שילוב של MISP עם Google SecOps

במאמר הזה מוסבר איך לשלב את MISP עם Google Security Operations.

תרחישים לדוגמה

השילוב של MISP משתמש ביכולות של Google SecOps כדי לתמוך בתרחישי השימוש הבאים:

  • העשרת אינדיקטורים של פריצה: אחזור אוטומטי של הקשר לכתובות URL, לשמות מארחים, לכתובות IP ולגיבוב קבצים ממופע MISP כדי לזהות גורמים זדוניים מוכרים.

  • אוטומציה של יצירת אירועים ושיתוף שלהם: אפשר ליצור אירועי MISP חדשים ישירות מתוך מדריכים ולפרסם אותם בקבוצות שיתוף כדי להזהיר את קהילת האבטחה שלכם מפני איומים חדשים.

  • ניהול סיווג אירועים: הוספה או הסרה דינמית של תגים מאירועים וממאפיינים כדי לשמור על תמונת מצב מדויקת ועדכנית של האיומים.

  • חקירת איומים קשורים: חיפוש ואחזור מידע על אירועים שקשורים לישויות ספציפיות כדי להבין את ההיקף הרחב יותר של חקירה מתמשכת.

  • ניתוח קבצים חשודים: העלאת קבצים לאירועי MISP לצורך ניתוח משותף או הורדה של קבצים מצורפים קיימים לאירועים לצורך הערכה פנימית ב-Sandbox.

לפני שמתחילים

לפני שמגדירים את השילוב בפלטפורמת Google SecOps, צריך לוודא שסביבת MISP עומדת בדרישות הבאות:

  • מפתח MISP API: כדי לאמת את החיבור, צריך מפתח אוטומציה תקין. אפשר לקבל את זה מתפריט הפעולות של האירוע בממשק המשתמש של MISP. מידע נוסף זמין במאמר אוטומציה ו-MISP API.

  • כתובת הבסיס של ה-API: מוודאים שיש לכם את כתובת ה-IP או את שם המארח של מופע MISP שזמינים להגדרה.

  • אופציונלי: אישור CA: אם הסביבה שלכם דורשת אימות SSL באמצעות אישור ספציפי, צריך לוודא שיש לכם את קובץ אישור ה-CA. במהלך ההגדרה, צריך לספק את הערך הזה כמחרוזת בקידוד Base64.

  • גרסת השילוב: מוודאים שאתם מריצים את הגרסה העדכנית ביותר של שילוב MISP כדי לוודא שכל הפעולות והפרמטרים נתמכים.

פרמטרים של שילוב

משתמשים בפרמטרים הבאים כדי להגדיר את השילוב:

השם המוצג של הפרמטר סוג ערך ברירת המחדל חובה תיאור
ספריית הבסיס של ה-API String https://<IP> כן הכתובת של מופע MISP.
מפתח API String לא רלוונטי כן נוצר במסוף של MISP.
שימוש ב-SSL תיבת סימון התיבה לא מסומנת לא מסמנים את תיבת הסימון הזו אם החיבור ל-MISP דורש אימות SSL (לא מסומן כברירת מחדל).
הרצה מרחוק תיבת סימון התיבה לא מסומנת לא מסמנים את התיבה כדי להריץ את השילוב שהוגדר מרחוק. אחרי שמסמנים את התיבה, מופיעה האפשרות לבחור את המשתמש (הסוכן) מרחוק.

הוראות להגדרת שילוב ב-Google SecOps מופיעות במאמר הגדרת שילובים.

במקרה הצורך, אפשר לבצע שינויים בשלב מאוחר יותר. אחרי שמגדירים מופע של שילוב, אפשר להשתמש בו ב-playbooks. מידע נוסף על הגדרה ותמיכה במספר מופעים זמין במאמר תמיכה במספר מופעים.

פעולות

מידע נוסף על פעולות זמין במאמרים איך מגיבים לפעולות שממתינות לאישור ב-Your Workdesk ואיך מבצעים פעולה ידנית.

הוספת מאפיין

להוסיף ישות כמאפיין לאירוע MISP.

פרמטרים

השם המוצג של הפרמטר סוג ערך ברירת המחדל חובה תיאור
מזהה אירוע String לא רלוונטי כן המזהה של האירוע.
קטגוריה String ניתוח חיצוני לא הקטגוריה של המאפיין. ברירת מחדל: ניתוח חיצוני.
הפצה String 1 לא ההתפלגות של המאפיין. ברירת מחדל: 1.
למערכת לגילוי חדירות (IDS) תיבת סימון התיבה לא מסומנת לא האם המאפיין משמש למערכת לזיהוי פריצות. ברירת מחדל: false.
תגובה String לא רלוונטי לא התגובה שרוצים להוסיף למאפיין.

תרחישים לדוגמה

לא רלוונטי

ריצה

הפעולה הזו מופעלת בישויות הבאות:

  • כתובת URL
  • שם המארח
  • כתובת IP
  • Filehash

תוצאות הפעולה

העשרה של ישויות

לא רלוונטי

תובנות

לא רלוונטי

תוצאת סקריפט
שם התוצאה של הסקריפט אפשרויות ערך דוגמה
הפעולה בוצעה נכון/לא נכון success:False
תוצאת JSON
N/A

יצירת אירוע

יוצרים אירוע חדש ב-MISP.

מגבלה ידועה

בשלב הזה, MISP API לא מאפשר לפרסם אירוע מיד אחרי שהוא נוצר. קודם צריך ליצור אירוע ואז להשתמש בפעולה 'פרסום אירוע'.

פרמטרים

השם המוצג של הפרמטר סוג ערך ברירת המחדל חובה תיאור
שם האירוע String לא רלוונטי כן שם האירוע.
רמת האיום String 0 לא רמת האיום של האירוע. ברירת מחדל: 0.
הפצה String 1 לא ההתפלגות של המאפיין. ברירת מחדל: 1.
ניתוח String 0 לא רמת הניתוח של האירוע [0-2]: ברירת מחדל: 0.
פרסום תיבת סימון סימן אישור לא האם לפרסם את האירוע או לא.
תגובה String לא רלוונטי לא התגובה לאירוע.

ריצה

הפעולה הזו מופעלת על כל הישויות.

תוצאות הפעולה

תוצאת סקריפט
שם התוצאה של הסקריפט אפשרויות ערך דוגמה
event_id לא רלוונטי לא רלוונטי

הוספת תג לאירוע

הוספת תג לפעולת אירוע מאפשרת למשתמש להוסיף תג לאירוע ספציפי ב-MISP. הפעולה הזו מוסיפה סיווג לאירוע על סמך הקטגוריה של איום האבטחה שנובע מה-IOC שמשויך לאירוע.

פרמטרים

השם המוצג של הפרמטר סוג ערך ברירת המחדל חובה תיאור
מזהה אירוע String לא רלוונטי כן המזהה הייחודי שמציין את האירוע שאליו רוצים להוסיף תג.
שם התג String לא רלוונטי כן השם של התג שרוצים להוסיף לאירוע.

תרחישים לדוגמה

סיווג אירוע: מעדכנים את האירוע באמצעות הוספת תג.

ריצה

הפעולה הזו מופעלת על כל הישויות.

תוצאות הפעולה

תוצאת סקריפט
שם התוצאה של הסקריפט אפשרויות ערך דוגמה
is_success נכון/לא נכון is_success:False
תוצאת JSON
[
    {
        "saved": true,
        "success": "Tag(s) added.",
        "check_publish": true
    }
]

הורדת הקובץ

הורדת קבצים שקשורים לאירוע ב-MISP.

פרמטרים

השם המוצג של הפרמטר סוג ערך ברירת המחדל חובה תיאור
מזהה אירוע String לא רלוונטי לא מציינים את המזהה או את ה-UUID של האירוע שממנו רוצים להוריד קבצים.
נתיב תיקיית ההורדות String לא רלוונטי

מציינים את הנתיב המוחלט לתיקייה שבה יישמרו הקבצים. אם לא מציינים כלום, הפעולה תיצור קובץ מצורף במקום זאת.
הערה: תוצאת ה-JSON זמינה רק כשמספקים ערך תקין לפרמטר הזה.

החלפה תיבת סימון התיבה לא מסומנת אם האפשרות הזו מופעלת, הפעולה תחליף קבצים קיימים.

ריצה

הפעולה הזו מופעלת בישות Filehash.

תוצאות הפעולה
תוצאת סקריפט
שם התוצאה של הסקריפט אפשרויות ערך דוגמה
הפעולה בוצעה נכון/לא נכון success:False
תוצאת JSON
{

"absolute_paths": ["/etc/file1.txt", "/etc/file2.txt"]

}
Case Wall
סוג התוצאה תיאור הערך סוג
הודעת פלט*

אם הפעולה מצליחה: 'Successfully downloaded the following files from the event with {0} {1} in MISP:\n{2}'.format(ID/UUID, event_id, result/filename from the response)

אם לא נמצאו קבצים: 'No files were found for the event with {0} {1} in MISP:\n{2}'.format(ID/UUID, event_id)

אם לא צוין 'נתיב תיקיית ההורדות' וחלק מהקבצים חרגו מהמגבלה של הפלטפורמה לגבי קבצים מצורפים: "לא הייתה אפשרות להוריד את הקבצים הבאים כי הם חרגו מהמגבלה של 3MB: \n {0}. \n צריך לציין נתיב לתיקייה בפרמטר 'נתיב לתיקיית ההורדות' כדי להוריד אותם".(result/filename)

שגיאה קריטית (הפעולה נכשלה) "Error executing action "Download File". Reason: {0}".format(stacktrace)

מזהה האירוע לא נמצא (הפעולה נכשלה) 'שגיאה בהפעלת הפעולה 'הורדת קובץ'. הסיבה: לא נמצא אירוע עם {0} {1} ב-MISP'.format(ID/UUID, event_id)

אם ההגדרה overwrite היא false ואחד מהקבצים כבר קיים: "Error executing action "Download File". סיבה: הקבצים הבאים כבר קיימים: {0}. צריך להסיר אותם או להגדיר את הפרמטר 'החלפה' כ-true.'.format(absolute path to the file)

כללי

העשרת ישויות

העשרת ישויות על סמך המאפיינים ב-MISP.

