Orca Security

במסמך הזה מוסבר איך לשלב את Orca Security עם Google SecOps.

הגדרת שילוב של Orca Security ב-Google Security Operations

הוראות מפורטות להגדרת שילוב ב-Google SecOps מופיעות במאמר הגדרת שילובים.

פרמטרים של שילוב

משתמשים בפרמטרים הבאים כדי להגדיר את השילוב:

השם המוצג של הפרמטר סוג ערך ברירת המחדל חובה תיאור
הרמה הבסיסית (root) של ממשק המשתמש String https://{ui instance} כן השורש של ממשק המשתמש של מכונת Orca Security.
ספריית הבסיס של ה-API String https://{api instance} כן ה-API root של מופע Orca Security.
מפתח API String לא רלוונטי כן

מפתח ה-API של חשבון המופע של Orca Security.

אם מספקים את הפרמטרים 'מפתח API' ו'טוקן API', המערכת משתמשת בפרמטר 'טוקן API'.

טוקן API String לא רלוונטי כן

אסימון API של חשבון מופע Orca Security.

אם מספקים את הפרמטרים 'מפתח API' ו'טוקן API', המערכת משתמשת בפרמטר 'טוקן API'.

אימות SSL תיבת סימון סימן אישור כן אם האפשרות מופעלת, צריך לוודא שאישור ה-SSL של החיבור לשרת Orca Security SIEM תקף.

איך יוצרים מפתח API

  1. עוברים אל הגדרות > שילובים > Orca API.
  2. לוחצים על Manage Keys (ניהול מפתחות) ואז על Generate a new key (יצירת מפתח חדש).
  3. מעתיקים את המפתח שנוצר ומדביקים אותו ב-Google SecOps.

תרחישים לדוגמה

  1. התראות על הטמעת נתונים.
  2. אחזור מידע על נכסים או על נקודות חולשה.
  3. מיון התראות.
  4. מעקב אחרי עמידה בדרישות.

פעולות

מידע נוסף על פעולות זמין במאמרים איך מגיבים לפעולות שממתינות לאישור ב-Your Workdesk ואיך מבצעים פעולה ידנית.

פינג

בודקים את הקישוריות ל-Orca Security באמצעות הפרמטרים שמופיעים בדף הגדרת השילוב בכרטיסייה Google Security Operations Marketplace.

פרמטרים

לא רלוונטי

הפעלה ב-

הפעולה לא מופעלת על ישויות, ואין לה פרמטרים של קלט חובה.

תוצאות הפעולה

תוצאת סקריפט
שם תוצאת התסריט אפשרויות ערך דוגמה
is_success נכון/לא נכון is_success=False
תוצאת JSON
N/A
Case Wall
סוג התוצאה ערך/תיאור סוג
הודעת פלט*

הפעולה לא אמורה להיכשל או לעצור את ההרצה של חוברת ההדרכה:

אם הפעולה הצליחה: "Successfully connected to the Orca Security server with the provided connection parameters!" (החיבור לשרת Orca Security בוצע בהצלחה עם פרמטרי החיבור שסופקו).

הפעולה צריכה להיכשל ולהפסיק את ההרצה של מדריך ההפעלה:

אם התגובה נכשלה: "החיבור לשרת Orca Security נכשל! השגיאה היא {0}".format(exception.stacktrace)

כללי

עדכון ההתראה

עדכון התראה ב-Orca Security.

פרמטרים

שם התצוגה של הפרמטר סוג ערך ברירת המחדל חובה תיאור
מזהה התראה String לא רלוונטי כן מציינים את המזהה של ההתראה שרוצים לעדכן.
אימות ההתראה תיבת סימון התיבה לא מסומנת לא אם הפעולה מופעלת, היא מתחילה את תהליך האימות של ההתראה.
מצב סימון לטיפול בהמשך DDL

יש לבחור טווח

ערכים אפשריים:

  • יש לבחור טווח
  • נודניק
  • ביטול הסימון לטיפול בהמשך
לא מגדירים את מצב הנודניק של ההתראה.
ימי השהיה String 1 לא

מציינים את מספר הימים שבהם רוצים להשהות את ההתראה.

חובה להשתמש בפרמטר הזה אם הפרמטר Snooze State (מצב דחייה) מוגדר כ-Snooze (דחייה).

אם לא תספקו שום דבר, הפעולה תשהה את ההתראה למשך יום אחד.

סטטוס DDL

יש לבחור טווח

ערכים אפשריים:

  • יש לבחור טווח
  • פתיחה
  • בתהליך
  • סגירה
  • סגירה
לא מציינים את הסטטוס שיוגדר להתראה.

הפעלה ב-

הפעולה הזו לא מופעלת על ישויות.

