MISP を Google SecOps と統合する

このドキュメントでは、MISP を Google Security Operations と統合する方法について説明します。

ユースケース

MISP インテグレーションは、Google SecOps の機能を使用して、次のユースケースをサポートします。

  • 侵害インジケーターを拡充する: MISP インスタンスから URL、ホスト名、IP アドレス、ファイルハッシュのコンテキストを自動的に取得し、既知の悪意のあるアクターを特定します。

  • イベントの作成と共有を自動化する: プレイブックから新しい MISP イベントを直接作成し、共有グループに公開して、新しい脅威についてセキュリティ コミュニティにアラートを送信します。

  • イベントの分類を管理する: イベントと属性にタグを動的に追加または削除して、正確で最新の脅威の状況を維持します。

  • 関連する脅威を調査する: 特定のエンティティに関連するイベントの情報を検索して取得し、進行中の調査の範囲を広げます。

  • 不審なファイルを分析する: 共同分析のためにファイルを MISP イベントにアップロードするか、内部サンドボックス評価のために既存のイベント添付ファイルをダウンロードします。

始める前に

Google SecOps プラットフォームで統合を構成する前に、MISP 環境で次の要件が満たされていることを確認します。

  • MISP API キー: 接続を認証するには、有効な自動化キーが必要です。これは、MISP UI のイベント アクション メニューから取得できます。詳細については、自動化と MISP API をご覧ください。

  • API ルートアドレス: 構成に使用できる MISP インスタンスの IP アドレスまたはホスト名があることを確認します。

  • 省略可: CA 証明書: 環境で特定の証明書を使用した SSL 検証が必要な場合は、CA 証明書ファイルが使用可能であることを確認します。構成時に、この値を Base64 でエンコードされた文字列として指定する必要があります。

  • 統合バージョン: すべてのアクションとパラメータがサポートされるように、MISP 統合の最新バージョンを実行していることを確認します。

統合のパラメータ

次のパラメータを使用して統合を構成します。

パラメータの表示名 種類 デフォルト値 必須 説明
API ルート 文字列 https://<IP> ○ MISP インスタンスのアドレス。
API キー 文字列 なし ○ MISP のコンソールで生成されます。
Use SSL チェックボックス オフ × MISP 接続で SSL の検証が必要な場合は、このチェックボックスをオンにします(デフォルトではオフになっています)。
リモートで実行 チェックボックス オフ いいえ 構成した統合をリモートで実行するには、フィールドのチェックボックスをオンにします。オンにすると、リモート ユーザー(エージェント)を選択するオプションが表示されます。

Google SecOps で統合を構成する手順については、統合を構成するをご覧ください。

必要に応じて、後の段階で変更できます。統合インスタンスを構成すると、ハンドブックで使用できるようになります。複数のインスタンスの構成とサポートの詳細については、複数のインスタンスのサポートをご覧ください。

操作

アクションの詳細については、 デスクから保留中のアクションに対応すると手動による対策を実行するをご覧ください。

属性を追加

エンティティを MISP イベントの属性として追加します。

パラメータ

パラメータの表示名 種類 デフォルト値 必須 説明
イベント ID 文字列 なし ○ イベントの ID。
カテゴリ 文字列 外部分析 × 属性のカテゴリ。デフォルト: 外部分析。
分布 文字列 1 × 属性の分布。デフォルト: 1。
侵入検知システムの場合 チェックボックス オフ × 属性が侵入検知システムに使用されるかどうか。デフォルトは false です。
コメント 文字列 なし × 属性に追加するコメント。

ユースケース

なし

実行

このアクションは次のエンティティに対して実行されます。

  • URL
  • ホスト名
  • IP アドレス
  • Filehash

アクションの結果

エンティティ拡充

なし

分析情報

なし

スクリプトの結果
スクリプトの結果名 値のオプション 例
success True/False success:False
JSON の結果
N/A

予定を作成する

新しい MISP イベントを作成します。

既知の制限事項

現在、MISP API では、イベントの作成時にすぐに公開することはできません。まずイベントを作成してから、[イベントを公開] アクションを使用する必要があります。

パラメータ

パラメータの表示名 種類 デフォルト値 必須 説明
イベント名 文字列 なし ○ イベントの名前。
脅威レベル 文字列 0 × イベントの脅威レベル。デフォルト: 0。
分布 文字列 1 × 属性の分布。デフォルト: 1。
分析 文字列 0 × イベントの分析レベル [0-2]: デフォルト: 0。
公開 チェックボックス オン × イベントを公開するかどうか。
コメント 文字列 なし × イベントのコメント。

実行

このアクションはすべてのエンティティに対して実行されます。

アクションの結果

スクリプトの結果
スクリプトの結果名 値のオプション 例
event_id なし なし

イベントにタグを追加する

イベント アクションにタグを追加すると、ユーザーは MISP の特定のイベントにタグを追加できます。これにより、イベントに関連付けられた IOC によって引き起こされるセキュリティ脅威のカテゴリに基づいて、イベントに分類が追加されます。

パラメータ

パラメータの表示名 種類 デフォルト値 必須 説明
イベント ID 文字列 なし ○ タグを追加するイベントを指定する一意の識別子。
タグ名 文字列 なし ○ イベントに追加するタグの名前。

ユースケース

イベントを分類する: タグを追加してイベントを更新します。

実行

このアクションはすべてのエンティティに対して実行されます。

アクションの結果

スクリプトの結果
スクリプトの結果名 値のオプション 例
is_success True/False is_success:False
JSON の結果
[
    {
        "saved": true,
        "success": "Tag(s) added.",
        "check_publish": true
    }
]

ファイルをダウンロード

MISP でイベントに関連するファイルをダウンロードします。

パラメータ

パラメータの表示名 種類 デフォルト値 必須 説明
イベント ID 文字列 なし × ファイルをダウンロードするイベントの ID または UUID を指定します。
ダウンロード フォルダ パス 文字列 なし

ファイルを保存するフォルダの絶対パスを指定します。何も指定されていない場合、アクションは代わりに添付ファイルを作成します。
注: JSON 結果は、このパラメータに適切な値を指定した場合にのみ使用できます。

上書き チェックボックス オフ 有効にすると、アクションは既存のファイルを上書きします。

実行

このアクションは Filehash エンティティに対して実行されます。

アクションの結果
スクリプトの結果
スクリプトの結果名 値のオプション 例
success True/False success:False
JSON の結果
{

"absolute_paths": ["/etc/file1.txt", "/etc/file2.txt"]

}
ケースウォール
結果のタイプ 値の説明 タイプ
出力メッセージ *

成功した場合: 「MISP の {0} {1} のイベントから次のファイルが正常にダウンロードされました:\n{2}」.format(ID/UUID, event_id, result/filename from the response)

ファイルが見つからなかった場合: 「MISP で {0} {1} のイベントのファイルが見つかりませんでした:\n{2}」.format(ID/UUID, event_id)

[Download Folder Path] が指定されておらず、一部のファイルが添付ファイルのプラットフォームの上限を超えている場合: 「次のファイルは 3 MB の上限を超えているため、ダウンロードできませんでした: \n {0}。\n ダウンロードするには、パラメータ「ダウンロード フォルダのパス」でフォルダのパスを指定してください。」(結果/ファイル名)

重大なエラー(アクションの失敗)「アクション「ファイルをダウンロード」の実行中にエラーが発生しました。理由: {0}」.format(stacktrace)

イベント ID が見つからない(アクションが失敗)「"ファイルをダウンロード" アクションの実行中にエラーが発生しました。理由: {0} {1} のイベントが MISP に見つかりませんでした」.format(ID/UUID, event_id)

上書きが false で、ファイルのいずれかがすでに存在する場合: 「"ファイルをダウンロード" アクションの実行中にエラーが発生しました。理由: 次のファイルはすでに存在します: {0}。ファイルを削除するか、パラメータ「上書き」を true に設定してください。」.format(ファイルの絶対パス)

全般

エンティティの拡充

MISP の属性に基づいてエンティティを拡充します。

パラメータ

パラメータの表示名 種類 デフォルト値 説明
返す属性の数 文字列 なし エンティティに対して返される属性の数を指定します。
フィルタリング条件 アクションのフィルタリング条件を指定します。[Last] が選択されている場合、アクションでは最も古い属性が拡充に使用されます。[First] が選択されている場合、アクションでは最も新しい属性が拡充に使用されます。
脅威レベルのしきい値 DDL

低

有効な値:

高

中

低

未定義

エンティティが検出されたイベントの脅威レベルのしきい値を指定します。関連するイベントがしきい値を超えているか、しきい値と一致する場合、エンティティは不審としてマークされます。
属性検索の上限 Integer 50 エンティティごとに検索する属性の数を指定します。このパラメータは、拡充のために選択される属性に影響します。デフォルト: 50。

