, הפעולה תחליף קבצים קיימים. |
ריצה
הפעולה הזו מופעלת בישות Filehash.
תוצאות הפעולה
תוצאת סקריפט
| שם התוצאה של הסקריפט | אפשרויות ערך | דוגמה |
|---|---|---|
| הפעולה בוצעה | נכון/לא נכון | success:False |
תוצאת JSON
{
"absolute_paths": ["/etc/file1.txt", "/etc/file2.txt"]
}
Case Wall
| סוג התוצאה | תיאור הערך | סוג |
|---|---|---|
| הודעת פלט* | אם הפעולה מצליחה: 'Successfully downloaded the following files from the event with {0} {1} in MISP:\n{2}'.format(ID/UUID, event_id, result/filename from the response) אם לא נמצאו קבצים: 'No files were found for the event with {0} {1} in MISP:\n{2}'.format(ID/UUID, event_id) אם לא צוין 'נתיב תיקיית ההורדות' וחלק מהקבצים חרגו מהמגבלה של הפלטפורמה לגבי קבצים מצורפים: "לא הייתה אפשרות להוריד את הקבצים הבאים כי הם חרגו מהמגבלה של 3MB: \n {0}. \n צריך לציין נתיב לתיקייה בפרמטר 'נתיב לתיקיית ההורדות' כדי להוריד אותם".(result/filename) שגיאה קריטית (הפעולה נכשלה) "Error executing action "Download File". Reason: {0}".format(stacktrace) מזהה האירוע לא נמצא (הפעולה נכשלה) 'שגיאה בהפעלת הפעולה 'הורדת קובץ'. הסיבה: לא נמצא אירוע עם {0} {1} ב-MISP'.format(ID/UUID, event_id) אם ההגדרה overwrite היא false ואחד מהקבצים כבר קיים: "Error executing action "Download File". סיבה: הקבצים הבאים כבר קיימים: {0}. צריך להסיר אותם או להגדיר את הפרמטר 'החלפה' כ-true.'.format(absolute path to the file) |
כללי |
העשרת ישויות
העשרת ישויות על סמך המאפיינים ב-MISP.
פרמטרים
| השם המוצג של הפרמטר | סוג | ערך ברירת המחדל | תיאור |
|---|---|---|---|
| מספר המאפיינים שיוחזרו | String | לא רלוונטי | מציינים כמה מאפיינים להחזיר עבור ישויות. |
| תנאי סינון | מציינים את תנאי הסינון של הפעולה. אם בוחרים באפשרות 'האחרון', הפעולה תשתמש במאפיין הכי ישן להעשרה. אם בוחרים באפשרות 'הראשון', הפעולה תשתמש במאפיין הכי חדש להעשרה. | ||
| סף רמת האיום | DDL | נמוכה ערכים אפשריים: גבוהה בינוני נמוכה לא מוגדר |
מציינים מה צריך להיות ערך הסף של רמת האיום של האירוע, שבו נמצאה הישות. אם אירוע קשור חורג מסף או תואם לו, הישות תסומן כחשודה. |
| מגבלת חיפוש מאפיינים | מספר שלם | 50 | מציינים כמה מאפיינים לחפש לכל ישות. הפרמטר הזה משפיע על המאפיין שייבחר להעשרה. ברירת מחדל: 50. |
ריצה
הפעולה הזו מופעלת בישויות הבאות:
- כתובת URL
- שם המארח
- כתובת IP
- Filehash
תוצאות הפעולה
העשרה של ישויות
ישויות מסומנות כחשודות אם רמת האיום של האירוע גבוהה מ-0. אחרת: False
תוצאת סקריפט
| שם התוצאה של הסקריפט | אפשרויות ערך | דוגמה |
|---|---|---|
| הפעולה בוצעה | נכון/לא נכון | success:False |
תוצאת JSON
[
{
"EntityResult": [
{
"Event":
{
"orgc_id": "1",
"ShadowAttribute": [],
"id": "3",
"threat_level_id": "3",
"event_creator_email": "john_doe@example.com",
"uuid": "5c5bff1b-a414-4a83-8755-035f0a000016",
"Object": [],
"Orgc": {
"uuid": "5c5ac66e-3884-4031-afd7-46f5bb9ebcaa",
"name": "ORGNAME",
"id": "1"
},
"Org": {
"uuid": "5c5ac66e-3884-4031-afd7-46f5bb9ebcaa",
"name": "ORGNAME",
"id": "1"
},
"RelatedEvent": [],
"sharing_group_id": "0",
"timestamp": "1549533154",
"date": "2019-02-07",
"disable_correlation": "False",
"info": "Test event",
"locked": "False",
"publish_timestamp": "1549533214",
"Attribute": [
{
"category": "Network activity",
"comment": " ",
"uuid": "5c5bffe2-9298-4098-ae31-035d0a000016",
"deleted": "False",
"timestamp": "1549533154",
"to_ids": "False",
"distribution": "3",
"object_id": "0",
"event_id": "3",
"ShadowAttribute": [],
"sharing_group_id": "0",
"value": "1.1.1.1",
"disable_correlation": "False",
"object_relation": "None",
"type": "ip-src",
"id": "1",
"Galaxy": []
}],
"attribute_count": "1",
"org_id": "1",
"analysis": "2",
"extends_uuid": " ",
"published": "True",
"distribution": "3",
"proposal_email_lock": "False",
"Galaxy": []
}}],
"Entity": "1.1.1.1"
}
]
Case Wall
| סוג התוצאה | תיאור הערך | סוג |
|---|---|---|
| הודעת פלט* | למאפיינים שנמצאו: (is_success=true) "העשרנו בהצלחה את הישויות הבאות באמצעות MISP: \n{0}".format(entity.identifier) למאפיינים שלא נמצאו (is_success=true) "לא הייתה אפשרות להעשיר את הישויות הבאות באמצעות MISP: \n{0}".format(entity.identifier) אם לא נמצאו כל המאפיינים (is_success=false) "לא בוצע העשרה של ישויות באמצעות MISP" אם המאפיינים מעוררי חשד (is_success=true) 'המאפיינים הבאים סומנו כמעוררי חשד באמצעות MISP: \n {0}'.format(entity.identifier) |
כללי |
| טבלת CSV | עמודות הטבלה:
|
קבלת אירועים קשורים
אחזור מידע על אירועים שקשורים לישויות ב-MISP.
פרמטרים
| השם המוצג של הפרמטר | סוג | ערך ברירת המחדל | תיאור |
|---|---|---|---|
| סימון כ'חשוד' | תיבת סימון | סימן אישור | אם האפשרות הזו מופעלת, הפעולה תסמן את הישות כחשודה אם יש לפחות אירוע אחד שקשור אליה. |
ריצה
הפעולה הזו מופעלת בישויות הבאות:
- כתובת URL
- שם המארח
- כתובת IP
- Filehash
תוצאות הפעולה
העשרה של ישויות
אם יש רשומות של אירועים קשורים, הישויות מסומנות כחשודות. אחרת: False.
| שם שדה ההעשרה | לוגיקה – מתי להחיל |
|---|---|
| אירוע | הפונקציה מחזירה את הערך אם הוא קיים בתוצאת ה-JSON |
תוצאת סקריפט
| שם התוצאה של הסקריפט | אפשרויות ערך | דוגמה |
|---|---|---|
| הפעולה בוצעה | נכון/לא נכון | success:False |
תוצאת JSON
[
{
"EntityResult": [
{
"Event":
{
"orgc_id": "1",
"ShadowAttribute": [],
"id": "3",
"threat_level_id": "3",
"event_creator_email": "john_doe@example.com",
"uuid": "5c5bff1b-a414-4a83-8755-035f0a000016",
"Object": [],
"Orgc": {
"uuid": "5c5ac66e-3884-4031-afd7-46f5bb9ebcaa",
"name": "ORGNAME",
"id": "1"
},
"Org": {
"uuid": "5c5ac66e-3884-4031-afd7-46f5bb9ebcaa",
"name": "ORGNAME",
"id": "1"
},
"RelatedEvent": [],
"sharing_group_id": "0",
"timestamp": "1549533154",
"date": "2019-02-07",
"disable_correlation": "False",
"info": "Test event",
"locked": "False",
"publish_timestamp": "1549533214",
"Attribute": [
{
"category": "Network activity",
"comment": " ",
"uuid": "5c5bffe2-9298-4098-ae31-035d0a000016",
"deleted": "False",
"timestamp": "1549533154",
"to_ids": "False",
"distribution": "3",
"object_id": "0",
"event_id": "3",
"ShadowAttribute": [],
"sharing_group_id": "0",
"value": "1.1.1.1",
"disable_correlation": "False",
"object_relation": "None",
"type": "ip-src",
"id": "1",
"Galaxy": []
}],
"attribute_count": "1",
"org_id": "1",
"analysis": "2",
"extends_uuid": " ",
"published": "True",
"distribution": "3",
"proposal_email_lock": "False",
"Galaxy": []
}}],
"Entity": "1.1.1.1"
}
]
Case Wall
| סוג התוצאה | תיאור הערך | סוג |
|---|---|---|
| הודעת פלט* | אם נמצא אירוע אחד לפחות עבור ישות אחת: 'המידע על האירועים שקשורים לישויות הבאות אוחזר בהצלחה: \n{0}'.format(entity.identifier) אם לא נמצא אירוע עבור ישות אחת לפחות: "לא הייתה אפשרות לאחזר מידע על האירועים שקשורים לישויות הבאות: \n{0}".format(entity.identifier אם לא נמצאו אירועים לכל: "לא נמצאו אירועים שקשורים לישויות שצוינו". |
כללי |
העלאת קובץ
העלאת קובץ לאירוע ב-MISP.
