שילוב של MISP עם Google SecOps

במאמר הזה מוסבר איך לשלב את MISP עם Google Security Operations.

תרחישים לדוגמה

השילוב של MISP משתמש ביכולות של Google SecOps כדי לתמוך בתרחישי השימוש הבאים:

  • העשרת אינדיקטורים של פריצה: אחזור אוטומטי של הקשר לכתובות URL, לשמות מארחים, לכתובות IP ולגיבוב קבצים ממופע MISP כדי לזהות גורמים זדוניים מוכרים.

  • אוטומציה של יצירת אירועים ושיתוף שלהם: אפשר ליצור אירועי MISP חדשים ישירות מתוך מדריכים ולפרסם אותם בקבוצות שיתוף כדי להזהיר את קהילת האבטחה שלכם מפני איומים חדשים.

  • ניהול סיווג אירועים: הוספה או הסרה דינמית של תגים מאירועים וממאפיינים כדי לשמור על תמונת מצב מדויקת ועדכנית של האיומים.

  • חקירת איומים קשורים: חיפוש ואחזור מידע על אירועים שקשורים לישויות ספציפיות כדי להבין את ההיקף הרחב יותר של חקירה מתמשכת.

  • ניתוח קבצים חשודים: העלאת קבצים לאירועי MISP לצורך ניתוח משותף או הורדה של קבצים מצורפים לאירועים קיימים לצורך הערכה פנימית בארגז חול.

לפני שמתחילים

לפני שמגדירים את השילוב בפלטפורמת Google SecOps, צריך לוודא שאתם עומדים בדרישות הבאות בסביבת MISP:

  • מפתח MISP API: כדי לאמת את החיבור, צריך מפתח אוטומציה תקין. אפשר לקבל את זה מתפריט הפעולות של האירוע בממשק המשתמש של MISP. מידע נוסף זמין במאמר אוטומציה ו-MISP API.

  • כתובת הבסיס של ה-API: מוודאים שיש לכם את כתובת ה-IP או שם המארח של מופע MISP שזמינים להגדרה.

  • אופציונלי: אישור CA: אם הסביבה שלכם דורשת אימות SSL באמצעות אישור ספציפי, צריך לוודא שיש לכם את קובץ אישור ה-CA. במהלך ההגדרה, צריך לספק את הערך הזה כמחרוזת בקידוד Base64.

  • גרסת השילוב: מוודאים שאתם מריצים את הגרסה העדכנית ביותר של שילוב MISP כדי לוודא שכל הפעולות והפרמטרים נתמכים.

פרמטרים של שילוב

משתמשים בפרמטרים הבאים כדי להגדיר את השילוב:

השם המוצג של הפרמטר סוג ערך ברירת המחדל חובה תיאור
ספריית הבסיס של ה-API String https://<IP> כן הכתובת של מופע MISP.
מפתח API String לא רלוונטי כן נוצר במסוף של MISP.
שימוש ב-SSL תיבת סימון לא מסומן לא מסמנים את תיבת הסימון הזו אם החיבור ל-MISP דורש אימות SSL (לא מסומן כברירת מחדל).
הרצה מרחוק תיבת סימון לא מסומן לא מסמנים את התיבה כדי להפעיל את השילוב שהוגדר מרחוק. אחרי שמסמנים את התיבה, מופיעה האפשרות לבחור את המשתמש המרוחק (הסוכן).

הוראות להגדרת שילוב ב-Google SecOps מופיעות במאמר הגדרת שילובים.

במקרה הצורך, אפשר לבצע שינויים בשלב מאוחר יותר. אחרי שמגדירים מופע של שילוב, אפשר להשתמש בו ב-playbooks. מידע נוסף על הגדרה ותמיכה במספר מופעים זמין במאמר תמיכה במספר מופעים.

פעולות

מידע נוסף על פעולות זמין במאמרים איך מגיבים לפעולות שממתינות לאישור ב-Your Workdesk ואיך מבצעים פעולה ידנית.

הוספת מאפיין

להוסיף ישות כמאפיין לאירוע MISP.

פרמטרים

השם המוצג של הפרמטר סוג ערך ברירת המחדל חובה תיאור
מזהה אירוע String לא רלוונטי כן המזהה של האירוע.
קטגוריה String ניתוח חיצוני לא הקטגוריה של המאפיין. ברירת מחדל: ניתוח חיצוני.
הפצה String 1 לא ההתפלגות של המאפיין. ברירת מחדל: 1.
למערכת לגילוי חדירות (IDS) תיבת סימון לא מסומן לא האם המאפיין משמש למערכת לזיהוי פריצות. ברירת מחדל: false.
תגובה String לא רלוונטי לא התגובה שרוצים להוסיף למאפיין.

תרחישים לדוגמה

לא רלוונטי

ריצה

הפעולה הזו מופעלת בישויות הבאות:

  • כתובת URL
  • שם המארח
  • כתובת IP
  • Filehash

תוצאות הפעולה

העשרה של ישויות

לא רלוונטי

תובנות

לא רלוונטי

תוצאת הסקריפט
שם התוצאה של הסקריפט אפשרויות ערך דוגמה
הפעולה בוצעה נכון/לא נכון success:False
תוצאת JSON
N/A

יצירת אירוע

יוצרים אירוע חדש ב-MISP.

מגבלה ידועה

בשלב הזה, MISP API לא מאפשר לפרסם אירוע באופן מיידי אחרי שהוא נוצר. קודם צריך ליצור אירוע ואז להשתמש בפעולה 'פרסום אירוע'.

פרמטרים

השם המוצג של הפרמטר סוג ערך ברירת המחדל חובה תיאור
שם האירוע String לא רלוונטי כן שם האירוע.
רמת האיום String 0 לא רמת האיום של האירוע. ברירת מחדל: 0.
הפצה String 1 לא ההתפלגות של המאפיין. ברירת מחדל: 1.
ניתוח String 0 לא רמת הניתוח של האירוע [0-2]: ברירת מחדל: 0.
פרסום תיבת סימון סימן אישור לא האם לפרסם את האירוע או לא.
תגובה String לא רלוונטי לא התגובה לאירוע.

ריצה

הפעולה הזו מופעלת על כל הישויות.

תוצאות הפעולה

תוצאת הסקריפט
שם התוצאה של הסקריפט אפשרויות ערך דוגמה
event_id לא רלוונטי לא רלוונטי

הוספת תג לאירוע

הוספת תג לפעולת אירוע מאפשרת למשתמש להוסיף תג לאירוע ספציפי ב-MISP. הפעולה הזו מוסיפה סיווג לאירוע על סמך הקטגוריה של איום האבטחה שמוצג על ידי ה-IOC שמשויך לאירוע.

פרמטרים

השם המוצג של הפרמטר סוג ערך ברירת המחדל חובה תיאור
מזהה אירוע String לא רלוונטי כן המזהה הייחודי שמציין את האירוע שאליו רוצים להוסיף תג.
שם התג String לא רלוונטי כן השם של התג שרוצים להוסיף לאירוע.

תרחישים לדוגמה

סיווג אירוע: מעדכנים את האירוע באמצעות הוספת תג.

ריצה

הפעולה הזו מופעלת על כל הישויות.

תוצאות הפעולה

תוצאת הסקריפט
שם התוצאה של הסקריפט אפשרויות ערך דוגמה
is_success נכון/לא נכון is_success:False
תוצאת JSON
[
    {
        "saved": true,
        "success": "Tag(s) added.",
        "check_publish": true
    }
]

הורדת הקובץ

הורדת קבצים שקשורים לאירוע ב-MISP.

פרמטרים

השם המוצג של הפרמטר סוג ערך ברירת המחדל חובה תיאור
מזהה אירוע String לא רלוונטי לא מציינים את המזהה או ה-UUID של האירוע שממנו רוצים להוריד קבצים.
נתיב תיקיית ההורדות String לא רלוונטי

מציינים את הנתיב המוחלט לתיקייה שבה יישמרו הקבצים. אם לא מציינים כלום, הפעולה תיצור קובץ מצורף במקום זאת.
הערה: תוצאת ה-JSON זמינה רק אם מספקים ערך תקין לפרמטר הזה.

החלפה תיבת סימון לא מסומן אם האפשרות הזו מופעלת, הפעולה תחליף קבצים קיימים.

ריצה

הפעולה הזו מופעלת על הישות Filehash.

תוצאות הפעולה
תוצאת הסקריפט
שם התוצאה של הסקריפט אפשרויות ערך דוגמה
הפעולה בוצעה נכון/לא נכון success:False
תוצאת JSON
{

"absolute_paths": ["/etc/file1.txt", "/etc/file2.txt"]

}
Case Wall
סוג התוצאה תיאור הערך סוג
הודעת פלט*

אם הפעולה מצליחה: 'Successfully downloaded the following files from the event with {0} {1} in MISP:\n{2}'.format(ID/UUID, event_id, result/filename from the response)

אם לא נמצאו קבצים: 'No files were found for the event with {0} {1} in MISP:\n{2}'.format(ID/UUID, event_id)

אם לא צוין 'נתיב תיקיית ההורדות' וחלק מהקבצים חרגו מהמגבלה של הפלטפורמה לגבי קבצים מצורפים: "לא הייתה אפשרות להוריד את הקבצים הבאים כי הם חרגו מהמגבלה של 3MB: \n {0}. \n צריך לציין נתיב לתיקייה בפרמטר 'נתיב לתיקיית ההורדות' כדי להוריד אותם".(result/filename)

שגיאה קריטית (הפעולה נכשלה) "הייתה שגיאה בביצוע הפעולה 'הורדת קובץ'. הסיבה: {0}".format(stacktrace)

מזהה האירוע לא נמצא (הפעולה נכשלה) 'שגיאה בהפעלת הפעולה 'הורדת קובץ'. סיבה: לא נמצא אירוע עם {0} {1} ב-MISP".format(ID/UUID, event_id)

אם ההגדרה overwrite היא false ואחד מהקבצים כבר קיים: "Error executing action "Download File". הסיבה: הקבצים הבאים כבר קיימים: {0}. צריך להסיר אותם או להגדיר את הפרמטר 'Overwrite' (החלפה) לערך true.'.format(absolute path to the file)

כללי

העשרת ישויות

העשרת ישויות על סמך המאפיינים ב-MISP.

פרמטרים

השם המוצג של הפרמטר סוג ערך ברירת המחדל תיאור
מספר המאפיינים שיוחזרו String לא רלוונטי מציינים כמה מאפיינים להחזיר עבור ישויות.
תנאי סינון מציינים את תנאי הסינון לפעולה. אם בוחרים באפשרות 'האחרון', הפעולה תשתמש במאפיין הכי ישן להעשרה. אם בוחרים באפשרות 'הראשון', הפעולה תשתמש במאפיין הכי חדש להעשרה.
סף רמת האיום DDL

נמוכה

ערכים אפשריים:

גבוהה

בינוני

נמוכה

לא מוגדר

מציינים מה צריך להיות ערך הסף של רמת האיום של האירוע, שבו נמצאה הישות. אם אירוע קשור חורג מסף או תואם לו, הישות תסומן כחשודה.
מגבלת חיפוש מאפיינים מספר שלם 50 מציינים כמה מאפיינים לחפש לכל ישות. הפרמטר הזה משפיע על המאפיין שייבחר להעשרה. ברירת מחדל: 50.