実行

このアクションは次のエンティティに対して実行されます。

  • URL
  • ホスト名
  • IP アドレス
  • Filehash
アクションの結果
エンティティ拡充

イベントの脅威レベルが 0 を超えると、エンティティは不審としてマークされます。それ以外の場合: False

スクリプトの結果
スクリプトの結果名 値のオプション 例
success True/False success:False
JSON の結果
[
    {
        "EntityResult": [
            {
                "Event":
                {
                    "orgc_id": "1",
                    "ShadowAttribute": [],
                    "id": "3",
                    "threat_level_id": "3",
                    "event_creator_email": "john_doe@example.com",
                    "uuid": "5c5bff1b-a414-4a83-8755-035f0a000016",
                    "Object": [],
                    "Orgc": {
                        "uuid": "5c5ac66e-3884-4031-afd7-46f5bb9ebcaa",
                        "name": "ORGNAME",
                        "id": "1"
                    },
                    "Org": {
                        "uuid": "5c5ac66e-3884-4031-afd7-46f5bb9ebcaa",
                        "name": "ORGNAME",
                        "id": "1"
                    },
                    "RelatedEvent": [],
                    "sharing_group_id": "0",
                    "timestamp": "1549533154",
                    "date": "2019-02-07",
                    "disable_correlation": "False",
                    "info": "Test event",
                    "locked": "False",
                    "publish_timestamp": "1549533214",
                    "Attribute": [
                        {
                            "category": "Network activity",
                            "comment": " ",
                            "uuid": "5c5bffe2-9298-4098-ae31-035d0a000016",
                            "deleted": "False",
                            "timestamp": "1549533154",
                            "to_ids": "False",
                            "distribution": "3",
                            "object_id": "0",
                            "event_id": "3",
                            "ShadowAttribute": [],
                            "sharing_group_id": "0",
                            "value": "1.1.1.1",
                            "disable_correlation": "False",
                            "object_relation": "None",
                            "type": "ip-src",
                            "id": "1",
                            "Galaxy": []
                        }],
                    "attribute_count": "1",
                    "org_id": "1",
                    "analysis": "2",
                    "extends_uuid": " ",
                    "published": "True",
                    "distribution": "3",
                    "proposal_email_lock": "False",
                    "Galaxy": []
                }}],
        "Entity": "1.1.1.1"
    }
]
ケースウォール
結果のタイプ 値の説明 タイプ
出力メッセージ *

見つかった属性の場合(is_success=true): 「MISP を使用して次のエンティティを拡充しました: \n{0}」.format(entity.identifier)

見つからなかった属性の場合(is_success=true)「アクションは、MISP を使用して次のエンティティを拡充できませんでした: \n{0}」.format(entity.identifier)

すべての属性が見つからなかった場合(is_success=false)「MISP を使用して拡充されたエンティティはありません」

属性が疑わしい場合(is_success=true)「次の属性は MISP を使用して疑わしいとマークされました: \n {0}」.format(entity.identifier)

全般
CSV テーブル

テーブル列:

  • ID
  • イベント ID
  • カテゴリ
  • 型
  • UUID
  • タイムスタンプ
  • 分布
  • IDS

MISP のエンティティに関連するイベントに関する情報を取得します。

パラメータ

パラメータの表示名 種類 デフォルト値 説明
不審としてマーク チェックボックス オン 有効の場合、関連するイベントが 1 つ以上ある場合に、アクションはエンティティを不審としてマークします。

実行

このアクションは次のエンティティに対して実行されます。

  • URL
  • ホスト名
  • IP アドレス
  • Filehash

アクションの結果

エンティティ拡充

関連するイベントの記録がある場合は、エンティティが不審としてマークされます。それ以外の場合は False。

拡充フィールド名 ロジック - 適用するタイミング
イベント JSON の結果に存在する場合に返す
スクリプトの結果
スクリプトの結果名 値のオプション 例
success True/False success:False
JSON の結果
[
    {
        "EntityResult": [
            {
                "Event":
                {
                    "orgc_id": "1",
                    "ShadowAttribute": [],
                    "id": "3",
                    "threat_level_id": "3",
                    "event_creator_email": "john_doe@example.com",
                    "uuid": "5c5bff1b-a414-4a83-8755-035f0a000016",
                    "Object": [],
                    "Orgc": {
                        "uuid": "5c5ac66e-3884-4031-afd7-46f5bb9ebcaa",
                        "name": "ORGNAME",
                        "id": "1"
                    },
                    "Org": {
                        "uuid": "5c5ac66e-3884-4031-afd7-46f5bb9ebcaa",
                        "name": "ORGNAME",
                        "id": "1"
                    },
                    "RelatedEvent": [],
                    "sharing_group_id": "0",
                    "timestamp": "1549533154",
                    "date": "2019-02-07",
                    "disable_correlation": "False",
                    "info": "Test event",
                    "locked": "False",
                    "publish_timestamp": "1549533214",
                    "Attribute": [
                        {
                            "category": "Network activity",
                            "comment": " ",
                            "uuid": "5c5bffe2-9298-4098-ae31-035d0a000016",
                            "deleted": "False",
                            "timestamp": "1549533154",
                            "to_ids": "False",
                            "distribution": "3",
                            "object_id": "0",
                            "event_id": "3",
                            "ShadowAttribute": [],
                            "sharing_group_id": "0",
                            "value": "1.1.1.1",
                            "disable_correlation": "False",
                            "object_relation": "None",
                            "type": "ip-src",
                            "id": "1",
                            "Galaxy": []
                        }],
                    "attribute_count": "1",
                    "org_id": "1",
                    "analysis": "2",
                    "extends_uuid": " ",
                    "published": "True",
                    "distribution": "3",
                    "proposal_email_lock": "False",
                    "Galaxy": []
                }}],
        "Entity": "1.1.1.1"
    }
]
ケースウォール
結果のタイプ 値の説明 タイプ
出力メッセージ *

少なくとも 1 つのエンティティに対して 1 つのイベントが見つかった場合: 「次のエンティティに関連するイベントに関する情報が正常に取得されました: \n{0}」.format(entity.identifier)

少なくとも 1 つのエンティティのイベントが見つからない場合: 「次のエンティティの関連イベントに関する情報を取得できませんでした: \n{0}」.format(entity.identifier

すべてのイベントがない場合: 「指定されたエンティティに関連するイベントが見つかりませんでした。」

全般

ファイルをアップロード

ファイルを MISP イベントにアップロードします。

パラメータ

Name タイプ デフォルト 説明
イベント ID 文字列 なし このファイルをアップロードするイベントの ID または UUID を指定します。
ファイルパス 文字列 なし MISP にアップロードするファイルの絶対パスのカンマ区切りのリストを指定します。
カテゴリ アップロードしたファイルのカテゴリを指定します。有効な値: External Analysis、Payload Delivery、Artifacts Dropped、Payload Installation。
分布 文字列 コミュニティ