תוצאות הפעולה

תוצאת סקריפט
שם תוצאת התסריט אפשרויות ערך דוגמה
is_success נכון/לא נכון is_success=False
תוצאת JSON
{
    "id": "ss",
    "type": "Alert",
    "data": {
        "AlertId": {
            "value": "263534"
        },
        "AlertSource": {
            "value": "Orca Scan"
        },
        "AlertType": {
            "value": "cc"
        },
        "AssetData": {
            "value": {
                "asset_name": "Armor-test/CE",
                "asset_type": "cisource",
                "asset_vpcs": [],
                "asset_state": "enabled",
                "account_name": "Armn",
                "asset_category": "CI Source",
                "cloud_provider": "shiftleft",
                "cloud_vendor_id": "fbn",
                "asset_tags_info_list": [
                    "retest_tag|maybe"
                ],
                "custom_tags_info_list": [],
                "cluster_type": null,
                "vm_id": null,
                "asset_labels": null,
                "resource_group_name": null,
                "cluster_name": "An"
            }
        },
        "Category": {
            "value": "Vulnerabilities"
        },
        "ClosedReason": {
            "value": "user moved to done"
        },
        "ClosedTime": {
            "value": "2025-09-23T10:10:59+00:00"
        },
        "CommentsCount": {
            "value": 0
        },
        "CreatedAt": {
            "value": "2025-09-23T00:22:07+00:00"
        },
        "CveFixAvailable": {
            "value": true
        },
        "CveIds": {
            "value": [
                "CVE"
            ]
        },
        "CveOpen": {
            "value": {
                "CVE-2025-41249": {
                    "detected": "23.09.2025"
                }
            }
        },
        "Description": {
            "value": "cc"
        },
        "Details": {
            "value": "cc"
        },
        "IsLive": {
            "value": true
        },
        "Labels": {
            "value": [
                "fix_available"
            ]
        },
        "LastSeen": {
            "value": "2025-09-23T10:23:59+00:00"
        },
        "LastUpdated": {
            "value": "2025-09-23T11:36:35+00:00"
        },
        "MaxCvssScore": {
            "value": 7.5
        },
        "Name": {
            "value": "orca-1263534"
        },
        "OrcaScore": {
            "value": 3.1
        },
        "PrevUserDefinedStatus": {
            "value": "snoozed"
        },
        "Recommendation": {
            "value": "Pc"
        },
        "RelatedCompliances": {
            "value": []
        },
        "RemediationCli": {
            "value": []
        },
        "RemediationConsole": {
            "value": []
        },
        "RiskFindings": {
            "value": {
                "cves": {
                    "fixable": 1,
                    "top_cves": [
                        {
                            "cve_id": "cc",
                            "fixable": true,
                            "cvss_score": 7.5,
                            "first_seen": "2025-09-23T00:22:12+00:00",
                            "cvss_source": "CNA v3",
                            "cvss_vector": "c",
                            "exploitable": false,
                            "cvss_severity": "HIGH",
                            "patched_version": "6.2.11",
                            "cvss_source_link": "cc"
                        }
                    ],
                    "total_cves": 1,
                    "exploitable": 0,
                    "count_by_cvss_severity": {
                        "HIGH": 1
                    }
                },
                "package": {
                    "target": "./jobs/job-scheduler/pom.xml",
                    "origin_url": "https://example.com",
                    "package_id": "org.sp",
                    "package_name": "cc",
                    "installed_version": "5.3.22"
                }
            }
        },
        "RiskLevel": {
            "value": "low"
        },
        "RiskLevelTime": {
            "value": "2025-09-23T00:22:07+00:00"
        },
        "RuleId": {
            "value": "r81a3c225f3"
        },
        "RuleSource": {
            "value": "Orca"
        },
        "RuleType": {
            "value": "vulnerability"
        },
        "Score": {
            "value": 3
        },
        "ScoreVector": {
            "value": {
                "AlertBaseScore": {
                    "score": 3.15,
                    "Features": [
                        {
                            "score": 0.0,
                            "value": "None",
                            "weight": 0.5,
                            "category": "Attack Impact",
                            "display_name": "Mitre Category",
                            "effect_level": 0,
                            "impact_level": 0.0
                        }
                    ],
                    "display_name": "Alert Base Score"
                }
            }
        },
        "Severity": {
            "value": "hazardous"
        },
        "Source": {
            "value": "./jobs/job-scheduler/pom.xml"
        },
        "Status": {
            "value": "open"
        },
        "StatusTime": {
            "value": "2025-09-23T11:36:35+00:00"
        },
        "Title": {
            "value": "ccs"
        },
        "UserDefinedStatus": {
            "value": "open"
        },
        "VerificationStatus": {
            "value": "scan_failed"
        },
        "cluster_unique_id": {
            "value": "cc"
        },
        "GroupUniqueId": {
            "value": "cc"
        },
        "last_sync": {
            "value": "2025-09-23T10:44:43+00:00"
        }
    },
    "name": "orca-1263534",
    "group_unique_id": "cc",
    "cluster_unique_id": "cc",
    "last_seen": "2025-09-23T10:27:42+00:00"
}
Case Wall
סוג התוצאה ערך/תיאור סוג
הודעת פלט*

הפעולה לא אמורה להיכשל או לעצור את ההרצה של חוברת ההדרכה:

אם קוד הסטטוס 200 מדווח (is_success=true): 'התראה עם המזהה {id} עודכנה בהצלחה ב-Orca Security'.