ריצה

הפעולה הזו מופעלת בישויות הבאות:

  • כתובת URL
  • שם המארח
  • כתובת IP
  • Filehash
תוצאות הפעולה
העשרה של ישויות

ישויות מסומנות כחשודות אם רמת האיום של האירוע גבוהה מ-0. אחרת: False

תוצאת הסקריפט
שם התוצאה של הסקריפט אפשרויות ערך דוגמה
הפעולה בוצעה נכון/לא נכון success:False
תוצאת JSON
[
    {
        "EntityResult": [
            {
                "Event":
                {
                    "orgc_id": "1",
                    "ShadowAttribute": [],
                    "id": "3",
                    "threat_level_id": "3",
                    "event_creator_email": "john_doe@example.com",
                    "uuid": "5c5bff1b-a414-4a83-8755-035f0a000016",
                    "Object": [],
                    "Orgc": {
                        "uuid": "5c5ac66e-3884-4031-afd7-46f5bb9ebcaa",
                        "name": "ORGNAME",
                        "id": "1"
                    },
                    "Org": {
                        "uuid": "5c5ac66e-3884-4031-afd7-46f5bb9ebcaa",
                        "name": "ORGNAME",
                        "id": "1"
                    },
                    "RelatedEvent": [],
                    "sharing_group_id": "0",
                    "timestamp": "1549533154",
                    "date": "2019-02-07",
                    "disable_correlation": "False",
                    "info": "Test event",
                    "locked": "False",
                    "publish_timestamp": "1549533214",
                    "Attribute": [
                        {
                            "category": "Network activity",
                            "comment": " ",
                            "uuid": "5c5bffe2-9298-4098-ae31-035d0a000016",
                            "deleted": "False",
                            "timestamp": "1549533154",
                            "to_ids": "False",
                            "distribution": "3",
                            "object_id": "0",
                            "event_id": "3",
                            "ShadowAttribute": [],
                            "sharing_group_id": "0",
                            "value": "1.1.1.1",
                            "disable_correlation": "False",
                            "object_relation": "None",
                            "type": "ip-src",
                            "id": "1",
                            "Galaxy": []
                        }],
                    "attribute_count": "1",
                    "org_id": "1",
                    "analysis": "2",
                    "extends_uuid": " ",
                    "published": "True",
                    "distribution": "3",
                    "proposal_email_lock": "False",
                    "Galaxy": []
                }}],
        "Entity": "1.1.1.1"
    }
]
Case Wall
סוג התוצאה תיאור הערך סוג
הודעת פלט*

למאפיינים שנמצאו: (is_success=true) "העשרנו בהצלחה את הישויות הבאות באמצעות MISP: \n{0}".format(entity.identifier)

למאפיינים שלא נמצאו (is_success=true) "לא הייתה אפשרות להעשיר את הישויות הבאות באמצעות MISP: \n{0}".format(entity.identifier)

אם לא נמצאו כל המאפיינים (is_success=false) 'לא בוצע обогащение של ישויות באמצעות MISP'

אם המאפיינים מעוררי חשד (is_success=true) 'המאפיינים הבאים סומנו כמעוררי חשד באמצעות MISP: \n {0}'.format(entity.identifier)

כללי
טבלת CSV

עמודות הטבלה:

  • מזהה
  • מזהה אירוע
  • קטגוריה
  • סוג
  • UUID
  • חותמת הזמן
  • הפצה
  • IDS

אחזור מידע על אירועים שקשורים לישויות ב-MISP.

פרמטרים

השם המוצג של הפרמטר סוג ערך ברירת המחדל תיאור
סימון כ'חשוד' תיבת סימון סימן אישור אם האפשרות הזו מופעלת, המערכת תסמן ישות כחשודה אם יש לפחות אירוע אחד שקשור אליה.

ריצה

הפעולה הזו מופעלת בישויות הבאות:

  • כתובת URL
  • שם המארח
  • כתובת IP
  • Filehash

תוצאות הפעולה

העשרה של ישויות

אם יש רשומות של אירועים קשורים, הישויות מסומנות כחשודות. אחרת: False.

שם שדה ההעשרה לוגיקה – מתי להחיל
אירוע הפונקציה מחזירה את הערך אם הוא קיים בתוצאת ה-JSON
תוצאת הסקריפט
שם התוצאה של הסקריפט אפשרויות ערך דוגמה
הפעולה בוצעה נכון/לא נכון success:False
תוצאת JSON
[
    {
        "EntityResult": [
            {
                "Event":
                {
                    "orgc_id": "1",
                    "ShadowAttribute": [],
                    "id": "3",
                    "threat_level_id": "3",
                    "event_creator_email": "john_doe@example.com",
                    "uuid": "5c5bff1b-a414-4a83-8755-035f0a000016",
                    "Object": [],
                    "Orgc": {
                        "uuid": "5c5ac66e-3884-4031-afd7-46f5bb9ebcaa",
                        "name": "ORGNAME",
                        "id": "1"
                    },
                    "Org": {
                        "uuid": "5c5ac66e-3884-4031-afd7-46f5bb9ebcaa",
                        "name": "ORGNAME",
                        "id": "1"
                    },
                    "RelatedEvent": [],
                    "sharing_group_id": "0",
                    "timestamp": "1549533154",
                    "date": "2019-02-07",
                    "disable_correlation": "False",
                    "info": "Test event",
                    "locked": "False",
                    "publish_timestamp": "1549533214",
                    "Attribute": [
                        {
                            "category": "Network activity",
                            "comment": " ",
                            "uuid": "5c5bffe2-9298-4098-ae31-035d0a000016",
                            "deleted": "False",
                            "timestamp": "1549533154",
                            "to_ids": "False",
                            "distribution": "3",
                            "object_id": "0",
                            "event_id": "3",
                            "ShadowAttribute": [],
                            "sharing_group_id": "0",
                            "value": "1.1.1.1",
                            "disable_correlation": "False",
                            "object_relation": "None",
                            "type": "ip-src",
                            "id": "1",
                            "Galaxy": []
                        }],
                    "attribute_count": "1",
                    "org_id": "1",
                    "analysis": "2",
                    "extends_uuid": " ",
                    "published": "True",
                    "distribution": "3",
                    "proposal_email_lock": "False",
                    "Galaxy": []
                }}],
        "Entity": "1.1.1.1"
    }
]
Case Wall
סוג התוצאה תיאור הערך סוג
הודעת פלט*

אם נמצא אירוע אחד לפחות עבור ישות אחת: 'Successfully retrieved information about the related events for the following entities: \n{0}'.format(entity.identifier)

אם לא נמצא אירוע עבור ישות אחת לפחות: "לא הייתה אפשרות לאחזר מידע על האירועים שקשורים לישויות הבאות: \n{0}".format(entity.identifier

אם לא נמצאו אירועים לכל: "לא נמצאו אירועים שקשורים לישויות שצוינו".

כללי

העלאת קובץ

העלאת קובץ לאירוע ב-MISP.

פרמטרים

שם סוג ברירת מחדל תיאור
מזהה אירוע String לא רלוונטי מציינים את המזהה או ה-UUID של האירוע שאליו רוצים להעלות את הקובץ הזה.
נתיב הקובץ String לא רלוונטי מציינים רשימה מופרדת בפסיקים של נתיבי קבצים מוחלטים של הקבצים שרוצים להעלות ל-MISP.
קטגוריה מציינים את הקטגוריה של הקובץ שהועלה. ערכים אפשריים: External Analysis, Payload Delivery, Artifacts Dropped, Payload Installation.
הפצה String קהילה

מציינים את ההפצה של הקובץ שהועלה.
הערכים האפשריים: 0 – ארגון, 1 – קהילה, 2 – מחוברים, 3 – כולם. אפשר לציין מספר או מחרוזת.

רמת האיום String גבוהה

מציינים את רמת האיום של הקובץ שהועלה.
ערכים אפשריים: 1 – גבוהה, 2 – בינונית, 3 – נמוכה, 4 – לא מוגדרת. אפשר לציין מספר או מחרוזת.

ניתוח String ראשי תיבות

מציינים את הניתוח של האירוע.
הערכים האפשריים: 0 – התחלתי, 1 – מתמשך, 2 – הושלם. אפשר לציין מספר או מחרוזת.

