Orca Security
במסמך הזה מוסבר איך לשלב את Orca Security עם Google SecOps.
הגדרת שילוב של Orca Security ב-Google Security Operations
הוראות מפורטות להגדרת שילוב ב-Google SecOps מופיעות במאמר הגדרת שילובים.
פרמטרים של שילוב
משתמשים בפרמטרים הבאים כדי להגדיר את השילוב:
| השם המוצג של הפרמטר | סוג | ערך ברירת המחדל | חובה | תיאור |
|---|---|---|---|---|
| הרמה הבסיסית (root) של ממשק המשתמש | String | https://{ui instance} | כן | השורש של ממשק המשתמש של מכונת Orca Security. |
| ספריית הבסיס של ה-API | String | https://{api instance} | כן | ה-API root של מופע Orca Security. |
| מפתח API | String | לא רלוונטי | כן | מפתח ה-API של חשבון המופע של Orca Security. אם מספקים את הפרמטרים 'מפתח API' ו'טוקן API', המערכת משתמשת בפרמטר 'טוקן API'. |
| טוקן API | String | לא רלוונטי | כן | אסימון API של חשבון מופע Orca Security. אם מספקים את הפרמטרים 'מפתח API' ו'טוקן API', המערכת משתמשת בפרמטר 'טוקן API'. |
| אימות SSL | תיבת סימון | סימן אישור | כן | אם האפשרות מופעלת, צריך לוודא שאישור ה-SSL של החיבור לשרת Orca Security SIEM תקף. |
איך יוצרים מפתח API
- עוברים אל הגדרות > שילובים > Orca API.
- לוחצים על Manage Keys (ניהול מפתחות) ואז על Generate a new key (יצירת מפתח חדש).
- מעתיקים את המפתח שנוצר ומדביקים אותו ב-Google SecOps.
תרחישים לדוגמה
- התראות על הטמעת נתונים.
- אחזור מידע על נכסים או על נקודות חולשה.
- מיון התראות.
- מעקב אחרי עמידה בדרישות.
פעולות
מידע נוסף על פעולות זמין במאמרים איך מגיבים לפעולות שממתינות לאישור ב-Your Workdesk ואיך מבצעים פעולה ידנית.
פינג
בודקים את הקישוריות ל-Orca Security באמצעות הפרמטרים שמופיעים בדף הגדרת השילוב בכרטיסייה Google Security Operations Marketplace.
פרמטרים
לא רלוונטי
הפעלה ב-
הפעולה לא מופעלת על ישויות, ואין לה פרמטרים של קלט חובה.
תוצאות הפעולה
תוצאת סקריפט
| שם תוצאת התסריט | אפשרויות ערך | דוגמה |
|---|---|---|
| is_success | נכון/לא נכון | is_success=False |
תוצאת JSON
N/A
Case Wall
| סוג התוצאה | ערך/תיאור | סוג |
|---|---|---|
| הודעת פלט* | הפעולה לא אמורה להיכשל או לעצור את ההרצה של חוברת ההדרכה: אם הפעולה הצליחה: "Successfully connected to the Orca Security server with the provided connection parameters!" (החיבור לשרת Orca Security בוצע בהצלחה עם פרמטרי החיבור שסופקו). הפעולה צריכה להיכשל ולהפסיק את ההרצה של מדריך ההפעלה: אם התגובה נכשלה: "החיבור לשרת Orca Security נכשל! השגיאה היא {0}".format(exception.stacktrace) |
כללי |
עדכון ההתראה
עדכון התראה ב-Orca Security.
פרמטרים
| שם התצוגה של הפרמטר | סוג | ערך ברירת המחדל | חובה | תיאור |
|---|---|---|---|---|
| מזהה התראה | String | לא רלוונטי | כן | מציינים את המזהה של ההתראה שרוצים לעדכן. |
| אימות ההתראה | תיבת סימון | התיבה לא מסומנת | לא | אם הפעולה מופעלת, היא מתחילה את תהליך האימות של ההתראה. |
| מצב סימון לטיפול בהמשך | DDL | יש לבחור טווח ערכים אפשריים:
|
לא | מגדירים את מצב הנודניק של ההתראה. |
| ימי השהיה | String | 1 | לא | מציינים את מספר הימים שבהם רוצים להשהות את ההתראה. חובה להשתמש בפרמטר הזה אם הפרמטר Snooze State (מצב דחייה) מוגדר כ-Snooze (דחייה). אם לא תספקו שום דבר, הפעולה תשהה את ההתראה למשך יום אחד. |
| סטטוס | DDL | יש לבחור טווח ערכים אפשריים:
|
לא | מציינים את הסטטוס שיוגדר להתראה. |
הפעלה ב-
הפעולה הזו לא מופעלת על ישויות.