פרמטרים

השם המוצג של הפרמטר סוג ערך ברירת המחדל תיאור
מספר המאפיינים שיוחזרו String לא רלוונטי מציינים כמה מאפיינים להחזיר עבור ישויות.
תנאי סינון מציינים את תנאי הסינון של הפעולה. אם בוחרים באפשרות 'האחרון', הפעולה תשתמש במאפיין הכי ישן להעשרה. אם בוחרים באפשרות 'הראשון', הפעולה תשתמש במאפיין הכי חדש להעשרה.
סף רמת האיום DDL

נמוכה

ערכים אפשריים:

גבוהה

בינוני

נמוכה

לא מוגדר

מציינים מה צריך להיות ערך הסף של רמת האיום של האירוע, שבו נמצאה הישות. אם אירוע קשור חורג מסף או תואם לו, הישות תסומן כחשודה.
מגבלת חיפוש מאפיינים מספר שלם 50 מציינים כמה מאפיינים לחפש לכל ישות. הפרמטר הזה משפיע על המאפיין שייבחר להעשרה. ברירת מחדל: 50.

ריצה

הפעולה הזו מופעלת בישויות הבאות:

  • כתובת URL
  • שם המארח
  • כתובת IP
  • Filehash
תוצאות הפעולה
העשרה של ישויות

ישויות מסומנות כחשודות אם רמת האיום של האירוע גבוהה מ-0. אחרת: False

תוצאת סקריפט
שם התוצאה של הסקריפט אפשרויות ערך דוגמה
הפעולה בוצעה נכון/לא נכון success:False
תוצאת JSON
[
    {
        "EntityResult": [
            {
                "Event":
                {
                    "orgc_id": "1",
                    "ShadowAttribute": [],
                    "id": "3",
                    "threat_level_id": "3",
                    "event_creator_email": "john_doe@example.com",
                    "uuid": "5c5bff1b-a414-4a83-8755-035f0a000016",
                    "Object": [],
                    "Orgc": {
                        "uuid": "5c5ac66e-3884-4031-afd7-46f5bb9ebcaa",
                        "name": "ORGNAME",
                        "id": "1"
                    },
                    "Org": {
                        "uuid": "5c5ac66e-3884-4031-afd7-46f5bb9ebcaa",
                        "name": "ORGNAME",
                        "id": "1"
                    },
                    "RelatedEvent": [],
                    "sharing_group_id": "0",
                    "timestamp": "1549533154",
                    "date": "2019-02-07",
                    "disable_correlation": "False",
                    "info": "Test event",
                    "locked": "False",
                    "publish_timestamp": "1549533214",
                    "Attribute": [
                        {
                            "category": "Network activity",
                            "comment": " ",
                            "uuid": "5c5bffe2-9298-4098-ae31-035d0a000016",
                            "deleted": "False",
                            "timestamp": "1549533154",
                            "to_ids": "False",
                            "distribution": "3",
                            "object_id": "0",
                            "event_id": "3",
                            "ShadowAttribute": [],
                            "sharing_group_id": "0",
                            "value": "1.1.1.1",
                            "disable_correlation": "False",
                            "object_relation": "None",
                            "type": "ip-src",
                            "id": "1",
                            "Galaxy": []
                        }],
                    "attribute_count": "1",
                    "org_id": "1",
                    "analysis": "2",
                    "extends_uuid": " ",
                    "published": "True",
                    "distribution": "3",
                    "proposal_email_lock": "False",
                    "Galaxy": []
                }}],
        "Entity": "1.1.1.1"
    }
]
Case Wall
סוג התוצאה תיאור הערך סוג
הודעת פלט*

למאפיינים שנמצאו: (is_success=true) "העשרנו בהצלחה את הישויות הבאות באמצעות MISP: \n{0}".format(entity.identifier)

למאפיינים שלא נמצאו (is_success=true) "לא הייתה אפשרות להעשיר את הישויות הבאות באמצעות MISP: \n{0}".format(entity.identifier)

אם לא נמצאו כל המאפיינים (is_success=false) "לא בוצע העשרה של ישויות באמצעות MISP"

אם המאפיינים מעוררי חשד (is_success=true) 'המאפיינים הבאים סומנו כמעוררי חשד באמצעות MISP: \n {0}'.format(entity.identifier)

כללי
טבלת CSV

עמודות הטבלה:

  • מזהה
  • מזהה אירוע
  • קטגוריה
  • סוג
  • UUID
  • חותמת הזמן
  • הפצה
  • IDS

אחזור מידע על אירועים שקשורים לישויות ב-MISP.

פרמטרים

השם המוצג של הפרמטר סוג ערך ברירת המחדל תיאור
סימון כ'חשוד' תיבת סימון סימן אישור אם האפשרות הזו מופעלת, הפעולה תסמן את הישות כחשודה אם יש לפחות אירוע אחד שקשור אליה.

ריצה

הפעולה הזו מופעלת בישויות הבאות:

  • כתובת URL
  • שם המארח
  • כתובת IP
  • Filehash

תוצאות הפעולה

העשרה של ישויות

אם יש רשומות של אירועים קשורים, הישויות מסומנות כחשודות. אחרת: False.

שם שדה ההעשרה לוגיקה – מתי להחיל
אירוע הפונקציה מחזירה את הערך אם הוא קיים בתוצאת ה-JSON
תוצאת סקריפט
שם התוצאה של הסקריפט אפשרויות ערך דוגמה
הפעולה בוצעה נכון/לא נכון success:False
תוצאת JSON
[
    {
        "EntityResult": [
            {
                "Event":
                {
                    "orgc_id": "1",
                    "ShadowAttribute": [],
                    "id": "3",
                    "threat_level_id": "3",
                    "event_creator_email": "john_doe@example.com",
                    "uuid": "5c5bff1b-a414-4a83-8755-035f0a000016",
                    "Object": [],
                    "Orgc": {
                        "uuid": "5c5ac66e-3884-4031-afd7-46f5bb9ebcaa",
                        "name": "ORGNAME",
                        "id": "1"
                    },
                    "Org": {
                        "uuid": "5c5ac66e-3884-4031-afd7-46f5bb9ebcaa",
                        "name": "ORGNAME",
                        "id": "1"
                    },
                    "RelatedEvent": [],
                    "sharing_group_id": "0",
                    "timestamp": "1549533154",
                    "date": "2019-02-07",
                    "disable_correlation": "False",
                    "info": "Test event",
                    "locked": "False",
                    "publish_timestamp": "1549533214",
                    "Attribute": [
                        {
                            "category": "Network activity",
                            "comment": " ",
                            "uuid": "5c5bffe2-9298-4098-ae31-035d0a000016",
                            "deleted": "False",
                            "timestamp": "1549533154",
                            "to_ids": "False",
                            "distribution": "3",
                            "object_id": "0",
                            "event_id": "3",
                            "ShadowAttribute": [],
                            "sharing_group_id": "0",
                            "value": "1.1.1.1",
                            "disable_correlation": "False",
                            "object_relation": "None",
                            "type": "ip-src",
                            "id": "1",
                            "Galaxy": []
                        }],
                    "attribute_count": "1",
                    "org_id": "1",
                    "analysis": "2",
                    "extends_uuid": " ",
                    "published": "True",
                    "distribution": "3",
                    "proposal_email_lock": "False",
                    "Galaxy": []
                }}],
        "Entity": "1.1.1.1"
    }
]
Case Wall
סוג התוצאה תיאור הערך סוג
הודעת פלט*

אם נמצא אירוע אחד לפחות עבור ישות אחת: 'המידע על האירועים שקשורים לישויות הבאות אוחזר בהצלחה: \n{0}'.format(entity.identifier)

אם לא נמצא אירוע עבור ישות אחת לפחות: "לא הייתה אפשרות לאחזר מידע על האירועים שקשורים לישויות הבאות: \n{0}".format(entity.identifier

אם לא נמצאו אירועים לכל: "לא נמצאו אירועים שקשורים לישויות שצוינו".

כללי

העלאת קובץ

העלאת קובץ לאירוע ב-MISP.

פרמטרים

שם סוג ברירת מחדל תיאור
מזהה אירוע String לא רלוונטי מציינים את המזהה או ה-UUID של האירוע שאליו רוצים להעלות את הקובץ.
נתיב הקובץ String לא רלוונטי מציינים רשימה מופרדת בפסיקים של נתיבי קבצים מוחלטים של הקבצים שרוצים להעלות ל-MISP.
קטגוריה מציינים את הקטגוריה של הקובץ שהועלה. ערכים אפשריים: External Analysis, Payload Delivery, Artifacts Dropped, Payload Installation.
הפצה String קהילה

מציינים את ההפצה של הקובץ שהועלה.
הערכים האפשריים: 0 – ארגון, 1 – קהילה, 2 – מחובר, 3 – כולם. אפשר לציין מספר או מחרוזת.

רמת האיום String גבוהה

מציינים את רמת האיום של הקובץ שהועלה.
ערכים אפשריים: 1 – גבוה, 2 – בינוני, 3 – נמוך, 4 – לא מוגדר. אפשר לציין מספר או מחרוזת.

ניתוח String ראשי תיבות

מציינים את הניתוח של האירוע.
ערכים אפשריים: 0 – התחלתי, 1 – מתמשך, 2 – הושלם. אפשר לציין מספר או מחרוזת.

מידע String לא רלוונטי מציינים מידע נוסף על הקובץ שהועלה.
למערכת לגילוי חדירות (IDS) תיבת סימון התיבה לא מסומנת אם האפשרות הזו מופעלת, הקובץ שהועלה ישמש למערכות לזיהוי פריצות.
תגובה String לא רלוונטי מציינים הערות נוספות שקשורות לקובץ שהועלה.
תוצאות הפעולה
תוצאת סקריפט
שם התוצאה של הסקריפט אפשרויות ערך דוגמה
is_success נכון/לא נכון is_success:False
תוצאת JSON
{
    "Event": {
        "id": "106",
        "orgc_id": "1",
        "org_id": "1",
        "date": "2021-01-15",
        "threat_level_id": "1",
        "info": "vanuhi 1015",
        "published": false,
        "uuid": "1cd22aa2-57e8-4fc8-bac6-721c1be2c27d",
        "attribute_count": "10",
        "analysis": "0",
        "timestamp": "1610893968",
        "distribution": "1",
        "proposal_email_lock": false,
        "locked": false,
        "publish_timestamp": "0",
        "sharing_group_id": "0",
        "disable_correlation": false,
        "extends_uuid": "",
        "event_creator_email": "admin@admin.test",
        "Org": {
            "id": "1",
            "name": "ORGNAME",
            "uuid": "09b0dde1-2934-4310-a107-74b6f534f041",
            "local": true
        },
        "Orgc": {
            "id": "1",
            "name": "ORGNAME",
            "uuid": "09b0dde1-2934-4310-a107-74b6f534f041",
            "local": true
        },
        "Attribute": [],
        "ShadowAttribute": [],
"Object": [
            {
                "id": "446",
                "name": "file",
                "meta-category": "file",
                "description": "File object describing a file with meta-information",
                "template_uuid": "688c46fb-5edb-40a3-8273-1af7923e2215",
                "template_version": "20",
                "event_id": "106",
                "uuid": "0188ba5d-68eb-4b5c-8e05-6fd49f8eee9a",
                "timestamp": "1610691647",
                "distribution": "1",
                "sharing_group_id": "0",
                "comment": "",
                "deleted": false,
                "first_seen": null,
                "last_seen": null,
                "ObjectReference": [],
                "Attribute": [
                    {
                        "id": "1859",
                        "type": "malware-sample",
                        "category": "External analysis",
                        "to_ids": true,
                        "uuid": "7920cd28-5082-47ce-9c3e-3ccbd5dae138",
                        "event_id": "106",
                        "distribution": "1",
                        "timestamp": "1610703650",
                        "comment": "",
                        "sharing_group_id": "0",
                        "deleted": false,
                        "disable_correlation": false,
                        "object_id": "446",
                        "object_relation": "malware-sample",
                        "first_seen": null,
                        "last_seen": null,
                        "value": "vanuhi.txt|7bd55b0a276e076cbaf470e64359adb8",
                        "Galaxy": [],
                        "data": "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",
                        "ShadowAttribute": [],
                        "Sighting": [
                            {
                                "id": "1733",
                                "attribute_id": "1859",
                                "event_id": "106",
                                "org_id": "1",
                                "date_sighting": "1611207638",
                                "uuid": "feb085f1-1923-4327-a73d-b60a948377e4",
                                "source": "",
                                "type": "0",
                                "Organisation": {
                                    "id": "1",
                                    "uuid": "09b0dde1-2934-4310-a107-74b6f534f041",
                                    "name": "ORGNAME"
                                },
                                "attribute_uuid": "7920cd28-5082-47ce-9c3e-3ccbd5dae138"
                            }
                        ]
                    }
            }
    }
}
Case Wall
סוג התוצאות ערך/תיאור סוג
הודעת פלט*