אם מוצגת השגיאה 'נדרשה הגדרה של אותה תצורה' (is_success=true): 'להתראה עם המזהה {id} כבר יש סטטוס {status} ב-Orca Security'.

הפעולה צריכה להיכשל ולהפסיק את ההרצה של מדריך ההפעלה:

אם מדווחת שגיאה קריטית, כמו פרטי כניסה שגויים, אין חיבור לשרת או שגיאה אחרת: "שגיאה בהפעלת הפעולה 'עדכון התראה'. הסיבה: {0}''.format(error.Stacktrace)"

אם מדווחת שגיאה אחרת: "Error executing action "Update Alert". הסיבה: {error}."

אם האפשרות 'בחירת אחת' נבחרה לפרמטר 'מצב השהיה': 'שגיאה בהפעלת הפעולה 'עדכון ההתראה'. הסיבה: צריך לספק את הערך 'יום ההשהיה'.'

אם האפשרות 'בחירת אחת' נבחרה לפרמטר 'סטטוס השהיה' או 'סטטוס', והפרמטר 'אימות ההתראה' לא מופעל: 'שגיאה בהפעלת הפעולה 'עדכון ההתראה''. הסיבה: צריך לספק לפחות אחד מהפרמטרים הבאים: Status,‏ Verify Alert,‏ Snooze Alert.

כללי

הוספת תגובה להתראה

להוסיף תגובה להתראה ב-Orca Security.

פרמטרים

שם התצוגה של הפרמטר סוג ערך ברירת המחדל חובה תיאור
מזהה התראה String לא רלוונטי כן מציינים את המזהה של ההתראה שרוצים להוסיף לה תגובה.
תגובה String לא רלוונטי כן מציינים את התגובה שצריך להוסיף להתראה.

הפעלה ב-

הפעולה הזו לא מופעלת על ישויות.

תוצאות הפעולה

תוצאת סקריפט
שם תוצאת התסריט אפשרויות ערך דוגמה
is_success נכון/לא נכון is_success=False
תוצאת JSON
{
  "unique_id": 315478535,
  "user_email": "tip.labops@siemplify.co",
  "user_name": "John Doe",
  "alert_id": "orca-264",
  "asset_unique_id": "AwsIamRole_570398916848_e739eb76-1d18-7e74-d3d4-42dc68c8ece4",
  "create_time": "2022-03-28T14:06:10+00:00",
  "type": "comment",
  "details": {
      "description": "Added comment",
      "comment": "asd"
  }
}
Case Wall
סוג התוצאה ערך/תיאור סוג
הודעת פלט*

הפעולה לא אמורה להיכשל או לעצור את ההרצה של חוברת ההדרכה:

אם קוד הסטטוס 200 מדווח (is_success=true): 'הוספה בהצלחה של תגובה להתראה עם המזהה {id} ב-Orca Security'.

הפעולה צריכה להיכשל ולהפסיק את ההרצה של מדריך ההפעלה:

אם מדווחת שגיאה חמורה, כמו פרטי כניסה שגויים, אין חיבור לשרת או שגיאה אחרת: "שגיאה בהפעלת הפעולה 'הוספת תגובה להתראה'. הסיבה: {0}''.format(error.Stacktrace)"

אם מדווחת שגיאה: "שגיאה בהפעלת הפעולה 'הוספת הערה להתראה'. הסיבה: {error}."

כללי

קבלת פרטי נכס

תיאור

אחזור מידע על נכסים מ-Orca Security.

פרמטרים

שם התצוגה של הפרמטר סוג ערך ברירת המחדל חובה תיאור
מזהי נכסים CSV לא רלוונטי כן מציינים רשימה מופרדת בפסיקים של מזהי נכסים שרוצים לקבל לגביהם פרטים.
החזרת מידע על נקודות חולשה תיבת סימון סימן אישור לא אם האפשרות הזו מופעלת, הפעולה מחזירה פגיעויות שקשורות לנכס.
רמת החומרה הנמוכה ביותר של פגיעויות DDL

מסוכנת

ערכים אפשריים:

  • בסיכון
  • פריצה קרובה
  • מסוכנת
  • לצורך מידע
לא רמת החומרה הנמוכה ביותר שצריך להשתמש בה כדי לאחזר נקודות חולשה.
מספר מקסימלי של נקודות חולשה לאחזור מספר שלם 50 לא

מציינים את מספר הפגיעויות שיוחזרו לכל נכס.