アップロードしたファイルの配信を指定します。
有効な値: 0 - 組織、1 - コミュニティ、2 - 接続済み、3 - すべて。数値または文字列を指定できます。

脅威レベル 文字列 高

アップロードされたファイルの脅威レベルを指定します。
有効な値: 1 - 高、2 - 中、3 - 低、4 - 未定義。数値または文字列を指定できます。

分析 文字列 初期

イベントの分析を指定します。
取りうる値: 0 - 初期、1 - 進行中、2 - 完了。数値または文字列を指定できます。

情報 文字列 なし アップロードされたファイルに関するその他の情報を指定します。
侵入検知システムの場合 チェックボックス オフ 有効にすると、アップロードされたファイルが侵入検知システムで使用されます。
コメント 文字列 なし アップロードされたファイルに関連する追加のコメントを指定します。
アクションの結果
スクリプトの結果
スクリプトの結果名 値のオプション 例
is_success True/False is_success:False
JSON の結果
{
    "Event": {
        "id": "106",
        "orgc_id": "1",
        "org_id": "1",
        "date": "2021-01-15",
        "threat_level_id": "1",
        "info": "vanuhi 1015",
        "published": false,
        "uuid": "1cd22aa2-57e8-4fc8-bac6-721c1be2c27d",
        "attribute_count": "10",
        "analysis": "0",
        "timestamp": "1610893968",
        "distribution": "1",
        "proposal_email_lock": false,
        "locked": false,
        "publish_timestamp": "0",
        "sharing_group_id": "0",
        "disable_correlation": false,
        "extends_uuid": "",
        "event_creator_email": "admin@admin.test",
        "Org": {
            "id": "1",
            "name": "ORGNAME",
            "uuid": "09b0dde1-2934-4310-a107-74b6f534f041",
            "local": true
        },
        "Orgc": {
            "id": "1",
            "name": "ORGNAME",
            "uuid": "09b0dde1-2934-4310-a107-74b6f534f041",
            "local": true
        },
        "Attribute": [],
        "ShadowAttribute": [],
"Object": [
            {
                "id": "446",
                "name": "file",
                "meta-category": "file",
                "description": "File object describing a file with meta-information",
                "template_uuid": "688c46fb-5edb-40a3-8273-1af7923e2215",
                "template_version": "20",
                "event_id": "106",
                "uuid": "0188ba5d-68eb-4b5c-8e05-6fd49f8eee9a",
                "timestamp": "1610691647",
                "distribution": "1",
                "sharing_group_id": "0",
                "comment": "",
                "deleted": false,
                "first_seen": null,
                "last_seen": null,
                "ObjectReference": [],
                "Attribute": [
                    {
                        "id": "1859",
                        "type": "malware-sample",
                        "category": "External analysis",
                        "to_ids": true,
                        "uuid": "7920cd28-5082-47ce-9c3e-3ccbd5dae138",
                        "event_id": "106",
                        "distribution": "1",
                        "timestamp": "1610703650",
                        "comment": "",
                        "sharing_group_id": "0",
                        "deleted": false,
                        "disable_correlation": false,
                        "object_id": "446",
                        "object_relation": "malware-sample",
                        "first_seen": null,
                        "last_seen": null,
                        "value": "vanuhi.txt|7bd55b0a276e076cbaf470e64359adb8",
                        "Galaxy": [],
                        "data": "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",
                        "ShadowAttribute": [],
                        "Sighting": [
                            {
                                "id": "1733",
                                "attribute_id": "1859",
                                "event_id": "106",
                                "org_id": "1",
                                "date_sighting": "1611207638",
                                "uuid": "feb085f1-1923-4327-a73d-b60a948377e4",
                                "source": "",
                                "type": "0",
                                "Organisation": {
                                    "id": "1",
                                    "uuid": "09b0dde1-2934-4310-a107-74b6f534f041",
                                    "name": "ORGNAME"
                                },
                                "attribute_uuid": "7920cd28-5082-47ce-9c3e-3ccbd5dae138"
                            }
                        ]
                    }
            }
    }
}
Case Wall
結果のタイプ 値 / 説明 種類
出力メッセージ *

1 つのエンティティで成功した場合:「指定されたファイルが MISP のイベント {0} に正常にアップロードされました」.format(event_id)

重大なエラー(アクションの失敗)「アクション「ファイルをアップロード」の実行中にエラーが発生しました。理由: {0}」.format(stacktrace)

「Distribution」 で無効なパラメータが指定されている場合(アクションが失敗します):

「アクション「ファイルをアップロード」の実行中にエラーが発生しました。理由: パラメータ「分布」に無効な値が指定されました。指定できる数値: 0、1、2、3。使用可能な文字列: Organisation、Community、Connected、All」。

「脅威レベル」に無効なパラメータが指定されている場合(アクションが失敗した場合):「アクション「ファイルをアップロード」の実行エラー。理由: パラメータ「脅威レベル」に無効な値が指定されました。指定できる値: 1、2、3、4。使用可能な文字列: High、Medium、Low、Undefined。

「カテゴリ」に無効なパラメータが指定されている場合(アクションが失敗する):「アクション「ファイルをアップロード」の実行エラー。理由: パラメータ「カテゴリ」に無効な値が指定されました。許容値: External Analysis、Payload Delivery、Artifacts Dropped、Payload Installation。

「分析」で無効なパラメータが指定されている場合(アクションが失敗した場合):「アクション「ファイルをアップロード」の実行エラー。理由: パラメータ「分析」に無効な値が指定されました。指定できる数値は 0、1、2 です。使用可能な文字列: Initial、Ongoing、Completed。

少なくとも 1 つのファイルが利用できない場合「アクション「ファイルをアップロード」の実行中にエラーが発生しました。理由: 次のファイルにアクセスできませんでした。\n {0}".format(アクセスできなかったファイルパス)

イベント ID が見つからない(アクションが失敗)「"ファイルをアップロード" アクションの実行中にエラーが発生しました。理由: {0} {1} のイベントが MISP に見つかりませんでした」.format(ID/UUID, event_id)

全般

Ping

接続をテストします。

パラメータ

なし

ユースケース

なし

実行

このアクションはすべてのエンティティに対して実行されます。

アクションの結果

エンティティ拡充

なし

分析情報

なし

スクリプトの結果
スクリプトの結果名 値のオプション 例
success True/False success:False
JSON の結果
N/A

イベントからタグを削除する

MISP のイベントからタグを削除します。

パラメータ

パラメータの表示名 種類 デフォルト値 必須 説明
イベント ID 文字列 なし ○ タグを削除するイベントの ID または UUID を指定します。
タグ名 CSV なし ○ イベントから削除するタグのカンマ区切りのリストを指定します。

ユースケース

イベントの再分類: 再分類用のタグを削除します。

アクションの結果

スクリプトの結果
スクリプトの結果名 値のオプション 例
is_success True/False is_success:False
JSON の結果
[
    {
        "saved": true,
        "success": "Tag removed.",
        "check_publish": true
    }
]
Case Wall
結果のタイプ 値 / 説明 種類
出力メッセージ *

イベントからすべてのタグが正常に削除された場合: 「MISP の {0} {1} を含むイベントから次のタグを正常に削除しました: {2}。」.format(ID/UUID, event_id, tags)

イベントから一部のタグを正常に削除できなかった場合: 「アクションは、MISP の {0} {1} のイベントから次のタグを削除できませんでした: {2}。」.format(ID/UUID, event_id, tags)

すべてが成功しなかった場合: 「MISP の {0} {1} のイベントからタグは削除されませんでした」.format(ID/UUID, event_id)

少なくとも 1 つのタグが見つからなかった場合: 「次のタグが MISP で見つかりませんでした: \n{0}」.format(MISP で見つからなかったタグのリスト)

すべてのタグが見つからなかった場合: 「指定されたタグが MISP で見つかりませんでした。」

重大なエラー(アクションの失敗)「アクション「イベントからタグを削除」の実行エラー。理由: {0}」.format(stacktrace)

イベント ID が見つからない(アクションが失敗)「アクション「イベントからタグを削除する」の実行中にエラーが発生しました。理由: {0} {1} のイベントが MISP に見つかりませんでした」.format(ID/UUID, event_id)

全般

属性にタグを追加する

このアクションにより、ユーザーは MISP の特定の属性にタグを追加できます。これにより、属性内の IOC がもたらすセキュリティ脅威のカテゴリに基づいて、属性に分類が追加されます。

パラメータ

パラメータの表示名 種類 デフォルト値 必須 説明
イベント ID Integer なし ○ 属性が関連付けられているイベントの識別子。例: 1。
タグ名 文字列 なし ○ 属性に追加するタグの名前。
属性名 文字列 なし ○ タグ付けする属性の名前識別子。
カテゴリ 文字列 なし ○ 属性が属するカテゴリ。例: ペイロード配信。
タイプ 文字列 なし ○ 属性のタイプ(ファイル名など)。
オブジェクト UUID 文字列 なし × イベント内のオブジェクトの固有識別子。

ユースケース

IOC タイプに基づいて属性を分類する: 属性にタグを追加します。

実行

このアクションはすべてのエンティティに対して実行されます。

アクションの結果

エンティティ拡充

なし

分析情報

なし

スクリプトの結果
スクリプトの結果名 値のオプション 例
is_success True/False is_success:False
JSON の結果
[
    {
        "name": "Global tag unique___test(7) successfully attached to Attribute(9).",
        "message": "Global tag unique___test(7) successfully attached to Attribute(9).",
        "url": "/tags/attachTagToObject"
    }
]

属性からタグを削除する

MISP の属性からタグを削除します。

パラメータ

パラメータの表示名 種類 デフォルト値 必須 説明
イベント ID 文字列 なし × イベントの ID または UUID を指定します。属性を検索する場所を指定します。「属性検索」が「提供されたイベント」に設定されている場合、このパラメータは必須です。
タグ名 CSV なし ○ 属性から削除するタグのカンマ区切りのリストを指定します。
属性名 CSV なし ×

タグを削除する属性 ID のカンマ区切りのリストを指定します。
注: 「属性名」と「属性 UUID」の両方が指定されている場合、アクションは「属性 UUID」の値で動作します。

カテゴリ CSV なし ×

カテゴリのカンマ区切りリストを指定します。指定した場合、アクションは一致するカテゴリを持つ属性からのみタグを削除します。何も指定しない場合、アクションは属性のカテゴリを無視します。
有効な値: External Analysis、Payload Delivery、Artifacts Dropped、Payload Installation。