פרמטרים
| שם | סוג | ברירת מחדל | תיאור |
|---|---|---|---|
| מזהה אירוע | String | לא רלוונטי | מציינים את המזהה או ה-UUID של האירוע שאליו רוצים להעלות את הקובץ. |
| נתיב הקובץ | String | לא רלוונטי | מציינים רשימה מופרדת בפסיקים של נתיבי קבצים מוחלטים של הקבצים שרוצים להעלות ל-MISP. |
| קטגוריה | מציינים את הקטגוריה של הקובץ שהועלה. ערכים אפשריים: External Analysis, Payload Delivery, Artifacts Dropped, Payload Installation. | ||
| הפצה | String | קהילה | מציינים את ההפצה של הקובץ שהועלה. |
| רמת האיום | String | גבוהה | מציינים את רמת האיום של הקובץ שהועלה. |
| ניתוח | String | ראשי תיבות | מציינים את הניתוח של האירוע. |
| מידע | String | לא רלוונטי | מציינים מידע נוסף על הקובץ שהועלה. |
| למערכת לגילוי חדירות (IDS) | תיבת סימון | התיבה לא מסומנת | אם האפשרות הזו מופעלת, הקובץ שהועלה ישמש למערכות לזיהוי פריצות. |
| תגובה | String | לא רלוונטי | מציינים הערות נוספות שקשורות לקובץ שהועלה. |
תוצאות הפעולה
תוצאת סקריפט
| שם התוצאה של הסקריפט | אפשרויות ערך | דוגמה |
|---|---|---|
| is_success | נכון/לא נכון | is_success:False |
תוצאת JSON
{
"Event": {
"id": "106",
"orgc_id": "1",
"org_id": "1",
"date": "2021-01-15",
"threat_level_id": "1",
"info": "vanuhi 1015",
"published": false,
"uuid": "1cd22aa2-57e8-4fc8-bac6-721c1be2c27d",
"attribute_count": "10",
"analysis": "0",
"timestamp": "1610893968",
"distribution": "1",
"proposal_email_lock": false,
"locked": false,
"publish_timestamp": "0",
"sharing_group_id": "0",
"disable_correlation": false,
"extends_uuid": "",
"event_creator_email": "admin@admin.test",
"Org": {
"id": "1",
"name": "ORGNAME",
"uuid": "09b0dde1-2934-4310-a107-74b6f534f041",
"local": true
},
"Orgc": {
"id": "1",
"name": "ORGNAME",
"uuid": "09b0dde1-2934-4310-a107-74b6f534f041",
"local": true
},
"Attribute": [],
"ShadowAttribute": [],
"Object": [
{
"id": "446",
"name": "file",
"meta-category": "file",
"description": "File object describing a file with meta-information",
"template_uuid": "688c46fb-5edb-40a3-8273-1af7923e2215",
"template_version": "20",
"event_id": "106",
"uuid": "0188ba5d-68eb-4b5c-8e05-6fd49f8eee9a",
"timestamp": "1610691647",
"distribution": "1",
"sharing_group_id": "0",
"comment": "",
"deleted": false,
"first_seen": null,
"last_seen": null,
"ObjectReference": [],
"Attribute": [
{
"id": "1859",
"type": "malware-sample",
"category": "External analysis",
"to_ids": true,
"uuid": "7920cd28-5082-47ce-9c3e-3ccbd5dae138",
"event_id": "106",
"distribution": "1",
"timestamp": "1610703650",
"comment": "",
"sharing_group_id": "0",
"deleted": false,
"disable_correlation": false,
"object_id": "446",
"object_relation": "malware-sample",
"first_seen": null,
"last_seen": null,
"value": "vanuhi.txt|7bd55b0a276e076cbaf470e64359adb8",
"Galaxy": [],
"data": "UEsDBAoACQAAAJgyL1Kgt+vZDwAAAAMAAAAgABwAN2JkNTViMGEyNzZlMDc2Y2JhZjQ3MGU2NDM1OWFkYjhVVAkAAz80AWA/NAFgdXgLAAEEIQAAAAQhAAAADCVIVuu0HeIv/PqGdn5EUEsHCKC369kPAAAAAwAAAFBLAwQKAAkAAACYMi9SGoPq+xYAAAAKAAAALQAcADdiZDU1YjBhMjc2ZTA3NmNiYWY0NzBlNjQzNTlhZGI4LmZpbGVuYW1lLnR4dFVUCQADPzQBYD80AWB1eAsAAQQhAAAABCEAAABLQfOZfPB0svIGywREZ5dDLdomR6gPUEsHCBqD6vsWAAAACgAAAFBLAQIeAwoACQAAAJgyL1Kgt+vZDwAAAAMAAAAgABgAAAAAAAEAAACkgQAAAAA3YmQ1NWIwYTI3NmUwNzZjYmFmNDcwZTY0MzU5YWRiOFVUBQADPzQBYHV4CwABBCEAAAAEIQAAAFBLAQIeAwoACQAAAJgyL1Iag+r7FgAAAAoAAAAtABgAAAAAAAEAAACkgXkAAAA3YmQ1NWIwYTI3NmUwNzZjYmFmNDcwZTY0MzU5YWRiOC5maWxlbmFtZS50eHRVVAUAAz80AWB1eAsAAQQhAAAABCEAAABQSwUGAAAAAAIAAgDZAAAABgEAAAAA",
"ShadowAttribute": [],
"Sighting": [
{
"id": "1733",
"attribute_id": "1859",
"event_id": "106",
"org_id": "1",
"date_sighting": "1611207638",
"uuid": "feb085f1-1923-4327-a73d-b60a948377e4",
"source": "",
"type": "0",
"Organisation": {
"id": "1",
"uuid": "09b0dde1-2934-4310-a107-74b6f534f041",
"name": "ORGNAME"
},
"attribute_uuid": "7920cd28-5082-47ce-9c3e-3ccbd5dae138"
}
]
}
}
}
}
Case Wall
| סוג התוצאות | ערך/תיאור | סוג |
|---|---|---|
| הודעת פלט* | אם הפעולה הצליחה עבור ישות אחת:"Succesfully uploaded the provided files to the event {0} in MISP".format(event_id) שגיאה קריטית (הפעולה נכשלה) "הייתה שגיאה בביצוע הפעולה 'העלאת קובץ'. הסיבה: {0}".format(stacktrace) אם צוין פרמטר לא תקין ב-"הפצה" (הפעולה נכשלת): "Error executing action "Upload File". הסיבה: צוין ערך לא חוקי לפרמטר 'הפצה'. מספרים קבילים: 0, 1, 2, 3. מחרוזות קבילות: Organisation, Community, Connected, All". אם צוין פרמטר לא תקין ב'רמת האיום' (פעולה שנכשלה): 'שגיאה בהפעלת הפעולה 'העלאת קובץ'. הסיבה: צוין ערך לא תקין לפרמטר 'רמת האיום'. מספרים קבילים: 1,2,3,4. מחרוזות קבילות: High, Medium, Low, Undefined". אם צוין פרמטר לא תקין ב'קטגוריה' (פעולה נכשלת): 'שגיאה בהפעלת הפעולה 'העלאת קובץ''. הסיבה: צוין ערך לא תקין לפרמטר 'קטגוריה'. ערכים קבילים: External Analysis, Payload Delivery, Artifacts Dropped, Payload Installation". אם צוין פרמטר לא תקין ב'ניתוח' (פעולה שנכשלה): 'שגיאה בהפעלת הפעולה 'העלאת קובץ'. הסיבה: צוין ערך לא תקין לפרמטר 'ניתוח'. מספרים קבילים: 0, 1, 2. מחרוזות קבילות: Initial, Ongoing, Completed. אם לפחות אחד מהקבצים לא זמין "שגיאה בהפעלת הפעולה 'העלאת קובץ'. הסיבה: לא הייתה גישה לקבצים הבאים: \n {0}".format(file paths, that were not accessible.) מזהה האירוע לא נמצא (פעולת הכשל) 'שגיאה בהפעלת הפעולה 'העלאת קובץ'. הסיבה: לא נמצא אירוע עם {0} {1} ב-MISP'.format(ID/UUID, event_id) |
כללי |
פינג
בדיקת הקישוריות.
פרמטרים
לא רלוונטי
תרחישים לדוגמה
לא רלוונטי
ריצה
הפעולה הזו מופעלת על כל הישויות.
תוצאות הפעולה
העשרה של ישויות
לא רלוונטי
תובנות
לא רלוונטי
תוצאת סקריפט
| שם התוצאה של הסקריפט | אפשרויות ערך | דוגמה |
|---|---|---|
| הפעולה בוצעה | נכון/לא נכון | success:False |
תוצאת JSON
N/A
הסרת תג מאירוע
הסרת תגים מאירוע ב-MISP.
פרמטרים
| השם המוצג של הפרמטר | סוג | ערך ברירת המחדל | חובה | תיאור |
|---|---|---|---|---|
| מזהה אירוע | String | לא רלוונטי | כן | מציינים את המזהה או ה-UUID של האירוע שממנו רוצים להסיר תגים. |
| שם התג | CSV | לא רלוונטי | כן | מציינים רשימה מופרדת בפסיקים של תגים שרוצים להסיר מאירועים. |
תרחישים לדוגמה
סיווג מחדש של אירוע: הסרת התג לצורך סיווג מחדש.