מקסימום: 100

יצירת תובנה תיבת סימון סימן אישור לא אם האפשרות הזו מופעלת, הפעולה יוצרת תובנה לכל נכס מועשר.

הפעלה ב-

הפעולה הזו לא מופעלת על ישויות.

תוצאות הפעולה

תוצאת סקריפט
שם תוצאת התסריט אפשרויות ערך דוגמה
is_success נכון/לא נכון is_success=False
תוצאת JSON
[
    {
        "status": "success",
        "data": [
            {
                "id": "cc",
                "type": "cc",
                "data": {
                    "Category": {
                        "value": "Storage"
                    },
                    "ConsoleUrlLink": {
                        "value": "helo"
                    },
                    "CreationTime": {
                        "value": "2025-09-23T16:24:59+00:00"
                    },
                    "Exposure": {
                        "value": "N/A"
                    },
                    "FirstSeen": {
                        "value": "2025-09-24T05:46:47+00:00"
                    },
                    "LastSeen": {
                        "value": "2025-09-24T15:13:16+00:00"
                    },
                    "Name": {
                        "value": "App Server"
                    },
                    "NewCategory": {
                        "value": "Data Storage"
                    },
                    "NewSubCategory": {
                        "value": "File System"
                    },
                    "Observations": {
                        "value": []
                    },
                    "OrcaScore": {
                        "value": 6.4
                    },
                    "Region": {
                        "value": "us-east-1"
                    },
                    "RelatedCompliances": {
                        "value": [
                            "abc",
                            "cc"
                        ]
                    },
                    "RiskLevel": {
                        "value": "medium"
                    },
                    "Score": {
                        "value": 4
                    },
                    "State": {
                        "value": "in-use"
                    },
                    "SubCategory": {
                        "value": "Volume"
                    },
                    "Tags": {
                        "value": {
                            "Client": "aw",
                            "Name": "App Server",
                            "SnapLabsManaged": "true"
                        }
                    },
                    "Type": {
                        "value": "cc"
                    },
                    "UiUniqueField": {
                        "value": "vol-cc"
                    },
                    "Zones": {
                        "value": [
                            "us-east-1b"
                        ]
                    },
                    "AssetUniqueId": {
                        "value": "cc"
                    },
                    "cluster_unique_id": {
                        "value": "cc"
                    },
                    "full_scan_time": {
                        "value": "2025-09-24T15:13:01+00:00"
                    },
                    "GroupUniqueId": {
                        "value": "cc"
                    }
                },
                "name": "App Server",
                "group_unique_id": "cc",
                "cluster_unique_id": "cc",
                "asset_unique_id": "cc",
                "last_seen": "2025-09-24T15:16:16+00:00"
            }
        ],
        "vulnerabilities": []
    }
]
Case Wall
סוג התוצאה ערך/תיאור סוג
הודעת פלט*

הפעולה לא אמורה להיכשל או לעצור את ההרצה של חוברת ההדרכה:

אם יש נתונים עבור נכס אחד (is_success=true): "Successfully enriched the following assets using information from Orca Security: {asset id}"

אם הנתונים לא זמינים עבור נכס אחד (is_success=true): "לא הייתה אפשרות להעשיר את הנכסים הבאים באמצעות מידע מ-Orca Security: {asset id}"

אם הנתונים לא זמינים לכל הנכסים (is_success=false): 'אף אחד מהנכסים שסופקו לא עבר העשרה'.

הפעולה צריכה להיכשל ולהפסיק את ההרצה של מדריך ההפעלה:

אם מדווחת שגיאה קריטית, כמו פרטי כניסה שגויים, אין חיבור לשרת או שגיאה אחרת: "שגיאה בהפעלת הפעולה 'קבלת פרטי נכס'. הסיבה: {0}''.format(error.Stacktrace)

כללי
Case Wall Table

שם הטבלה: פרטי הנכס עמודות הטבלה:

  • שם: {asset_name}
  • סוג: {asset_type}
  • חשבון: {account_name}
  • קטגוריה: {asset_category}
  • תת-קטגוריה: {asset_subcategory}
  • מצב: {asset_state}
  • מידת החוּמרה: {state/severity}
  • הפעם הראשונה שבה נראה: {state/created_at}
  • נראה לאחרונה: {state/last_seen}
כללי

קבלת מידע על תאימות

קבלת מידע על תאימות על סמך מסגרות שנבחרו ב-Orca Security.

פרמטרים

שם התצוגה של הפרמטר סוג ערך ברירת המחדל חובה תיאור
שמות ה-framework CSV לא רלוונטי לא

מציינים רשימה מופרדת בפסיקים של שמות המסגרות שרוצים לאחזר את פרטי התאימות שלהן.

אם לא מציינים כלום, הפעולה מחזירה מידע על כל המסגרות שנבחרו.