タイプ CSV なし ×

属性タイプのカンマ区切りのリストを指定します。指定した場合、アクションは一致する属性タイプを持つ属性からのみタグを削除します。何も指定しないと、アクションは属性のタイプを無視します。
値の例: md5、sha1、ip-src、ip-dst

オブジェクト UUID CSV なし 目的の属性を含むオブジェクトの UUID を指定します。
属性検索 DDL

提供されたイベント

値は次のいずれかです。

すべての予定

提供されたイベント

○ アクションで属性を検索する場所を指定します。[Provided Event] が選択されている場合、アクションは [Event ID] パラメータで指定された ID/UUID を持つイベント内の属性または属性 UUID のみを検索します。[すべてのイベント] の場合、アクションはすべてのイベントの属性を検索し、条件に一致するすべての属性からタグを削除します。
属性 UUID CSV 新しいタグを削除する属性 UUID のカンマ区切りのリストを指定します。注: [属性名] と [属性 UUID] の両方が指定されている場合、アクションは [属性 UUID] の値で動作します。

ユースケース

属性の再分類: 再分類用のタグを削除

実行

このアクションはすべてのエンティティに対して実行されます。

アクションの結果

スクリプトの結果
スクリプトの結果名 値のオプション 例
is_success True/False is_success:False
JSON の結果
[
    {
        "name": "Tag unique___test(7) successfully removed from Attribute(9).",
        "message": "Tag unique___test(7) successfully removed from Attribute(9).",
        "url": "/tags/removeTagFromObject"
    }
]
Case Wall
結果のタイプ 値 / 説明 Type>
出力メッセージ *

少なくとも 1 つの属性からタグが正常に削除された場合: 「MISP の次の属性からタグが正常に削除されました:\n{0}」.format(属性名/オブジェクト UUID)

少なくとも 1 つの属性からタグが正常に削除されなかった場合: 「アクションでは、MISP の次の属性からタグを削除できませんでした:\n{0}」.format(属性名/オブジェクト UUID)

すべてで成功しなかった場合: 「MISP で指定された属性からタグは削除されませんでした」

少なくとも 1 つのタグが見つからなかった場合: 「次のタグが MISP で見つかりませんでした: \n{0}」.format(MISP で見つからなかったタグのリスト)

すべてのタグが見つからなかった場合: 「指定されたタグが MISP で見つかりませんでした。」

重大なエラー(アクションの失敗)「アクション「属性からタグを削除」の実行エラー。理由: {0}」.format(stacktrace)

「カテゴリ」に無効なパラメータが指定されている場合(アクションが失敗した場合):「アクション「属性からタグを削除」の実行エラー。理由: パラメータ「カテゴリ」に無効な値が指定されました。許容値: External Analysis、Payload Delivery、Artifacts Dropped、Payload Installation。

[指定されたイベント] が選択されているが、イベント ID が選択されていない場合: 「アクション「属性からタグを削除」の実行エラー。理由: パラメータ「属性検索」で「提供されたイベント」が選択されている場合は、イベント ID を指定する必要があります。

イベント ID が見つからない(アクションが失敗)「アクション「属性からタグを削除する」の実行中にエラーが発生しました。理由: {0} {1} のイベントが MISP に見つかりませんでした」.format(ID/UUID, event_id)

全般

イベントを公開する

このアクションを使用すると、ユーザーはイベントを公開できます。イベントを公開すると、選択した共有グループに共有され、すべてのメンバーに表示されます。

パラメータ

パラメータの表示名 種類 デフォルト値 必須 説明
イベント ID 文字列 なし ○ 公開するイベントの ID または UUID を指定します。

ユースケース

イベントを公開する:

  1. 偶数を作成
  2. イベント属性を追加する
  3. 予定を公開

アクションの結果

スクリプトの結果
スクリプトの結果名 値のオプション 例
is_success True/False is_success:False
JSON の結果
[
    {
        "Event": {
            "id": "3",
            "orgc_id": "1",
            "org_id": "1",
            "date": "2019-12-27",
            "threat_level_id": "1",
            "info": "Connection to .ch",
            "published": true,
            "uuid": "5e05dd29-7b90-474d-b5f6-51ae0a00024b",
            "attribute_count": "0",
            "analysis": "1",
            "timestamp": "1577774920",
            "distribution": "3",
            "proposal_email_lock": false,
            "locked": false,
            "publish_timestamp": "1577774846",
            "sharing_group_id": "0",
            "disable_correlation": false,
            "extends_uuid": "5e05db24-1e98-4bb9-bd56-51fd0a00024b",
            "event_creator_email": "admin@admin.test",
            "Org": {
                "id": "1",
                "name": "ORGNAME",
                "uuid": "5dfc9b8f-c320-4b6d-ac1c-4f4e8bdc3fef",
                "local": true
            },
            "Orgc": {
                "id": "1",
                "name": "ORGNAME",
                "uuid": "5dfc9b8f-c320-4b6d-ac1c-4f4e8bdc3fef",
                "local": true
            },
            "Attribute": [],
            "ShadowAttribute": [],
            "RelatedEvent": [],
            "Galaxy": [],
            "Object": [],
            "Tag": [
                {
                    "id": "7",
                    "name": "unique___test",
                    "colour": "#9648c4",
                    "exportable": true,
                    "user_id": "0",
                    "hide_tag": false,
                    "numerical_value": null,
                    "local": 0
                }
            ]
        }
    }
]
Case Wall
結果のタイプ 値 / 説明 種類
出力メッセージ *

成功した場合: 「MISP で {0} {1} のイベントが正常に公開されました」.format(ID/UUID, event_id)

成功しなかった場合: 「{0} {1} のイベントは MISP に公開されませんでした」.format(ID/UUID, event_id)

重大なエラー(アクションの失敗) 「アクション「イベントを公開」の実行中にエラーが発生しました。理由: {0}」.format(stacktrace)

イベント ID が見つからない(アクションが失敗)「"イベントの公開"という操作の実行中にエラーが発生しました。理由: {0} {1} のイベントが MISP に見つかりませんでした」.format(ID/UUID, event_id)

全般

イベントの公開を停止する

このアクションを使用すると、ユーザーはイベントの公開を停止できます。イベントの公開を停止すると、共有グループに表示されなくなります。

パラメータ

パラメータの表示名 種類 デフォルト値 必須 説明
イベント ID 文字列 なし ○ 非公開にするイベントの ID または UUID を指定します。
アクションの結果
スクリプトの結果
スクリプトの結果名 値のオプション 例
is_success True/False is_success:False
JSON の結果
[
    {
        "Event": {
            "id": "3",
            "orgc_id": "1",
            "org_id": "1",
            "date": "2019-12-27",
            "threat_level_id": "1",
            "info": "Connection to .ch",
            "published": false,
            "uuid": "5e05dd29-7b90-474d-b5f6-51ae0a00024b",
            "attribute_count": "0",
            "analysis": "1",
            "timestamp": "1577774920",
            "distribution": "3",
            "proposal_email_lock": false,
            "locked": false,
            "publish_timestamp": "1577774846",
            "sharing_group_id": "0",
            "disable_correlation": false,
            "extends_uuid": "5e05db24-1e98-4bb9-bd56-51fd0a00024b",
            "event_creator_email": "admin@admin.test",
            "Org": {
                "id": "1",
                "name": "ORGNAME",
                "uuid": "5dfc9b8f-c320-4b6d-ac1c-4f4e8bdc3fef",
                "local": true
            },
            "Orgc": {
                "id": "1",
                "name": "ORGNAME",
                "uuid": "5dfc9b8f-c320-4b6d-ac1c-4f4e8bdc3fef",
                "local": true
            },
            "Attribute": [],
            "ShadowAttribute": [],
            "RelatedEvent": [],
            "Galaxy": [],
            "Object": [],
            "Tag": [
                {
                    "id": "7",
                    "name": "unique___test",
                    "colour": "#9648c4",
                    "exportable": true,
                    "user_id": "0",
                    "hide_tag": false,
                    "numerical_value": null,
                    "local": 0
                }
            ]
        }
    }
]
Case Wall
結果のタイプ 値 / 説明 種類
出力メッセージ *

成功した場合: 「MISP で {0} {1} のイベントの公開を解除しました」.format(ID/UUID, event_id)

成功しなかった場合: 「{0} {1} のイベントは MISP で非公開になりませんでした」.format(ID/UUID, event_id)

重大なエラー(アクションの失敗) 「アクション「イベントの非公開」の実行エラー。理由: {0}」.format(stacktrace)