מידע String לא רלוונטי מציינים מידע נוסף על הקובץ שהועלה.
למערכת לגילוי חדירות (IDS) תיבת סימון לא מסומן אם ההגדרה מופעלת, הקובץ שהועלה ישמש למערכות לזיהוי פריצות.
תגובה String לא רלוונטי מציינים הערות נוספות שקשורות לקובץ שהועלה.
תוצאות הפעולה
תוצאת הסקריפט
שם התוצאה של הסקריפט אפשרויות ערך דוגמה
is_success נכון/לא נכון is_success:False
תוצאת JSON
{
    "Event": {
        "id": "106",
        "orgc_id": "1",
        "org_id": "1",
        "date": "2021-01-15",
        "threat_level_id": "1",
        "info": "vanuhi 1015",
        "published": false,
        "uuid": "1cd22aa2-57e8-4fc8-bac6-721c1be2c27d",
        "attribute_count": "10",
        "analysis": "0",
        "timestamp": "1610893968",
        "distribution": "1",
        "proposal_email_lock": false,
        "locked": false,
        "publish_timestamp": "0",
        "sharing_group_id": "0",
        "disable_correlation": false,
        "extends_uuid": "",
        "event_creator_email": "admin@admin.test",
        "Org": {
            "id": "1",
            "name": "ORGNAME",
            "uuid": "09b0dde1-2934-4310-a107-74b6f534f041",
            "local": true
        },
        "Orgc": {
            "id": "1",
            "name": "ORGNAME",
            "uuid": "09b0dde1-2934-4310-a107-74b6f534f041",
            "local": true
        },
        "Attribute": [],
        "ShadowAttribute": [],
"Object": [
            {
                "id": "446",
                "name": "file",
                "meta-category": "file",
                "description": "File object describing a file with meta-information",
                "template_uuid": "688c46fb-5edb-40a3-8273-1af7923e2215",
                "template_version": "20",
                "event_id": "106",
                "uuid": "0188ba5d-68eb-4b5c-8e05-6fd49f8eee9a",
                "timestamp": "1610691647",
                "distribution": "1",
                "sharing_group_id": "0",
                "comment": "",
                "deleted": false,
                "first_seen": null,
                "last_seen": null,
                "ObjectReference": [],
                "Attribute": [
                    {
                        "id": "1859",
                        "type": "malware-sample",
                        "category": "External analysis",
                        "to_ids": true,
                        "uuid": "7920cd28-5082-47ce-9c3e-3ccbd5dae138",
                        "event_id": "106",
                        "distribution": "1",
                        "timestamp": "1610703650",
                        "comment": "",
                        "sharing_group_id": "0",
                        "deleted": false,
                        "disable_correlation": false,
                        "object_id": "446",
                        "object_relation": "malware-sample",
                        "first_seen": null,
                        "last_seen": null,
                        "value": "vanuhi.txt|7bd55b0a276e076cbaf470e64359adb8",
                        "Galaxy": [],
                        "data": "UEsDBAoACQAAAJgyL1Kgt+vZDwAAAAMAAAAgABwAN2JkNTViMGEyNzZlMDc2Y2JhZjQ3MGU2NDM1OWFkYjhVVAkAAz80AWA/NAFgdXgLAAEEIQAAAAQhAAAADCVIVuu0HeIv/PqGdn5EUEsHCKC369kPAAAAAwAAAFBLAwQKAAkAAACYMi9SGoPq+xYAAAAKAAAALQAcADdiZDU1YjBhMjc2ZTA3NmNiYWY0NzBlNjQzNTlhZGI4LmZpbGVuYW1lLnR4dFVUCQADPzQBYD80AWB1eAsAAQQhAAAABCEAAABLQfOZfPB0svIGywREZ5dDLdomR6gPUEsHCBqD6vsWAAAACgAAAFBLAQIeAwoACQAAAJgyL1Kgt+vZDwAAAAMAAAAgABgAAAAAAAEAAACkgQAAAAA3YmQ1NWIwYTI3NmUwNzZjYmFmNDcwZTY0MzU5YWRiOFVUBQADPzQBYHV4CwABBCEAAAAEIQAAAFBLAQIeAwoACQAAAJgyL1Iag+r7FgAAAAoAAAAtABgAAAAAAAEAAACkgXkAAAA3YmQ1NWIwYTI3NmUwNzZjYmFmNDcwZTY0MzU5YWRiOC5maWxlbmFtZS50eHRVVAUAAz80AWB1eAsAAQQhAAAABCEAAABQSwUGAAAAAAIAAgDZAAAABgEAAAAA",
                        "ShadowAttribute": [],
                        "Sighting": [
                            {
                                "id": "1733",
                                "attribute_id": "1859",
                                "event_id": "106",
                                "org_id": "1",
                                "date_sighting": "1611207638",
                                "uuid": "feb085f1-1923-4327-a73d-b60a948377e4",
                                "source": "",
                                "type": "0",
                                "Organisation": {
                                    "id": "1",
                                    "uuid": "09b0dde1-2934-4310-a107-74b6f534f041",
                                    "name": "ORGNAME"
                                },
                                "attribute_uuid": "7920cd28-5082-47ce-9c3e-3ccbd5dae138"
                            }
                        ]
                    }
            }
    }
}
Case Wall
סוג התוצאות ערך/תיאור סוג
הודעת פלט*

אם הפעולה הצליחה עבור ישות אחת: 'הקבצים שסופקו הועלו בהצלחה לאירוע {0} ב-MISP'.format(event_id)

שגיאה קריטית (הפעולה נכשלה) 'שגיאה בהפעלת הפעולה 'העלאת קובץ'. הסיבה: {0}".format(stacktrace)

אם צוין פרמטר לא תקין ב-"הפצה" (הפעולה נכשלת):

"שגיאה בהפעלת הפעולה 'העלאת קובץ'. הסיבה: צוין ערך לא חוקי לפרמטר 'הפצה'. מספרים קבילים: 0,‏ 1,‏ 2,‏ 3. מחרוזות קבילות: Organisation, Community, Connected, All".

אם צוין פרמטר לא תקין ב'רמת האיום' (פעולה שנכשלה): 'שגיאה בהפעלת הפעולה 'העלאת קובץ'. הסיבה: צוין ערך לא תקין לפרמטר 'רמת האיום'. מספרים קבילים: 1,2,3,4. מחרוזות קבילות: High, ‏ Medium, ‏ Low, ‏ Undefined".

אם צוין פרמטר לא תקין ב'קטגוריה' (פעולה נכשלת): 'שגיאה בהפעלת הפעולה 'העלאת קובץ''. הסיבה: צוין ערך לא תקין לפרמטר 'קטגוריה'. ערכים קבילים: External Analysis, Payload Delivery, Artifacts Dropped, Payload Installation".

אם צוין פרמטר לא תקין ב'ניתוח' (פעולה שנכשלה): 'שגיאה בהפעלת הפעולה 'העלאת קובץ'. הסיבה: צוין ערך לא תקין לפרמטר 'ניתוח'. מספרים קבילים: 0,‏ 1,‏ 2. מחרוזות קבילות: Initial, ‏ Ongoing, ‏ Completed.

אם לפחות אחד מהקבצים לא זמין "שגיאה בהפעלת הפעולה 'העלאת קובץ'. הסיבה: לא הייתה גישה לקבצים הבאים: \n {0}".format(file paths, that were not accessible.)

לא נמצא מזהה אירוע (הפעולה נכשלה) "הייתה שגיאה בהפעלת הפעולה 'העלאת קובץ'. סיבה: לא נמצא אירוע עם {0} {1} ב-MISP".format(ID/UUID, event_id)

כללי

פינג

בדיקת הקישוריות.

פרמטרים

לא רלוונטי

תרחישים לדוגמה

לא רלוונטי

ריצה

הפעולה הזו מופעלת על כל הישויות.

תוצאות הפעולה

העשרה של ישויות

לא רלוונטי

תובנות

לא רלוונטי

תוצאת הסקריפט
שם התוצאה של הסקריפט אפשרויות ערך דוגמה
הפעולה בוצעה נכון/לא נכון success:False
תוצאת JSON
N/A

הסרת תג מאירוע

הסרת תגים מאירוע ב-MISP.

פרמטרים

השם המוצג של הפרמטר סוג ערך ברירת המחדל חובה תיאור
מזהה אירוע String לא רלוונטי כן מציינים את המזהה או ה-UUID של האירוע שממנו רוצים להסיר תגים.
שם התג CSV לא רלוונטי כן מציינים רשימה מופרדת בפסיקים של תגים שרוצים להסיר מאירועים.

תרחישים לדוגמה

סיווג מחדש של אירוע: הסרת התג לצורך סיווג מחדש.

תוצאות הפעולה

תוצאת הסקריפט
שם התוצאה של הסקריפט אפשרויות ערך דוגמה
is_success נכון/לא נכון is_success:False
תוצאת JSON
[
    {
        "saved": true,
        "success": "Tag removed.",
        "check_publish": true
    }
]
Case Wall
סוג התוצאות ערך/תיאור סוג
הודעת פלט*

אם כל התגים הוסרו בהצלחה מאירוע: 'Successfully removed the following tags from the event with {0} {1} in MISP: {2}.'.format(ID/UUID, event_id, tags)

אם לא הצלחתם להסיר תגים מסוימים מאירוע: 'לא הייתה אפשרות להסיר את התגים הבאים מהאירוע עם {0} {1} ב-MISP: {2}.'.format(ID/UUID, event_id, tags)

אם הפעולה לא הצליחה עבור כולם: "לא הוסרו תגים מהאירוע עם {0} {1} ב-MISP".format(ID/UUID, event_id)

אם לא נמצא לפחות תג אחד: 'התגים הבאים לא נמצאו ב-MISP: \n{0}'.format(list of tags that were not found in MISP)

אם לא נמצאו תגים: "None of the provided tags were found in MISP." (אף אחד מהתגים שסופקו לא נמצא ב-MISP).

שגיאה קריטית (הפעולה נכשלה) 'שגיאה בהפעלת הפעולה 'הסרת תג מאירוע'. הסיבה: {0}".format(stacktrace)

מזהה האירוע לא נמצא (הפעולה נכשלה) "שגיאה בהפעלת הפעולה 'הסרת תג מאירוע'. סיבה: לא נמצא אירוע עם {0} {1} ב-MISP".format(ID/UUID, event_id)

כללי

הוספת תג למאפיין

הפעולה הזו מאפשרת למשתמש להוסיף תג למאפיין ספציפי ב-MISP. הפעולה הזו מוסיפה סיווג למאפיין על סמך הקטגוריה של איום האבטחה שמוצג על ידי ה-IOC במאפיין.

פרמטרים

השם המוצג של הפרמטר סוג ערך ברירת המחדל חובה תיאור
מזהה אירוע מספר שלם לא רלוונטי כן המזהה של האירוע שהמאפיין משויך אליו. דוגמה: 1.
שם התג String לא רלוונטי כן השם של התג שרוצים להוסיף למאפיין.
שם המאפיין String לא רלוונטי כן מזהה השם של המאפיין לתיוג.
קטגוריה String לא רלוונטי כן הקטגוריה שאליה משתייך המאפיין. לדוגמה: Payload Delivery.
סוג String לא רלוונטי כן סוג המאפיין. לדוגמה, שם הקובץ.
מזהה ייחודי אוניברסלי (UUID) של האובייקט String לא רלוונטי לא המזהה הייחודי של אובייקט באירוע.

תרחישים לדוגמה

סיווג מאפיין על סמך סוג ה-IOC: מוסיפים תג למאפיין.

ריצה

הפעולה הזו מופעלת על כל הישויות.

תוצאות הפעולה

העשרה של ישויות

לא רלוונטי

תובנות

לא רלוונטי

תוצאת הסקריפט
שם התוצאה של הסקריפט אפשרויות ערך דוגמה
is_success נכון/לא נכון is_success:False
תוצאת JSON
[
    {
        "name": "Global tag unique___test(7) successfully attached to Attribute(9).",
        "message": "Global tag unique___test(7) successfully attached to Attribute(9).",
        "url": "/tags/attachTagToObject"
    }
]

הסרת תג ממאפיין

הסרת תגים ממאפיינים ב-MISP.

פרמטרים

השם המוצג של הפרמטר סוג ערך ברירת המחדל חובה תיאור
מזהה אירוע String לא רלוונטי לא מציינים את המזהה או ה-UUID של האירוע, שבו יתבצע חיפוש של מאפיינים. הפרמטר הזה נדרש אם ההגדרה 'חיפוש מאפיינים' מוגדרת כ'אירוע שסופק'.
שם התג CSV לא רלוונטי כן מציינים רשימה מופרדת בפסיקים של תגים שרוצים להסיר ממאפיינים.
שם המאפיין CSV לא רלוונטי לא

מציינים רשימה מופרדת בפסיקים של מזהי מאפיינים שמהם רוצים להסיר תגים.
הערה: אם מציינים גם 'שם המאפיין' וגם 'UUID של המאפיין', הפעולה תפעל עם ערכי ה-UUID של המאפיין.

קטגוריה CSV לא רלוונטי לא

מציינים רשימה של קטגוריות שמופרדות בפסיקים. אם מציינים קטגוריה, הפעולה תסיר רק תגים ממאפיינים עם קטגוריה תואמת. אם לא מציינים כלום, הפעולה תתעלם מהקטגוריות במאפיינים.
ערכים אפשריים: External Analysis, ‏ Payload Delivery, ‏ Artifacts Dropped, ‏ Payload Installation.