אם הפעולה הצליחה עבור ישות אחת:"Succesfully uploaded the provided files to the event {0} in MISP".format(event_id)

שגיאה קריטית (הפעולה נכשלה) "הייתה שגיאה בביצוע הפעולה 'העלאת קובץ'. הסיבה: {0}".format(stacktrace)

אם צוין פרמטר לא תקין ב-"הפצה" (הפעולה נכשלת):

‫"Error executing action "Upload File". הסיבה: צוין ערך לא חוקי לפרמטר 'הפצה'. מספרים קבילים: 0,‏ 1,‏ 2,‏ 3. מחרוזות קבילות: Organisation, Community, Connected, All".

אם צוין פרמטר לא תקין ב'רמת האיום' (פעולה שנכשלה): 'שגיאה בהפעלת הפעולה 'העלאת קובץ'. הסיבה: צוין ערך לא תקין לפרמטר 'רמת האיום'. מספרים קבילים: 1,2,3,4. מחרוזות קבילות: High, Medium, Low, Undefined".

אם צוין פרמטר לא תקין ב'קטגוריה' (פעולה נכשלת): 'שגיאה בהפעלת הפעולה 'העלאת קובץ''. הסיבה: צוין ערך לא תקין לפרמטר 'קטגוריה'. ערכים קבילים: External Analysis, Payload Delivery, Artifacts Dropped, Payload Installation".

אם צוין פרמטר לא תקין ב'ניתוח' (פעולה שנכשלה): 'שגיאה בהפעלת הפעולה 'העלאת קובץ'. הסיבה: צוין ערך לא תקין לפרמטר 'ניתוח'. מספרים קבילים: 0,‏ 1,‏ 2. מחרוזות קבילות: Initial, ‏ Ongoing, ‏ Completed.

אם לפחות אחד מהקבצים לא זמין "שגיאה בהפעלת הפעולה 'העלאת קובץ'. הסיבה: לא הייתה גישה לקבצים הבאים: \n {0}".format(file paths, that were not accessible.)

מזהה האירוע לא נמצא (פעולת הכשל) 'שגיאה בהפעלת הפעולה 'העלאת קובץ'. הסיבה: לא נמצא אירוע עם {0} {1} ב-MISP'.format(ID/UUID, event_id)

כללי

פינג

בדיקת הקישוריות.

פרמטרים

לא רלוונטי

תרחישים לדוגמה

לא רלוונטי

ריצה

הפעולה הזו מופעלת על כל הישויות.

תוצאות הפעולה

העשרה של ישויות

לא רלוונטי

תובנות

לא רלוונטי

תוצאת סקריפט
שם התוצאה של הסקריפט אפשרויות ערך דוגמה
הפעולה בוצעה נכון/לא נכון success:False
תוצאת JSON
N/A

הסרת תג מאירוע

הסרת תגים מאירוע ב-MISP.

פרמטרים

השם המוצג של הפרמטר סוג ערך ברירת המחדל חובה תיאור
מזהה אירוע String לא רלוונטי כן מציינים את המזהה או ה-UUID של האירוע שממנו רוצים להסיר תגים.
שם התג CSV לא רלוונטי כן מציינים רשימה מופרדת בפסיקים של תגים שרוצים להסיר מאירועים.

תרחישים לדוגמה

סיווג מחדש של אירוע: הסרת התג לצורך סיווג מחדש.

תוצאות הפעולה

תוצאת סקריפט
שם התוצאה של הסקריפט אפשרויות ערך דוגמה
is_success נכון/לא נכון is_success:False
תוצאת JSON
[
    {
        "saved": true,
        "success": "Tag removed.",
        "check_publish": true
    }
]
Case Wall
סוג התוצאות ערך/תיאור סוג
הודעת פלט*

אם כל התגים הוסרו בהצלחה מאירוע: 'Successfully removed the following tags from the event with {0} {1} in MISP: {2}.'.format(ID/UUID, event_id, tags)

אם לא הצלחתם להסיר תגים מסוימים מאירוע: "לא הייתה אפשרות להסיר את התגים הבאים מהאירוע עם {0} {1} ב-MISP: {2}.".format(ID/UUID, event_id, tags)

אם הפעולה לא הצליחה עבור כולם: "לא הוסרו תגים מהאירוע עם {0} {1} ב-MISP".format(ID/UUID, event_id)

אם לא נמצא לפחות תג אחד: 'התגים הבאים לא נמצאו ב-MISP: \n{0}'.format(list of tags that were not found in MISP)

אם לא נמצאו תגים: "None of the provided tags were found in MISP." (אף אחד מהתגים שסופקו לא נמצא ב-MISP).

שגיאה קריטית (פעולה נכשלה) "שגיאה בהפעלת הפעולה 'הסרת תג מאירוע'. הסיבה: {0}".format(stacktrace)

מזהה האירוע לא נמצא (הפעולה נכשלה) 'שגיאה בהפעלת הפעולה 'הסרת תג מאירוע'. הסיבה: לא נמצא אירוע עם {0} {1} ב-MISP'.format(ID/UUID, event_id)

כללי

הוספת תג למאפיין

הפעולה הזו מאפשרת למשתמש להוסיף תג למאפיין ספציפי ב-MISP. הפעולה הזו מוסיפה סיווג למאפיין על סמך הקטגוריה של איום האבטחה שמוצג על ידי ה-IOC במאפיין.

פרמטרים

השם המוצג של הפרמטר סוג ערך ברירת המחדל חובה תיאור
מזהה אירוע מספר שלם לא רלוונטי כן המזהה של האירוע שהמאפיין משויך אליו. דוגמה: 1.
שם התג String לא רלוונטי כן השם של התג שרוצים להוסיף למאפיין.
שם המאפיין String לא רלוונטי כן מזהה השם של המאפיין לתיוג.
קטגוריה String לא רלוונטי כן הקטגוריה שאליה המאפיין שייך. לדוגמה: Payload Delivery.
סוג String לא רלוונטי כן סוג המאפיין. לדוגמה: שם קובץ.
מזהה ייחודי אוניברסלי (UUID) של אובייקט String לא רלוונטי לא המזהה הייחודי של אובייקט באירוע.

תרחישים לדוגמה

סיווג מאפיין על סמך סוג ה-IOC: מוסיפים תג למאפיין.

ריצה

הפעולה הזו מופעלת על כל הישויות.

תוצאות הפעולה

העשרה של ישויות

לא רלוונטי

תובנות

לא רלוונטי

תוצאת סקריפט
שם התוצאה של הסקריפט אפשרויות ערך דוגמה
is_success נכון/לא נכון is_success:False
תוצאת JSON
[
    {
        "name": "Global tag unique___test(7) successfully attached to Attribute(9).",
        "message": "Global tag unique___test(7) successfully attached to Attribute(9).",
        "url": "/tags/attachTagToObject"
    }
]

הסרת תג ממאפיין

הסרת תגים ממאפיינים ב-MISP.

פרמטרים

השם המוצג של הפרמטר סוג ערך ברירת המחדל חובה תיאור
מזהה אירוע String לא רלוונטי לא מציינים את המזהה או ה-UUID של האירוע, שבו יתבצע החיפוש של המאפיינים. הפרמטר הזה הוא חובה אם האפשרות 'חיפוש מאפיינים' מוגדרת כ'אירוע שסופק'.
שם התג CSV לא רלוונטי כן מציינים רשימה מופרדת בפסיקים של תגים שרוצים להסיר ממאפיינים.
שם המאפיין CSV לא רלוונטי לא

מציינים רשימה של מזהי מאפיינים שמופרדים באמצעות פסיקים, שממנה רוצים להסיר תגים.
הערה: אם מציינים גם 'שם מאפיין' וגם 'UUID של מאפיין', הפעולה תתבצע על הערכים של 'UUID של מאפיין'.

קטגוריה CSV לא רלוונטי לא

מציינים רשימה של קטגוריות שמופרדות בפסיקים. אם מציינים קטגוריה, הפעולה תסיר רק תגים ממאפיינים עם קטגוריה תואמת. אם לא מציינים כלום, הפעולה תתעלם מהקטגוריות במאפיינים.
ערכים אפשריים: External Analysis, ‏ Payload Delivery, ‏ Artifacts Dropped, ‏ Payload Installation.

סוג CSV לא רלוונטי לא

מציינים רשימה מופרדת בפסיקים של סוגי מאפיינים. אם מציינים פעולה, היא תסיר רק תגים ממאפיינים עם סוג מאפיין תואם. אם לא מציינים כלום, הפעולה תתעלם מהסוגים במאפיינים.
ערכים לדוגמה: md5, sha1, ip-src, ip-dst

מזהה ייחודי אוניברסלי (UUID) של אובייקט CSV לא רלוונטי מציינים את ה-UUID של האובייקט שמכיל את המאפיין הרצוי.
חיפוש מאפיינים DDL

אירוע שסופק

ערכים אפשריים:

כל האירועים

אירוע שסופק

כן מציינים איפה הפעולה צריכה לחפש מאפיינים. אם בוחרים באפשרות 'אירוע שסופק', הפעולה תחפש מאפיינים או מזהי UUID של מאפיינים רק באירוע עם המזהה או ה-UUID שסופקו בפרמטר 'מזהה אירוע'. אם בוחרים באפשרות 'כל האירועים', המערכת תחפש מאפיינים בכל האירועים ותסיר תגים מכל המאפיינים שתואמים לקריטריונים שלנו.
מזהה ייחודי אוניברסלי (UUID) של המאפיין CSV מציינים רשימה של מזהי UUID של מאפיינים שמופרדים באמצעות פסיקים, שממנה רוצים להסיר תגים חדשים. הערה: אם מציינים גם 'שם מאפיין' וגם 'מזהה UUID של מאפיין', הפעולה תתבצע על הערכים של 'מזהה UUID של מאפיין'.