イベント ID が見つからない(アクションが失敗)「"イベントの公開を停止"という操作の実行中にエラーが発生しました。理由: {0} {1} のイベントが MISP に見つかりませんでした」.format(ID/UUID, event_id)

全般

属性を削除する

MISP で属性を削除します。サポートされているハッシュ: MD5、SHA1、SHA224、SHA256、SHA384、SHA512、SSDeep。

パラメータ

パラメータの表示名 種類 デフォルト値 必須 説明
イベント ID 文字列 なし × イベントの ID または UUID を指定します。属性を検索する場所を指定します。「属性検索」が「提供されたイベント」に設定されている場合、このパラメータは必須です。
属性名 CSV なし ×

削除する属性 ID のカンマ区切りのリストを指定します。
注: 「属性名」と「属性 UUID」の両方が指定されている場合、アクションは「属性 UUID」の値で動作します。

カテゴリ CSV なし ×

カテゴリのカンマ区切りリストを指定します。指定した場合、アクションは一致するカテゴリの属性のみを削除します。何も指定しない場合、アクションは属性のカテゴリを無視します。
有効な値: External Analysis、Payload Delivery、Artifacts Dropped、Payload Installation。

タイプ CSV なし ×

属性タイプのカンマ区切りのリストを指定します。指定した場合、アクションは一致する属性タイプを持つ属性のみを削除します。何も指定しないと、アクションは属性のタイプを無視します。
値の例: md5、sha1、ip-src、ip-dst

オブジェクト UUID 文字列 なし × イベント内のオブジェクトの固有識別子。
属性検索 DDL

提供されたイベント

値は次のいずれかです。

すべての予定

提供されたイベント

○ アクションが属性を検索する場所を指定します。[Provided Event] が選択されている場合、アクションは [Event ID] パラメータで指定された ID/UUID を持つイベント内の属性または属性 UUID のみを検索します。[すべてのイベント] の場合、アクションはすべてのイベントから属性を検索し、条件に一致するすべての属性を削除します。
属性 UUID CSV

削除する属性 UUID のカンマ区切りのリストを指定します。
注: 「属性名」と「属性 UUID」の両方が指定されている場合、アクションは「属性 UUID」の値で動作します。

ユースケース

イベントから属性を削除します。

実行

このアクションはすべてのエンティティに対して実行されます。

アクションの結果

スクリプトの結果
スクリプトの結果名 値のオプション 例
is_success True/False is_success:False
JSON の結果
[
    {
        "message": "Attribute deleted."
    }
]
ケースウォール
結果のタイプ 値の説明 タイプ
出力メッセージ *

少なくとも 1 つの属性に Sighting が正常に追加された場合: 「MISP で次の属性が正常に削除されました:\n{0}」.format(属性名/オブジェクト UUID)

少なくとも 1 つの属性に Sighting を追加できなかった場合: 「アクションは MISP で次の属性を削除しませんでした:\n{0}」.format(属性名/オブジェクト UUID)

すべてで成功しなかった場合: 「MISP で属性が削除されませんでした」

重大なエラー(アクションの失敗) 「アクション「属性を削除」の実行エラー。理由: {0}」.format(stacktrace)

「カテゴリ」に無効なパラメータが指定されている場合(アクションが失敗した場合):「アクション「属性の削除」の実行エラー。理由: パラメータ「カテゴリ」に無効な値が指定されました。許容値: External Analysis、Payload Delivery、Artifacts Dropped、Payload Installation」。

[提供されたイベント] が選択されているが、イベント ID が選択されていない場合: 「アクション「属性の削除」の実行エラー。理由: パラメータ「属性検索」で「提供されたイベント」が選択されている場合は、イベント ID を指定する必要があります。

イベント ID が見つからない(アクションが失敗)「アクション「属性を削除」の実行中にエラーが発生しました。理由: {0} {1} のイベントが MISP に見つかりませんでした」.format(ID/UUID, event_id)

全般

イベントを削除する

MISP でイベントを削除します。

パラメータ

パラメータの表示名 種類 デフォルト値 必須 説明
イベント ID 文字列 なし ○ 削除するイベントの ID または UUID を指定します。

ユースケース

予定を完全に削除します。

実行

このアクションはユーザー エンティティに対して実行されます。

アクションの結果

スクリプトの結果
スクリプトの結果名 値のオプション 例
is_success True/False is_success:False
JSON の結果
[
    {
        "name": "Event deleted.",
        "message": "Event deleted.",
        "url": "/events/delete/4"
    }
]
ケースウォール
結果のタイプ 値の説明 タイプ
出力メッセージ *

成功した場合: 「MISP で {0} {1} のイベントが正常に削除されました」.format(ID/UUID, event_id)

重大なエラー(アクションの失敗)「アクション「イベントを削除」の実行エラー。理由: {0}」.format(traceback)

イベント ID が見つからない(アクションが失敗)「アクション「イベントの削除」の実行中にエラーが発生しました。理由: {0} {1} のイベントが MISP に見つかりませんでした」.format(ID/UUID, event_id)

全般

ファイル Misp オブジェクトを作成する

このアクションにより、ユーザーはイベントに関連するファイル属性を、メタ情報を含むファイルを表す単一のオブジェクトに整理できます。属性を含むオブジェクトは、指定されたイベントに関連付けられます。

パラメータ

パラメータの表示名 種類 デフォルト値 必須 説明
イベント ID 文字列 なし ○ オブジェクトを追加するイベントの固有識別子。例: 1
ファイル名 文字列 なし × ファイルのファイル名。
MD5 文字列 なし × ファイルの md5 ハッシュ値。
SHA1 文字列 なし × ファイルの sha1 ハッシュ値。
SHA256 文字列 なし × ファイルの sha256 ハッシュ値。
SSDEEP 文字列 なし × ファイルの ssdeep 値。例: 96:p5aAS1tN0M3t9AnTNuG6TNOt5PR1TNZdkljOXTNSnKTF3X7KsTFW+kLtW6K8i7bI:p5mb4rgQhRp7GljCbF3LKqFjkwxtU
Imphash 文字列 なし × インポートされたテーブルから計算された MD5 ハッシュ値。

ユースケース

なし

実行

このアクションはすべてのエンティティに対して実行されます。

アクションの結果

エンティティ拡充

なし

分析情報

なし

スクリプトの結果
スクリプトの結果名 値のオプション 例
is_success True/False is_success:False
JSON の結果
N/A

IP-Port Misp オブジェクトを作成する

このアクションにより、ユーザーはイベントに関連する IP ポート属性を、特定の期間にタプル(またはトリプル)として認識される IP アドレス(またはドメインまたはホスト名)とポートを記述する単一のオブジェクトに整理できます。属性を持つオブジェクトは、指定されたイベントに関連付けられます。

パラメータ

パラメータの表示名 種類 デフォルト値 必須 説明
イベント ID 文字列 なし ○ オブジェクトを追加するイベントの固有識別子。例: 1
宛先ポート 文字列 なし × 宛先ポート。
Src-port 文字列 なし × ソースポート。
ドメイン 文字列 なし × Domain] をクリックします。
ホスト名 文字列 なし × ホスト名。
IP-Src 文字列 なし × 送信元 IP アドレス。
IP-Dst 文字列 なし × 宛先 IP アドレス。

ユースケース

なし

実行

このアクションはすべてのエンティティに対して実行されます。

アクションの結果

エンティティ拡充

なし

分析情報

なし

スクリプトの結果
スクリプトの結果名 値のオプション 例
is_success True/False is_success:False
JSON の結果
N/A

network-connection Misp オブジェクトを作成する

MISP に network-connection オブジェクトを作成します。次のいずれかが必要です。Dst-port、Src-port、IP-Src、IP-Dst のいずれかが指定されているか、「Use Entities」パラメータが true に設定されている。

パラメータ

パラメータの表示名 種類 デフォルト値 必須 説明
イベント ID 文字列 なし ○ ネットワーク接続オブジェクトを追加するイベントの ID または UUID を指定します。
宛先ポート 文字列 なし × イベントに追加する宛先ポートを指定します。
Src-port 文字列 なし × イベントに追加する送信元ポートを指定します。
Hostname-dst 文字列 なし × イベントに追加する送信元宛先を指定します。
Hostname-src 文字列 なし × イベントに追加する送信元ホスト名を指定します。
IP-Src 文字列 なし × イベントに追加する送信元 IP を指定します。
IP-Dst 文字列 なし × イベントに追加する宛先 IP を指定します。
Layer3-protocol 文字列 なし × イベントに追加する関連するレイヤ 3 プロトコルを指定します。
Layer4-protocol 文字列 なし × イベントに追加する関連するレイヤ 4 プロトコルを指定します。
Layer7-protocol 文字列 なし × イベントに追加する関連するレイヤ 7 プロトコルを指定します。
エンティティを使用する チェックボックス オフ × 有効にすると、アクションはエンティティを使用してオブジェクトを作成します。サポートされるエンティティ: IP アドレス。[エンティティを使用] は他のパラメータよりも優先されます。
IP タイプ DDL