סוג CSV לא רלוונטי לא

מציינים רשימה מופרדת בפסיקים של סוגי מאפיינים. אם מציינים פעולה, היא תסיר רק תגים ממאפיינים עם סוג מאפיין תואם. אם לא מציינים כלום, הפעולה תתעלם מהסוגים במאפיינים.
ערכים לדוגמה: md5, sha1, ip-src, ip-dst

מזהה ייחודי אוניברסלי (UUID) של האובייקט CSV לא רלוונטי מציינים את ה-UUID של האובייקט שמכיל את המאפיין הרצוי.
חיפוש מאפיינים DDL

אירוע שסופק

ערכים אפשריים:

כל האירועים

אירוע שסופק

כן מציינים איפה הפעולה צריכה לחפש מאפיינים. אם בוחרים באפשרות 'אירוע שסופק', הפעולה תחפש מאפיינים או מזהי UUID של מאפיינים רק באירוע עם המזהה או ה-UUID שסופקו בפרמטר 'מזהה אירוע'. אם בוחרים באפשרות 'כל האירועים', המערכת תחפש מאפיינים בכל האירועים ותסיר תגים מכל המאפיינים שתואמים לקריטריונים שלנו.
מזהה ייחודי אוניברסלי (UUID) של המאפיין CSV מציינים רשימה מופרדת בפסיקים של מזהי UUID של מאפיינים, שממנה רוצים להסיר תגים חדשים. הערה: אם מציינים גם 'שם המאפיין' וגם 'מזהה UUID של המאפיין', הפעולה תפעל עם ערכי 'מזהה UUID של המאפיין'.

תרחישים לדוגמה

סיווג מחדש של מאפיין: הסרת התג לצורך סיווג מחדש

ריצה

הפעולה הזו מופעלת על כל הישויות.

תוצאות הפעולה

תוצאת הסקריפט
שם התוצאה של הסקריפט אפשרויות ערך דוגמה
is_success נכון/לא נכון is_success:False
תוצאת JSON
[
    {
        "name": "Tag unique___test(7) successfully removed from Attribute(9).",
        "message": "Tag unique___test(7) successfully removed from Attribute(9).",
        "url": "/tags/removeTagFromObject"
    }
]
Case Wall
סוג התוצאות ערך/תיאור Type>
הודעת פלט*

אם התגים הוסרו בהצלחה לפחות ממאפיין אחד: 'התגים הוסרו בהצלחה מהמאפיינים הבאים ב-MISP:\n{0}'.format(attribute name/object UUID)

אם התגים לא הוסרו בהצלחה לפחות ממאפיין אחד: 'הפעולה לא הסירה תגים מהמאפיינים הבאים ב-MISP:\n{0}'.format(attribute name/object UUID)

אם הפעולה לא הצליחה עבור כולם: "No tags were removed from the provided attributes in MISP" (לא הוסרו תגים מהמאפיינים שסופקו ב-MISP)

אם לא נמצא לפחות תג אחד: 'התגים הבאים לא נמצאו ב-MISP: \n{0}'.format(list of tags that were not found in MISP)

אם לא נמצאו תגים: "None of the provided tags were found in MISP." (אף אחד מהתגים שסופקו לא נמצא ב-MISP).

שגיאה קריטית (הפעולה נכשלה) 'שגיאה בהפעלת הפעולה 'הסרת תג ממאפיין'. הסיבה: {0}".format(stacktrace)

אם צוין פרמטר לא תקין ב'קטגוריה' (פעולת הכשל): 'שגיאה בהפעלת הפעולה 'הסרת תג ממאפיין''. הסיבה: צוין ערך לא תקין לפרמטר 'קטגוריה'. ערכים קבילים: External Analysis, Payload Delivery, Artifacts Dropped, Payload Installation".

אם האפשרות 'אירוע שסופק' נבחרה, אבל לא נבחר מזהה אירוע: 'שגיאה בהפעלת הפעולה 'הסרת תג ממאפיין''. סיבה: צריך לספק מזהה אירוע אם בוחרים באפשרות 'אירוע שסופק' לפרמטר 'חיפוש מאפיינים'.

מזהה האירוע לא נמצא (הפעולה נכשלה) 'שגיאה בהפעלת הפעולה 'הסרת תג ממאפיין'. סיבה: לא נמצא אירוע עם {0} {1} ב-MISP".format(ID/UUID, event_id)

כללי

פרסום האירוע

הפעולה מאפשרת למשתמש לפרסם אירוע. כשמפרסמים אירוע, הוא משותף עם קבוצת השיתוף שנבחרה וכל החברים בקבוצה יכולים לראות אותו.

פרמטרים

השם המוצג של הפרמטר סוג ערך ברירת המחדל חובה תיאור
מזהה אירוע String לא רלוונטי כן מציינים את המזהה או ה-UUID של האירוע שרוצים לפרסם.

תרחישים לדוגמה

פרסום אירוע:

  1. יצירת אירוע
  2. הוספת מאפיינים של אירוע
  3. פרסום האירוע

תוצאות הפעולה

תוצאת הסקריפט
שם התוצאה של הסקריפט אפשרויות ערך דוגמה
is_success נכון/לא נכון is_success:False
תוצאת JSON
[
    {
        "Event": {
            "id": "3",
            "orgc_id": "1",
            "org_id": "1",
            "date": "2019-12-27",
            "threat_level_id": "1",
            "info": "Connection to .ch",
            "published": true,
            "uuid": "5e05dd29-7b90-474d-b5f6-51ae0a00024b",
            "attribute_count": "0",
            "analysis": "1",
            "timestamp": "1577774920",
            "distribution": "3",
            "proposal_email_lock": false,
            "locked": false,
            "publish_timestamp": "1577774846",
            "sharing_group_id": "0",
            "disable_correlation": false,
            "extends_uuid": "5e05db24-1e98-4bb9-bd56-51fd0a00024b",
            "event_creator_email": "admin@admin.test",
            "Org": {
                "id": "1",
                "name": "ORGNAME",
                "uuid": "5dfc9b8f-c320-4b6d-ac1c-4f4e8bdc3fef",
                "local": true
            },
            "Orgc": {
                "id": "1",
                "name": "ORGNAME",
                "uuid": "5dfc9b8f-c320-4b6d-ac1c-4f4e8bdc3fef",
                "local": true
            },
            "Attribute": [],
            "ShadowAttribute": [],
            "RelatedEvent": [],
            "Galaxy": [],
            "Object": [],
            "Tag": [
                {
                    "id": "7",
                    "name": "unique___test",
                    "colour": "#9648c4",
                    "exportable": true,
                    "user_id": "0",
                    "hide_tag": false,
                    "numerical_value": null,
                    "local": 0
                }
            ]
        }
    }
]
Case Wall
סוג התוצאות ערך/תיאור סוג
הודעת פלט*

אם הפעולה תצליח: 'Successfully published event with {0} {1} in MISP.'.format(ID/UUID, event_id)

אם הפעולה לא הצליחה: 'Event with {0} {1} was not published in MISP'.format(ID/UUID, event_id)

שגיאה קריטית (הפעולה נכשלה) 'הייתה שגיאה בביצוע הפעולה 'פרסום אירוע'. הסיבה: {0}".format(stacktrace)

מזהה האירוע לא נמצא (הפעולה נכשלה) "הייתה שגיאה בביצוע הפעולה 'פרסום אירוע'. סיבה: לא נמצא אירוע עם {0} {1} ב-MISP".format(ID/UUID, event_id)

כללי

ביטול הפרסום של האירוע

הפעולה מאפשרת למשתמש לבטל את הפרסום של אירוע. ביטול הפרסום של אירוע מונע את הצגתו לקבוצות המשותפות.

פרמטרים

השם המוצג של הפרמטר סוג ערך ברירת המחדל חובה תיאור
מזהה אירוע String לא רלוונטי כן מציינים את המזהה או את ה-UUID של האירוע שרוצים לבטל את הפרסום שלו.
תוצאות הפעולה
תוצאת הסקריפט
שם התוצאה של הסקריפט אפשרויות ערך דוגמה
is_success נכון/לא נכון is_success:False
תוצאת JSON
[
    {
        "Event": {
            "id": "3",
            "orgc_id": "1",
            "org_id": "1",
            "date": "2019-12-27",
            "threat_level_id": "1",
            "info": "Connection to .ch",
            "published": false,
            "uuid": "5e05dd29-7b90-474d-b5f6-51ae0a00024b",
            "attribute_count": "0",
            "analysis": "1",
            "timestamp": "1577774920",
            "distribution": "3",
            "proposal_email_lock": false,
            "locked": false,
            "publish_timestamp": "1577774846",
            "sharing_group_id": "0",
            "disable_correlation": false,
            "extends_uuid": "5e05db24-1e98-4bb9-bd56-51fd0a00024b",
            "event_creator_email": "admin@admin.test",
            "Org": {
                "id": "1",
                "name": "ORGNAME",
                "uuid": "5dfc9b8f-c320-4b6d-ac1c-4f4e8bdc3fef",
                "local": true
            },
            "Orgc": {
                "id": "1",
                "name": "ORGNAME",
                "uuid": "5dfc9b8f-c320-4b6d-ac1c-4f4e8bdc3fef",
                "local": true
            },
            "Attribute": [],
            "ShadowAttribute": [],
            "RelatedEvent": [],
            "Galaxy": [],
            "Object": [],
            "Tag": [
                {
                    "id": "7",
                    "name": "unique___test",
                    "colour": "#9648c4",
                    "exportable": true,
                    "user_id": "0",
                    "hide_tag": false,
                    "numerical_value": null,
                    "local": 0
                }
            ]
        }
    }
]
Case Wall
סוג התוצאות ערך/תיאור סוג
הודעת פלט*

אם הפעולה הצליחה: 'Successfully unpublished event with {0} {1} in MISP.'.format(ID/UUID, event_id)

אם הפעולה לא הצליחה: "Event with {0} {1} was not unpublished in MISP".format(ID/UUID, event_id)

שגיאה קריטית (הפעולה נכשלה) 'הייתה שגיאה בביצוע הפעולה 'ביטול הפרסום של האירוע'. הסיבה: {0}".format(stacktrace)

לא נמצא מזהה אירוע (הפעולה נכשלה) "שגיאה בהפעלת הפעולה 'ביטול הפרסום של האירוע'. סיבה: לא נמצא אירוע עם {0} {1} ב-MISP".format(ID/UUID, event_id)

כללי

מחיקת מאפיין

מחיקת מאפיינים ב-MISP. גיבובים נתמכים: MD5, ‏ SHA1, ‏ SHA224, ‏ SHA256, ‏ SHA384,‏ SHA512, ‏ SSDeep.