תוצאות הפעולה
תוצאת סקריפט
| שם התוצאה של הסקריפט | אפשרויות ערך | דוגמה |
|---|---|---|
| is_success | נכון/לא נכון | is_success:False |
תוצאת JSON
[
{
"saved": true,
"success": "Tag removed.",
"check_publish": true
}
]
Case Wall
| סוג התוצאות | ערך/תיאור | סוג |
|---|---|---|
| הודעת פלט* | אם כל התגים הוסרו בהצלחה מאירוע: 'Successfully removed the following tags from the event with {0} {1} in MISP: {2}.'.format(ID/UUID, event_id, tags) אם לא הצלחתם להסיר תגים מסוימים מאירוע: "לא הייתה אפשרות להסיר את התגים הבאים מהאירוע עם {0} {1} ב-MISP: {2}.".format(ID/UUID, event_id, tags) אם הפעולה לא הצליחה עבור כולם: "לא הוסרו תגים מהאירוע עם {0} {1} ב-MISP".format(ID/UUID, event_id) אם לא נמצא לפחות תג אחד: 'התגים הבאים לא נמצאו ב-MISP: \n{0}'.format(list of tags that were not found in MISP) אם לא נמצאו תגים: "None of the provided tags were found in MISP." (אף אחד מהתגים שסופקו לא נמצא ב-MISP). שגיאה קריטית (פעולה נכשלה) "שגיאה בהפעלת הפעולה 'הסרת תג מאירוע'. הסיבה: {0}".format(stacktrace) מזהה האירוע לא נמצא (הפעולה נכשלה) 'שגיאה בהפעלת הפעולה 'הסרת תג מאירוע'. הסיבה: לא נמצא אירוע עם {0} {1} ב-MISP'.format(ID/UUID, event_id) |
כללי |
הוספת תג למאפיין
הפעולה הזו מאפשרת למשתמש להוסיף תג למאפיין ספציפי ב-MISP. הפעולה הזו מוסיפה סיווג למאפיין על סמך הקטגוריה של איום האבטחה שמוצג על ידי ה-IOC במאפיין.
פרמטרים
| השם המוצג של הפרמטר | סוג | ערך ברירת המחדל | חובה | תיאור |
|---|---|---|---|---|
| מזהה אירוע | מספר שלם | לא רלוונטי | כן | המזהה של האירוע שהמאפיין משויך אליו. דוגמה: 1. |
| שם התג | String | לא רלוונטי | כן | השם של התג שרוצים להוסיף למאפיין. |
| שם המאפיין | String | לא רלוונטי | כן | מזהה השם של המאפיין לתיוג. |
| קטגוריה | String | לא רלוונטי | כן | הקטגוריה שאליה המאפיין שייך. לדוגמה: Payload Delivery. |
| סוג | String | לא רלוונטי | כן | סוג המאפיין. לדוגמה: שם קובץ. |
| מזהה ייחודי אוניברסלי (UUID) של אובייקט | String | לא רלוונטי | לא | המזהה הייחודי של אובייקט באירוע. |
תרחישים לדוגמה
סיווג מאפיין על סמך סוג ה-IOC: מוסיפים תג למאפיין.
ריצה
הפעולה הזו מופעלת על כל הישויות.
תוצאות הפעולה
העשרה של ישויות
לא רלוונטי
תובנות
לא רלוונטי
תוצאת סקריפט
| שם התוצאה של הסקריפט | אפשרויות ערך | דוגמה |
|---|---|---|
| is_success | נכון/לא נכון | is_success:False |
תוצאת JSON
[
{
"name": "Global tag unique___test(7) successfully attached to Attribute(9).",
"message": "Global tag unique___test(7) successfully attached to Attribute(9).",
"url": "/tags/attachTagToObject"
}
]
הסרת תג ממאפיין
הסרת תגים ממאפיינים ב-MISP.
פרמטרים
| השם המוצג של הפרמטר | סוג | ערך ברירת המחדל | חובה | תיאור |
|---|---|---|---|---|
| מזהה אירוע | String | לא רלוונטי | לא | מציינים את המזהה או ה-UUID של האירוע, שבו יתבצע החיפוש של המאפיינים. הפרמטר הזה הוא חובה אם האפשרות 'חיפוש מאפיינים' מוגדרת כ'אירוע שסופק'. |
| שם התג | CSV | לא רלוונטי | כן | מציינים רשימה מופרדת בפסיקים של תגים שרוצים להסיר ממאפיינים. |
| שם המאפיין | CSV | לא רלוונטי | לא | מציינים רשימה של מזהי מאפיינים שמופרדים באמצעות פסיקים, שממנה רוצים להסיר תגים. |
| קטגוריה | CSV | לא רלוונטי | לא | מציינים רשימה של קטגוריות שמופרדות בפסיקים. אם מציינים קטגוריה, הפעולה תסיר רק תגים ממאפיינים עם קטגוריה תואמת. אם לא מציינים כלום, הפעולה תתעלם מהקטגוריות במאפיינים. |
| סוג | CSV | לא רלוונטי | לא | מציינים רשימה מופרדת בפסיקים של סוגי מאפיינים. אם מציינים פעולה, היא תסיר רק תגים ממאפיינים עם סוג מאפיין תואם. אם לא מציינים כלום, הפעולה תתעלם מהסוגים במאפיינים. |
| מזהה ייחודי אוניברסלי (UUID) של אובייקט | CSV | לא רלוונטי | מציינים את ה-UUID של האובייקט שמכיל את המאפיין הרצוי. | |
| חיפוש מאפיינים | DDL | אירוע שסופק ערכים אפשריים: כל האירועים אירוע שסופק |
כן | מציינים איפה הפעולה צריכה לחפש מאפיינים. אם בוחרים באפשרות 'אירוע שסופק', הפעולה תחפש מאפיינים או מזהי UUID של מאפיינים רק באירוע עם המזהה או ה-UUID שסופקו בפרמטר 'מזהה אירוע'. אם בוחרים באפשרות 'כל האירועים', המערכת תחפש מאפיינים בכל האירועים ותסיר תגים מכל המאפיינים שתואמים לקריטריונים שלנו. |
| מזהה ייחודי אוניברסלי (UUID) של המאפיין | CSV | מציינים רשימה של מזהי UUID של מאפיינים שמופרדים באמצעות פסיקים, שממנה רוצים להסיר תגים חדשים. הערה: אם מציינים גם 'שם מאפיין' וגם 'מזהה UUID של מאפיין', הפעולה תתבצע על הערכים של 'מזהה UUID של מאפיין'. |
תרחישים לדוגמה
סיווג מחדש של מאפיין: הסרת התג לצורך סיווג מחדש
ריצה
הפעולה הזו מופעלת על כל הישויות.
תוצאות הפעולה
תוצאת סקריפט
| שם התוצאה של הסקריפט | אפשרויות ערך | דוגמה |
|---|---|---|
| is_success | נכון/לא נכון | is_success:False |
תוצאת JSON
[
{
"name": "Tag unique___test(7) successfully removed from Attribute(9).",
"message": "Tag unique___test(7) successfully removed from Attribute(9).",
"url": "/tags/removeTagFromObject"
}
]
Case Wall
| סוג התוצאות | ערך/תיאור | Type> |
|---|---|---|
| הודעת פלט* | אם התגים הוסרו בהצלחה לפחות ממאפיין אחד: "התגים הוסרו בהצלחה מהמאפיינים הבאים ב-MISP:\n{0}".format(attribute name/object UUID) אם התגים לא הוסרו בהצלחה לפחות ממאפיין אחד: 'הפעולה לא הסירה תגים מהמאפיינים הבאים ב-MISP:\n{0}'.format(attribute name/object UUID) אם הפעולה לא הצליחה עבור כל התגים: "No tags were removed from the provided attributes in MISP" (לא הוסרו תגים מהמאפיינים שסופקו ב-MISP) אם לא נמצא לפחות תג אחד: 'התגים הבאים לא נמצאו ב-MISP: \n{0}'.format(list of tags that were not found in MISP) אם לא נמצאו תגים: "None of the provided tags were found in MISP." (אף אחד מהתגים שסופקו לא נמצא ב-MISP). שגיאה קריטית (פעולה נכשלה) "Error executing action "Remove Tag from an Attribute". Reason: {0}".format(stacktrace) אם צוין פרמטר לא תקין ב'קטגוריה' (פעולת הכשל): 'שגיאה בהפעלת הפעולה 'הסרת תג ממאפיין''. הסיבה: צוין ערך לא תקין לפרמטר 'קטגוריה'. ערכים קבילים: External Analysis, Payload Delivery, Artifacts Dropped, Payload Installation". אם האפשרות 'אירוע שסופק' נבחרה, אבל לא נבחר מזהה אירוע: 'שגיאה בהפעלת הפעולה 'הסרת תג ממאפיין'. הסיבה: צריך לספק מזהה אירוע אם האפשרות 'אירוע שסופק' נבחרה לפרמטר 'חיפוש מאפיינים''. מזהה האירוע לא נמצא (פעולת הכשל) 'שגיאה בהפעלת הפעולה 'הסרת תג ממאפיין'. הסיבה: האירוע עם {0} {1} לא נמצא ב-MISP'.format(ID/UUID, event_id) |
כללי |
פרסום האירוע
הפעולה מאפשרת למשתמש לפרסם אירוע. כשמפרסמים אירוע, הוא משותף עם קבוצת השיתוף שנבחרה וכל החברים בקבוצה יכולים לראות אותו.