תוצאות הפעולה
תוצאת סקריפט
| שם תוצאת התסריט | אפשרויות ערך | דוגמה |
|---|---|---|
| is_success | נכון/לא נכון | is_success=False |
תוצאת JSON
{
"id": "ss",
"type": "Alert",
"data": {
"AlertId": {
"value": "263534"
},
"AlertSource": {
"value": "Orca Scan"
},
"AlertType": {
"value": "cc"
},
"AssetData": {
"value": {
"asset_name": "Armor-test/CE",
"asset_type": "cisource",
"asset_vpcs": [],
"asset_state": "enabled",
"account_name": "Armn",
"asset_category": "CI Source",
"cloud_provider": "shiftleft",
"cloud_vendor_id": "fbn",
"asset_tags_info_list": [
"retest_tag|maybe"
],
"custom_tags_info_list": [],
"cluster_type": null,
"vm_id": null,
"asset_labels": null,
"resource_group_name": null,
"cluster_name": "An"
}
},
"Category": {
"value": "Vulnerabilities"
},
"ClosedReason": {
"value": "user moved to done"
},
"ClosedTime": {
"value": "2025-09-23T10:10:59+00:00"
},
"CommentsCount": {
"value": 0
},
"CreatedAt": {
"value": "2025-09-23T00:22:07+00:00"
},
"CveFixAvailable": {
"value": true
},
"CveIds": {
"value": [
"CVE"
]
},
"CveOpen": {
"value": {
"CVE-2025-41249": {
"detected": "23.09.2025"
}
}
},
"Description": {
"value": "cc"
},
"Details": {
"value": "cc"
},
"IsLive": {
"value": true
},
"Labels": {
"value": [
"fix_available"
]
},
"LastSeen": {
"value": "2025-09-23T10:23:59+00:00"
},
"LastUpdated": {
"value": "2025-09-23T11:36:35+00:00"
},
"MaxCvssScore": {
"value": 7.5
},
"Name": {
"value": "orca-1263534"
},
"OrcaScore": {
"value": 3.1
},
"PrevUserDefinedStatus": {
"value": "snoozed"
},
"Recommendation": {
"value": "Pc"
},
"RelatedCompliances": {
"value": []
},
"RemediationCli": {
"value": []
},
"RemediationConsole": {
"value": []
},
"RiskFindings": {
"value": {
"cves": {
"fixable": 1,
"top_cves": [
{
"cve_id": "cc",
"fixable": true,
"cvss_score": 7.5,
"first_seen": "2025-09-23T00:22:12+00:00",
"cvss_source": "CNA v3",
"cvss_vector": "c",
"exploitable": false,
"cvss_severity": "HIGH",
"patched_version": "6.2.11",
"cvss_source_link": "cc"
}
],
"total_cves": 1,
"exploitable": 0,
"count_by_cvss_severity": {
"HIGH": 1
}
},
"package": {
"target": "./jobs/job-scheduler/pom.xml",
"origin_url": "https://example.com",
"package_id": "org.sp",
"package_name": "cc",
"installed_version": "5.3.22"
}
}
},
"RiskLevel": {
"value": "low"
},
"RiskLevelTime": {
"value": "2025-09-23T00:22:07+00:00"
},
"RuleId": {
"value": "r81a3c225f3"
},
"RuleSource": {
"value": "Orca"
},
"RuleType": {
"value": "vulnerability"
},
"Score": {
"value": 3
},
"ScoreVector": {
"value": {
"AlertBaseScore": {
"score": 3.15,
"Features": [
{
"score": 0.0,
"value": "None",
"weight": 0.5,
"category": "Attack Impact",
"display_name": "Mitre Category",
"effect_level": 0,
"impact_level": 0.0
}
],
"display_name": "Alert Base Score"
}
}
},
"Severity": {
"value": "hazardous"
},
"Source": {
"value": "./jobs/job-scheduler/pom.xml"
},
"Status": {
"value": "open"
},
"StatusTime": {
"value": "2025-09-23T11:36:35+00:00"
},
"Title": {
"value": "ccs"
},
"UserDefinedStatus": {
"value": "open"
},
"VerificationStatus": {
"value": "scan_failed"
},
"cluster_unique_id": {
"value": "cc"
},
"GroupUniqueId": {
"value": "cc"
},
"last_sync": {
"value": "2025-09-23T10:44:43+00:00"
}
},
"name": "orca-1263534",
"group_unique_id": "cc",