תרחישים לדוגמה

סיווג מחדש של מאפיין: הסרת התג לצורך סיווג מחדש

ריצה

הפעולה הזו מופעלת על כל הישויות.

תוצאות הפעולה

תוצאת סקריפט
שם התוצאה של הסקריפט אפשרויות ערך דוגמה
is_success נכון/לא נכון is_success:False
תוצאת JSON
[
    {
        "name": "Tag unique___test(7) successfully removed from Attribute(9).",
        "message": "Tag unique___test(7) successfully removed from Attribute(9).",
        "url": "/tags/removeTagFromObject"
    }
]
Case Wall
סוג התוצאות ערך/תיאור Type>
הודעת פלט*

אם התגים הוסרו בהצלחה לפחות ממאפיין אחד: "התגים הוסרו בהצלחה מהמאפיינים הבאים ב-MISP:\n{0}".format(attribute name/object UUID)

אם התגים לא הוסרו בהצלחה לפחות ממאפיין אחד: 'הפעולה לא הסירה תגים מהמאפיינים הבאים ב-MISP:\n{0}'.format(attribute name/object UUID)

אם הפעולה לא הצליחה עבור כל התגים: "No tags were removed from the provided attributes in MISP" (לא הוסרו תגים מהמאפיינים שסופקו ב-MISP)

אם לא נמצא לפחות תג אחד: 'התגים הבאים לא נמצאו ב-MISP: \n{0}'.format(list of tags that were not found in MISP)

אם לא נמצאו תגים: "None of the provided tags were found in MISP." (אף אחד מהתגים שסופקו לא נמצא ב-MISP).

שגיאה קריטית (פעולה נכשלה) "Error executing action "Remove Tag from an Attribute". Reason: {0}".format(stacktrace)

אם צוין פרמטר לא תקין ב'קטגוריה' (פעולת הכשל): 'שגיאה בהפעלת הפעולה 'הסרת תג ממאפיין''. הסיבה: צוין ערך לא תקין לפרמטר 'קטגוריה'. ערכים קבילים: External Analysis, Payload Delivery, Artifacts Dropped, Payload Installation".

אם האפשרות 'אירוע שסופק' נבחרה, אבל לא נבחר מזהה אירוע: 'שגיאה בהפעלת הפעולה 'הסרת תג ממאפיין'. הסיבה: צריך לספק מזהה אירוע אם האפשרות 'אירוע שסופק' נבחרה לפרמטר 'חיפוש מאפיינים''.

מזהה האירוע לא נמצא (פעולת הכשל) 'שגיאה בהפעלת הפעולה 'הסרת תג ממאפיין'. הסיבה: האירוע עם {0} {1} לא נמצא ב-MISP'.format(ID/UUID, event_id)

כללי

פרסום האירוע

הפעולה מאפשרת למשתמש לפרסם אירוע. כשמפרסמים אירוע, הוא משותף עם קבוצת השיתוף שנבחרה וכל החברים בקבוצה יכולים לראות אותו.

פרמטרים

השם המוצג של הפרמטר סוג ערך ברירת המחדל חובה תיאור
מזהה אירוע String לא רלוונטי כן מציינים את המזהה או ה-UUID של האירוע שרוצים לפרסם.

תרחישים לדוגמה

פרסום אירוע:

  1. יצירת אירוע
  2. הוספת מאפיינים של אירוע
  3. פרסום האירוע

תוצאות הפעולה

תוצאת סקריפט
שם התוצאה של הסקריפט אפשרויות ערך דוגמה
is_success נכון/לא נכון is_success:False
תוצאת JSON
[
    {
        "Event": {
            "id": "3",
            "orgc_id": "1",
            "org_id": "1",
            "date": "2019-12-27",
            "threat_level_id": "1",
            "info": "Connection to .ch",
            "published": true,
            "uuid": "5e05dd29-7b90-474d-b5f6-51ae0a00024b",
            "attribute_count": "0",
            "analysis": "1",
            "timestamp": "1577774920",
            "distribution": "3",
            "proposal_email_lock": false,
            "locked": false,
            "publish_timestamp": "1577774846",
            "sharing_group_id": "0",
            "disable_correlation": false,
            "extends_uuid": "5e05db24-1e98-4bb9-bd56-51fd0a00024b",
            "event_creator_email": "admin@admin.test",
            "Org": {
                "id": "1",
                "name": "ORGNAME",
                "uuid": "5dfc9b8f-c320-4b6d-ac1c-4f4e8bdc3fef",
                "local": true
            },
            "Orgc": {
                "id": "1",
                "name": "ORGNAME",
                "uuid": "5dfc9b8f-c320-4b6d-ac1c-4f4e8bdc3fef",
                "local": true
            },
            "Attribute": [],
            "ShadowAttribute": [],
            "RelatedEvent": [],
            "Galaxy": [],
            "Object": [],
            "Tag": [
                {
                    "id": "7",
                    "name": "unique___test",
                    "colour": "#9648c4",
                    "exportable": true,
                    "user_id": "0",
                    "hide_tag": false,
                    "numerical_value": null,
                    "local": 0
                }
            ]
        }
    }
]
Case Wall
סוג התוצאות ערך/תיאור סוג
הודעת פלט*

אם הפעולה תצליח: 'Successfully published event with {0} {1} in MISP.'.format(ID/UUID, event_id)

אם הפעולה לא מצליחה: 'Event with {0} {1} was not published in MISP'.format(ID/UUID, event_id)

שגיאה קריטית (פעולה נכשלה) "Error executing action "Publish Event". Reason: {0}".format(stacktrace)

לא נמצא מזהה אירוע (פעולה נכשלה) 'שגיאה בהפעלת הפעולה 'פרסום אירוע'. הסיבה: לא נמצא אירוע עם {0} {1} ב-MISP'.format(ID/UUID, event_id)

כללי

ביטול הפרסום של האירוע

הפעולה מאפשרת למשתמש לבטל את הפרסום של אירוע. ביטול הפרסום של אירוע מונע את הצגתו לקבוצות המשותפות.

פרמטרים

השם המוצג של הפרמטר סוג ערך ברירת המחדל חובה תיאור
מזהה אירוע String לא רלוונטי כן מציינים את המזהה או ה-UUID של האירוע שרוצים לבטל את הפרסום שלו.
תוצאות הפעולה
תוצאת סקריפט
שם התוצאה של הסקריפט אפשרויות ערך דוגמה
is_success נכון/לא נכון is_success:False
תוצאת JSON
[
    {
        "Event": {
            "id": "3",
            "orgc_id": "1",
            "org_id": "1",
            "date": "2019-12-27",
            "threat_level_id": "1",
            "info": "Connection to .ch",
            "published": false,
            "uuid": "5e05dd29-7b90-474d-b5f6-51ae0a00024b",
            "attribute_count": "0",
            "analysis": "1",
            "timestamp": "1577774920",
            "distribution": "3",
            "proposal_email_lock": false,
            "locked": false,
            "publish_timestamp": "1577774846",
            "sharing_group_id": "0",
            "disable_correlation": false,
            "extends_uuid": "5e05db24-1e98-4bb9-bd56-51fd0a00024b",
            "event_creator_email": "admin@admin.test",
            "Org": {
                "id": "1",
                "name": "ORGNAME",
                "uuid": "5dfc9b8f-c320-4b6d-ac1c-4f4e8bdc3fef",
                "local": true
            },
            "Orgc": {
                "id": "1",
                "name": "ORGNAME",
                "uuid": "5dfc9b8f-c320-4b6d-ac1c-4f4e8bdc3fef",
                "local": true
            },
            "Attribute": [],
            "ShadowAttribute": [],
            "RelatedEvent": [],
            "Galaxy": [],
            "Object": [],
            "Tag": [
                {
                    "id": "7",
                    "name": "unique___test",
                    "colour": "#9648c4",
                    "exportable": true,
                    "user_id": "0",
                    "hide_tag": false,
                    "numerical_value": null,
                    "local": 0
                }
            ]
        }
    }
]
Case Wall
סוג התוצאות ערך/תיאור סוג
הודעת פלט*

אם הפעולה הצליחה: 'Successfully unpublished event with {0} {1} in MISP.'.format(ID/UUID, event_id)

אם הפעולה לא הצליחה: "Event with {0} {1} was not unpublished in MISP".format(ID/UUID, event_id)

שגיאה קריטית (פעולה נכשלה) "Error executing action "Unpublish Event". Reason: {0}".format(stacktrace)

מזהה האירוע לא נמצא (הפעולה נכשלה) "הייתה שגיאה בביצוע הפעולה 'ביטול הפרסום של האירוע'. סיבה: לא נמצא אירוע עם {0} {1} ב-MISP".format(ID/UUID, event_id)

כללי

מחיקת מאפיין

מחיקת מאפיינים ב-MISP. גיבובים נתמכים: MD5, ‏ SHA1, ‏ SHA224, ‏ SHA256, ‏ SHA384,‏ SHA512, ‏ SSDeep.

פרמטרים

השם המוצג של הפרמטר סוג ערך ברירת המחדל חובה תיאור
מזהה אירוע String לא רלוונטי לא מציינים את המזהה או ה-UUID של האירוע, שבו יתבצע החיפוש של המאפיינים. הפרמטר הזה הוא חובה אם האפשרות 'חיפוש מאפיינים' מוגדרת כ'אירוע שסופק'.
שם המאפיין CSV לא רלוונטי לא

מציינים רשימה של מזהי מאפיינים שרוצים למחוק, כשהם מופרדים בפסיקים.
הערה: אם מציינים גם 'שם מאפיין' וגם 'UUID של מאפיין', הפעולה תתבצע על הערכים של 'UUID של מאפיין'.

קטגוריה CSV לא רלוונטי לא

מציינים רשימה של קטגוריות שמופרדות בפסיקים. אם מציינים קטגוריה, הפעולה תמחק רק מאפיינים שמשתייכים לקטגוריה הזו. אם לא מציינים כלום, הפעולה תתעלם מקטגוריות במאפיינים.
ערכים אפשריים: External Analysis, ‏ Payload Delivery, ‏ Artifacts Dropped, ‏ Payload Installation.