פרמטרים
| השם המוצג של הפרמטר | סוג | ערך ברירת המחדל | חובה | תיאור |
|---|---|---|---|---|
| מזהה אירוע | String | לא רלוונטי | כן | מציינים את המזהה או ה-UUID של האירוע שרוצים לפרסם. |
תרחישים לדוגמה
פרסום אירוע:
- יצירת אירוע
- הוספת מאפיינים של אירוע
- פרסום האירוע
תוצאות הפעולה
תוצאת סקריפט
| שם התוצאה של הסקריפט | אפשרויות ערך | דוגמה |
|---|---|---|
| is_success | נכון/לא נכון | is_success:False |
תוצאת JSON
[
{
"Event": {
"id": "3",
"orgc_id": "1",
"org_id": "1",
"date": "2019-12-27",
"threat_level_id": "1",
"info": "Connection to .ch",
"published": true,
"uuid": "5e05dd29-7b90-474d-b5f6-51ae0a00024b",
"attribute_count": "0",
"analysis": "1",
"timestamp": "1577774920",
"distribution": "3",
"proposal_email_lock": false,
"locked": false,
"publish_timestamp": "1577774846",
"sharing_group_id": "0",
"disable_correlation": false,
"extends_uuid": "5e05db24-1e98-4bb9-bd56-51fd0a00024b",
"event_creator_email": "admin@admin.test",
"Org": {
"id": "1",
"name": "ORGNAME",
"uuid": "5dfc9b8f-c320-4b6d-ac1c-4f4e8bdc3fef",
"local": true
},
"Orgc": {
"id": "1",
"name": "ORGNAME",
"uuid": "5dfc9b8f-c320-4b6d-ac1c-4f4e8bdc3fef",
"local": true
},
"Attribute": [],
"ShadowAttribute": [],
"RelatedEvent": [],
"Galaxy": [],
"Object": [],
"Tag": [
{
"id": "7",
"name": "unique___test",
"colour": "#9648c4",
"exportable": true,
"user_id": "0",
"hide_tag": false,
"numerical_value": null,
"local": 0
}
]
}
}
]
Case Wall
| סוג התוצאות | ערך/תיאור | סוג |
|---|---|---|
| הודעת פלט* | אם הפעולה תצליח: 'Successfully published event with {0} {1} in MISP.'.format(ID/UUID, event_id) אם הפעולה לא מצליחה: 'Event with {0} {1} was not published in MISP'.format(ID/UUID, event_id) שגיאה קריטית (פעולה נכשלה) "Error executing action "Publish Event". Reason: {0}".format(stacktrace) לא נמצא מזהה אירוע (פעולה נכשלה) 'שגיאה בהפעלת הפעולה 'פרסום אירוע'. הסיבה: לא נמצא אירוע עם {0} {1} ב-MISP'.format(ID/UUID, event_id) |
כללי |
ביטול הפרסום של האירוע
הפעולה מאפשרת למשתמש לבטל את הפרסום של אירוע. ביטול הפרסום של אירוע מונע את הצגתו לקבוצות המשותפות.
פרמטרים
| השם המוצג של הפרמטר | סוג | ערך ברירת המחדל | חובה | תיאור |
|---|---|---|---|---|
| מזהה אירוע | String | לא רלוונטי | כן | מציינים את המזהה או ה-UUID של האירוע שרוצים לבטל את הפרסום שלו. |
תוצאות הפעולה
תוצאת סקריפט
| שם התוצאה של הסקריפט | אפשרויות ערך | דוגמה |
|---|---|---|
| is_success | נכון/לא נכון | is_success:False |
תוצאת JSON
[
{
"Event": {
"id": "3",
"orgc_id": "1",
"org_id": "1",
"date": "2019-12-27",
"threat_level_id": "1",
"info": "Connection to .ch",
"published": false,
"uuid": "5e05dd29-7b90-474d-b5f6-51ae0a00024b",
"attribute_count": "0",
"analysis": "1",
"timestamp": "1577774920",
"distribution": "3",
"proposal_email_lock": false,
"locked": false,
"publish_timestamp": "1577774846",
"sharing_group_id": "0",
"disable_correlation": false,
"extends_uuid": "5e05db24-1e98-4bb9-bd56-51fd0a00024b",
"event_creator_email": "admin@admin.test",
"Org": {
"id": "1",
"name": "ORGNAME",
"uuid": "5dfc9b8f-c320-4b6d-ac1c-4f4e8bdc3fef",
"local": true
},
"Orgc": {
"id": "1",
"name": "ORGNAME",
"uuid": "5dfc9b8f-c320-4b6d-ac1c-4f4e8bdc3fef",
"local": true
},
"Attribute": [],
"ShadowAttribute": [],
"RelatedEvent": [],
"Galaxy": [],
"Object": [],
"Tag": [
{
"id": "7",
"name": "unique___test",
"colour": "#9648c4",
"exportable": true,
"user_id": "0",
"hide_tag": false,
"numerical_value": null,
"local": 0
}
]
}
}
]
Case Wall
| סוג התוצאות | ערך/תיאור | סוג |
|---|---|---|
| הודעת פלט* | אם הפעולה הצליחה: 'Successfully unpublished event with {0} {1} in MISP.'.format(ID/UUID, event_id) אם הפעולה לא הצליחה: "Event with {0} {1} was not unpublished in MISP".format(ID/UUID, event_id) שגיאה קריטית (פעולה נכשלה) "Error executing action "Unpublish Event". Reason: {0}".format(stacktrace) מזהה האירוע לא נמצא (הפעולה נכשלה) "הייתה שגיאה בביצוע הפעולה 'ביטול הפרסום של האירוע'. סיבה: לא נמצא אירוע עם {0} {1} ב-MISP".format(ID/UUID, event_id) |
כללי |
מחיקת מאפיין
מחיקת מאפיינים ב-MISP. גיבובים נתמכים: MD5, SHA1, SHA224, SHA256, SHA384, SHA512, SSDeep.
פרמטרים
| השם המוצג של הפרמטר | סוג | ערך ברירת המחדל | חובה | תיאור |
|---|---|---|---|---|
| מזהה אירוע | String | לא רלוונטי | לא | מציינים את המזהה או ה-UUID של האירוע, שבו יתבצע החיפוש של המאפיינים. הפרמטר הזה הוא חובה אם האפשרות 'חיפוש מאפיינים' מוגדרת כ'אירוע שסופק'. |
| שם המאפיין | CSV | לא רלוונטי | לא | מציינים רשימה של מזהי מאפיינים שרוצים למחוק, כשהם מופרדים בפסיקים. |
| קטגוריה | CSV | לא רלוונטי | לא | מציינים רשימה של קטגוריות שמופרדות בפסיקים. אם מציינים קטגוריה, הפעולה תמחק רק מאפיינים שמשתייכים לקטגוריה הזו. אם לא מציינים כלום, הפעולה תתעלם מקטגוריות במאפיינים. |
| סוג | CSV | לא רלוונטי | לא | מציינים רשימה מופרדת בפסיקים של סוגי מאפיינים. אם מציינים פעולה, היא תמחק רק מאפיינים מסוג מאפיין תואם. אם לא מציינים כלום, הפעולה תתעלם מהסוגים במאפיינים. |
| מזהה ייחודי אוניברסלי (UUID) של אובייקט | String | לא רלוונטי | לא | המזהה הייחודי של אובייקט באירוע. |
| חיפוש מאפיינים | DDL | אירוע שסופק ערכים אפשריים: כל האירועים אירוע שסופק |
כן | מציינים איפה הפעולה צריכה לחפש מאפיינים. אם בוחרים באפשרות 'אירוע שסופק', הפעולה תחפש מאפיינים או מזהי UUID של מאפיינים רק באירוע עם המזהה או ה-UUID שסופקו בפרמטר 'מזהה אירוע'. אם בוחרים באפשרות 'כל האירועים', המערכת תחפש מאפיינים בכל האירועים ותמחק את כל המאפיינים שתואמים לקריטריונים שלנו. |
| מזהה ייחודי אוניברסלי (UUID) של המאפיין | CSV | מציינים רשימה של מזהי UUID של מאפיינים שרוצים למחוק, כשהם מופרדים באמצעות פסיקים. |
תרחישים לדוגמה
הסרת מאפיין מאירוע.
ריצה
הפעולה הזו מופעלת על כל הישויות.
תוצאות הפעולה
תוצאת סקריפט
| שם התוצאה של הסקריפט | אפשרויות ערך | דוגמה |
|---|---|---|
| is_success | נכון/לא נכון | is_success:False |
תוצאת JSON
[
{
"message": "Attribute deleted."
}
]
Case Wall
| סוג התוצאה | תיאור הערך | סוג |
|---|---|---|
| הודעת פלט* | אם התגלה מופע של לפחות מאפיין אחד: "Successfully deleted the following attributes in MISP:\n{0}".format(attribute name/object UUID) אם לא נוסף בהצלחה Sighting לפחות למאפיין אחד: 'הפעולה לא מחקה את המאפיינים הבאים ב-MISP:\n{0}'.format(attribute name/object UUID) אם הפעולה לא הצליחה עבור כולם: "לא נמחקו מאפיינים ב-MISP" שגיאה קריטית (פעולה נכשלה) "שגיאה בהפעלת הפעולה 'מחיקת מאפיין'. הסיבה: {0}".format(stacktrace) אם צוין פרמטר לא תקין ב'קטגוריה' (הפעולה נכשלה): 'שגיאה בהפעלת הפעולה 'מחיקת מאפיין'. הסיבה: צוין ערך לא תקין לפרמטר 'קטגוריה'. ערכים קבילים: External Analysis, Payload Delivery, Artifacts Dropped, Payload Installation". אם האפשרות 'אירוע שסופק' נבחרה, אבל לא נבחר מזהה אירוע: 'שגיאה בהפעלת הפעולה 'מחיקת מאפיין'. הסיבה: צריך לספק מזהה אירוע אם האפשרות 'אירוע שסופק' נבחרה לפרמטר 'חיפוש מאפיינים''. מזהה האירוע לא נמצא (הפעולה נכשלה) 'שגיאה בהפעלת הפעולה 'מחיקת מאפיין'. הסיבה: לא נמצא אירוע עם {0} {1} ב-MISP'.format(ID/UUID, event_id) |
כללי |
מחיקת אירוע
למחוק את האירוע ב-MISP.
פרמטרים
| השם המוצג של הפרמטר | סוג | ערך ברירת המחדל | חובה | תיאור |
|---|---|---|---|---|
| מזהה אירוע | String | לא רלוונטי | כן | מציינים את המזהה או ה-UUID של האירוע שרוצים למחוק. |
תרחישים לדוגמה
למחוק אירוע באופן סופי.
ריצה
הפעולה הזו מופעלת בישות User.