ソース IP

値は次のいずれかです。

ソース IP

宛先 IP

IP エンティティで使用する属性のタイプを指定します。

実行

このアクションはすべてのエンティティに対して実行されます。

アクションの結果

スクリプトの結果
スクリプトの結果名 値のオプション 例
is_success True/False is_success:False
JSON の結果
N/A
ケースウォール
結果のタイプ 値の説明 タイプ
出力メッセージ *

成功し、[Use Entities] が true でない場合: 「MISP で {0} {1} のイベントの新しいネットワーク接続オブジェクトが正常に作成されました。」.format(ID/UUID, event_id)

成功せず、[Use Entities] が true でない場合: 「アクションは、MISP で {0} {1} を含むイベントの新しいネットワーク接続オブジェクトを作成できませんでした。理由: {2}」.format(ID/UUID)

1 つ成功し、[Use Entities] が true の場合: 「次のエンティティに基づいて、MISP で {0} {1} を含むイベントの新しいネットワーク接続オブジェクトが正常に作成されました: \n{0}」.format(ID/UUID、event_id、entity.identifiers)

1 つが成功せず、[Use Entities] が true の場合: 「アクションは、次のエンティティに基づいて、MISP で {0} {1} のイベントの新しいネットワーク接続オブジェクトを作成できませんでした: \n{0}」.format(ID/UUID, event_id, entity.identifiers)

すべてが成功せず、[エンティティを使用] が true の場合: 「指定されたエンティティに基づいて、MISP で {0} {1} のイベントの新しいネットワーク接続オブジェクトを作成できませんでした。」.format(ID/UUID, event_id)

重大なエラー(アクションの失敗): 「アクション「ネットワーク接続 Misp オブジェクトを作成」の実行エラー。理由: {0}」.format(stacktrace)

イベント ID が見つからない(アクションが失敗する)「アクション「ネットワーク接続 Misp オブジェクトの作成」の実行中にエラーが発生しました。理由: {0} {1} のイベントが MISP に見つかりませんでした」.format(ID/UUID, event_id)

Dst-port、Src-port、IP-Src、IP-Dst のいずれも指定されておらず、「Use Entities」== false の場合: 「アクション「ネットワーク接続 Misp オブジェクトの作成」の実行エラー。理由: 「Dst-port」、「Src-port」、「IP-Src」、「IP-Dst」のいずれかを指定するか、「エンティティを使用」パラメータを true に設定する必要があります。

全般

Url Misp オブジェクトを作成する

MISP で URL オブジェクトを作成します。「URL」を指定するか、「エンティティを使用」パラメータを true に設定する必要があります。

パラメータ

パラメータの表示名 種類 デフォルト値 必須 説明
イベント ID 文字列 なし ○ URL オブジェクトを追加するイベントの ID または UUID を指定します。
URL 文字列 なし × イベントに追加する URL を指定します。
ポート 文字列 なし × イベントに追加するポートを指定します。
初回検知 文字列 なし ×

URL が最初に検出された日時を指定します。
形式: 2020-12-22T13:07:32Z

最終検知 文字列 なし ×

URL が最後に確認された日時を指定します。
形式: 2020-12-22T13:07:32Z

ドメイン 文字列 なし × イベントに追加するドメインを指定します。
テキスト 文字列 なし × イベントに追加する追加のテキストを指定します。
IP 文字列 なし × イベントに追加する IP を指定します。
ホスト 文字列 なし × イベントに追加するホストを指定します。
エンティティを使用する チェックボックス オフ 有効にすると、アクションはエンティティを使用してオブジェクトを作成します。サポートされるエンティティ: URL。[エンティティを使用] は他のパラメータよりも優先されます。

実行

このアクションはすべてのエンティティに対して実行されます。

アクションの結果

スクリプトの結果
スクリプトの結果名 値のオプション 例
is_success True/False is_success:False
JSON の結果
N/A
ケースウォール
結果のタイプ 値の説明 タイプ
出力メッセージ *

成功し、[Use Entities] が true でない場合: 「MISP で {0} {1} のイベントの新しい URL オブジェクトが正常に作成されました」.format(ID/UUID, event_id)

成功せず、[エンティティを使用] が true でない場合: 「アクションは、MISP で {0} {1} のイベントの URL オブジェクトを作成できませんでした。理由: {2}」.format(ID/UUID)

1 つ成功し、[Use Entities] が true の場合: 「次のエンティティに基づいて、MISP で {0} {1} を含むイベントの新しい URL オブジェクトが正常に作成されました: \n{0}」.format(ID/UUID、event_id、entity.identifiers)

1 つが成功せず、[Use Entities] が true の場合: 「次のエンティティに基づいて、MISP で {0} {1} のイベントの新しい URL オブジェクトを作成できませんでした: \n{0}」.format(ID/UUID, event_id, entity.identifiers)

すべてが成功せず、[エンティティを使用] が true の場合: 「指定されたエンティティに基づいて、MISP で {0} {1} のイベントの新しい URL オブジェクトを作成できませんでした。」.format(ID/UUID, event_id)

重大なエラー(アクションの失敗)「アクション「URL Misp オブジェクトを作成」の実行中にエラーが発生しました。理由: {0}」.format(stacktrace)

イベント ID が見つからない(アクションが失敗)「アクション「URL Misp オブジェクトの作成」の実行中にエラーが発生しました。理由: {0} {1} のイベントが MISP に見つかりませんでした」.format(ID/UUID, event_id)

URL が指定されておらず、[エンティティを使用] == false の場合: 「アクション「URL Misp オブジェクトの作成」の実行中にエラーが発生しました。理由: 「URL」を指定するか、「エンティティを使用」パラメータを true に設定する必要があります。

全般

Virustotal-Report オブジェクトを作成する

MISP で Virustotal-Report オブジェクトを作成します。

パラメータ

パラメータの表示名 種類 デフォルト値 必須 説明
イベント ID 文字列 なし ○ URL オブジェクトを追加するイベントの ID または UUID を指定します。
パーマリンク 文字列 なし ○ イベントに追加する VirusTotal レポートへのリンクを指定します。
コメント 文字列 なし × イベントに追加するコメントを指定します。
検出率 文字列 なし × イベントに追加する検出率を指定します。
コミュニティ スコア 文字列 なし × イベントに追加するコミュニティ スコアを指定します。
初回送信 文字列 なし ×

イベントの初回送信を指定します。
形式: 2020-12-22T13:07:32Z

最終送信されたサンプル 文字列 なし ×

イベントの最終送信を指定します。
形式: 2020-12-22T13:07:32Z

実行

このアクションはすべてのエンティティに対して実行されます。

アクションの結果

スクリプトの結果
スクリプトの結果名 値のオプション 例
is_success True/False is_success:False
ケースウォール
結果のタイプ 値の説明 タイプ
出力メッセージ *

成功した場合 : 「MISP で {0} {1} のイベントの新しい Virustotal-Report オブジェクトが正常に作成されました。」.format(ID/UUID, event_id)

成功しなかった場合 : 「アクションは、MISP で {0} {1} のイベントの Virustotal-Report オブジェクトを作成できませんでした。理由: {2}」.format(ID/UUID)

重大なエラー(アクションの失敗)「アクション「Virustotal-Report Misp オブジェクトを作成」の実行中にエラーが発生しました。理由: {0}」.format(stacktrace)

イベント ID が見つからない(アクションが失敗)「アクション「Virustotal-Report Misp オブジェクトの作成」の実行中にエラーが発生しました。理由: {0} {1} のイベントが MISP に見つかりませんでした」.format(ID/UUID, event_id)

全般

イベント オブジェクトのリストを取得する

MISP イベントで使用可能なオブジェクトに関する情報を取得します。

パラメータ

パラメータの表示名 種類 デフォルト値 必須 説明
イベント ID 文字列 なし ○ 詳細を取得するイベントの ID と UUID のカンマ区切りのリストを指定します。
返されるオブジェクトの最大数 Integer 50 × 返すオブジェクトの数を指定します。