סוג CSV לא רלוונטי לא

מציינים רשימה מופרדת בפסיקים של סוגי מאפיינים. אם מציינים פעולה, היא תמחק רק מאפיינים מסוג מאפיין תואם. אם לא מציינים כלום, הפעולה תתעלם מהסוגים במאפיינים.
ערכים לדוגמה: md5, sha1, ip-src, ip-dst

מזהה ייחודי אוניברסלי (UUID) של אובייקט String לא רלוונטי לא המזהה הייחודי של אובייקט באירוע.
חיפוש מאפיינים DDL

אירוע שסופק

ערכים אפשריים:

כל האירועים

אירוע שסופק

כן מציינים איפה הפעולה צריכה לחפש מאפיינים. אם בוחרים באפשרות 'אירוע שסופק', הפעולה תחפש מאפיינים או מזהי UUID של מאפיינים רק באירוע עם המזהה או ה-UUID שסופקו בפרמטר 'מזהה אירוע'. אם בוחרים באפשרות 'כל האירועים', המערכת תחפש מאפיינים בכל האירועים ותמחק את כל המאפיינים שתואמים לקריטריונים שלנו.
מזהה ייחודי אוניברסלי (UUID) של המאפיין CSV

מציינים רשימה של מזהי UUID של מאפיינים שרוצים למחוק, כשהם מופרדים באמצעות פסיקים.
הערה: אם מציינים גם 'שם מאפיין' וגם 'מזהה UUID של מאפיין', הפעולה תתבצע על הערכים של 'מזהה UUID של מאפיין'.

תרחישים לדוגמה

הסרת מאפיין מאירוע.

ריצה

הפעולה הזו מופעלת על כל הישויות.

תוצאות הפעולה

תוצאת סקריפט
שם התוצאה של הסקריפט אפשרויות ערך דוגמה
is_success נכון/לא נכון is_success:False
תוצאת JSON
[
    {
        "message": "Attribute deleted."
    }
]
Case Wall
סוג התוצאה תיאור הערך סוג
הודעת פלט*

אם התגלה מופע של לפחות מאפיין אחד: "Successfully deleted the following attributes in MISP:\n{0}".format(attribute name/object UUID)

אם לא נוסף בהצלחה Sighting לפחות למאפיין אחד: 'הפעולה לא מחקה את המאפיינים הבאים ב-MISP:\n{0}'.format(attribute name/object UUID)

אם הפעולה לא הצליחה עבור כולם: "לא נמחקו מאפיינים ב-MISP"

שגיאה קריטית (פעולה נכשלה) "שגיאה בהפעלת הפעולה 'מחיקת מאפיין'. הסיבה: {0}".format(stacktrace)

אם צוין פרמטר לא תקין ב'קטגוריה' (הפעולה נכשלה): 'שגיאה בהפעלת הפעולה 'מחיקת מאפיין'. הסיבה: צוין ערך לא תקין לפרמטר 'קטגוריה'. ערכים קבילים: External Analysis, Payload Delivery, Artifacts Dropped, Payload Installation".

אם האפשרות 'אירוע שסופק' נבחרה, אבל לא נבחר מזהה אירוע: 'שגיאה בהפעלת הפעולה 'מחיקת מאפיין'. הסיבה: צריך לספק מזהה אירוע אם האפשרות 'אירוע שסופק' נבחרה לפרמטר 'חיפוש מאפיינים''.

מזהה האירוע לא נמצא (הפעולה נכשלה) 'שגיאה בהפעלת הפעולה 'מחיקת מאפיין'. הסיבה: לא נמצא אירוע עם {0} {1} ב-MISP'.format(ID/UUID, event_id)

כללי

מחיקת אירוע

למחוק את האירוע ב-MISP.

פרמטרים

השם המוצג של הפרמטר סוג ערך ברירת המחדל חובה תיאור
מזהה אירוע String לא רלוונטי כן מציינים את המזהה או ה-UUID של האירוע שרוצים למחוק.

תרחישים לדוגמה

למחוק אירוע באופן סופי.

ריצה

הפעולה הזו מופעלת בישות User.

תוצאות הפעולה

תוצאת סקריפט
שם התוצאה של הסקריפט אפשרויות ערך דוגמה
is_success נכון/לא נכון is_success:False
תוצאת JSON
[
    {
        "name": "Event deleted.",
        "message": "Event deleted.",
        "url": "/events/delete/4"
    }
]
Case Wall
סוג התוצאה תיאור הערך סוג
הודעת פלט*

אם הפעולה הצליחה: 'Successfully deleted event with {0} {1} in MISP'.format(ID/UUID, event_id)

שגיאה קריטית (פעולה נכשלה) "Error executing action "Delete an Event". Reason: {0}".format(traceback)

מזהה האירוע לא נמצא (הפעולה נכשלה) 'שגיאה בהפעלת הפעולה 'מחיקת אירוע'. הסיבה: לא נמצא אירוע עם {0} {1} ב-MISP'.format(ID/UUID, event_id)

כללי

יצירת אובייקט Misp של קובץ

הפעולה מאפשרת למשתמש לארגן מאפייני קובץ שקשורים לאירוע באובייקט יחיד שמתאר קובץ עם המטא-מידע שלו. לאחר מכן, האובייקט עם המאפיינים מצורף לאירוע שצוין.

פרמטרים

השם המוצג של הפרמטר סוג ערך ברירת המחדל חובה תיאור
מזהה אירוע String לא רלוונטי כן המזהה הייחודי של האירוע שאליו רוצים להוסיף את האובייקט. דוגמה: 1
שם קובץ String לא רלוונטי לא שם הקובץ.
MD5 String לא רלוונטי לא ערך הגיבוב (hash) של הקובץ בפורמט MD5.
SHA1 String לא רלוונטי לא ערך הגיבוב (hash) של הקובץ לפי אלגוריתם sha1.
SHA256 String לא רלוונטי לא ערך הגיבוב (hash) של הקובץ לפי אלגוריתם sha256.
SSDEEP String לא רלוונטי לא ערך ssdeep של הקובץ דוגמה: 96:p5aAS1tN0M3t9AnTNuG6TNOt5PR1TNZdkljOXTNSnKTF3X7KsTFW+kLtW6K8i7bI:p5mb4rgQhRp7GljCbF3LKqFjkwxtU
Imphash String לא רלוונטי לא ערך הגיבוב (hash) MD5 שמחושב מהטבלה המיובאת.

תרחישים לדוגמה

לא רלוונטי

ריצה

הפעולה הזו מופעלת על כל הישויות.

תוצאות הפעולה

העשרה של ישויות

לא רלוונטי

תובנות

לא רלוונטי

תוצאת סקריפט
שם התוצאה של הסקריפט אפשרויות ערך דוגמה
is_success נכון/לא נכון is_success:False
תוצאת JSON
N/A

יצירת אובייקט IP-Port Misp

הפעולה מאפשרת למשתמש לארגן מאפיינים של יציאת IP שקשורים לאירוע באובייקט יחיד שמתאר כתובת IP (או דומיין או שם מארח) ויציאה שנראים כטופל (או כטריפל) בפרק זמן ספציפי . האובייקט עם המאפיינים מצורף לאירוע שצוין.

פרמטרים

השם המוצג של הפרמטר סוג ערך ברירת המחדל חובה תיאור
מזהה אירוע String לא רלוונטי כן המזהה הייחודי של האירוע שאליו רוצים להוסיף את האובייקט. דוגמה: 1
Dst-port String לא רלוונטי לא יציאת היעד.
יציאת מקור String לא רלוונטי לא יציאת המקור.
דומיין String לא רלוונטי לא דומיין.
שם המארח String לא רלוונטי לא שם המארח.
IP-Src String לא רלוונטי לא כתובת ה-IP של המקור.
IP-Dst String לא רלוונטי לא כתובת ה-IP של היעד.

תרחישים לדוגמה

לא רלוונטי

ריצה

הפעולה הזו מופעלת על כל הישויות.

תוצאות הפעולה

העשרה של ישויות

לא רלוונטי

תובנות

לא רלוונטי

תוצאת סקריפט
שם התוצאה של הסקריפט אפשרויות ערך דוגמה
is_success נכון/לא נכון is_success:False
תוצאת JSON
N/A

יצירת אובייקט Misp של חיבור לרשת

יוצרים אובייקט של חיבור לרשת ב-MISP. צריך לספק אחד מהפרמטרים הבאים: Dst-port, Src-port, IP-Src, IP-Dst או להגדיר את הפרמטר Use Entities כ-true.

פרמטרים

השם המוצג של הפרמטר סוג ערך ברירת המחדל חובה תיאור
מזהה אירוע String לא רלוונטי כן מציינים את המזהה או ה-UUID של האירוע שאליו רוצים להוסיף אובייקטים של חיבור לרשת.
Dst-port String לא רלוונטי לא מציינים את יציאת היעד שרוצים להוסיף לאירוע.
יציאת מקור String לא רלוונטי לא מציינים את יציאת המקור שרוצים להוסיף לאירוע.
שם מארח יעד String לא רלוונטי לא מציינים את יעד המקור שרוצים להוסיף לאירוע.
שם המארח של המקור String לא רלוונטי לא מציינים את שם המארח של המקור שרוצים להוסיף לאירוע.
IP-Src String לא רלוונטי לא מציינים את כתובת ה-IP של המקור שרוצים להוסיף לאירוע.
IP-Dst String לא רלוונטי לא מציינים את כתובת ה-IP של היעד שרוצים להוסיף לאירוע.
Layer3-protocol String לא רלוונטי לא מציינים את פרוטוקול השכבה 3 שקשור לאירוע שרוצים להוסיף.
Layer4-protocol String לא רלוונטי לא מציינים את פרוטוקול השכבה הרלוונטי 4 שרוצים להוסיף לאירוע.
Layer7-protocol String לא רלוונטי לא מציינים את פרוטוקול השכבה 7 שרוצים להוסיף לאירוע.
שימוש בישויות תיבת סימון התיבה לא מסומנת לא אם האפשרות הזו מופעלת, הפעולה תשתמש בישויות כדי ליצור אובייקטים. יחידות נתמכות: כתובת IP. הפרמטר Use Entities מקבל עדיפות על פני פרמטרים אחרים.
סוג IP DDL

‫IP של המקור

ערכים אפשריים:

‫IP של המקור

כתובת ה-IP של היעד

מציינים באיזה סוג מאפיין צריך להשתמש עם ישויות IP.

ריצה

הפעולה הזו מופעלת על כל הישויות.