תוצאות הפעולה
תוצאת סקריפט
| שם התוצאה של הסקריפט | אפשרויות ערך | דוגמה |
|---|---|---|
| is_success | נכון/לא נכון | is_success:False |
תוצאת JSON
[
{
"name": "Event deleted.",
"message": "Event deleted.",
"url": "/events/delete/4"
}
]
Case Wall
| סוג התוצאה | תיאור הערך | סוג |
|---|---|---|
| הודעת פלט* | אם הפעולה הצליחה: 'Successfully deleted event with {0} {1} in MISP'.format(ID/UUID, event_id) שגיאה קריטית (פעולה נכשלה) "Error executing action "Delete an Event". Reason: {0}".format(traceback) מזהה האירוע לא נמצא (הפעולה נכשלה) 'שגיאה בהפעלת הפעולה 'מחיקת אירוע'. הסיבה: לא נמצא אירוע עם {0} {1} ב-MISP'.format(ID/UUID, event_id) |
כללי |
יצירת אובייקט Misp של קובץ
הפעולה מאפשרת למשתמש לארגן מאפייני קובץ שקשורים לאירוע באובייקט יחיד שמתאר קובץ עם המטא-מידע שלו. לאחר מכן, האובייקט עם המאפיינים מצורף לאירוע שצוין.
פרמטרים
| השם המוצג של הפרמטר | סוג | ערך ברירת המחדל | חובה | תיאור |
|---|---|---|---|---|
| מזהה אירוע | String | לא רלוונטי | כן | המזהה הייחודי של האירוע שאליו רוצים להוסיף את האובייקט. דוגמה: 1 |
| שם קובץ | String | לא רלוונטי | לא | שם הקובץ. |
| MD5 | String | לא רלוונטי | לא | ערך הגיבוב (hash) של הקובץ בפורמט MD5. |
| SHA1 | String | לא רלוונטי | לא | ערך הגיבוב (hash) של הקובץ לפי אלגוריתם sha1. |
| SHA256 | String | לא רלוונטי | לא | ערך הגיבוב (hash) של הקובץ לפי אלגוריתם sha256. |
| SSDEEP | String | לא רלוונטי | לא | ערך ssdeep של הקובץ דוגמה: 96:p5aAS1tN0M3t9AnTNuG6TNOt5PR1TNZdkljOXTNSnKTF3X7KsTFW+kLtW6K8i7bI:p5mb4rgQhRp7GljCbF3LKqFjkwxtU |
| Imphash | String | לא רלוונטי | לא | ערך הגיבוב (hash) MD5 שמחושב מהטבלה המיובאת. |
תרחישים לדוגמה
לא רלוונטי
ריצה
הפעולה הזו מופעלת על כל הישויות.
תוצאות הפעולה
העשרה של ישויות
לא רלוונטי
תובנות
לא רלוונטי
תוצאת סקריפט
| שם התוצאה של הסקריפט | אפשרויות ערך | דוגמה |
|---|---|---|
| is_success | נכון/לא נכון | is_success:False |
תוצאת JSON
N/A
יצירת אובייקט IP-Port Misp
הפעולה מאפשרת למשתמש לארגן מאפיינים של יציאת IP שקשורים לאירוע באובייקט יחיד שמתאר כתובת IP (או דומיין או שם מארח) ויציאה שנראים כטופל (או כטריפל) בפרק זמן ספציפי . האובייקט עם המאפיינים מצורף לאירוע שצוין.
פרמטרים
| השם המוצג של הפרמטר | סוג | ערך ברירת המחדל | חובה | תיאור |
|---|---|---|---|---|
| מזהה אירוע | String | לא רלוונטי | כן | המזהה הייחודי של האירוע שאליו רוצים להוסיף את האובייקט. דוגמה: 1 |
| Dst-port | String | לא רלוונטי | לא | יציאת היעד. |
| יציאת מקור | String | לא רלוונטי | לא | יציאת המקור. |
| דומיין | String | לא רלוונטי | לא | דומיין. |
| שם המארח | String | לא רלוונטי | לא | שם המארח. |
| IP-Src | String | לא רלוונטי | לא | כתובת ה-IP של המקור. |
| IP-Dst | String | לא רלוונטי | לא | כתובת ה-IP של היעד. |
תרחישים לדוגמה
לא רלוונטי
ריצה
הפעולה הזו מופעלת על כל הישויות.
תוצאות הפעולה
העשרה של ישויות
לא רלוונטי
תובנות
לא רלוונטי
תוצאת סקריפט
| שם התוצאה של הסקריפט | אפשרויות ערך | דוגמה |
|---|---|---|
| is_success | נכון/לא נכון | is_success:False |
תוצאת JSON
N/A
יצירת אובייקט Misp של חיבור לרשת
יוצרים אובייקט של חיבור לרשת ב-MISP. צריך לספק אחד מהפרמטרים הבאים: Dst-port, Src-port, IP-Src, IP-Dst או להגדיר את הפרמטר Use Entities כ-true.
פרמטרים
| השם המוצג של הפרמטר | סוג | ערך ברירת המחדל | חובה | תיאור |
|---|---|---|---|---|
| מזהה אירוע | String | לא רלוונטי | כן | מציינים את המזהה או ה-UUID של האירוע שאליו רוצים להוסיף אובייקטים של חיבור לרשת. |
| Dst-port | String | לא רלוונטי | לא | מציינים את יציאת היעד שרוצים להוסיף לאירוע. |
| יציאת מקור | String | לא רלוונטי | לא | מציינים את יציאת המקור שרוצים להוסיף לאירוע. |
| שם מארח יעד | String | לא רלוונטי | לא | מציינים את יעד המקור שרוצים להוסיף לאירוע. |
| שם המארח של המקור | String | לא רלוונטי | לא | מציינים את שם המארח של המקור שרוצים להוסיף לאירוע. |
| IP-Src | String | לא רלוונטי | לא | מציינים את כתובת ה-IP של המקור שרוצים להוסיף לאירוע. |
| IP-Dst | String | לא רלוונטי | לא | מציינים את כתובת ה-IP של היעד שרוצים להוסיף לאירוע. |
| Layer3-protocol | String | לא רלוונטי | לא | מציינים את פרוטוקול השכבה 3 שקשור לאירוע שרוצים להוסיף. |
| Layer4-protocol | String | לא רלוונטי | לא | מציינים את פרוטוקול השכבה הרלוונטי 4 שרוצים להוסיף לאירוע. |
| Layer7-protocol | String | לא רלוונטי | לא | מציינים את פרוטוקול השכבה 7 שרוצים להוסיף לאירוע. |
| שימוש בישויות | תיבת סימון | התיבה לא מסומנת | לא | אם האפשרות הזו מופעלת, הפעולה תשתמש בישויות כדי ליצור אובייקטים. יחידות נתמכות: כתובת IP. הפרמטר Use Entities מקבל עדיפות על פני פרמטרים אחרים. |
| סוג IP | DDL | IP של המקור ערכים אפשריים: IP של המקור כתובת ה-IP של היעד |
מציינים באיזה סוג מאפיין צריך להשתמש עם ישויות IP. |
ריצה
הפעולה הזו מופעלת על כל הישויות.
תוצאות הפעולה
תוצאת סקריפט
| שם התוצאה של הסקריפט | אפשרויות ערך | דוגמה |
|---|---|---|
| is_success | נכון/לא נכון | is_success:False |
תוצאת JSON
N/A
Case Wall
| סוג התוצאה | תיאור הערך | סוג |
|---|---|---|
| הודעת פלט* | אם הפעולה הצליחה והערך של Use Entities (שימוש בישויות) הוא false: 'Successfully created new network-connection object for event with {0} {1} in MISP.'.format(ID/UUID, event_id) אם התוצאה היא לא הצלחה והערך של 'שימוש בישויות' הוא לא true: 'לא הייתה אפשרות ליצור אובייקט חדש של חיבור לרשת עבור אירוע עם {0} {1} ב-MISP. הסיבה: {2}".format(ID/UUID) אם יש הצלחה לאחד מהם והערך של 'Use Entities' הוא true: 'Successfully created new network-connection objects for event with {0} {1} in MISP based on the following entities: \n{0}".format(ID/UUID, event_id, entity.identifiers) אם לא הצליח לאחד מהם והערך של 'שימוש בישויות' הוא true: "לא הייתה אפשרות ליצור אובייקטים חדשים של חיבור לרשת עבור אירוע עם {0} {1} ב-MISP על סמך הישויות הבאות: \n{0}".format(ID/UUID, event_id, entity.identifiers) אם לא כל הפעולות הצליחו והערך של 'שימוש בישויות' הוא True: 'לא הייתה אפשרות ליצור אובייקטים חדשים של חיבור לרשת עבור אירוע עם {0} {1} ב-MISP על סמך הישויות שסופקו'.format(ID/UUID, event_id) שגיאה קריטית (פעולה נכשלה) "הייתה שגיאה בהפעלת הפעולה 'יצירת אובייקט Misp של חיבור לרשת'. הסיבה: {0}".format(stacktrace) מזהה האירוע לא נמצא (פעולת הכשל) "שגיאה בהפעלת הפעולה 'יצירת אובייקט Misp של חיבור לרשת'. הסיבה: לא נמצא אירוע עם {0} {1} ב-MISP".format(ID/UUID, event_id) אם לא צוינו אף אחד מהערכים Dst-port, Src-port, IP-Src, IP-Dst והערך של Use Entities הוא false: "שגיאה בהפעלת הפעולה 'יצירת אובייקט Misp של חיבור לרשת'". הסיבה: צריך לספק את אחד הפרמטרים הבאים: Dst-port, Src-port, IP-Src, IP-Dst, או להגדיר את הפרמטר Use Entities לערך true. |
כללי |
יצירת אובייקט Misp של כתובת URL
יוצרים אובייקט של כתובת URL ב-MISP. חובה לספק את הפרמטר URL או להגדיר את הפרמטר Use Entities כ-true.