מסגרות מקסימליות להחזרה מספר שלם 50 לא מציינים את מספר המסגרות להחזרה.
יצירת תובנה תיבת סימון סימן אישור כן אם האפשרות הזו מופעלת, הפעולה יוצרת תובנה שמכילה מידע על התאימות.

הפעלה ב-

הפעולה הזו לא מופעלת על ישויות.

תוצאות הפעולה

תוצאת סקריפט
שם תוצאת התסריט אפשרויות ערך דוגמה
is_success נכון/לא נכון is_success=False
תוצאת JSON
"frameworks": [
  {
    "display_name": "Orca Best Practices",
    "id": "orca_best_practices",
    "custom": false,
    "description": "Orca Best Practices",
    "active": true,
    "avg_score_percent": 70,
    "test_results": {
      "FAIL": 121,
      "PASS": 284
    },
    "categories": {
      "total_count": 12,
      "data": {
        "Storage": {
          "FAIL": 28,
          "PASS": 35
        },
        "Database": {
          "FAIL": 8,
          "PASS": 94
        },
        "Monitoring": {
          "FAIL": 20,
          "PASS": 4
        },
        "Users and Access": {
          "FAIL": 23,
          "PASS": 11
        },
        "Network": {
          "FAIL": 29,
          "PASS": 96
        },
        "Messaging Service": {
          "FAIL": 1,
          "PASS": 11
        },
        "Serverless": {
          "FAIL": 3,
          "PASS": 13
        },
        "Vm": {
          "FAIL": 6,
          "PASS": 4
        },
        "Authentication": {
          "FAIL": 4,
          "PASS": 10
        },
        "Account": {
          "PASS": 1
        },
        "ComputeServices": {
          "FAIL": 1,
          "PASS": 2
        },
        "Container": {
          "PASS": 1
        }
      }
    },
    "top_accounts": [
      {
        "570398916848": {
          "account_name": "alon-vendors",
          "FAIL": 121,
          "PASS": 284
        }
      }
    ]
  }
]
Case Wall
סוג התוצאה ערך/תיאור סוג
הודעת פלט*

הפעולה לא אמורה להיכשל או לעצור את ההרצה של חוברת ההדרכה:

אם קוד הסטטוס 200 מדווח (is_success=true): 'הוחזר מידע על תאימות ב-Orca Security'.

אם לא נמצאה מסגרת אחת (is_success=true): "לא נמצאו נתונים מהמסגרות הבאות ב-Orca Security. כדאי לבדוק את האיות".

הפעולה צריכה להיכשל ולהפסיק את ההרצה של מדריך ההפעלה:

אם מדווחת שגיאה קריטית, כמו פרטי כניסה שגויים, אין חיבור לשרת או שגיאה אחרת: "שגיאה בהפעלת הפעולה 'קבלת פרטי תאימות'. הסיבה: {0}''.format(error.Stacktrace)"

אם לא נמצאו כל המסגרות (is_success=false): "Error executing action "Get Compliance Info". Reason: none of the provided frameworks were found in Orca Security. Please check the spelling.

כללי
Case Wall Table

שם הטבלה: פרטי התאימות

עמודות הטבלה:

  • שם: {display_name}
  • תיאור: {description}
  • ניקוד: {avg_score_percent}
  • נכשל: {test_results/FAIL}
  • עבר: {test_results/PASS}
  • פעיל: {active}
כללי

סריקת נכסים

סריקת נכסים ב-Orca Security.

פרמטרים

שם התצוגה של הפרמטר סוג ערך ברירת המחדל חובה תיאור
מזהי נכסים String לא רלוונטי כן מציינים רשימה מופרדת בפסיקים של מזהי נכסים שרוצים לקבל לגביהם פרטים.

הפעלה ב-

הפעולה הזו לא מופעלת על ישויות.

תוצאות הפעולה

תוצאת סקריפט
שם תוצאת התסריט אפשרויות ערך דוגמה
is_success נכון/לא נכון is_success=False
תוצאת JSON
{
  "version": "0.1.0",
  "scan_unique_id": "4f606aae-9e9b-4d01-aa29-797a06b6300e",
  "asset_unique_ids": [
      "i-080f6dfdeac0c7ffc"
  ],
  "status": "done"
}
Case Wall
סוג התוצאה ערך/תיאור סוג
הודעת פלט*

הפעולה לא אמורה להיכשל או לעצור את ההרצה של חוברת ההדרכה:

אם יש נתונים לגבי נכס אחד (is_success=true): "הנכסים הבאים נסרקו בהצלחה ב-Orca Security: {שם הנכס}".

אם הנתונים לא זמינים עבור נכס מסוים או שהנכס לא נמצא (is_success=true): "Action wasn't able to scan the following assets using in Orca Security: {asset name}"

אם הנתונים לא זמינים לכל הנכסים (is_success=false): 'אף אחד מהנכסים שסופקו לא נסרק'.