תוצאות הפעולה

תוצאת סקריפט
שם התוצאה של הסקריפט אפשרויות ערך דוגמה
is_success נכון/לא נכון is_success:False
תוצאת JSON
N/A
Case Wall
סוג התוצאה תיאור הערך סוג
הודעת פלט*

אם הפעולה הצליחה והערך של Use Entities (שימוש בישויות) הוא false: 'Successfully created new network-connection object for event with {0} {1} in MISP.'.format(ID/UUID, event_id)

אם התוצאה היא לא הצלחה והערך של 'שימוש בישויות' הוא לא true: 'לא הייתה אפשרות ליצור אובייקט חדש של חיבור לרשת עבור אירוע עם {0} {1} ב-MISP. הסיבה: {2}".format(ID/UUID)

אם יש הצלחה לאחד מהם והערך של 'Use Entities' הוא true: 'Successfully created new network-connection objects for event with {0} {1} in MISP based on the following entities: \n{0}".format(ID/UUID, event_id, entity.identifiers)

אם לא הצליח לאחד מהם והערך של 'שימוש בישויות' הוא true: "לא הייתה אפשרות ליצור אובייקטים חדשים של חיבור לרשת עבור אירוע עם {0} {1} ב-MISP על סמך הישויות הבאות: \n{0}".format(ID/UUID, event_id, entity.identifiers)

אם לא כל הפעולות הצליחו והערך של 'שימוש בישויות' הוא True: 'לא הייתה אפשרות ליצור אובייקטים חדשים של חיבור לרשת עבור אירוע עם {0} {1} ב-MISP על סמך הישויות שסופקו'.format(ID/UUID, event_id)

שגיאה קריטית (פעולה נכשלה) "הייתה שגיאה בהפעלת הפעולה 'יצירת אובייקט Misp של חיבור לרשת'. הסיבה: {0}".format(stacktrace)

מזהה האירוע לא נמצא (פעולת הכשל) "שגיאה בהפעלת הפעולה 'יצירת אובייקט Misp של חיבור לרשת'. הסיבה: לא נמצא אירוע עם {0} {1} ב-MISP".format(ID/UUID, event_id)

אם לא צוינו אף אחד מהערכים Dst-port, ‏ Src-port, ‏ IP-Src, ‏ IP-Dst והערך של Use Entities הוא false: "שגיאה בהפעלת הפעולה 'יצירת אובייקט Misp של חיבור לרשת'". הסיבה: צריך לספק את אחד הפרמטרים הבאים: Dst-port,‏ Src-port,‏ IP-Src,‏ IP-Dst, או להגדיר את הפרמטר Use Entities לערך true.

כללי

יצירת אובייקט Misp של כתובת URL

יוצרים אובייקט של כתובת URL ב-MISP. חובה לספק את הפרמטר URL או להגדיר את הפרמטר Use Entities כ-true.

פרמטרים

השם המוצג של הפרמטר סוג ערך ברירת המחדל חובה תיאור
מזהה אירוע String לא רלוונטי כן מציינים את המזהה או ה-UUID של האירוע שאליו רוצים להוסיף אובייקטים של כתובות URL.
כתובת URL String לא רלוונטי לא מציינים את כתובת ה-URL שרוצים להוסיף לאירוע.
יציאה String לא רלוונטי לא מציינים את היציאה שרוצים להוסיף לאירוע.
הוצגה לראשונה String לא רלוונטי לא

מציינים מתי כתובת ה-URL נראתה בפעם הראשונה.
פורמט: 2020-12-22T13:07:32Z

התחברת לאחרונה String לא רלוונטי לא

מציינים מתי כתובת ה-URL נראתה לאחרונה.
פורמט: 2020-12-22T13:07:32Z

דומיין String לא רלוונטי לא מציינים את הדומיין שרוצים להוסיף לאירוע.
טקסט String לא רלוונטי לא מזינים את הטקסט הנוסף שרוצים להוסיף לאירוע.
קניין רוחני (IP) String לא רלוונטי לא מציינים את כתובת ה-IP שרוצים להוסיף לאירוע.
מארח String לא רלוונטי לא מציינים את המארח שרוצים להוסיף לאירוע.
שימוש בישויות תיבת סימון התיבה לא מסומנת אם האפשרות הזו מופעלת, הפעולה תשתמש בישויות כדי ליצור אובייקטים. ישויות נתמכות: כתובת URL. הפרמטר Use Entities מקבל עדיפות על פני פרמטרים אחרים.

ריצה

הפעולה הזו מופעלת על כל הישויות.

תוצאות הפעולה

תוצאת סקריפט
שם התוצאה של הסקריפט אפשרויות ערך דוגמה
is_success נכון/לא נכון is_success:False
תוצאת JSON
N/A
Case Wall
סוג התוצאה תיאור הערך סוג
הודעת פלט*

אם הערך של success הוא true והערך של Use Entities הוא false: 'Successfully created new URL object for event with {0} {1} in MISP.'.format(ID/UUID, event_id)

אם התוצאה היא לא הצלחה והערך של 'שימוש בישויות' הוא לא true: 'לא הייתה אפשרות ליצור אובייקט של כתובת URL לאירוע עם {0} {1} ב-MISP. הסיבה: {2}".format(ID/UUID)

אם יש הצלחה אחת והערך של Use Entities (שימוש בישויות) הוא true: "Successfully created new URL objects for event with {0} {1} in MISP based on the following entities: \n{0}".format(ID/UUID, event_id, entity.identifiers)

אם לא הצלחה עבור אחד והערך של 'Use Entities' הוא true: "Action wasn't able to create new URL objects for event with {0} {1} in MISP based on the following entities: \n{0}".format(ID/UUID, event_id, entity.identifiers)

אם לא הצלחה לכולם והערך של 'שימוש בישויות' הוא true: 'לא הייתה אפשרות ליצור אובייקטים חדשים של כתובות URL לאירוע עם {0} {1} ב-MISP על סמך הישויות שסופקו'.format(ID/UUID, event_id)

שגיאה קריטית (פעולה נכשלה) "Error executing action "Create Url Misp Object". Reason: {0}".format(stacktrace)

מזהה האירוע לא נמצא (פעולת הכשל) "שגיאה בהפעלת הפעולה 'יצירת אובייקט MISP של כתובת URL'. הסיבה: לא נמצא אירוע עם {0} {1} ב-MISP".format(ID/UUID, event_id)

אם לא צוינה אף כתובת URL וההגדרה 'Use Entities' (שימוש בישויות) == false: 'Error executing action "Create Url Misp Object".‎ הסיבה: צריך לספק את כתובת ה-URL או להגדיר את הפרמטר Use Entities (שימוש בישויות) כ-true.

כללי

יצירת אובייקט של דוח VirusTotal

יוצרים אובייקט דוח Virustotal ב-MISP.

פרמטרים

השם המוצג של הפרמטר סוג ערך ברירת המחדל חובה תיאור
מזהה אירוע String לא רלוונטי כן מציינים את המזהה או ה-UUID של האירוע שאליו רוצים להוסיף אובייקטים של כתובות URL.
קישור קבוע String לא רלוונטי כן מציינים את הקישור לדוח VirusTotal שרוצים להוסיף לאירוע.
תגובה String לא רלוונטי לא מציינים את התגובה שרוצים להוסיף לאירוע.
יחס הזיהוי String לא רלוונטי לא מציינים את יחס הזיהוי שרוצים להוסיף לאירוע.
ציון הקהילה String לא רלוונטי לא מציינים את הציון של הקהילה שרוצים להוסיף לאירוע.
השליחה הראשונה String לא רלוונטי לא

מציינים את התאריך של השליחה הראשונה של האירוע.
פורמט: 2020-12-22T13:07:32Z

השליחה האחרונה String לא רלוונטי לא

מציינים את התאריך של השליחה האחרונה של האירוע.
פורמט: 2020-12-22T13:07:32Z

ריצה

הפעולה הזו מופעלת על כל הישויות.

תוצאות הפעולה

תוצאת סקריפט
שם התוצאה של הסקריפט אפשרויות ערך דוגמה
is_success נכון/לא נכון is_success:False
Case Wall
סוג התוצאה תיאור הערך סוג
הודעת פלט*

אם הפעולה בוצעה ללא שגיאות : 'נוצר אובייקט חדש של דוח Virustotal לאירוע עם {0} {1} ב-MISP'.format(ID/UUID, event_id)

אם הפעולה לא הצליחה : 'לא הייתה אפשרות ליצור אובייקט של דוח Virustotal לאירוע עם {0} {1} ב-MISP. הסיבה: {2}".format(ID/UUID)

שגיאה קריטית (הפעולה נכשלה) "הייתה שגיאה בביצוע הפעולה 'יצירת אובייקט Misp של דוח Virustotal'. הסיבה: {0}".format(stacktrace)

לא נמצא מזהה אירוע (פעולה נכשלה) 'שגיאה בהפעלת הפעולה 'יצירת אובייקט דוח Virustotal Misp'. הסיבה: לא נמצא אירוע עם {0} {1} ב-MISP'.format(ID/UUID, event_id)

כללי

הצגת רשימה של אובייקטים של אירועים

אחזור מידע על אובייקטים זמינים באירוע MISP.

פרמטרים

השם המוצג של הפרמטר סוג ערך ברירת המחדל חובה תיאור
מזהה אירוע String לא רלוונטי כן מציינים רשימה מופרדת בפסיקים של מזהים ו-UUID של האירועים שרוצים לאחזר את הפרטים שלהם.
מספר האובייקטים המקסימלי להחזרה מספר שלם 50 לא מציינים כמה אובייקטים להחזיר.

ריצה

הפעולה הזו לא מופעלת על ישויות.

תוצאות הפעולה

תוצאת סקריפט
שם התוצאה של הסקריפט אפשרויות ערך דוגמה
is_success נכון/לא נכון is_success:False
תוצאת JSON
"Object": [
    {
        "id": "1",
        "name": "ftm-Associate",
        "meta-category": "followthemoney",
        "description": "Non-family association between two people",
        "template_uuid": "6119ecb3-dedd-44b6-b88f-174585b0b1bf",
        "template_version": "1",
        "event_id": "1",
        "uuid": "2a3e260f-d3b2-4164-b2b1-2f6f5b559970",
        "timestamp": "1594632232",
        "distribution": "5",
        "sharing_group_id": "0",
        "comment": "",
        "deleted": false,
        "first_seen": null,
        "last_seen": null,
        "ObjectReference": [],
    },
    {
        "id": "2",
        "name": "ftm-Associate",
        "meta-category": "followthemoney",
        "description": "Non-family association between two people",
        "template_uuid": "6119ecb3-dedd-44b6-b88f-174585b0b1bf",
        "template_version": "1",
        "event_id": "1",
        "uuid": "800d8634-175a-4bc2-a4d7-aca200c8c132",
        "timestamp": "1594632463",
        "distribution": "5",
        "sharing_group_id": "0",
        "comment": "",
        "deleted": false,
        "first_seen": null,
        "last_seen": null,
        "ObjectReference": [],
    }
Case Wall
סוג התוצאה תיאור הערך סוג
הודעת פלט*

הפעולה לא אמורה להיכשל או לעצור את ההרצה של חוברת ההדרכה:

If at least object found for 1 event: "Successfully listed objects for the following events: \n{0}".format(event_ids)

אם לא נמצא אירוע עם המזהה שצוין (is_success = false):
print "Action was not able to list objects. סיבה: לא נמצא אירוע עם המזהה {0} ב-MISP.".format(event_id)

אם לא נמצא אובייקט לאירוע אחד:

‫"Action wasn't able to find objects for the following events:\n {0}".format(event_ids)

אם לא נמצא אובייקט לכל האירועים: 'לא נמצאו אובייקטים לאירועים שסופקו'.