פרמטרים
| השם המוצג של הפרמטר | סוג | ערך ברירת המחדל | חובה | תיאור |
|---|---|---|---|---|
| מזהה אירוע | String | לא רלוונטי | כן | מציינים את המזהה או ה-UUID של האירוע שאליו רוצים להוסיף אובייקטים של כתובות URL. |
| כתובת URL | String | לא רלוונטי | לא | מציינים את כתובת ה-URL שרוצים להוסיף לאירוע. |
| יציאה | String | לא רלוונטי | לא | מציינים את היציאה שרוצים להוסיף לאירוע. |
| הוצגה לראשונה | String | לא רלוונטי | לא | מציינים מתי כתובת ה-URL נראתה בפעם הראשונה. |
| התחברת לאחרונה | String | לא רלוונטי | לא | מציינים מתי כתובת ה-URL נראתה לאחרונה. |
| דומיין | String | לא רלוונטי | לא | מציינים את הדומיין שרוצים להוסיף לאירוע. |
| טקסט | String | לא רלוונטי | לא | מזינים את הטקסט הנוסף שרוצים להוסיף לאירוע. |
| קניין רוחני (IP) | String | לא רלוונטי | לא | מציינים את כתובת ה-IP שרוצים להוסיף לאירוע. |
| מארח | String | לא רלוונטי | לא | מציינים את המארח שרוצים להוסיף לאירוע. |
| שימוש בישויות | תיבת סימון | התיבה לא מסומנת | אם האפשרות הזו מופעלת, הפעולה תשתמש בישויות כדי ליצור אובייקטים. ישויות נתמכות: כתובת URL. הפרמטר Use Entities מקבל עדיפות על פני פרמטרים אחרים. |
ריצה
הפעולה הזו מופעלת על כל הישויות.
תוצאות הפעולה
תוצאת סקריפט
| שם התוצאה של הסקריפט | אפשרויות ערך | דוגמה |
|---|---|---|
| is_success | נכון/לא נכון | is_success:False |
תוצאת JSON
N/A
Case Wall
| סוג התוצאה | תיאור הערך | סוג |
|---|---|---|
| הודעת פלט* | אם הערך של success הוא true והערך של Use Entities הוא false: 'Successfully created new URL object for event with {0} {1} in MISP.'.format(ID/UUID, event_id) אם התוצאה היא לא הצלחה והערך של 'שימוש בישויות' הוא לא true: 'לא הייתה אפשרות ליצור אובייקט של כתובת URL לאירוע עם {0} {1} ב-MISP. הסיבה: {2}".format(ID/UUID) אם יש הצלחה אחת והערך של Use Entities (שימוש בישויות) הוא true: "Successfully created new URL objects for event with {0} {1} in MISP based on the following entities: \n{0}".format(ID/UUID, event_id, entity.identifiers) אם לא הצלחה עבור אחד והערך של 'Use Entities' הוא true: "Action wasn't able to create new URL objects for event with {0} {1} in MISP based on the following entities: \n{0}".format(ID/UUID, event_id, entity.identifiers) אם לא הצלחה לכולם והערך של 'שימוש בישויות' הוא true: 'לא הייתה אפשרות ליצור אובייקטים חדשים של כתובות URL לאירוע עם {0} {1} ב-MISP על סמך הישויות שסופקו'.format(ID/UUID, event_id) שגיאה קריטית (פעולה נכשלה) "Error executing action "Create Url Misp Object". Reason: {0}".format(stacktrace) מזהה האירוע לא נמצא (פעולת הכשל) "שגיאה בהפעלת הפעולה 'יצירת אובייקט MISP של כתובת URL'. הסיבה: לא נמצא אירוע עם {0} {1} ב-MISP".format(ID/UUID, event_id) אם לא צוינה אף כתובת URL וההגדרה 'Use Entities' (שימוש בישויות) == false: 'Error executing action "Create Url Misp Object". הסיבה: צריך לספק את כתובת ה-URL או להגדיר את הפרמטר Use Entities (שימוש בישויות) כ-true. |
כללי |
יצירת אובייקט של דוח VirusTotal
יוצרים אובייקט דוח Virustotal ב-MISP.
פרמטרים
| השם המוצג של הפרמטר | סוג | ערך ברירת המחדל | חובה | תיאור |
|---|---|---|---|---|
| מזהה אירוע | String | לא רלוונטי | כן | מציינים את המזהה או ה-UUID של האירוע שאליו רוצים להוסיף אובייקטים של כתובות URL. |
| קישור קבוע | String | לא רלוונטי | כן | מציינים את הקישור לדוח VirusTotal שרוצים להוסיף לאירוע. |
| תגובה | String | לא רלוונטי | לא | מציינים את התגובה שרוצים להוסיף לאירוע. |
| יחס הזיהוי | String | לא רלוונטי | לא | מציינים את יחס הזיהוי שרוצים להוסיף לאירוע. |
| ציון הקהילה | String | לא רלוונטי | לא | מציינים את הציון של הקהילה שרוצים להוסיף לאירוע. |
| השליחה הראשונה | String | לא רלוונטי | לא | מציינים את התאריך של השליחה הראשונה של האירוע. |
| השליחה האחרונה | String | לא רלוונטי | לא | מציינים את התאריך של השליחה האחרונה של האירוע. |
ריצה
הפעולה הזו מופעלת על כל הישויות.
תוצאות הפעולה
תוצאת סקריפט
| שם התוצאה של הסקריפט | אפשרויות ערך | דוגמה |
|---|---|---|
| is_success | נכון/לא נכון | is_success:False |
Case Wall
| סוג התוצאה | תיאור הערך | סוג |
|---|---|---|
| הודעת פלט* | אם הפעולה בוצעה ללא שגיאות : 'נוצר אובייקט חדש של דוח Virustotal לאירוע עם {0} {1} ב-MISP'.format(ID/UUID, event_id) אם הפעולה לא הצליחה : 'לא הייתה אפשרות ליצור אובייקט של דוח Virustotal לאירוע עם {0} {1} ב-MISP. הסיבה: {2}".format(ID/UUID) שגיאה קריטית (הפעולה נכשלה) "הייתה שגיאה בביצוע הפעולה 'יצירת אובייקט Misp של דוח Virustotal'. הסיבה: {0}".format(stacktrace) לא נמצא מזהה אירוע (פעולה נכשלה) 'שגיאה בהפעלת הפעולה 'יצירת אובייקט דוח Virustotal Misp'. הסיבה: לא נמצא אירוע עם {0} {1} ב-MISP'.format(ID/UUID, event_id) |
כללי |
הצגת רשימה של אובייקטים של אירועים
אחזור מידע על אובייקטים זמינים באירוע MISP.
פרמטרים
| השם המוצג של הפרמטר | סוג | ערך ברירת המחדל | חובה | תיאור |
|---|---|---|---|---|
| מזהה אירוע | String | לא רלוונטי | כן | מציינים רשימה מופרדת בפסיקים של מזהים ו-UUID של האירועים שרוצים לאחזר את הפרטים שלהם. |
| מספר האובייקטים המקסימלי להחזרה | מספר שלם | 50 | לא | מציינים כמה אובייקטים להחזיר. |
ריצה
הפעולה הזו לא מופעלת על ישויות.
תוצאות הפעולה
תוצאת סקריפט
| שם התוצאה של הסקריפט | אפשרויות ערך | דוגמה |
|---|---|---|
| is_success | נכון/לא נכון | is_success:False |
תוצאת JSON
"Object": [
{
"id": "1",
"name": "ftm-Associate",
"meta-category": "followthemoney",
"description": "Non-family association between two people",
"template_uuid": "6119ecb3-dedd-44b6-b88f-174585b0b1bf",
"template_version": "1",
"event_id": "1",
"uuid": "2a3e260f-d3b2-4164-b2b1-2f6f5b559970",
"timestamp": "1594632232",
"distribution": "5",
"sharing_group_id": "0",
"comment": "",
"deleted": false,
"first_seen": null,
"last_seen": null,
"ObjectReference": [],
},
{
"id": "2",
"name": "ftm-Associate",
"meta-category": "followthemoney",
"description": "Non-family association between two people",
"template_uuid": "6119ecb3-dedd-44b6-b88f-174585b0b1bf",
"template_version": "1",
"event_id": "1",
"uuid": "800d8634-175a-4bc2-a4d7-aca200c8c132",
"timestamp": "1594632463",
"distribution": "5",
"sharing_group_id": "0",
"comment": "",
"deleted": false,
"first_seen": null,
"last_seen": null,
"ObjectReference": [],
}
Case Wall
| סוג התוצאה | תיאור הערך | סוג |
|---|---|---|
| הודעת פלט* | הפעולה לא אמורה להיכשל או לעצור את ההרצה של חוברת ההדרכה: If at least object found for 1 event: "Successfully listed objects for the following events: \n{0}".format(event_ids) אם לא נמצא אירוע עם המזהה שצוין (is_success = false): אם לא נמצא אובייקט לאירוע אחד: "Action wasn't able to find objects for the following events:\n {0}".format(event_ids) אם לא נמצא אובייקט לכל האירועים: 'לא נמצאו אובייקטים לאירועים שסופקו'. הפעולה צריכה להיכשל ולהפסיק את ההרצה של מדריך ההפעלה: אם מדובר בשגיאה חמורה, כמו פרטי כניסה שגויים, אין חיבור לשרת, אחר: print "Error executing action "List Event Objects". הסיבה: {0}''.format(error.Stacktrace) |
כללי |
| טבלת CSV | שם הטבלה: Event {0} Objects עמודות הטבלה:
|
קבלת פרטי האירוע
אחזור פרטים על אירועים ב-MISP.