פרמטרים

השם המוצג של הפרמטר סוג ערך ברירת המחדל חובה תיאור
מזהה אירוע String לא רלוונטי לא מציינים את המזהה או ה-UUID של האירוע, שבו יתבצע חיפוש של מאפיינים. הפרמטר הזה נדרש אם ההגדרה 'חיפוש מאפיינים' מוגדרת כ'אירוע שסופק'.
שם המאפיין CSV לא רלוונטי לא

מציינים רשימה מופרדת בפסיקים של מזהי מאפיינים שרוצים למחוק.
הערה: אם מציינים גם 'שם המאפיין' וגם 'UUID של המאפיין', הפעולה תפעל עם ערכי ה-UUID של המאפיין.

קטגוריה CSV לא רלוונטי לא

מציינים רשימה של קטגוריות שמופרדות בפסיקים. אם מציינים, הפעולה תמחק רק מאפיינים עם קטגוריה תואמת. אם לא מציינים כלום, הפעולה תתעלם מהקטגוריות במאפיינים.
ערכים אפשריים: External Analysis, ‏ Payload Delivery, ‏ Artifacts Dropped, ‏ Payload Installation.

סוג CSV לא רלוונטי לא

מציינים רשימה מופרדת בפסיקים של סוגי מאפיינים. אם מציינים פעולה, היא תמחק רק מאפיינים מסוג מאפיין תואם. אם לא מציינים כלום, הפעולה תתעלם מהסוגים במאפיינים.
ערכים לדוגמה: md5, sha1, ip-src, ip-dst

מזהה ייחודי אוניברסלי (UUID) של האובייקט String לא רלוונטי לא המזהה הייחודי של אובייקט באירוע.
חיפוש מאפיינים DDL

אירוע שסופק

ערכים אפשריים:

כל האירועים

אירוע שסופק

כן מציינים איפה הפעולה צריכה לחפש מאפיינים. אם בוחרים באפשרות 'אירוע שסופק', הפעולה תחפש מאפיינים או מזהי UUID של מאפיינים רק באירוע עם המזהה או ה-UUID שסופקו בפרמטר 'מזהה אירוע'. אם בוחרים באפשרות 'כל האירועים', המערכת תחפש מאפיינים בכל האירועים ותמחק את כל המאפיינים שתואמים לקריטריונים שלנו.
מזהה ייחודי אוניברסלי (UUID) של המאפיין CSV

מציינים רשימה מופרדת בפסיקים של מזהי UUID של מאפיינים שרוצים למחוק.
הערה: אם מציינים גם 'שם המאפיין' וגם 'UUID של המאפיין', הפעולה תפעל עם ערכי ה-UUID של המאפיין.

תרחישים לדוגמה

הסרת מאפיין מאירוע.

ריצה

הפעולה הזו מופעלת על כל הישויות.

תוצאות הפעולה

תוצאת הסקריפט
שם התוצאה של הסקריפט אפשרויות ערך דוגמה
is_success נכון/לא נכון is_success:False
תוצאת JSON
[
    {
        "message": "Attribute deleted."
    }
]
Case Wall
סוג התוצאה תיאור הערך סוג
הודעת פלט*

אם התווסף בהצלחה זיהוי לפחות למאפיין אחד: "Successfully deleted the following attributes in MISP:\n{0}".format(attribute name/object UUID)

אם לא נוסף בהצלחה Sighting לפחות למאפיין אחד: 'הפעולה לא מחקה את המאפיינים הבאים ב-MISP:\n{0}'.format(attribute name/object UUID)

אם הפעולה לא הצליחה עבור כולם: "לא נמחקו מאפיינים ב-MISP"

שגיאה קריטית (הפעולה נכשלה) "הייתה שגיאה בביצוע הפעולה 'מחיקת מאפיין'". הסיבה: {0}".format(stacktrace)

אם צוין פרמטר לא תקין ב'קטגוריה' (הפעולה נכשלה): 'שגיאה בהפעלת הפעולה 'מחיקת מאפיין'. הסיבה: צוין ערך לא תקין לפרמטר 'קטגוריה'. ערכים קבילים: External Analysis, Payload Delivery, Artifacts Dropped, Payload Installation".

אם האפשרות 'אירוע שסופק' נבחרה, אבל לא נבחר מזהה אירוע: 'שגיאה בהפעלת הפעולה 'מחיקת מאפיין'. סיבה: צריך לספק מזהה אירוע אם בוחרים באפשרות 'אירוע שסופק' לפרמטר 'חיפוש מאפיינים'.

לא נמצא מזהה אירוע (הפעולה נכשלה) "הייתה שגיאה בביצוע הפעולה 'מחיקת מאפיין'. סיבה: לא נמצא אירוע עם {0} {1} ב-MISP".format(ID/UUID, event_id)

כללי

מחיקת אירוע

למחוק את האירוע ב-MISP.

פרמטרים

השם המוצג של הפרמטר סוג ערך ברירת המחדל חובה תיאור
מזהה אירוע String לא רלוונטי כן מציינים את המזהה או ה-UUID של האירוע שרוצים למחוק.

תרחישים לדוגמה

למחוק אירוע באופן סופי.

ריצה

הפעולה הזו מופעלת בישות User.

תוצאות הפעולה

תוצאת הסקריפט
שם התוצאה של הסקריפט אפשרויות ערך דוגמה
is_success נכון/לא נכון is_success:False
תוצאת JSON
[
    {
        "name": "Event deleted.",
        "message": "Event deleted.",
        "url": "/events/delete/4"
    }
]
Case Wall
סוג התוצאה תיאור הערך סוג
הודעת פלט*

אם הפעולה הצליחה: 'Successfully deleted event with {0} {1} in MISP'.format(ID/UUID, event_id)

שגיאה קריטית (הפעולה נכשלה) "הייתה שגיאה בביצוע הפעולה 'מחיקת אירוע'". הסיבה: {0}".format(traceback)

לא נמצא מזהה אירוע (הפעולה נכשלה) "הייתה שגיאה בביצוע הפעולה 'מחיקת אירוע'. סיבה: לא נמצא אירוע עם {0} {1} ב-MISP".format(ID/UUID, event_id)

כללי

יצירת אובייקט Misp של קובץ

הפעולה מאפשרת למשתמש לארגן מאפייני קובץ שקשורים לאירוע באובייקט יחיד שמתאר קובץ עם המידע שלו. לאחר מכן, האובייקט עם המאפיינים מצורף לאירוע שצוין.

פרמטרים

השם המוצג של הפרמטר סוג ערך ברירת המחדל חובה תיאור
מזהה אירוע String לא רלוונטי כן המזהה הייחודי של האירוע שאליו רוצים להוסיף את האובייקט. דוגמה: 1
שם קובץ String לא רלוונטי לא שם הקובץ.
MD5 String לא רלוונטי לא ערך הגיבוב (hash) md5 של הקובץ.
SHA1 String לא רלוונטי לא ערך הגיבוב (hash) מסוג sha1 של הקובץ.
SHA256 String לא רלוונטי לא ערך הגיבוב (hash) של הקובץ לפי אלגוריתם sha256.
SSDEEP String לא רלוונטי לא ערך ssdeep של הקובץ דוגמה: 96:p5aAS1tN0M3t9AnTNuG6TNOt5PR1TNZdkljOXTNSnKTF3X7KsTFW+kLtW6K8i7bI:p5mb4rgQhRp7GljCbF3LKqFjkwxtU
Imphash String לא רלוונטי לא ערך הגיבוב (hash) מסוג MD5 שמחושב מהטבלה המיובאת.

תרחישים לדוגמה

לא רלוונטי

ריצה

הפעולה הזו מופעלת על כל הישויות.

תוצאות הפעולה

העשרה של ישויות

לא רלוונטי

תובנות

לא רלוונטי

תוצאת הסקריפט
שם התוצאה של הסקריפט אפשרויות ערך דוגמה
is_success נכון/לא נכון is_success:False
תוצאת JSON
N/A

יצירת אובייקט IP-Port Misp

הפעולה מאפשרת למשתמש לארגן מאפיינים של יציאות IP שקשורים לאירוע באובייקט יחיד שמתאר כתובת IP (או דומיין או שם מארח) ויציאה שנראים כטופל (או כטריפל) בפרק זמן ספציפי . האובייקט עם המאפיינים מצורף לאירוע שצוין.

פרמטרים

השם המוצג של הפרמטר סוג ערך ברירת המחדל חובה תיאור
מזהה אירוע String לא רלוונטי כן המזהה הייחודי של האירוע שאליו רוצים להוסיף את האובייקט. דוגמה: 1
Dst-port String לא רלוונטי לא יציאת היעד.
יציאת מקור String לא רלוונטי לא יציאת המקור.
דומיין String לא רלוונטי לא דומיין.
שם המארח String לא רלוונטי לא שם המארח.
IP-Src String לא רלוונטי לא כתובת ה-IP של המקור.
IP-Dst String לא רלוונטי לא כתובת ה-IP של היעד.

תרחישים לדוגמה

לא רלוונטי

ריצה

הפעולה הזו מופעלת על כל הישויות.

תוצאות הפעולה

העשרה של ישויות

לא רלוונטי

תובנות

לא רלוונטי

תוצאת הסקריפט
שם התוצאה של הסקריפט אפשרויות ערך דוגמה
is_success נכון/לא נכון is_success:False
תוצאת JSON
N/A

יצירת אובייקט Misp של חיבור לרשת

יוצרים אובייקט של חיבור לרשת ב-MISP. צריך לספק אחד מהפרמטרים הבאים: Dst-port, Src-port, IP-Src, IP-Dst או להגדיר את הפרמטר Use Entities כ-true.

פרמטרים

השם המוצג של הפרמטר סוג ערך ברירת המחדל חובה תיאור
מזהה אירוע String לא רלוונטי כן מציינים את המזהה או ה-UUID של האירוע שאליו רוצים להוסיף אובייקטים של חיבור לרשת.
Dst-port String לא רלוונטי לא מציינים את יעד היציאה שרוצים להוסיף לאירוע.
יציאת מקור String לא רלוונטי לא מציינים את יציאת המקור שרוצים להוסיף לאירוע.
שם המארח של היעד String לא רלוונטי לא מציינים את יעד המקור שרוצים להוסיף לאירוע.
שם המארח של המקור String לא רלוונטי לא מציינים את שם המארח של המקור שרוצים להוסיף לאירוע.
IP-Src String לא רלוונטי לא מציינים את כתובת ה-IP של המקור שרוצים להוסיף לאירוע.
IP-Dst String לא רלוונטי לא מציינים את כתובת ה-IP של היעד שרוצים להוסיף לאירוע.
Layer3-protocol String לא רלוונטי לא מציינים את פרוטוקול השכבה 3 שקשור לאירוע ורוצים להוסיף אותו.
Layer4-protocol String לא רלוונטי לא מציינים את פרוטוקול השכבה 4 שרוצים להוסיף לאירוע.
Layer7-protocol String לא רלוונטי לא מציינים את פרוטוקול השכבה 7 שרוצים להוסיף לאירוע.
שימוש בישויות תיבת סימון לא מסומן לא אם האפשרות הזו מופעלת, הפעולה תשתמש בישויות כדי ליצור אובייקטים. יחידות נתמכות: כתובת IP. הפרמטר Use Entities מקבל עדיפות על פני פרמטרים אחרים.
סוג IP DDL

‫IP של המקור

ערכים אפשריים:

‫IP של המקור

כתובת ה-IP של היעד

מציינים באיזה סוג מאפיין צריך להשתמש עם ישויות IP.