実行

このアクションはエンティティに対しては実行されません。

アクションの結果

スクリプトの結果
スクリプトの結果名 値のオプション 例
is_success True/False is_success:False
JSON の結果
"Object": [
    {
        "id": "1",
        "name": "ftm-Associate",
        "meta-category": "followthemoney",
        "description": "Non-family association between two people",
        "template_uuid": "6119ecb3-dedd-44b6-b88f-174585b0b1bf",
        "template_version": "1",
        "event_id": "1",
        "uuid": "2a3e260f-d3b2-4164-b2b1-2f6f5b559970",
        "timestamp": "1594632232",
        "distribution": "5",
        "sharing_group_id": "0",
        "comment": "",
        "deleted": false,
        "first_seen": null,
        "last_seen": null,
        "ObjectReference": [],
    },
    {
        "id": "2",
        "name": "ftm-Associate",
        "meta-category": "followthemoney",
        "description": "Non-family association between two people",
        "template_uuid": "6119ecb3-dedd-44b6-b88f-174585b0b1bf",
        "template_version": "1",
        "event_id": "1",
        "uuid": "800d8634-175a-4bc2-a4d7-aca200c8c132",
        "timestamp": "1594632463",
        "distribution": "5",
        "sharing_group_id": "0",
        "comment": "",
        "deleted": false,
        "first_seen": null,
        "last_seen": null,
        "ObjectReference": [],
    }
ケースウォール
結果のタイプ 値の説明 タイプ
出力メッセージ *

アクションが失敗したり、ハンドブックの実行を停止したりすることはありません。

1 つのイベントに対して少なくとも 1 つのオブジェクトが見つかった場合: 「次のイベントのオブジェクトが正常に一覧表示されました: \n{0}」.format(event_ids)

指定された ID のイベントが見つからなかった場合(is_success = false):
「アクションでオブジェクトを一覧表示できませんでした。理由: MISP で ID {0} のイベントが見つかりませんでした。」.format(event_id)

1 つのイベントに対してオブジェクトが見つからない場合:

「次のイベントのオブジェクトが見つかりませんでした:\n {0}」.format(event_ids)

すべてのイベントでオブジェクトが見つからなかった場合: 「指定されたイベントのオブジェクトが見つかりませんでした。」

アクションが失敗し、ハンドブックの実行が停止します。

認証情報が誤っている、サーバーへの接続がないなど、致命的なエラーの場合、その他:

「エラー実行アクション 「イベント オブジェクトの一覧表示」を印刷します。理由: {0}」.format(error.Stacktrace)

全般
CSV テーブル

テーブル名: イベント {0} オブジェクト

テーブル列:

  • オブジェクト UUID(uuid としてマッピング)
  • 名前(name としてマッピング)
  • カテゴリ(メタカテゴリとしてマッピング)
  • 説明(説明としてマッピング)
  • コメント(comment としてマッピング)

イベントの詳細を取得する

MISP のイベントに関する詳細情報を取得します。

パラメータ

パラメータの表示名 種類 必須 説明
イベント ID 文字列 ○ 詳細を取得するイベントの ID または UUID のカンマ区切りのリストを指定します。
属性情報を返す チェックボックス オン 有効にした場合、アクションによって、イベントの一部であるすべての属性のケースウォール テーブルが作成されます。

実行

このアクションはエンティティに対しては実行されません。

アクションの結果

スクリプトの結果
スクリプトの結果名 値のオプション 例
is_success True/False is_success:False
ケースウォール
結果のタイプ 値の説明 タイプ
出力メッセージ *

アクションが失敗したり、ハンドブックの実行を停止したりすることはありません。

指定された ID の少なくとも 1 つに対してアクションが正常に完了した場合:

「Successfully retrieved information for the following events: <>」と出力します。

指定されたインシデント ID の少なくとも 1 つに対してアクションの実行が失敗した場合:

「次のイベントの情報を取得できませんでした: <>」と出力します。

アクションが失敗し、ハンドブックの実行が停止します:
認証情報が間違っている、接続がない、その他など、致命的なエラー、SDK エラーの場合:
「アクション「イベントの詳細を取得」の実行エラー」と出力します。理由: {0}」.format(error.Stacktrace

アクションが失敗し、ハンドブックの実行が停止します。

認証情報が誤っている、サーバーへの接続がないなど、致命的なエラーの場合、その他:

「エラー実行アクション 「イベント オブジェクトの一覧表示」を印刷します。理由: {0}」.format(error.Stacktrace)

全般
CSV テーブル

テーブル名: 「Event {0} Attributes Details".format(event_id)

列:

  1. ID
  2. 値
  3. コメント
  4. タイプ
  5. カテゴリ
  6. UUID
  7. 分布
  8. タイムスタンプ

属性の検出情報を一覧表示する

MISP の属性で使用可能なシグネチャを一覧表示します。

パラメータ

検索
パラメータ名 種類 デフォルト値 必須 説明
属性名 CSV × 検出結果を一覧表示する属性 ID のカンマ区切りのリストを指定します。注: [属性名] と [属性 UUID] の両方が指定されている場合、アクションは [属性 UUID] の値で動作します。
イベント ID 文字列 × イベントの ID または UUID を指定します。属性を検索する場所を指定します。「属性検索」が「提供されたイベント」に設定されている場合、このパラメータは必須です。
カテゴリ CSV × カテゴリのカンマ区切りリストを指定します。指定した場合、一致するカテゴリの属性の検出結果のみがアクションによって一覧表示されます。何も指定しない場合、アクションは属性のカテゴリを無視します。有効な値: External Analysis、Payload Delivery、Artifacts Dropped、Payload Installation。
タイプ CSV × 属性タイプのカンマ区切りのリストを指定します。指定した場合、アクションは一致する属性タイプを持つ属性の検出結果のみを一覧表示します。何も指定しないと、アクションは属性のタイプを無視します。値の例: md5、sha1、ip-src、ip-dst
属性検索 DDL

提供されたイベント

値は次のいずれかです。

すべての予定

○ アクションで属性を検索する場所を指定します。[Provided Event] が選択されている場合、アクションは [Event ID] パラメータで指定された ID/UUID を持つイベント内の属性または属性 UUID のみを検索します。[All Events] の場合、アクションはすべてのイベントから属性を検索し、条件に一致するすべての属性の検出結果を一覧表示します。
属性 UUID CSV × 検出結果を一覧表示する属性 UUID のカンマ区切りのリストを指定します。注: [属性名] と [属性 UUID] の両方が指定されている場合、アクションは [属性 UUID] の値で動作します。
アクションの結果
スクリプトの結果
スクリプトの結果名 値のオプション 例
is_success True/False is_success:False
Case Wall
結果のタイプ 値 / 説明 種類
出力メッセージ *

少なくとも 1 つの属性の検出情報を正常に一覧表示した場合: 「MISP で次の属性の検出情報を正常に一覧表示しました:\n{0}」.format(属性名/属性 UUID)

少なくとも 1 つの属性の検出情報を正常に一覧表示できなかった場合: 「アクションでは、MISP で次の属性の検出情報を一覧表示できませんでした:\n{0}」.format(属性名/属性 UUID)

すべての属性で成功しなかった場合、またはすべての属性で検出されなかった場合:「MISP で指定された属性の検出が見つかりませんでした」

重大なエラー(アクションの失敗) 「アクション「属性の検出結果を一覧表示」の実行エラー。理由: {0}」.format(stacktrace)

「カテゴリ」に無効なパラメータが指定されている場合(アクションが失敗した場合):「アクション「属性の検出結果の一覧表示」の実行エラー。理由: パラメータ「カテゴリ」に無効な値が指定されました。許容値: External Analysis、Payload Delivery、Artifacts Dropped、Payload Installation」。

[提供されたイベント] が選択されているが、イベント ID が選択されていない場合: 「アクション「属性の検出結果の一覧表示」の実行エラー。理由: パラメータ「属性検索」で「提供されたイベント」が選択されている場合は、イベント ID を指定する必要があります。

全般

属性の IDS フラグを設定する

MISP の属性に IDS フラグを設定します。

パラメータ

searchsearch
パラメータ名 種類 デフォルト値 必須 説明
属性名 CSV × IDS フラグを設定する属性識別子のカンマ区切りのリストを指定します。注: [属性名] と [属性 UUID] の両方が指定されている場合、アクションは [属性 UUID] の値で動作します。
イベント ID 文字列 × イベントの ID または UUID を指定します。属性を検索する場所を指定します。「属性検索」が「提供されたイベント」に設定されている場合、このパラメータは必須です。
カテゴリ CSV × カテゴリのカンマ区切りリストを指定します。指定した場合、アクションは一致するカテゴリを持つ属性に対してのみ IDS フラグを設定します。何も指定しない場合、アクションは属性のカテゴリを無視します。有効な値: External Analysis、Payload Delivery、Artifacts Dropped、Payload Installation。
タイプ CSV × 属性タイプのカンマ区切りのリストを指定します。指定した場合、アクションは一致する属性タイプを持つ属性に対してのみ IDS フラグを設定します。何も指定しないと、アクションは属性のタイプを無視します。値の例: md5、sha1、ip-src、ip-dst
属性検索 DDL