הודעה אסינכרונית: "נכסים בהמתנה: {שמות הנכסים}"

הפעולה צריכה להיכשל ולהפסיק את ההרצה של מדריך ההפעלה:

אם מדווחת שגיאה קריטית, כמו פרטי כניסה שגויים, אין חיבור לשרת או שגיאה אחרת: "שגיאה בהפעלת הפעולה 'סריקת נכסים'. הסיבה: {0}''.format(error.Stacktrace)"

אם נתקלתם בזמן קצוב לתפוגה: "Error executing action "Scan Assets". הסיבה: הפעולה נתקלה בפסק זמן במהלך הביצוע. נכסים בהמתנה: {assets that are still in progress}. צריך להגדיל את הזמן הקצוב לתפוגה ב-IDE".

כללי

קבלת פרטים על פגיעויות

תיאור

אחזור מידע על נקודות חולשה מ-Orca Security.

פרמטרים

שם התצוגה של הפרמטר סוג ערך ברירת המחדל חובה תיאור
מזהי CVE CSV לא רלוונטי לא מציינים רשימה מופרדת בפסיקים של CVE שצריך להוסיף להם פרטים.
יצירת תובנה תיבת סימון סימן אישור לא

אם האפשרות הזו מופעלת, הפעולה יוצרת תובנה לכל פגיעות מועשרת.

הסינון שאפשר לבצע באמצעות הפרמטר Fields To Return (שדות להחזרה) לא משפיע על יצירת התובנות.

מספר הנכסים המקסימלי להחזרה מספר שלם 50 לא

מציינים כמה נכסים שקשורים ל-CVE להחזיר.

מקסימום: 10,000

שדות להחזרה CSV לא רלוונטי לא

מציינים רשימה מופרדת בפסיקים של שדות שצריך להחזיר.

אם לפגיעויות אין שדות ספציפיים להחזרה, ערכי השדות האלה מוגדרים כ-null.

הערה: הפרמטר הזה בודק את אובייקט ה-JSON, כפי שהוא מוצג אחרי השטחה.

דוגמה: ‎"object": {"id": 123} -> object_id is the key.

תשובה DDL

JSON

ערכים אפשריים:

  • JSON
  • CSV
לא

מציינים את סוג הפלט של הפעולה.

אם נבחרה האפשרות JSON, הפעולה מחזירה תוצאת JSON רגילה.

אם בוחרים באפשרות CSV, הפעולה יוצרת קובץ בתיקיית הביצוע של הפעולה, ותוצאת ה-JSON מכילה נתיב לקובץ הזה.

הפעלה ב-

הפעולה הזו לא מופעלת על ישויות.