ריצה

הפעולה הזו מופעלת על כל הישויות.

תוצאות הפעולה

תוצאת הסקריפט
שם התוצאה של הסקריפט אפשרויות ערך דוגמה
is_success נכון/לא נכון is_success:False
תוצאת JSON
N/A
Case Wall
סוג התוצאה תיאור הערך סוג
הודעת פלט*

אם הפעולה הצליחה והערך של Use Entities (שימוש בישויות) הוא false: 'Successfully created new network-connection object for event with {0} {1} in MISP.'.format(ID/UUID, event_id)

אם התוצאה היא לא הצלחה והערך של 'שימוש בישויות' הוא לא true: 'לא הייתה אפשרות ליצור אובייקט חדש של חיבור לרשת עבור אירוע עם {0} {1} ב-MISP. הסיבה: {2}".format(ID/UUID)

אם יש הצלחה לאחד מהם והערך של 'שימוש בישויות' הוא true: 'נוצרו בהצלחה אובייקטים חדשים של חיבור לרשת לאירוע עם {0} {1} ב-MISP על סמך הישויות הבאות: \n{0}".format(ID/UUID, event_id, entity.identifiers)

אם לא הצליח לאחד והערך של 'שימוש בישויות' הוא true: "לא הייתה אפשרות ליצור אובייקטים חדשים של חיבור לרשת עבור אירוע עם {0} {1} ב-MISP על סמך הישויות הבאות: \n{0}".format(ID/UUID, event_id, entity.identifiers)

אם לא כל הפעולות הצליחו והערך של 'שימוש בישויות' הוא True: 'לא הייתה אפשרות ליצור אובייקטים חדשים של חיבור לרשת עבור אירוע עם {0} {1} ב-MISP על סמך הישויות שסופקו'.format(ID/UUID, event_id)

שגיאה קריטית (הפעולה נכשלה) 'הייתה שגיאה בביצוע הפעולה 'יצירת אובייקט Misp של חיבור לרשת'. הסיבה: {0}".format(stacktrace)

מזהה האירוע לא נמצא (הפעולה נכשלה) "הייתה שגיאה בביצוע הפעולה 'יצירת אובייקט Misp של חיבור לרשת'. סיבה: לא נמצא אירוע עם {0} {1} ב-MISP".format(ID/UUID, event_id)

אם לא צוינו אף אחד מהפרמטרים Dst-port, ‏ Src-port, ‏ IP-Src, ‏ IP-Dst והערך של 'Use Entities' (שימוש בישויות) הוא false: 'Error executing action "Create network-connection Misp Object"' (שגיאה בהפעלת הפעולה 'יצירת אובייקט Misp של חיבור לרשת'). הסיבה: צריך לספק את אחד הפרמטרים הבאים: Dst-port,‏ Src-port,‏ IP-Src,‏ IP-Dst, או להגדיר את הפרמטר Use Entities לערך true.

כללי

יצירת אובייקט Misp של כתובת URL

יוצרים אובייקט של כתובת URL ב-MISP. חובה לספק את הפרמטר URL או להגדיר את הפרמטר Use Entities כ-true.

פרמטרים

השם המוצג של הפרמטר סוג ערך ברירת המחדל חובה תיאור
מזהה אירוע String לא רלוונטי כן מציינים את המזהה או את ה-UUID של האירוע שאליו רוצים להוסיף אובייקטים של כתובות URL.
כתובת URL String לא רלוונטי לא מציינים את כתובת ה-URL שרוצים להוסיף לאירוע.
יציאה String לא רלוונטי לא מציינים את היציאה שרוצים להוסיף לאירוע.
הוצגה לראשונה String לא רלוונטי לא

מציינים מתי כתובת ה-URL נראתה בפעם הראשונה.
פורמט: 2020-12-22T13:07:32Z

התחברת לאחרונה String לא רלוונטי לא

מציינים מתי כתובת ה-URL נראתה לאחרונה.
פורמט: 2020-12-22T13:07:32Z

דומיין String לא רלוונטי לא מציינים את הדומיין שרוצים להוסיף לאירוע.
טקסט String לא רלוונטי לא מזינים את הטקסט הנוסף שרוצים להוסיף לאירוע.
קניין רוחני (IP) String לא רלוונטי לא מציינים את כתובת ה-IP שרוצים להוסיף לאירוע.
מארח String לא רלוונטי לא מציינים את המארח שרוצים להוסיף לאירוע.
שימוש בישויות תיבת סימון לא מסומן אם האפשרות הזו מופעלת, הפעולה תשתמש בישויות כדי ליצור אובייקטים. ישויות נתמכות: כתובת URL. הפרמטר Use Entities מקבל עדיפות על פני פרמטרים אחרים.

ריצה

הפעולה הזו מופעלת על כל הישויות.

תוצאות הפעולה

תוצאת הסקריפט
שם התוצאה של הסקריפט אפשרויות ערך דוגמה
is_success נכון/לא נכון is_success:False
תוצאת JSON
N/A
Case Wall
סוג התוצאה תיאור הערך סוג
הודעת פלט*

אם ההצלחה היא לא true והאפשרות 'שימוש בישויות' היא לא true: 'נוצר בהצלחה אובייקט חדש של כתובת URL לאירוע עם {0} {1} ב-MISP'.format(ID/UUID, event_id)

אם התוצאה היא לא הצלחה והערך של 'שימוש בישויות' הוא לא true: 'לא הייתה אפשרות ליצור אובייקט של כתובת URL לאירוע עם {0} {1} ב-MISP. הסיבה: {2}".format(ID/UUID)

אם יש הצלחה אחת והערך של Use Entities (שימוש בישויות) הוא true: "Successfully created new URL objects for event with {0} {1} in MISP based on the following entities: \n{0}".format(ID/UUID, event_id, entity.identifiers)

אם לא הצלחה עבור אחד והערך של 'Use Entities' הוא true: "Action wasn't able to create new URL objects for event with {0} {1} in MISP based on the following entities: \n{0}".format(ID/UUID, event_id, entity.identifiers)

אם לא הצלחה לכולם והערך של 'שימוש בישויות' הוא True: 'לא הייתה אפשרות ליצור אובייקטים חדשים של כתובות URL לאירוע עם {0} {1} ב-MISP על סמך הישויות שסופקו'.format(ID/UUID, event_id)

שגיאה קריטית (פעולה נכשלה) "הייתה שגיאה בביצוע הפעולה 'יצירת אובייקט Misp של כתובת URL'". הסיבה: {0}".format(stacktrace)

לא נמצא מזהה אירוע (הפעולה נכשלה) "הייתה שגיאה בביצוע הפעולה 'יצירת אובייקט Misp של כתובת URL'. סיבה: לא נמצא אירוע עם {0} {1} ב-MISP".format(ID/UUID, event_id)

אם לא צוינה אף כתובת URL וההגדרה 'Use Entities' (שימוש בישויות) == false: 'Error executing action "Create Url Misp Object".‎ הסיבה: צריך לספק את כתובת ה-URL או להגדיר את הפרמטר Use Entities (שימוש בישויות) לערך true.

כללי

יצירת אובייקט של דוח Virustotal

יוצרים אובייקט דוח Virustotal ב-MISP.

פרמטרים

השם המוצג של הפרמטר סוג ערך ברירת המחדל חובה תיאור
מזהה אירוע String לא רלוונטי כן מציינים את המזהה או את ה-UUID של האירוע שאליו רוצים להוסיף אובייקטים של כתובות URL.
קישור קבוע String לא רלוונטי כן מציינים את הקישור לדוח VirusTotal שרוצים להוסיף לאירוע.
תגובה String לא רלוונטי לא מציינים את התגובה שרוצים להוסיף לאירוע.
יחס הזיהוי String לא רלוונטי לא מציינים את יחס הזיהוי שרוצים להוסיף לאירוע.
ציון הקהילה String לא רלוונטי לא מציינים את הציון של הקהילה שרוצים להוסיף לאירוע.
שליחה ראשונה String לא רלוונטי לא

מציינים את התאריך של השליחה הראשונה של האירוע.
פורמט: 2020-12-22T13:07:32Z

השליחה האחרונה String לא רלוונטי לא

מציינים את התאריך של השליחה האחרונה של האירוע.
פורמט: 2020-12-22T13:07:32Z

ריצה

הפעולה הזו מופעלת על כל הישויות.

תוצאות הפעולה

תוצאת הסקריפט
שם התוצאה של הסקריפט אפשרויות ערך דוגמה
is_success נכון/לא נכון is_success:False
Case Wall
סוג התוצאה תיאור הערך סוג
הודעת פלט*

אם הפעולה בוצעה ללא שגיאות : 'Successfully created new Virustotal-Report object for event with {0} {1} in MISP.'.format(ID/UUID, event_id)

אם הפעולה לא הצליחה : 'לא הייתה אפשרות ליצור אובייקט של דוח Virustotal לאירוע עם {0} {1} ב-MISP. הסיבה: {2}".format(ID/UUID)

שגיאה קריטית (הפעולה נכשלה) "הייתה שגיאה בביצוע הפעולה 'יצירת אובייקט Misp של דוח Virustotal'. הסיבה: {0}".format(stacktrace)

מזהה האירוע לא נמצא (הפעולה נכשלה) "הייתה שגיאה בביצוע הפעולה 'יצירת אובייקט Misp של דוח Virustotal'. סיבה: לא נמצא אירוע עם {0} {1} ב-MISP".format(ID/UUID, event_id)

כללי

הצגת רשימה של אובייקטים של אירועים

אחזור מידע על אובייקטים זמינים באירוע MISP.

פרמטרים

השם המוצג של הפרמטר סוג ערך ברירת המחדל חובה תיאור
מזהה אירוע String לא רלוונטי כן מציינים רשימה מופרדת בפסיקים של מזהים ו-UUID של האירועים שרוצים לאחזר את הפרטים שלהם.
מספר האובייקטים המקסימלי להחזרה מספר שלם 50 לא מציינים כמה אובייקטים להחזיר.

ריצה

הפעולה הזו לא מופעלת בישויות.