הפעולה צריכה להיכשל ולהפסיק את ההרצה של מדריך ההפעלה:

אם מדובר בשגיאה חמורה, כמו פרטי כניסה שגויים, אין חיבור לשרת, אחר:

print "Error executing action "List Event Objects". הסיבה: {0}''.format(error.Stacktrace)

כללי
טבלת CSV

שם הטבלה: Event {0} Objects

עמודות הטבלה:

  • מזהה ייחודי אוניברסלי (UUID) של האובייקט (ממופה כ-uuid)
  • שם (ממופה כשם)
  • קטגוריה (ממופה כקטגוריית-על)
  • תיאור (ממופה כתיאור)
  • תגובה (ממופה כתגובה)

קבלת פרטי האירוע

אחזור פרטים על אירועים ב-MISP.

פרמטרים

השם המוצג של הפרמטר סוג חובה תיאור
מזהה אירוע String כן מציינים רשימה מופרדת בפסיקים של מזהים או מזהים ייחודיים אוניברסליים (UUID) של האירועים שרוצים לאחזר את הפרטים שלהם.
מידע על מאפייני החזרה תיבת סימון סימן אישור אם האפשרות הזו מופעלת, הפעולה תיצור טבלה של קיר תיקים לכל המאפיינים שכלולים באירוע.

ריצה

הפעולה הזו לא מופעלת על ישויות.

תוצאות הפעולה

תוצאת סקריפט
שם התוצאה של הסקריפט אפשרויות ערך דוגמה
is_success נכון/לא נכון is_success:False
Case Wall
סוג התוצאה תיאור הערך סוג
הודעת פלט*

הפעולה לא אמורה להיכשל או לעצור את ההרצה של חוברת ההדרכה:

אם הפעולה הושלמה בהצלחה לפחות לגבי אחד מהמזהים שצוינו:

הדפסה של 'המידע לגבי האירועים הבאים אוחזר בהצלחה: <>'

אם הפעולה לא הצליחה לפעול לפחות עבור אחד ממזהי האירועים שסופקו:

הדפסה של 'לא ניתן היה לאחזר מידע על האירועים הבאים: <>

הפעולה צריכה להיכשל ולהפסיק את ההפעלה של פלייבוק:
אם יש שגיאה קריטית, שגיאת SDK, כמו פרטי כניסה שגויים, אין חיבור, או שגיאה אחרת:
Print "Error executing action "Get Event Details". Reason: {0}''.format(error.Stacktrace

הפעולה צריכה להיכשל ולהפסיק את ההרצה של מדריך ההפעלה:

אם מדובר בשגיאה חמורה, כמו פרטי כניסה שגויים, אין חיבור לשרת, אחר:

print "Error executing action "List Event Objects". הסיבה: {0}''.format(error.Stacktrace)

כללי
טבלת CSV

Table Name: Event {0} Attributes Details".format(event_id)

עמודות:

  1. מזהה
  2. ערך
  3. תגובה
  4. סוג
  5. קטגוריה
  6. UUID
  7. הפצה
  8. חותמת הזמן

הצגת מקרים של מאפיין

רשימת התצפיות הזמינות למאפיינים ב-MISP.

פרמטרים

search
שם הפרמטר סוג ערך ברירת המחדל חובה תיאור
שם המאפיין CSV לא מציינים רשימה מופרדת בפסיקים של מזהי מאפיינים, שלגביהם רוצים להציג את המופעים. הערה: אם מציינים גם 'שם מאפיין' וגם 'UUID של מאפיין', הפעולה תתבצע עם ערכי ה-UUID של המאפיין.
מזהה אירוע String לא מציינים את המזהה או ה-UUID של האירוע, שבו יתבצע החיפוש של המאפיינים. הפרמטר הזה הוא חובה אם האפשרות 'חיפוש מאפיינים' מוגדרת כ'אירוע שסופק'.
קטגוריה CSV לא מציינים רשימה של קטגוריות שמופרדות בפסיקים. אם מציינים פעולה, ברשימת הממצאים יופיעו רק מאפיינים ששייכים לקטגוריה תואמת. אם לא מציינים כלום, הפעולה תתעלם מהקטגוריות במאפיינים. ערכים אפשריים: External Analysis, Payload Delivery, Artifacts Dropped, Payload Installation.
סוג CSV לא מציינים רשימה מופרדת בפסיקים של סוגי מאפיינים. אם מציינים פעולה, ברשימת הפעולות יופיעו רק מקרים של מאפיינים שתואמים לסוג המאפיין. אם לא מציינים כלום, הפעולה תתעלם מהסוגים במאפיינים. ערכים לדוגמה: md5, ‏ sha1, ‏ ip-src, ‏ ip-dst
חיפוש מאפיינים DDL

אירוע שסופק

ערכים אפשריים:

כל האירועים

כן מציינים איפה הפעולה צריכה לחפש מאפיינים. אם בוחרים באפשרות 'אירוע שסופק', הפעולה תחפש מאפיינים או מזהי UUID של מאפיינים רק באירוע עם המזהה או ה-UUID שסופקו בפרמטר 'מזהה אירוע'. אם בוחרים באפשרות 'כל האירועים', הפעולה תהיה חיפוש של מאפיינים בכל האירועים, ויוצגו כל המאפיינים שתואמים לקריטריונים שלנו.
מזהה ייחודי אוניברסלי (UUID) של המאפיין CSV לא מציינים רשימה מופרדת בפסיקים של מזהי UUID של מאפיינים שרוצים להציג את המקרים שבהם הם זוהו. הערה: אם מציינים גם 'שם מאפיין' וגם 'מזהה UUID של מאפיין', הפעולה תתבצע עם ערכי 'מזהה UUID של מאפיין'.
תוצאות הפעולה
תוצאת סקריפט
שם התוצאה של הסקריפט אפשרויות ערך דוגמה
is_success נכון/לא נכון is_success:False
Case Wall
סוג התוצאות ערך/תיאור סוג
הודעת פלט*

אם נרשמו בהצלחה תצפיות לפחות במאפיין אחד: 'Successfully listed sightings for the following attributes in MISP:\n{0}'.format(attribute name/attribute UUID)

אם לא נמצאו תצפיות של לפחות מאפיין אחד: "הפעולה לא הציגה תצפיות של המאפיינים הבאים ב-MISP:\n{0}".format(attribute name/attribute UUID)

אם לא נמצאו מופעים של כל המאפיינים או של אף אחד מהם: "No sightings were found for the provided attributes in MISP" (לא נמצאו מופעים של המאפיינים שצוינו ב-MISP)

שגיאה קריטית (הפעולה נכשלה) "Error executing action "List Sightings of an Attribute". Reason: {0}".format(stacktrace)

אם צוין פרמטר לא תקין ב'קטגוריה' (פעולת כשל): 'שגיאה בהפעלת הפעולה 'רשימת ממצאים של מאפיין'. הסיבה: סופק ערך לא תקין לפרמטר 'קטגוריה'. ערכים קבילים: ניתוח חיצוני, מסירת מטען ייעודי, פריטים שהוסרו, התקנת מטען ייעודי'.

אם נבחרה האפשרות 'אירוע שסופק', אבל לא נבחר מזהה אירוע: 'שגיאה בהפעלת הפעולה 'רשימת מקרים של מאפיין'. הסיבה: צריך לספק מזהה אירוע אם בוחרים באפשרות 'אירוע שסופק' לפרמטר 'חיפוש מאפיינים'.

כללי

הגדרת סימון IDS למאפיין

מגדירים את הדגל IDS למאפיינים ב-MISP.

פרמטרים

searchsearch
שם הפרמטר סוג ערך ברירת המחדל חובה תיאור
שם המאפיין CSV לא מציינים רשימה מופרדת בפסיקים של מזהי מאפיינים שרוצים להגדיר עבורם דגל IDS. הערה: אם מציינים גם 'שם המאפיין' וגם 'מזהה UUID של המאפיין', הפעולה תפעל עם ערכי 'מזהה UUID של המאפיין'.
מזהה אירוע String לא מציינים את המזהה או ה-UUID של האירוע, שבו יתבצע החיפוש של המאפיינים. הפרמטר הזה הוא חובה אם האפשרות 'חיפוש מאפיינים' מוגדרת כ'אירוע שסופק'.
קטגוריה CSV לא מציינים רשימה של קטגוריות שמופרדות בפסיקים. אם מציינים ערך, הפעולה תגדיר את הדגל IDS רק למאפיינים עם קטגוריה תואמת. אם לא מציינים כלום, הפעולה תתעלם מהקטגוריות במאפיינים. ערכים אפשריים: External Analysis, Payload Delivery, Artifacts Dropped, Payload Installation.
סוג CSV לא מציינים רשימה של סוגי מאפיינים שמופרדים באמצעות פסיקים. אם מציינים סוגים, הפעולה תגדיר את הדגל IDS רק למאפיינים עם סוג מאפיין תואם. אם לא מציינים סוגים, הפעולה תתעלם מהסוגים במאפיינים. ערכים לדוגמה: md5, sha1, ip-src, ip-dst
חיפוש מאפיינים DDL

אירוע שסופק

ערכים אפשריים:

כל האירועים

כן מציינים איפה הפעולה צריכה לחפש מאפיינים. אם בוחרים באפשרות 'אירוע שסופק', הפעולה תחפש מאפיינים או מזהי UUID של מאפיינים רק באירוע עם המזהה או ה-UUID שסופקו בפרמטר 'מזהה אירוע'. אם בחרתם באפשרות 'כל האירועים', המערכת תחפש מאפיינים בכל האירועים ותגדיר את הדגל של זיהוי מקורות תנועה לכל המאפיינים שתואמים לקריטריונים שלנו.
מזהה ייחודי אוניברסלי (UUID) של המאפיין CSV לא

מציינים רשימה מופרדת בפסיקים של מזהי UUID של מאפיינים שרוצים להגדיר עבורם דגל IDS.
הערה: אם מציינים גם 'שם המאפיין' וגם 'UUID של המאפיין', הפעולה תפעל עם ערכי ה-UUID של המאפיין.