פרמטרים
| השם המוצג של הפרמטר | סוג | חובה | תיאור |
|---|---|---|---|
| מזהה אירוע | String | כן | מציינים רשימה מופרדת בפסיקים של מזהים או מזהים ייחודיים אוניברסליים (UUID) של האירועים שרוצים לאחזר את הפרטים שלהם. |
| מידע על מאפייני החזרה | תיבת סימון | סימן אישור | אם האפשרות הזו מופעלת, הפעולה תיצור טבלה של קיר תיקים לכל המאפיינים שכלולים באירוע. |
ריצה
הפעולה הזו לא מופעלת על ישויות.
תוצאות הפעולה
תוצאת סקריפט
| שם התוצאה של הסקריפט | אפשרויות ערך | דוגמה |
|---|---|---|
| is_success | נכון/לא נכון | is_success:False |
Case Wall
| סוג התוצאה | תיאור הערך | סוג |
|---|---|---|
| הודעת פלט* | הפעולה לא אמורה להיכשל או לעצור את ההרצה של חוברת ההדרכה: אם הפעולה הושלמה בהצלחה לפחות לגבי אחד מהמזהים שצוינו: הדפסה של 'המידע לגבי האירועים הבאים אוחזר בהצלחה: <>' אם הפעולה לא הצליחה לפעול לפחות עבור אחד ממזהי האירועים שסופקו: הדפסה של 'לא ניתן היה לאחזר מידע על האירועים הבאים: <> הפעולה צריכה להיכשל ולהפסיק את ההפעלה של פלייבוק: הפעולה צריכה להיכשל ולהפסיק את ההרצה של מדריך ההפעלה: אם מדובר בשגיאה חמורה, כמו פרטי כניסה שגויים, אין חיבור לשרת, אחר: print "Error executing action "List Event Objects". הסיבה: {0}''.format(error.Stacktrace) |
כללי |
| טבלת CSV | Table Name: Event {0} Attributes Details".format(event_id) עמודות:
|
הצגת מקרים של מאפיין
רשימת התצפיות הזמינות למאפיינים ב-MISP.
פרמטרים
search| שם הפרמטר | סוג | ערך ברירת המחדל | חובה | תיאור |
|---|---|---|---|---|
| שם המאפיין | CSV | לא | מציינים רשימה מופרדת בפסיקים של מזהי מאפיינים, שלגביהם רוצים להציג את המופעים. הערה: אם מציינים גם 'שם מאפיין' וגם 'UUID של מאפיין', הפעולה תתבצע עם ערכי ה-UUID של המאפיין. | |
| מזהה אירוע | String | לא | מציינים את המזהה או ה-UUID של האירוע, שבו יתבצע החיפוש של המאפיינים. הפרמטר הזה הוא חובה אם האפשרות 'חיפוש מאפיינים' מוגדרת כ'אירוע שסופק'. | |
| קטגוריה | CSV | לא | מציינים רשימה של קטגוריות שמופרדות בפסיקים. אם מציינים פעולה, ברשימת הממצאים יופיעו רק מאפיינים ששייכים לקטגוריה תואמת. אם לא מציינים כלום, הפעולה תתעלם מהקטגוריות במאפיינים. ערכים אפשריים: External Analysis, Payload Delivery, Artifacts Dropped, Payload Installation. | |
| סוג | CSV | לא | מציינים רשימה מופרדת בפסיקים של סוגי מאפיינים. אם מציינים פעולה, ברשימת הפעולות יופיעו רק מקרים של מאפיינים שתואמים לסוג המאפיין. אם לא מציינים כלום, הפעולה תתעלם מהסוגים במאפיינים. ערכים לדוגמה: md5, sha1, ip-src, ip-dst | |
| חיפוש מאפיינים | DDL | אירוע שסופק ערכים אפשריים: כל האירועים |
כן | מציינים איפה הפעולה צריכה לחפש מאפיינים. אם בוחרים באפשרות 'אירוע שסופק', הפעולה תחפש מאפיינים או מזהי UUID של מאפיינים רק באירוע עם המזהה או ה-UUID שסופקו בפרמטר 'מזהה אירוע'. אם בוחרים באפשרות 'כל האירועים', הפעולה תהיה חיפוש של מאפיינים בכל האירועים, ויוצגו כל המאפיינים שתואמים לקריטריונים שלנו. |
| מזהה ייחודי אוניברסלי (UUID) של המאפיין | CSV | לא | מציינים רשימה מופרדת בפסיקים של מזהי UUID של מאפיינים שרוצים להציג את המקרים שבהם הם זוהו. הערה: אם מציינים גם 'שם מאפיין' וגם 'מזהה UUID של מאפיין', הפעולה תתבצע עם ערכי 'מזהה UUID של מאפיין'. |
תוצאות הפעולה
תוצאת סקריפט
| שם התוצאה של הסקריפט | אפשרויות ערך | דוגמה |
|---|---|---|
| is_success | נכון/לא נכון | is_success:False |
Case Wall
| סוג התוצאות | ערך/תיאור | סוג |
|---|---|---|
| הודעת פלט* | אם נרשמו בהצלחה תצפיות לפחות במאפיין אחד: 'Successfully listed sightings for the following attributes in MISP:\n{0}'.format(attribute name/attribute UUID) אם לא נמצאו תצפיות של לפחות מאפיין אחד: "הפעולה לא הציגה תצפיות של המאפיינים הבאים ב-MISP:\n{0}".format(attribute name/attribute UUID) אם לא נמצאו מופעים של כל המאפיינים או של אף אחד מהם: "No sightings were found for the provided attributes in MISP" (לא נמצאו מופעים של המאפיינים שצוינו ב-MISP) שגיאה קריטית (הפעולה נכשלה) "Error executing action "List Sightings of an Attribute". Reason: {0}".format(stacktrace) אם צוין פרמטר לא תקין ב'קטגוריה' (פעולת כשל): 'שגיאה בהפעלת הפעולה 'רשימת ממצאים של מאפיין'. הסיבה: סופק ערך לא תקין לפרמטר 'קטגוריה'. ערכים קבילים: ניתוח חיצוני, מסירת מטען ייעודי, פריטים שהוסרו, התקנת מטען ייעודי'. אם נבחרה האפשרות 'אירוע שסופק', אבל לא נבחר מזהה אירוע: 'שגיאה בהפעלת הפעולה 'רשימת מקרים של מאפיין'. הסיבה: צריך לספק מזהה אירוע אם בוחרים באפשרות 'אירוע שסופק' לפרמטר 'חיפוש מאפיינים'. |
כללי |
הגדרת סימון IDS למאפיין
מגדירים את הדגל IDS למאפיינים ב-MISP.
פרמטרים
searchsearch| שם הפרמטר | סוג | ערך ברירת המחדל | חובה | תיאור |
|---|---|---|---|---|
| שם המאפיין | CSV | לא | מציינים רשימה מופרדת בפסיקים של מזהי מאפיינים שרוצים להגדיר עבורם דגל IDS. הערה: אם מציינים גם 'שם המאפיין' וגם 'מזהה UUID של המאפיין', הפעולה תפעל עם ערכי 'מזהה UUID של המאפיין'. | |
| מזהה אירוע | String | לא | מציינים את המזהה או ה-UUID של האירוע, שבו יתבצע החיפוש של המאפיינים. הפרמטר הזה הוא חובה אם האפשרות 'חיפוש מאפיינים' מוגדרת כ'אירוע שסופק'. | |
| קטגוריה | CSV | לא | מציינים רשימה של קטגוריות שמופרדות בפסיקים. אם מציינים ערך, הפעולה תגדיר את הדגל IDS רק למאפיינים עם קטגוריה תואמת. אם לא מציינים כלום, הפעולה תתעלם מהקטגוריות במאפיינים. ערכים אפשריים: External Analysis, Payload Delivery, Artifacts Dropped, Payload Installation. | |
| סוג | CSV | לא | מציינים רשימה של סוגי מאפיינים שמופרדים באמצעות פסיקים. אם מציינים סוגים, הפעולה תגדיר את הדגל IDS רק למאפיינים עם סוג מאפיין תואם. אם לא מציינים סוגים, הפעולה תתעלם מהסוגים במאפיינים. ערכים לדוגמה: md5, sha1, ip-src, ip-dst | |
| חיפוש מאפיינים | DDL | אירוע שסופק ערכים אפשריים: כל האירועים |
כן | מציינים איפה הפעולה צריכה לחפש מאפיינים. אם בוחרים באפשרות 'אירוע שסופק', הפעולה תחפש מאפיינים או מזהי UUID של מאפיינים רק באירוע עם המזהה או ה-UUID שסופקו בפרמטר 'מזהה אירוע'. אם בחרתם באפשרות 'כל האירועים', המערכת תחפש מאפיינים בכל האירועים ותגדיר את הדגל של זיהוי מקורות תנועה לכל המאפיינים שתואמים לקריטריונים שלנו. |
| מזהה ייחודי אוניברסלי (UUID) של המאפיין | CSV | לא | מציינים רשימה מופרדת בפסיקים של מזהי UUID של מאפיינים שרוצים להגדיר עבורם דגל IDS. |
תוצאות הפעולה
תוצאת סקריפט
| שם התוצאה של הסקריפט | אפשרויות ערך | דוגמה |
|---|---|---|
| הפעולה בוצעה | נכון/לא נכון | success:False |
Case Wall
| סוג התוצאה | תיאור הערך | סוג |
|---|---|---|
| הודעת פלט* | אם נוסף בהצלחה דגל IDS למאפיין אחד לפחות: 'Successfully set IDS flag for the following attributes in MISP:\n{0}'.format(שם מאפיין/מזהה ייחודי אוניברסלי (UUID)) אם לא נוסף בהצלחה דגל IDS לפחות למאפיין אחד: "Action didn't set IDS flag for the following attributes in MISP:\n{0}".format(attribute name/object UUID) אם לא הצלחתם להפעיל את ההגדרה לכל המאפיינים: 'הדגל של מערכת IDS לא הוגדר למאפיינים שצוינו ב-MISP' שגיאה קריטית (הפעולה נכשלה) "הייתה שגיאה בביצוע הפעולה 'הגדרת דגל IDS למאפיין'. הסיבה: {0}".format(stacktrace) אם צוין פרמטר לא תקין ב-Category (פעולת הכשל): 'Error executing action 'Set IDS Flag for an Attribute'. הסיבה: צוין ערך לא תקין לפרמטר 'קטגוריה'. ערכים קבילים: External Analysis, Payload Delivery, Artifacts Dropped, Payload Installation". אם האפשרות 'אירוע שסופק' נבחרה, אבל לא נבחר מזהה אירוע: 'שגיאה בהפעלת הפעולה 'הגדרת דגל מזהים למאפיין'. הסיבה: צריך לספק מזהה אירוע אם בוחרים באפשרות 'אירוע שסופק' לפרמטר 'חיפוש מאפיינים'. מזהה האירוע לא נמצא (הפעולה נכשלה) 'שגיאה בביצוע הפעולה 'הגדרת דגל מזהים למאפיין'. סיבה: לא נמצא אירוע עם {0} {1} ב-MISP".format(ID/UUID, event_id) |
כללי |
ביטול ההגדרה של דגל IDS למאפיין
ביטול ההגדרה של דגל IDS למאפיינים ב-MISP.