"cluster_unique_id": "cc",
"last_seen": "2025-09-23T10:27:42+00:00"
}
Case Wall
| סוג התוצאה | ערך/תיאור | סוג |
|---|---|---|
| הודעת פלט* | הפעולה לא אמורה להיכשל או לעצור את ההרצה של חוברת ההדרכה: אם קוד הסטטוס 200 מדווח (is_success=true): 'התראה עם המזהה {id} עודכנה בהצלחה ב-Orca Security'. אם מוצגת השגיאה 'נדרשה הגדרה של אותה תצורה' (is_success=true): 'להתראה עם המזהה {id} כבר יש סטטוס {status} ב-Orca Security'. הפעולה צריכה להיכשל ולהפסיק את ההרצה של מדריך ההפעלה: אם מדווחת שגיאה קריטית, כמו פרטי כניסה שגויים, אין חיבור לשרת או שגיאה אחרת: "שגיאה בהפעלת הפעולה 'עדכון התראה'. הסיבה: {0}''.format(error.Stacktrace)" אם מדווחת שגיאה אחרת: "Error executing action "Update Alert". הסיבה: {error}." אם האפשרות 'בחירת אחת' נבחרה לפרמטר 'מצב השהיה': 'שגיאה בהפעלת הפעולה 'עדכון ההתראה'. הסיבה: צריך לספק את הערך 'יום ההשהיה'.' אם האפשרות 'בחירת אחת' נבחרה לפרמטר 'סטטוס השהיה' או 'סטטוס', והפרמטר 'אימות ההתראה' לא מופעל: 'שגיאה בהפעלת הפעולה 'עדכון ההתראה''. הסיבה: צריך לספק לפחות אחד מהפרמטרים הבאים: Status, Verify Alert, Snooze Alert. |
כללי |
הוספת תגובה להתראה
להוסיף תגובה להתראה ב-Orca Security.
פרמטרים
| שם התצוגה של הפרמטר | סוג | ערך ברירת המחדל | חובה | תיאור |
|---|---|---|---|---|
| מזהה התראה | String | לא רלוונטי | כן | מציינים את המזהה של ההתראה שרוצים להוסיף לה תגובה. |
| תגובה | String | לא רלוונטי | כן | מציינים את התגובה שצריך להוסיף להתראה. |
הפעלה ב-
הפעולה הזו לא מופעלת על ישויות.
תוצאות הפעולה
תוצאת סקריפט
| שם תוצאת התסריט | אפשרויות ערך | דוגמה |
|---|---|---|
| is_success | נכון/לא נכון | is_success=False |
תוצאת JSON
{
"unique_id": 315478535,
"user_email": "tip.labops@siemplify.co",
"user_name": "John Doe",
"alert_id": "orca-264",
"asset_unique_id": "AwsIamRole_570398916848_e739eb76-1d18-7e74-d3d4-42dc68c8ece4",
"create_time": "2022-03-28T14:06:10+00:00",
"type": "comment",
"details": {
"description": "Added comment",
"comment": "asd"
}
}
Case Wall
| סוג התוצאה | ערך/תיאור | סוג |
|---|---|---|
| הודעת פלט* | הפעולה לא אמורה להיכשל או לעצור את ההרצה של חוברת ההדרכה: אם קוד הסטטוס 200 מדווח (is_success=true): 'הוספה בהצלחה של תגובה להתראה עם המזהה {id} ב-Orca Security'. הפעולה צריכה להיכשל ולהפסיק את ההרצה של מדריך ההפעלה: אם מדווחת שגיאה חמורה, כמו פרטי כניסה שגויים, אין חיבור לשרת או שגיאה אחרת: "שגיאה בהפעלת הפעולה 'הוספת תגובה להתראה'. הסיבה: {0}''.format(error.Stacktrace)" אם מדווחת שגיאה: "שגיאה בהפעלת הפעולה 'הוספת הערה להתראה'. הסיבה: {error}." |
כללי |
קבלת פרטי נכס
תיאור
אחזור מידע על נכסים מ-Orca Security.
פרמטרים
| שם התצוגה של הפרמטר | סוג | ערך ברירת המחדל | חובה | תיאור |
|---|---|---|---|---|
| מזהי נכסים | CSV | לא רלוונטי | כן | מציינים רשימה מופרדת בפסיקים של מזהי נכסים שרוצים לקבל לגביהם פרטים. |
| החזרת מידע על נקודות חולשה | תיבת סימון | סימן אישור | לא | אם האפשרות הזו מופעלת, הפעולה מחזירה פגיעויות שקשורות לנכס. |
| רמת החומרה הנמוכה ביותר של פגיעויות | DDL | מסוכנת ערכים אפשריים:
|
לא | רמת החומרה הנמוכה ביותר שצריך להשתמש בה כדי לאחזר נקודות חולשה. |
| מספר מקסימלי של נקודות חולשה לאחזור | מספר שלם | 50 | לא | מציינים את מספר הפגיעויות שיוחזרו לכל נכס. מקסימום: 100 |
| יצירת תובנה | תיבת סימון | סימן אישור | לא | אם האפשרות הזו מופעלת, הפעולה יוצרת תובנה לכל נכס מועשר. |
הפעלה ב-
הפעולה הזו לא מופעלת על ישויות.