תוצאות הפעולה

תוצאת סקריפט
שם התוצאה של הסקריפט אפשרויות ערך דוגמה
הפעולה בוצעה נכון/לא נכון success:False
Case Wall
סוג התוצאה תיאור הערך סוג
הודעת פלט*

אם נוסף בהצלחה דגל IDS למאפיין אחד לפחות: 'Successfully set IDS flag for the following attributes in MISP:\n{0}'.format(שם מאפיין/מזהה ייחודי אוניברסלי (UUID))

אם לא נוסף בהצלחה דגל IDS לפחות למאפיין אחד: "Action didn't set IDS flag for the following attributes in MISP:\n{0}".format(attribute name/object UUID)

אם לא הצלחתם להפעיל את ההגדרה לכל המאפיינים: 'הדגל של מערכת IDS לא הוגדר למאפיינים שצוינו ב-MISP'

שגיאה קריטית (הפעולה נכשלה) "הייתה שגיאה בביצוע הפעולה 'הגדרת דגל IDS למאפיין'. הסיבה: {0}".format(stacktrace)

אם צוין פרמטר לא תקין ב-Category (פעולת הכשל): 'Error executing action 'Set IDS Flag for an Attribute'. הסיבה: צוין ערך לא תקין לפרמטר 'קטגוריה'. ערכים קבילים: External Analysis, Payload Delivery, Artifacts Dropped, Payload Installation".

אם האפשרות 'אירוע שסופק' נבחרה, אבל לא נבחר מזהה אירוע: 'שגיאה בהפעלת הפעולה 'הגדרת דגל מזהים למאפיין'. הסיבה: צריך לספק מזהה אירוע אם בוחרים באפשרות 'אירוע שסופק' לפרמטר 'חיפוש מאפיינים'.

מזהה האירוע לא נמצא (הפעולה נכשלה) 'שגיאה בביצוע הפעולה 'הגדרת דגל מזהים למאפיין'. סיבה: לא נמצא אירוע עם {0} {1} ב-MISP".format(ID/UUID, event_id)

כללי

ביטול ההגדרה של דגל IDS למאפיין

ביטול ההגדרה של דגל IDS למאפיינים ב-MISP.

פרמטרים

שם סוג ערך ברירת המחדל חובה תיאור
שם המאפיין CSV לא

מציינים רשימה מופרדת בפסיקים של מזהי מאפיינים, שרוצים לבטל עבורם את ההגדרה של דגל IDS.
הערה: אם מציינים גם 'שם מאפיין' וגם 'UUID של מאפיין', הפעולה תתבצע עם ערכי ה-UUID של המאפיין.

מזהה אירוע String לא מציינים את המזהה או ה-UUID של האירוע, שבו יתבצע החיפוש של המאפיינים. הפרמטר הזה הוא חובה אם האפשרות 'חיפוש מאפיינים' מוגדרת כ'אירוע שסופק'.
קטגוריה CSV לא מציינים רשימה של קטגוריות שמופרדות בפסיקים. אם מציינים פעולה, היא תבטל את הגדרת הדגל של IDS רק במאפיינים שיש להם קטגוריה תואמת. אם לא מציינים כלום, הפעולה תתעלם מהקטגוריות במאפיינים. ערכים אפשריים: External Analysis, Payload Delivery, Artifacts Dropped, Payload Installation.
סוג CSV לא מציינים רשימה של סוגי מאפיינים שמופרדים באמצעות פסיקים. אם מציינים סוגים, הפעולה תבטל את הסימון של הדגל IDS רק למאפיינים עם סוג מאפיין תואם. אם לא מציינים סוגים, הפעולה תתעלם מהסוגים במאפיינים. ערכים לדוגמה: md5, ‏ sha1, ‏ ip-src, ‏ ip-dst
חיפוש מאפיינים DDL

אירוע שסופק

ערכים אפשריים:

כל האירועים

נכון מציינים איפה הפעולה צריכה לחפש מאפיינים. אם בוחרים באפשרות 'אירוע שסופק', הפעולה תחפש מאפיינים או מזהי UUID של מאפיינים רק באירוע עם המזהה או ה-UUID שסופקו בפרמטר 'מזהה אירוע'. אם הפעולה היא 'כל האירועים', המערכת תחפש מאפיינים בכל האירועים ותבטל את הסימון של הדגל IDS לכל המאפיינים שתואמים לקריטריונים שלנו.
מזהה ייחודי אוניברסלי (UUID) של המאפיין CSV לא מציינים רשימה מופרדת בפסיקים של מזהי UUID של מאפיינים שרוצים לבטל את ההגדרה של דגל IDS שלהם. הערה: אם מציינים גם 'שם המאפיין' וגם 'מזהה UUID של המאפיין', הפעולה תפעל עם ערכי 'מזהה UUID של המאפיין'.

תוצאות הפעולה

תוצאת סקריפט
שם התוצאה של הסקריפט אפשרויות ערך דוגמה
הפעולה בוצעה נכון/לא נכון success:False
Case Wall
סוג התוצאה תיאור הערך סוג
הודעת פלט*

אם ההסרה הצליחה, דגל ה-IDS מוסר לפחות ממאפיין אחד: 'Successfully unset IDS flag for the following attributes in MISP:\n{0}'.format(attribute name/object UUID)

if not successfully removed IDS flag to at least one attribute: "Action didn't unset IDS flag for the following attributes in MISP:\n{0}".format(attribute name/object UUID)

אם הפעולה לא הצליחה עבור כל המאפיינים: 'הדגל IDS לא בוטל עבור המאפיינים שצוינו ב-MISP'

שגיאה קריטית (הפעולה נכשלה) "Error executing action "Unset IDS Flag for an Attribute". Reason: {0}".format(stacktrace)

אם צוין פרמטר לא תקין ב-Category (פעולת הכשל): "Error executing action "Unset IDS Flag for an Attribute". Reason: Invalid value was provided for the parameter "Category". Acceptable values: External Analysis, Payload Delivery, Artifacts Dropped, Payload Installation".

אם האפשרות 'אירוע שסופק' נבחרה, אבל לא נבחר מזהה אירוע: 'שגיאה בהפעלת הפעולה 'ביטול ההגדרה של דגל מזהי האירועים במאפיין'. הסיבה: צריך לספק מזהה אירוע אם בוחרים באפשרות 'אירוע שסופק' לפרמטר 'חיפוש מאפיינים'.

מזהה האירוע לא נמצא (הפעולה נכשלה) 'שגיאה בהפעלת הפעולה 'ביטול ההגדרה של דגל מזהה עבור מאפיין'. הסיבה: לא נמצא אירוע עם {0} {1} ב-MISP'.format(ID/UUID, event_id)

כללי

מחברים

מידע נוסף על הגדרת מחברים ב-Google SecOps זמין במאמר הוספת נתונים (מחברים).

MISP - Attributes Connector

שליפת מאפיינים מ-MISP.

הגדרה של מחבר המאפיינים של MISP ב-Google SecOps

הוראות מפורטות להגדרת מחבר ב-Google SecOps מופיעות במאמר בנושא הגדרת המחבר.

פרמטרים של מחברים

משתמשים בפרמטרים הבאים כדי להגדיר את המחבר:

שם הפרמטר סוג ערך ברירת המחדל חובה תיאור
DeviceProductField String שם המוצר כן מזינים את שם שדה המקור כדי לאחזר את שם שדה המוצר.
EventClassId String alertType כן מזינים את שם שדה המקור כדי לאחזר את שם שדה האירוע.
PythonProcessTimeout מספר שלם 180 כן מגבלת הזמן הקצוב לתהליך Python שמריץ את הסקריפט הנוכחי.
ספריית הבסיס של ה-API String לא רלוונטי כן כתובת ה-API הבסיסית לחשבון MISP.
מפתח API סיסמה כן מפתח ה-API של חשבון MISP.
מספר השעות המקסימלי לאחזור נתונים אחורה מספר שלם 1 לא מספר השעות שחלפו מאז המועד שממנו יאוחזרו המאפיינים.
מספר המאפיינים המקסימלי לכל מחזור מספר שלם 50 כן כמה מאפיינים לעבד בכל איטרציה של מחבר.
רמת האיום הנמוכה ביותר לאחזור מספר שלם 1 כן רמת החומרה הנמוכה ביותר שתשמש לאחזור התראות. הערכים האפשריים: 1-4.
מסנן סוג המאפיין String לא סינון מאפיינים לפי הסוג שלהם, מופרדים בפסיקים. אם מציינים מאפיינים, רק מאפיינים עם סוג שמופיע ברשימת ההיתרים יעברו עיבוד.
מסנן קטגוריות String לא סינון מאפיינים לפי הקטגוריה שלהם, מופרדים בפסיקים. אם מספקים קטגוריה, רק מאפיינים עם קטגוריה שנוספה לרשימת ההיתרים יעברו עיבוד.
Galaxy Filter String לא סינון מאפיינים לפי הגלקסיה של אירוע האב, מופרדים בפסיקים. אם מציינים גלקסיה, רק מאפיינים ששייכים לאירוע עם גלקסיה שנכללת ברשימת ההיתרים יעברו עיבוד.
אימות SSL תיבת סימון כן אם ההגדרה הזו מופעלת, צריך לוודא שאישור ה-SSL של החיבור לשרת CheckPoint Cloud Guard תקף.
שם השדה בסביבה String לא תיאור של שם השדה שבו מאוחסן שם הסביבה. אם לא נמצא שדה הסביבה, הסביבה היא סביבת ברירת המחדל.
תבנית ביטוי רגולרי (regex) של סביבה String .* לא תבנית regex להפעלה על הערך שנמצא בשדה Environment Field Name (שם שדה הסביבה). ברירת המחדל היא .* כדי לתפוס את כל הערכים ולהחזיר את הערך ללא שינוי. משמשת כדי לאפשר למשתמש לתפעל את שדה הסביבה באמצעות לוגיקת regex. אם תבנית ה-regex היא null או ריקה, או אם ערך הסביבה הוא null, התוצאה הסופית של הסביבה היא סביבת ברירת המחדל.
כתובת שרת ה-Proxy String לא הכתובת של שרת ה-Proxy שבו רוצים להשתמש.
שם משתמש של שרת proxy String לא שם המשתמש ב-proxy לאימות.
סיסמת שרת Proxy סיסמה לא סיסמת ה-proxy לאימות.

הבעיה עדיין לא נפתרה? קבלת תשובות מחברי הקהילה וממומחי Google SecOps.