תוצאות הפעולה

תוצאת סקריפט
שם תוצאת התסריט אפשרויות ערך דוגמה
is_success נכון/לא נכון is_success=False
תוצאת JSON
{
    "cve_id": "{cve_id}",
    "results": [
        {
            "asset_auto_updates": "off",
            "vm_asset_unique_id": "vm_570398916848_i-07cb1901406d7f7a2",
            "group_type_string": "VM",
            "asset_regions_names": [
                "N. Virginia"
            ],
            "group_type": "asg",
            "cluster_type": "asg",
            "type": "cve",
            "score": 4,
            "vm_id": "i-07cb1901406d7f7a2",
            "asset_name": "alon-test",
            "context": "data",
            "nvd": {
                "cvss2_severity": "MEDIUM",
                "cvss2_score": 5.0,
                "cvss3_severity": "HIGH",
                "cvss3_vector": "CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:N",
                "cvss3_score": 7.5,
                "cvss2_vector": "AV:N/AC:L/Au:N/C:N/I:P/A:N"
            },
            "asset_distribution_version": "2 (2022.01.05)",
            "asset_first_public_ips": [
                "54.234.117.173"
            ],
            "asset_first_private_ips": [
                "10.0.85.56"
            ],
            "group_name": "alon-test",
            "level": 1,
            "fix_available_state": "Yes",
            "organization_name": "Partners",
            "published": "2019-09-30T19:15:00+00:00",
            "packages": [
                {
                    "installed_version": "1.12.13",
                    "package_name": "/opt/cni/bin/vlan",
                    "non_os_package_paths": [
                        "/opt/cni/bin/vlan"
                    ],
                    "patched_version": "1.13.1"
                },
                {
                    "installed_version": "1.12.13",
                    "package_name": "/opt/cni/bin/ipvlan",
                    "non_os_package_paths": [
                        "/opt/cni/bin/ipvlan"
                    ],
                    "patched_version": "1.13.1"
                },
                {
                    "installed_version": "1.12.13",
                    "package_name": "/opt/cni/bin/firewall",
                    "non_os_package_paths": [
                        "/opt/cni/bin/firewall"
                    ],
                    "patched_version": "1.13.1"
                },
                {
                    "installed_version": "1.12.13",
                    "package_name": "/opt/cni/bin/tuning",
                    "non_os_package_paths": [
                        "/opt/cni/bin/tuning"
                    ],
                    "patched_version": "1.13.1"
                },
                {
                    "installed_version": "1.12.13",
                    "package_name": "/opt/cni/bin/loopback",
                    "non_os_package_paths": [
                        "/opt/cni/bin/loopback"
                    ],
                    "patched_version": "1.13.1"
                }
            ],
            "cloud_vendor_id": "570398916848",
            "labels": [
                "fix_available"
            ],
            "asset_image_id": "ami-0d6c8b2a8562eba37",
            "asset_num_public_dnss": 1,
            "cve_id": "CVE-2019-16276",
            "asset_state": "running",
            "organization_id": "e739eb76-3d1a-4022-b5d0-360b10d44685",
            "asset_availability_zones": [
                "us-east-1b"
            ],
            "asset_unique_id": "vm_570398916848_i-07cb1901406d7f7a2",
            "asset_num_private_dnss": 1,
            "asset_vendor_id": "i-07cb1901406d7f7a2",
            "cvss3_score": 6.5,
            "group_val": "nongroup",
            "asset_type_string": "VM",
            "asset_regions": [
                "us-east-1"
            ],
            "group_unique_id": "asg_570398916848_alon-test",
            "cloud_account_id": "1b6a52d3-58ed-4879-af03-b99f252f532d",
            "asset_num_private_ips": 1,
            "account_name": "alon-vendors",
            "asset_type": "vm",
            "fix_available": true,
            "cvss3_vector": "CVSS:3.0/AV:N/AC:L/PR:N/UI:R/S:U/C:N/I:H/A:N",
            "cluster_unique_id": "asg_570398916848_alon-test",
            "summary": "Go before 1.12.10 and 1.13.x before 1.13.1 allow HTTP Request Smuggling.",
            "severity": "informational",
            "cluster_name": "alon-test",
            "asset_first_public_dnss": [
                "ec2-54-234-117-173.compute-1.amazonaws.com"
            ],
            "tags_info_list": [
                "aws:ec2launchtemplate:version|1",
                "aws:autoscaling:groupName|alon-test",
                "aws:ec2launchtemplate:id|lt-09b558a2361e6b988"
            ],
            "asset_first_private_dnss": [
                "ip-10-0-85-56.ec2.internal"
            ],
            "cloud_provider": "aws",
            "asset_vpcs": [
                "vpc-07ef7f777429cfd82"
            ],
            "source_link": "https://nvd.nist.gov/vuln/detail/CVE-2019-16276",
            "asset_category": "VM",
            "asset_distribution_major_version": "2",
            "asset_tags_info_list": [
                "aws:ec2launchtemplate:version|1",
                "aws:autoscaling:groupName|alon-test",
                "aws:ec2launchtemplate:id|lt-09b558a2361e6b988"
            ],
            "cloud_provider_id": "570398916848",
            "asset_num_public_ips": 1,
            "asset_labels": [
                "brute-force_attempts"
            ],
            "asset_distribution_name": "Amazon",
            "affected_packages": [
                "/opt/cni/bin/vlan",
                "/opt/cni/bin/ipvlan",
                "/opt/cni/bin/firewall",
                "/opt/cni/bin/tuning",
                "/opt/cni/bin/loopback"
            ],
            "asset_role_names": [
                "ssh"
            ]
        }
    ]
}
Case Wall
סוג התוצאה ערך/תיאור סוג
הודעת פלט*

הפעולה לא אמורה להיכשל או לעצור את ההרצה של חוברת ההדרכה:

אם יש נתונים עבור נקודת חולשה אחת (is_success=true): "Successfully enriched the following vulnerabilities using information from Orca Security: {cve id}"

אם הנתונים לא זמינים עבור נקודת חולשה אחת (is_success=true): "לא הייתה אפשרות להוסיף פרטים לנקודות החולשה הבאות באמצעות מידע מ-Orca Security: {cve id}"

אם הנתונים לא זמינים לכל נקודות החולשה (is_success=false): 'אף אחת מנקודות החולשה שסופקו לא עברה העשרה'.

הפעולה צריכה להיכשל ולהפסיק את ההרצה של מדריך ההפעלה:

אם מדווחת שגיאה קריטית, כמו פרטי כניסה שגויים, אין חיבור לשרת או שגיאה אחרת: "שגיאה בהפעלת הפעולה 'קבלת פרטי פגיעות'. הסיבה: {0}''.format(error.Stacktrace)"

כללי
Case Wall Table

שם הטבלה: פרטי נקודות החולשה

עמודות הטבלה:

  • מזהה: {cve_id}
  • תיאור: {summary}
  • התיקון זמין: {fix_available}
  • מספר הנכסים המושפעים: {group_size}
  • תוויות: {csv of labels}
  • תאריך הפרסום: {published}
כללי

מחברים

מידע נוסף על הגדרת מחברים ב-Google SecOps זמין במאמר הוספת נתונים (מחברים).