פרמטרים
| שם | סוג | ערך ברירת המחדל | חובה | תיאור |
|---|---|---|---|---|
| שם המאפיין | CSV | לא | מציינים רשימה מופרדת בפסיקים של מזהי מאפיינים, שרוצים לבטל עבורם את ההגדרה של דגל IDS. |
|
| מזהה אירוע | String | לא | מציינים את המזהה או ה-UUID של האירוע, שבו יתבצע החיפוש של המאפיינים. הפרמטר הזה הוא חובה אם האפשרות 'חיפוש מאפיינים' מוגדרת כ'אירוע שסופק'. | |
| קטגוריה | CSV | לא | מציינים רשימה של קטגוריות שמופרדות בפסיקים. אם מציינים פעולה, היא תבטל את הגדרת הדגל של IDS רק במאפיינים שיש להם קטגוריה תואמת. אם לא מציינים כלום, הפעולה תתעלם מהקטגוריות במאפיינים. ערכים אפשריים: External Analysis, Payload Delivery, Artifacts Dropped, Payload Installation. | |
| סוג | CSV | לא | מציינים רשימה של סוגי מאפיינים שמופרדים באמצעות פסיקים. אם מציינים סוגים, הפעולה תבטל את הסימון של הדגל IDS רק למאפיינים עם סוג מאפיין תואם. אם לא מציינים סוגים, הפעולה תתעלם מהסוגים במאפיינים. ערכים לדוגמה: md5, sha1, ip-src, ip-dst | |
| חיפוש מאפיינים | DDL | אירוע שסופק ערכים אפשריים: כל האירועים |
נכון | מציינים איפה הפעולה צריכה לחפש מאפיינים. אם בוחרים באפשרות 'אירוע שסופק', הפעולה תחפש מאפיינים או מזהי UUID של מאפיינים רק באירוע עם המזהה או ה-UUID שסופקו בפרמטר 'מזהה אירוע'. אם הפעולה היא 'כל האירועים', המערכת תחפש מאפיינים בכל האירועים ותבטל את הסימון של הדגל IDS לכל המאפיינים שתואמים לקריטריונים שלנו. |
| מזהה ייחודי אוניברסלי (UUID) של המאפיין | CSV | לא | מציינים רשימה מופרדת בפסיקים של מזהי UUID של מאפיינים שרוצים לבטל את ההגדרה של דגל IDS שלהם. הערה: אם מציינים גם 'שם המאפיין' וגם 'מזהה UUID של המאפיין', הפעולה תפעל עם ערכי 'מזהה UUID של המאפיין'. |
תוצאות הפעולה
תוצאת סקריפט
| שם התוצאה של הסקריפט | אפשרויות ערך | דוגמה |
|---|---|---|
| הפעולה בוצעה | נכון/לא נכון | success:False |
Case Wall
| סוג התוצאה | תיאור הערך | סוג |
|---|---|---|
| הודעת פלט* | אם ההסרה הצליחה, דגל ה-IDS מוסר לפחות ממאפיין אחד: 'Successfully unset IDS flag for the following attributes in MISP:\n{0}'.format(attribute name/object UUID) if not successfully removed IDS flag to at least one attribute: "Action didn't unset IDS flag for the following attributes in MISP:\n{0}".format(attribute name/object UUID) אם הפעולה לא הצליחה עבור כל המאפיינים: 'הדגל IDS לא בוטל עבור המאפיינים שצוינו ב-MISP' שגיאה קריטית (הפעולה נכשלה) "Error executing action "Unset IDS Flag for an Attribute". Reason: {0}".format(stacktrace) אם צוין פרמטר לא תקין ב-Category (פעולת הכשל): "Error executing action "Unset IDS Flag for an Attribute". Reason: Invalid value was provided for the parameter "Category". Acceptable values: External Analysis, Payload Delivery, Artifacts Dropped, Payload Installation". אם האפשרות 'אירוע שסופק' נבחרה, אבל לא נבחר מזהה אירוע: 'שגיאה בהפעלת הפעולה 'ביטול ההגדרה של דגל מזהי האירועים במאפיין'. הסיבה: צריך לספק מזהה אירוע אם בוחרים באפשרות 'אירוע שסופק' לפרמטר 'חיפוש מאפיינים'. מזהה האירוע לא נמצא (הפעולה נכשלה) 'שגיאה בהפעלת הפעולה 'ביטול ההגדרה של דגל מזהה עבור מאפיין'. הסיבה: לא נמצא אירוע עם {0} {1} ב-MISP'.format(ID/UUID, event_id) |
כללי |
מחברים
מידע נוסף על הגדרת מחברים ב-Google SecOps זמין במאמר הוספת נתונים (מחברים).
MISP - Attributes Connector
שליפת מאפיינים מ-MISP.
הגדרה של מחבר המאפיינים של MISP ב-Google SecOps
הוראות מפורטות להגדרת מחבר ב-Google SecOps מופיעות במאמר בנושא הגדרת המחבר.
פרמטרים של מחברים
משתמשים בפרמטרים הבאים כדי להגדיר את המחבר:
| שם הפרמטר | סוג | ערך ברירת המחדל | חובה | תיאור |
|---|---|---|---|---|
| DeviceProductField | String | שם המוצר | כן | מזינים את שם שדה המקור כדי לאחזר את שם שדה המוצר. |
| EventClassId | String | alertType | כן | מזינים את שם שדה המקור כדי לאחזר את שם שדה האירוע. |
| PythonProcessTimeout | מספר שלם | 180 | כן | מגבלת הזמן הקצוב לתהליך Python שמריץ את הסקריפט הנוכחי. |
| ספריית הבסיס של ה-API | String | לא רלוונטי | כן | כתובת ה-API הבסיסית לחשבון MISP. |
| מפתח API | סיסמה | כן | מפתח ה-API של חשבון MISP. | |
| מספר השעות המקסימלי לאחזור נתונים אחורה | מספר שלם | 1 | לא | מספר השעות שחלפו מאז המועד שממנו יאוחזרו המאפיינים. |
| מספר המאפיינים המקסימלי לכל מחזור | מספר שלם | 50 | כן | כמה מאפיינים לעבד בכל איטרציה של מחבר. |
| רמת האיום הנמוכה ביותר לאחזור | מספר שלם | 1 | כן | רמת החומרה הנמוכה ביותר שתשמש לאחזור התראות. הערכים האפשריים: 1-4. |
| מסנן סוג המאפיין | String | לא | סינון מאפיינים לפי הסוג שלהם, מופרדים בפסיקים. אם מציינים מאפיינים, רק מאפיינים עם סוג שמופיע ברשימת ההיתרים יעברו עיבוד. | |
| מסנן קטגוריות | String | לא | סינון מאפיינים לפי הקטגוריה שלהם, מופרדים בפסיקים. אם מספקים קטגוריה, רק מאפיינים עם קטגוריה שנוספה לרשימת ההיתרים יעברו עיבוד. | |
| Galaxy Filter | String | לא | סינון מאפיינים לפי הגלקסיה של אירוע האב, מופרדים בפסיקים. אם מציינים גלקסיה, רק מאפיינים ששייכים לאירוע עם גלקסיה שנכללת ברשימת ההיתרים יעברו עיבוד. | |
| אימות SSL | תיבת סימון | כן | אם ההגדרה הזו מופעלת, צריך לוודא שאישור ה-SSL של החיבור לשרת CheckPoint Cloud Guard תקף. | |
| שם השדה בסביבה | String | לא | תיאור של שם השדה שבו מאוחסן שם הסביבה. אם לא נמצא שדה הסביבה, הסביבה היא סביבת ברירת המחדל. | |
| תבנית ביטוי רגולרי (regex) של סביבה | String | .* | לא | תבנית regex להפעלה על הערך שנמצא בשדה Environment Field Name (שם שדה הסביבה). ברירת המחדל היא .* כדי לתפוס את כל הערכים ולהחזיר את הערך ללא שינוי. משמשת כדי לאפשר למשתמש לתפעל את שדה הסביבה באמצעות לוגיקת regex. אם תבנית ה-regex היא null או ריקה, או אם ערך הסביבה הוא null, התוצאה הסופית של הסביבה היא סביבת ברירת המחדל. |
| כתובת שרת ה-Proxy | String | לא | הכתובת של שרת ה-Proxy שבו רוצים להשתמש. | |
| שם משתמש של שרת proxy | String | לא | שם המשתמש ב-proxy לאימות. | |
| סיסמת שרת Proxy | סיסמה | לא | סיסמת ה-proxy לאימות. |
הבעיה עדיין לא נפתרה? קבלת תשובות מחברי הקהילה וממומחי Google SecOps.