תוצאות הפעולה

תוצאת הסקריפט
שם התוצאה של הסקריפט אפשרויות ערך דוגמה
is_success נכון/לא נכון is_success:False
תוצאת JSON
"Object": [
    {
        "id": "1",
        "name": "ftm-Associate",
        "meta-category": "followthemoney",
        "description": "Non-family association between two people",
        "template_uuid": "6119ecb3-dedd-44b6-b88f-174585b0b1bf",
        "template_version": "1",
        "event_id": "1",
        "uuid": "2a3e260f-d3b2-4164-b2b1-2f6f5b559970",
        "timestamp": "1594632232",
        "distribution": "5",
        "sharing_group_id": "0",
        "comment": "",
        "deleted": false,
        "first_seen": null,
        "last_seen": null,
        "ObjectReference": [],
    },
    {
        "id": "2",
        "name": "ftm-Associate",
        "meta-category": "followthemoney",
        "description": "Non-family association between two people",
        "template_uuid": "6119ecb3-dedd-44b6-b88f-174585b0b1bf",
        "template_version": "1",
        "event_id": "1",
        "uuid": "800d8634-175a-4bc2-a4d7-aca200c8c132",
        "timestamp": "1594632463",
        "distribution": "5",
        "sharing_group_id": "0",
        "comment": "",
        "deleted": false,
        "first_seen": null,
        "last_seen": null,
        "ObjectReference": [],
    }
Case Wall
סוג התוצאה תיאור הערך סוג
הודעת פלט*

הפעולה לא אמורה להיכשל או להפסיק את ההרצה של ספר ההפעלה:

If at least object found for 1 event: "Successfully listed objects for the following events: \n{0}".format(event_ids)

אם לא נמצא אירוע עם המזהה שצוין (is_success = false):
print "Action was not able to list objects. סיבה: לא נמצא אירוע עם המזהה {0} ב-MISP.".format(event_id)

אם לא נמצא אובייקט לאירוע אחד:

‫"Action wasn't able to find objects for the following events:\n {0}".format(event_ids)

אם לא נמצא אובייקט לכל האירועים: "לא נמצאו אובייקטים לאירועים שסופקו".

הפעולה צריכה להיכשל ולהפסיק את ההרצה של מדריך ההפעלה:

אם מדובר בשגיאה חמורה, כמו פרטי כניסה שגויים, אין חיבור לשרת, אחר:

print "Error executing action "List Event Objects". הסיבה: {0}''.format(error.Stacktrace)

כללי
טבלת CSV

שם הטבלה: Event {0} Objects

עמודות הטבלה:

  • מזהה ייחודי אוניברסלי (UUID) של האובייקט (ממופה כ-uuid)
  • שם (ממופה כשם)
  • קטגוריה (ממופה כקטגיית-על)
  • תיאור (ממופה כתיאור)
  • תגובה (ממופה כתגובה)

קבלת פרטי אירוע

אחזור פרטים על אירועים ב-MISP.

פרמטרים

השם המוצג של הפרמטר סוג חובה תיאור
מזהה אירוע String כן מציינים רשימה מופרדת בפסיקים של מזהים או מזהי UUID של האירועים שרוצים לאחזר את הפרטים שלהם.
מידע על מאפייני החזרה תיבת סימון סימן אישור אם האפשרות הזו מופעלת, הפעולה תיצור טבלה של קיר תיקים לכל המאפיינים שכלולים באירוע.

ריצה

הפעולה הזו לא מופעלת בישויות.

תוצאות הפעולה

תוצאת הסקריפט
שם התוצאה של הסקריפט אפשרויות ערך דוגמה
is_success נכון/לא נכון is_success:False
Case Wall
סוג התוצאה תיאור הערך סוג
הודעת פלט*

הפעולה לא אמורה להיכשל או להפסיק את ההרצה של ספר ההפעלה:

אם הפעולה הושלמה בהצלחה לפחות לגבי אחד מהמזהים שצוינו:

הדפסה של 'המידע לגבי האירועים הבאים אוחזר בהצלחה: <>'

אם הפעולה לא הצליחה לפעול לפחות עבור אחד ממזהי האירועים שצוינו:

‫Print "Failed to retrieved information for the following events: <>

הפעולה אמורה להיכשל ולהפסיק את ההפעלה של פלייבוק:
אם יש שגיאה קריטית, שגיאת SDK, כמו פרטי כניסה שגויים, אין חיבור, או שגיאה אחרת:
Print "Error executing action "Get Event Details". הסיבה: {0}''.format(error.Stacktrace

הפעולה צריכה להיכשל ולהפסיק את ההרצה של מדריך ההפעלה:

אם מדובר בשגיאה חמורה, כמו פרטי כניסה שגויים, אין חיבור לשרת, אחר:

print "Error executing action "List Event Objects". הסיבה: {0}''.format(error.Stacktrace)

כללי
טבלת CSV

‫Table Name: Event {0} Attributes Details".format(event_id)

עמודות:

  1. מזהה
  2. ערך
  3. תגובה
  4. סוג
  5. קטגוריה
  6. UUID
  7. הפצה
  8. חותמת הזמן

רשימת מקרים שבהם מופיע מאפיין

רשימת המקרים שבהם זוהו מאפיינים ב-MISP.

פרמטרים

search
שם הפרמטר סוג ערך ברירת המחדל חובה תיאור
שם המאפיין CSV לא מציינים רשימה מופרדת בפסיקים של מזהי מאפיינים שרוצים להציג את המקרים שבהם הם זוהו. הערה: אם מציינים גם 'שם המאפיין' וגם 'מזהה UUID של המאפיין', הפעולה תפעל עם ערכי 'מזהה UUID של המאפיין'.
מזהה אירוע String לא מציינים את המזהה או ה-UUID של האירוע, שבו יתבצע חיפוש של מאפיינים. הפרמטר הזה נדרש אם ההגדרה 'חיפוש מאפיינים' מוגדרת כ'אירוע שסופק'.
קטגוריה CSV לא מציינים רשימה של קטגוריות שמופרדות בפסיקים. אם מציינים פעולה, ברשימת הממצאים יופיעו רק מאפיינים ששייכים לקטגוריה תואמת. אם לא מציינים כלום, הפעולה תתעלם מהקטגוריות במאפיינים. ערכים אפשריים: External Analysis, Payload Delivery, Artifacts Dropped, Payload Installation.
סוג CSV לא מציינים רשימה מופרדת בפסיקים של סוגי מאפיינים. אם מציינים פעולה, ברשימת הפעולות יופיעו רק מקרים של מאפיינים שתואמים לסוג המאפיין. אם לא מציינים כלום, הפעולה תתעלם מהסוגים במאפיינים. ערכים לדוגמה: md5, ‏ sha1, ‏ ip-src, ‏ ip-dst
חיפוש מאפיינים DDL

אירוע שסופק

ערכים אפשריים:

כל האירועים

כן מציינים איפה הפעולה צריכה לחפש מאפיינים. אם בוחרים באפשרות 'אירוע שסופק', הפעולה תחפש מאפיינים או מזהי UUID של מאפיינים רק באירוע עם המזהה או ה-UUID שסופקו בפרמטר 'מזהה אירוע'. אם בוחרים באפשרות 'כל האירועים', הפעולה תחפש מאפיינים בכל האירועים ותציג רשימה של כל המקרים שבהם נמצאו מאפיינים שתואמים לקריטריונים שלנו.
מזהה ייחודי אוניברסלי (UUID) של המאפיין CSV לא מציינים רשימה מופרדת בפסיקים של מזהי UUID של מאפיינים שרוצים להציג את המקרים שבהם הם זוהו. הערה: אם מציינים גם 'שם המאפיין' וגם 'מזהה UUID של המאפיין', הפעולה תפעל עם ערכי 'מזהה UUID של המאפיין'.
תוצאות הפעולה
תוצאת הסקריפט
שם התוצאה של הסקריפט אפשרויות ערך דוגמה
is_success נכון/לא נכון is_success:False
Case Wall
סוג התוצאות ערך/תיאור סוג
הודעת פלט*

אם נרשמו בהצלחה תצפיות לפחות במאפיין אחד: 'Successfully listed sightings for the following attributes in MISP:\n{0}'.format(attribute name/attribute UUID)

אם לא נמצאו תצפיות של לפחות מאפיין אחד: "הפעולה לא הציגה תצפיות של המאפיינים הבאים ב-MISP:\n{0}".format(attribute name/attribute UUID)

אם לא נמצאו התאמות לכל המאפיינים או לא נמצאו התאמות לאף אחד מהמאפיינים: "No sightings were found for the provided attributes in MISP"

שגיאה קריטית (הפעולה נכשלה) 'הייתה שגיאה בביצוע הפעולה 'הצגת מקרים של תכונה'. הסיבה: {0}".format(stacktrace)

אם צוין פרמטר לא תקין ב'קטגוריה' (פעולה נכשלה): "שגיאה בהפעלת הפעולה 'הצגת מקרים של מאפיין'". הסיבה: צוין ערך לא תקין לפרמטר 'קטגוריה'. ערכים קבילים: External Analysis, Payload Delivery, Artifacts Dropped, Payload Installation".

אם האפשרות 'אירוע שסופק' נבחרה, אבל לא נבחר מזהה אירוע: 'שגיאה בהפעלת הפעולה 'רשימת מקרים של מאפיין'. סיבה: צריך לספק מזהה אירוע אם בוחרים באפשרות 'אירוע שסופק' לפרמטר 'חיפוש מאפיינים'.

כללי

הגדרת סימון IDS למאפיין

הגדרת דגל IDS למאפיינים ב-MISP.

פרמטרים

searchsearch
שם הפרמטר סוג ערך ברירת המחדל חובה תיאור
שם המאפיין CSV לא מציינים רשימה מופרדת בפסיקים של מזהי מאפיינים שרוצים להגדיר להם דגל IDS. הערה: אם מציינים גם 'שם המאפיין' וגם 'מזהה UUID של המאפיין', הפעולה תפעל עם ערכי 'מזהה UUID של המאפיין'.
מזהה אירוע String לא מציינים את המזהה או ה-UUID של האירוע, שבו יתבצע חיפוש של מאפיינים. הפרמטר הזה נדרש אם ההגדרה 'חיפוש מאפיינים' מוגדרת כ'אירוע שסופק'.
קטגוריה CSV לא מציינים רשימה של קטגוריות שמופרדות בפסיקים. אם מציינים ערך, הפעולה תגדיר את הדגל IDS רק למאפיינים עם קטגוריה תואמת. אם לא מציינים כלום, הפעולה תתעלם מהקטגוריות במאפיינים. ערכים אפשריים: External Analysis, Payload Delivery, Artifacts Dropped, Payload Installation.
סוג CSV לא מציינים רשימה מופרדת בפסיקים של סוגי מאפיינים. אם מציינים פעולה, היא תגדיר את הדגל IDS רק למאפיינים עם סוג מאפיין תואם. אם לא מציינים כלום, הפעולה תתעלם מהסוגים במאפיינים. ערכים לדוגמה: md5, ‏ sha1, ‏ ip-src, ‏ ip-dst
חיפוש מאפיינים DDL

אירוע שסופק

ערכים אפשריים:

כל האירועים

כן מציינים איפה הפעולה צריכה לחפש מאפיינים. אם בוחרים באפשרות 'אירוע שסופק', הפעולה תחפש מאפיינים או מזהי UUID של מאפיינים רק באירוע עם המזהה או ה-UUID שסופקו בפרמטר 'מזהה אירוע'. אם בחרתם באפשרות 'כל האירועים', המערכת תחפש מאפיינים בכל האירועים ותגדיר את הדגל IDS לכל המאפיינים שתואמים לקריטריונים שלנו.
מזהה ייחודי אוניברסלי (UUID) של המאפיין CSV לא

מציינים רשימה מופרדת בפסיקים של מזהי UUID של מאפיינים שרוצים להגדיר להם דגל IDS.
הערה: אם מציינים גם 'שם המאפיין' וגם 'UUID של המאפיין', הפעולה תפעל עם ערכי ה-UUID של המאפיין.