提供されたイベント

値は次のいずれかです。

すべての予定

○ アクションが属性を検索する場所を指定します。[Provided Event] が選択されている場合、アクションは [Event ID] パラメータで指定された ID/UUID を持つイベント内の属性または属性 UUID のみを検索します。[すべてのイベント] の場合、アクションはすべてのイベントから属性を検索し、条件に一致するすべての属性に IDS フラグを設定します。
属性 UUID CSV ×

IDS フラグを設定する属性 UUID のカンマ区切りのリストを指定します。
注: 「属性名」と「属性 UUID」の両方が指定されている場合、アクションは「属性 UUID」の値で動作します。

アクションの結果

スクリプトの結果
スクリプトの結果名 値のオプション 例
success True/False success:False
ケースウォール
結果のタイプ 値の説明 タイプ
出力メッセージ *

少なくとも 1 つの属性に IDS フラグが正常に追加された場合: 「Successfully set IDS flag for the following attributes in MISP:\n{0}」.format(属性名/オブジェクト UUID)

少なくとも 1 つの属性に IDS フラグが正常に追加されなかった場合: 「MISP で次の属性の IDS フラグを設定できませんでした:\n{0}」.format(属性名/オブジェクト UUID)

すべてで成功しなかった場合: 「MISP で指定された属性に IDS フラグが設定されていません」

重大なエラー(アクションの失敗)「アクション「属性の IDS フラグを設定」の実行中にエラーが発生しました。理由: {0}」.format(stacktrace)

「カテゴリ」に無効なパラメータが指定されている場合(アクションが失敗した場合):「アクション「属性の IDS フラグを設定」の実行エラー。理由: パラメータ「カテゴリ」に無効な値が指定されました。許容値: External Analysis、Payload Delivery、Artifacts Dropped、Payload Installation。

[Provided Event] が選択されているが、[Event ID] が選択されていない場合: 「アクション「属性の IDS フラグを設定」の実行エラー。理由: パラメータ「属性検索」で「提供されたイベント」が選択されている場合は、イベント ID を指定する必要があります。

イベント ID が見つからない(アクションが失敗)「アクション「属性の IDS フラグを設定」の実行中にエラーが発生しました。理由: {0} {1} のイベントが MISP に見つかりませんでした」.format(ID/UUID, event_id)

全般

属性の IDS フラグを解除する

MISP の属性の IDS フラグの設定を解除します。

パラメータ

Name タイプ デフォルト値 必須 説明
属性名 CSV ×

IDS フラグを解除する属性識別子のカンマ区切りのリストを指定します。
注: 「属性名」と「属性 UUID」の両方が指定されている場合、アクションは「属性 UUID」の値で動作します。

イベント ID 文字列 × イベントの ID または UUID を指定します。属性を検索する場所を指定します。「属性検索」が「提供されたイベント」に設定されている場合、このパラメータは必須です。
カテゴリ CSV × カテゴリのカンマ区切りリストを指定します。指定した場合、アクションは一致するカテゴリを持つ属性の IDS フラグのみを解除します。何も指定しない場合、アクションは属性のカテゴリを無視します。有効な値: External Analysis、Payload Delivery、Artifacts Dropped、Payload Installation。
タイプ CSV × 属性タイプのカンマ区切りのリストを指定します。指定した場合、アクションは属性タイプが一致する属性の IDS フラグのみを解除します。何も指定しないと、アクションは属性のタイプを無視します。値の例: md5、sha1、ip-src、ip-dst
属性検索 DDL

提供されたイベント

値は次のいずれかです。

すべての予定

正しい アクションが属性を検索する場所を指定します。[Provided Event] が選択されている場合、アクションは [Event ID] パラメータで指定された ID/UUID を持つイベント内の属性または属性 UUID のみを検索します。[すべてのイベント] の場合、アクションはすべてのイベントから属性を検索し、条件に一致するすべての属性の IDS フラグを解除します。
属性 UUID CSV × IDS フラグを解除する属性 UUID のカンマ区切りのリストを指定します。注: [属性名] と [属性 UUID] の両方が指定されている場合、アクションは [属性 UUID] の値で動作します。

アクションの結果

スクリプトの結果
スクリプトの結果名 値のオプション 例
success True/False success:False
ケースウォール
結果のタイプ 値の説明 タイプ
出力メッセージ *

少なくとも 1 つの属性から IDS フラグが正常に削除された場合: 「MISP の次の属性の IDS フラグが正常に設定解除されました:\n{0}」.format(属性名/オブジェクト UUID)

少なくとも 1 つの属性の IDS フラグが正常に削除されなかった場合: 「MISP で次の属性の IDS フラグが設定解除されませんでした:\n{0}」.format(属性名/オブジェクト UUID)

すべてで成功しなかった場合: 「MISP で指定された属性の IDS フラグが設定解除されませんでした」

重大なエラー(アクションの失敗)「アクション「属性の IDS フラグを解除」の実行中にエラーが発生しました。理由: {0}」.format(stacktrace)

「カテゴリ」に無効なパラメータが指定されている場合(アクションが失敗した場合):「アクション「属性の IDS フラグを解除」の実行エラー。理由: パラメータ「カテゴリ」に無効な値が指定されました。許容値: External Analysis、Payload Delivery、Artifacts Dropped、Payload Installation」。

[提供されたイベント] が選択されているが、イベント ID が選択されていない場合:「アクション「属性の IDS フラグを解除」の実行エラー。理由: パラメータ「属性検索」で「提供されたイベント」が選択されている場合は、イベント ID を指定する必要があります。

イベント ID が見つからない(アクションが失敗)「"属性の IDS フラグを解除" という操作の実行中にエラーが発生しました。理由: {0} {1} のイベントが MISP に見つかりませんでした」.format(ID/UUID, event_id)

全般

コネクタ

Google SecOps でコネクタを構成する方法については、データを取り込む(コネクタ)をご覧ください。

MISP - Attributes Connector

MISP から属性を pull します。

Google SecOps で MISP - Attributes Connector を構成する

Google SecOps でコネクタを構成する方法の詳細については、コネクタの構成をご覧ください。

コネクタ パラメータ

次のパラメータを使用してコネクタを構成します。

パラメータ名 タイプ デフォルト値 必須 説明
DeviceProductField 文字列 プロダクト名 ○ ソース フィールド名を入力してプロダクト フィールド名を取得します。
EventClassId 文字列 alertType ○ ソース フィールド名を入力してイベント フィールド名を取得します。
PythonProcessTimeout Integer 180 はい 現在のスクリプトを実行している Python プロセスのタイムアウト上限。
API ルート 文字列 なし ○ MISP アカウントの API ルート。
API キー パスワード ○ MISP アカウントの API キー。
遡る取得の最大時間数 整数 1 × 属性を取得する時点からの時間数。
1 サイクルあたりの最大属性数 Integer 50 ○ 1 回のコネクタのイテレーションで処理する属性の数。
取得する最も低い脅威レベル Integer 1 ○ アラートの取得に使用される最も低い重大度。可能な値: 1 ~ 4。
属性タイプのフィルタ 文字列 × 属性をタイプでフィルタします(カンマ区切り)。指定した場合、ホワイトリストに登録されたタイプの属性のみが処理されます。
カテゴリ フィルタ 文字列 × 属性をカテゴリでフィルタします(カンマ区切り)。指定された場合、ホワイトリストに登録されたカテゴリの属性のみが処理されます。
Galaxy フィルタ 文字列 × 親イベントのギャラクシーで属性をフィルタします(カンマ区切り)。指定した場合、ホワイトリストに登録されたギャラクシーのイベントに属する属性のみが処理されます。
SSL を確認する チェックボックス ○ 有効になっている場合は、CheckPoint Cloud Guard サーバーへの接続用の SSL 証明書が有効であることを確認します。
環境フィールド名 文字列 × 環境名が保存されるフィールドの名前を記述します。環境フィールドがない場合、その環境がデフォルトの環境です。
環境の正規表現パターン 文字列 .* × [環境フィールド名] フィールドで見つかった値に対して実行する正規表現パターン。デフォルトは、すべてキャッチして値を変更せずに返す .* です。ユーザーが正規表現ロジックで環境フィールドを操作できるようにするために使用されます。正規表現パターンが null か空の場合、または環境値が null の場合、最終的な環境の結果はデフォルト環境になります。
プロキシ サーバーのアドレス 文字列 いいえ 使用するプロキシ サーバーのアドレス。
プロキシのユーザー名 文字列 いいえ 認証に使用するプロキシのユーザー名。
プロキシ パスワード パスワード いいえ 認証に使用するプロキシ パスワード。

さらにサポートが必要な場合 コミュニティ メンバーや Google SecOps のプロフェッショナルから回答を得ることができます。