Orca Security - Alerts Connector

תיאור

שליפת מידע על התראות מ-Orca Security.

הגדרה של Orca Security - Alerts Connector ב-Google SecOps

הוראות מפורטות להגדרת מחבר ב-Google SecOps מופיעות במאמר בנושא הגדרת המחבר.

פרמטרים של מחברים

משתמשים בפרמטרים הבאים כדי להגדיר את המחבר:

השם המוצג של הפרמטר סוג ערך ברירת המחדל חובה תיאור
שם שדה המוצר String שם המוצר כן מזינים את שם שדה המקור כדי לאחזר את שם שדה המוצר.
שם השדה של האירוע String asset_type_string כן מזינים את שם שדה המקור כדי לאחזר את שם שדה האירוע.
שם השדה בסביבה String "" לא

מתאר את שם השדה שבו מאוחסן שם הסביבה.

אם לא נמצא שדה סביבה, הסביבה היא סביבת ברירת המחדל.

תבנית ביטוי רגולרי (regex) של סביבה String .* לא

תבנית של ביטוי רגולרי להפעלה על הערך שנמצא בשדה 'שם שדה הסביבה'.

ברירת המחדל היא ‎ .* ‎ כדי לתפוס את כל הערכים ולהחזיר אותם ללא שינוי.

משמש כדי לאפשר למשתמש לשנות את שדה הסביבה באמצעות לוגיקה של ביטוי רגולרי.

אם תבנית הביטוי הרגולרי היא null או ריקה, או אם ערך הסביבה הוא null, התוצאה הסופית של הסביבה היא סביבת ברירת המחדל.

זמן קצוב לסקריפט (בשניות) מספר שלם 180 כן מגבלת הזמן הקצוב לתהליך Python שמריץ את הסקריפט הנוכחי.
ספריית הבסיס של ה-API String https:/:8501 כן ה-API root של מופע Orca Security.
מפתח API String לא רלוונטי כן

מפתח ה-API של חשבון המופע של Orca Security.

אם מספקים את הפרמטרים 'מפתח API' ו'טוקן API', המערכת משתמשת בפרמטר 'טוקן API'.

טוקן API String לא רלוונטי כן

אסימון API של חשבון מופע Orca Security.

אם מספקים את הפרמטרים 'מפתח API' ו'טוקן API', המערכת משתמשת בפרמטר 'טוקן API'.

מסנן קטגוריות CSV לא רלוונטי לא

רשימה מופרדת בפסיקים של שמות קטגוריות שבהן צריך להשתמש במהלך ההטמעה של ההתראות.

הערה: הפרמטר הזה הוא תלוי אותיות רישיות.

העדיפות הכי נמוכה לאחזור String לא רלוונטי לא

רמת החומרה הכי נמוכה שצריך להשתמש בה כדי לאחזר התראות.

ערכים אפשריים: בסיכון, בסיכון מיידי, מסוכן, מידע

אם לא מציינים כלום, המחבר מעביר התראות עם כל רמות החומרה.

מספר השעות המקסימלי אחורה מספר שלם 1 לא מספר השעות שממנו יאוחזרו ההתראות.
מספר ההתראות המקסימלי לאחזור מספר שלם 100 לא מספר ההתראות לעיבוד בכל איטרציה של המחבר.
שימוש ברשימה דינמית כרשימה שחורה תיבת סימון התיבה לא מסומנת כן אם האפשרות הזו מופעלת, המערכת משתמשת ברשימות דינמיות כרשימת חסימות.
אימות SSL תיבת סימון התיבה לא מסומנת כן אם האפשרות הזו מופעלת, צריך לוודא שאישור ה-SSL של החיבור לשרת Orca Security תקף.
כתובת שרת ה-Proxy String לא רלוונטי לא הכתובת של שרת ה-Proxy שבו רוצים להשתמש.
שם משתמש של שרת proxy String לא רלוונטי לא שם המשתמש ב-proxy לאימות.
סיסמת שרת Proxy סיסמה לא רלוונטי לא סיסמת ה-proxy לאימות.
מסנן סוגי התראות CSV לא רלוונטי לא סוג ההתראות שצריך להוסיף. המסנן הזה פועל עם הפרמטר AlertType_value בתגובה. לדוגמה: aws_s3_bucket_accessible_to_unmonitored_account

כללים של Connectors

תמיכה ב-Proxy

המחבר תומך בשרת proxy.

הבעיה עדיין לא נפתרה? קבלת תשובות מחברי הקהילה וממומחי Google SecOps.