תוצאות הפעולה

תוצאת הסקריפט
שם התוצאה של הסקריפט אפשרויות ערך דוגמה
הפעולה בוצעה נכון/לא נכון success:False
Case Wall
סוג התוצאה תיאור הערך סוג
הודעת פלט*

אם נוסף בהצלחה דגל IDS למאפיין אחד לפחות: 'Successfully set IDS flag for the following attributes in MISP:\n{0}'.format(שם מאפיין/מזהה ייחודי אוניברסלי (UUID))

אם לא נוסף בהצלחה דגל IDS לפחות למאפיין אחד: "Action didn't set IDS flag for the following attributes in MISP:\n{0}".format(attribute name/object UUID)

אם לא הצלחתם להפעיל את ההגדרה לכל המאפיינים: 'הדגל של מערכת IDS לא הוגדר למאפיינים שצוינו ב-MISP'

שגיאה קריטית (הפעולה נכשלה) "הייתה שגיאה בביצוע הפעולה 'הגדרת דגל IDS למאפיין'. הסיבה: {0}".format(stacktrace)

אם צוין פרמטר לא תקין ב-Category (פעולת הכשל): 'Error executing action 'Set IDS Flag for an Attribute'. הסיבה: צוין ערך לא תקין לפרמטר 'קטגוריה'. ערכים קבילים: External Analysis, Payload Delivery, Artifacts Dropped, Payload Installation".

אם האפשרות 'אירוע שסופק' נבחרה, אבל לא נבחר מזהה אירוע: 'שגיאה בהפעלת הפעולה 'הגדרת דגל מזהים למאפיין'. סיבה: צריך לספק מזהה אירוע אם בוחרים באפשרות 'אירוע שסופק' לפרמטר 'חיפוש מאפיינים'.

מזהה האירוע לא נמצא (הפעולה נכשלה) "הייתה שגיאה בביצוע הפעולה 'הגדרת סימון מזהים למאפיין'. סיבה: לא נמצא אירוע עם {0} {1} ב-MISP".format(ID/UUID, event_id)

כללי

ביטול ההגדרה של דגל IDS למאפיין

ביטול ההגדרה של דגל IDS למאפיינים ב-MISP.

פרמטרים

שם סוג ערך ברירת המחדל חובה תיאור
שם המאפיין CSV לא

מציינים רשימה מופרדת בפסיקים של מזהי מאפיינים שרוצים לבטל בהם את הדגל של IDS.
הערה: אם מציינים גם 'שם מאפיין' וגם 'UUID של מאפיין', הפעולה תפעל עם ערכי ה-UUID של המאפיין.

מזהה אירוע String לא מציינים את המזהה או ה-UUID של האירוע, שבו יתבצע חיפוש של מאפיינים. הפרמטר הזה נדרש אם ההגדרה 'חיפוש מאפיינים' מוגדרת כ'אירוע שסופק'.
קטגוריה CSV לא מציינים רשימה של קטגוריות שמופרדות בפסיקים. אם מציינים פעולה, המערכת תבטל את ההגדרה של הדגל IDS רק במאפיינים שיש להם קטגוריה תואמת. אם לא מציינים כלום, הפעולה תתעלם מהקטגוריות במאפיינים. ערכים אפשריים: External Analysis, Payload Delivery, Artifacts Dropped, Payload Installation.
סוג CSV לא מציינים רשימה מופרדת בפסיקים של סוגי מאפיינים. אם מציינים את המאפיין הזה, הפעולה תבטל את ההגדרה של הדגל IDS רק במאפיינים מסוג מאפיין תואם. אם לא מציינים כלום, הפעולה תתעלם מהסוגים במאפיינים. ערכים לדוגמה: md5, ‏ sha1, ‏ ip-src, ‏ ip-dst
חיפוש מאפיינים DDL

אירוע שסופק

ערכים אפשריים:

כל האירועים

True מציינים איפה הפעולה צריכה לחפש מאפיינים. אם בוחרים באפשרות 'אירוע שסופק', הפעולה תחפש מאפיינים או מזהי UUID של מאפיינים רק באירוע עם המזהה או ה-UUID שסופקו בפרמטר 'מזהה אירוע'. אם הפעולה היא 'כל האירועים', המערכת תחפש מאפיינים בכל האירועים ותבטל את הסימון של הדגל IDS לכל המאפיינים שתואמים לקריטריונים שלנו.
מזהה ייחודי אוניברסלי (UUID) של המאפיין CSV לא מציינים רשימה מופרדת בפסיקים של מזהי UUID של מאפיינים שרוצים לבטל את ההגדרה של דגל IDS שלהם. הערה: אם מציינים גם 'שם המאפיין' וגם 'מזהה UUID של המאפיין', הפעולה תפעל עם ערכי 'מזהה UUID של המאפיין'.

תוצאות הפעולה

תוצאת הסקריפט
שם התוצאה של הסקריפט אפשרויות ערך דוגמה
הפעולה בוצעה נכון/לא נכון success:False
Case Wall
סוג התוצאה תיאור הערך סוג
הודעת פלט*

אם הדגל של מערכת IDS הוסר בהצלחה לפחות ממאפיין אחד: 'Successfully unset IDS flag for the following attributes in MISP:\n{0}'.format(attribute name/object UUID)

אם לא הוסר בהצלחה דגל IDS לפחות ממאפיין אחד: "הפעולה לא ביטלה את ההגדרה של דגל IDS למאפיינים הבאים ב-MISP:\n{0}".format(שם המאפיין/מזהה UUID של האובייקט)

אם הפעולה לא הצליחה עבור כל המאפיינים: 'הדגל IDS לא בוטל עבור המאפיינים שצוינו ב-MISP'

שגיאה קריטית (הפעולה נכשלה) "הייתה שגיאה בביצוע הפעולה 'ביטול ההגדרה של דגל IDS עבור מאפיין'". הסיבה: {0}".format(stacktrace)

אם מציינים פרמטר לא תקין ב-Category (פעולת כשל): "Error executing action "Unset IDS Flag for an Attribute". הסיבה: צוין ערך לא תקין לפרמטר 'קטגוריה'. ערכים קבילים: External Analysis, Payload Delivery, Artifacts Dropped, Payload Installation".

אם האפשרות 'אירוע שסופק' נבחרה, אבל לא נבחר מזהה אירוע: 'שגיאה בהפעלת הפעולה 'ביטול ההגדרה של דגל מזהי האירועים במאפיין'. סיבה: צריך לספק מזהה אירוע אם בוחרים באפשרות 'אירוע שסופק' לפרמטר 'חיפוש מאפיינים'.

מזהה האירוע לא נמצא (הפעולה נכשלה) 'הייתה שגיאה בביצוע הפעולה 'ביטול ההגדרה של סימון מזהים למאפיין'. סיבה: לא נמצא אירוע עם {0} {1} ב-MISP".format(ID/UUID, event_id)

כללי

מחברים

מידע נוסף על הגדרת מחברים ב-Google SecOps זמין במאמר הוספת נתונים (מחברים).

MISP - Attributes Connector

שליפת מאפיינים מ-MISP.

הגדרה של מחבר המאפיינים של MISP ב-Google SecOps

הוראות מפורטות להגדרת מחבר ב-Google SecOps מופיעות במאמר בנושא הגדרת המחבר.

פרמטרים של מחברים

משתמשים בפרמטרים הבאים כדי להגדיר את המחבר:

שם הפרמטר סוג ערך ברירת המחדל חובה תיאור
DeviceProductField String שם המוצר כן מזינים את שם שדה המקור כדי לאחזר את שם שדה המוצר.
EventClassId String alertType כן מזינים את שם שדה המקור כדי לאחזר את שם שדה האירוע.
PythonProcessTimeout מספר שלם 180 כן מגבלת הזמן הקצוב לתהליך Python שמריץ את הסקריפט הנוכחי.
ספריית הבסיס של ה-API String לא רלוונטי כן כתובת ה-API הבסיסית לחשבון MISP.
מפתח API סיסמה כן מפתח ה-API של חשבון MISP.
מספר השעות המקסימלי לאחזור נתונים אחורה מספר שלם 1 לא מספר השעות שחלפו מאז המועד שממנו יאוחזרו המאפיינים.
המספר המקסימלי של מאפיינים בכל מחזור מספר שלם 50 כן מספר המאפיינים לעיבוד בכל איטרציה של מחבר.
רמת האיום הנמוכה ביותר לאחזור מספר שלם 1 כן רמת החומרה הכי נמוכה שתשמש לאחזור התראות. ערכים אפשריים: 1-4.
מסנן סוג המאפיין String לא מסננים מאפיינים לפי הסוג שלהם, מופרדים בפסיקים. אם מציינים מאפיינים, רק מאפיינים עם סוג שמופיע ברשימת ההיתרים יעברו עיבוד.
מסנן קטגוריות String לא סינון מאפיינים לפי הקטגוריה שלהם, מופרדים בפסיקים. אם מספקים קטגוריה, רק מאפיינים עם קטגוריה שנוספה לרשימת ההיתרים יעברו עיבוד.
Galaxy Filter String לא סינון מאפיינים לפי הגלקסיה של האירוע הראשי, מופרדים בפסיקים. אם מספקים מאפיינים, רק מאפיינים ששייכים לאירוע עם גלקסיה שנכללת ברשימת ההיתרים יעברו עיבוד.
אימות SSL תיבת סימון כן אם האפשרות הזו מופעלת, צריך לוודא שאישור ה-SSL של החיבור לשרת CheckPoint Cloud Guard תקף.
שם השדה בסביבה String לא מתאר את שם השדה שבו מאוחסן שם הסביבה. אם השדה environment לא נמצא, הסביבה היא סביבת ברירת המחדל.
תבנית ביטוי רגולרי (regex) של סביבה String .* לא תבנית regex להפעלה על הערך שנמצא בשדה 'שם שדה הסביבה'. ברירת המחדל היא ‎ .* ‎ כדי לתפוס את כל הערכים ולהחזיר אותם ללא שינוי. הגדרה שמאפשרת למשתמש לשנות את שדה הסביבה באמצעות לוגיקה של ביטוי רגולרי. אם תבנית הביטוי הרגולרי היא null או ריקה, או אם ערך הסביבה הוא null, התוצאה הסופית של הסביבה היא סביבת ברירת המחדל.
כתובת שרת ה-Proxy String לא הכתובת של שרת ה-Proxy שבו רוצים להשתמש.
שם המשתמש של שרת ה-Proxy String לא שם המשתמש של ה-proxy לאימות.
סיסמת שרת Proxy סיסמה לא סיסמת ה-proxy לאימות.

הבעיה עדיין לא נפתרה? קבלת תשובות מחברי הקהילה וממומחי Google SecOps.