תוצאות הפעולה
תוצאת סקריפט
| שם תוצאת התסריט | אפשרויות ערך | דוגמה |
|---|---|---|
| is_success | נכון/לא נכון | is_success=False |
תוצאת JSON
[
{
"status": "success",
"data": [
{
"id": "cc",
"type": "cc",
"data": {
"Category": {
"value": "Storage"
},
"ConsoleUrlLink": {
"value": "helo"
},
"CreationTime": {
"value": "2025-09-23T16:24:59+00:00"
},
"Exposure": {
"value": "N/A"
},
"FirstSeen": {
"value": "2025-09-24T05:46:47+00:00"
},
"LastSeen": {
"value": "2025-09-24T15:13:16+00:00"
},
"Name": {
"value": "App Server"
},
"NewCategory": {
"value": "Data Storage"
},
"NewSubCategory": {
"value": "File System"
},
"Observations": {
"value": []
},
"OrcaScore": {
"value": 6.4
},
"Region": {
"value": "us-east-1"
},
"RelatedCompliances": {
"value": [
"abc",
"cc"
]
},
"RiskLevel": {
"value": "medium"
},
"Score": {
"value": 4
},
"State": {
"value": "in-use"
},
"SubCategory": {
"value": "Volume"
},
"Tags": {
"value": {
"Client": "aw",
"Name": "App Server",
"SnapLabsManaged": "true"
}
},
"Type": {
"value": "cc"
},
"UiUniqueField": {
"value": "vol-cc"
},
"Zones": {
"value": [
"us-east-1b"
]
},
"AssetUniqueId": {
"value": "cc"
},
"cluster_unique_id": {
"value": "cc"
},
"full_scan_time": {
"value": "2025-09-24T15:13:01+00:00"
},
"GroupUniqueId": {
"value": "cc"
}
},
"name": "App Server",
"group_unique_id": "cc",
"cluster_unique_id": "cc",
"asset_unique_id": "cc",
"last_seen": "2025-09-24T15:16:16+00:00"
}
],
"vulnerabilities": []
}
]
Case Wall
| סוג התוצאה | ערך/תיאור | סוג |
|---|---|---|
| הודעת פלט* | הפעולה לא אמורה להיכשל או לעצור את ההרצה של חוברת ההדרכה: אם יש נתונים עבור נכס אחד (is_success=true): "Successfully enriched the following assets using information from Orca Security: {asset id}" אם הנתונים לא זמינים עבור נכס אחד (is_success=true): "לא הייתה אפשרות להעשיר את הנכסים הבאים באמצעות מידע מ-Orca Security: {asset id}" אם הנתונים לא זמינים לכל הנכסים (is_success=false): 'אף אחד מהנכסים שסופקו לא עבר העשרה'. הפעולה צריכה להיכשל ולהפסיק את ההרצה של מדריך ההפעלה: אם מדווחת שגיאה קריטית, כמו פרטי כניסה שגויים, אין חיבור לשרת או שגיאה אחרת: "שגיאה בהפעלת הפעולה 'קבלת פרטי נכס'. הסיבה: {0}''.format(error.Stacktrace) |
כללי |
| Case Wall Table | שם הטבלה: פרטי הנכס עמודות הטבלה:
|
כללי |
קבלת מידע על תאימות
קבלת מידע על תאימות על סמך מסגרות שנבחרו ב-Orca Security.
פרמטרים
| שם התצוגה של הפרמטר | סוג | ערך ברירת המחדל | חובה | תיאור |
|---|---|---|---|---|
| שמות ה-framework | CSV | לא רלוונטי | לא | מציינים רשימה מופרדת בפסיקים של שמות המסגרות שרוצים לאחזר את פרטי התאימות שלהן. אם לא מציינים כלום, הפעולה מחזירה מידע על כל המסגרות שנבחרו. |
| מסגרות מקסימליות להחזרה | מספר שלם | 50 | לא | מציינים את מספר המסגרות להחזרה. |
| יצירת תובנה | תיבת סימון | סימן אישור | כן | אם האפשרות הזו מופעלת, הפעולה יוצרת תובנה שמכילה מידע על התאימות. |
הפעלה ב-
הפעולה הזו לא מופעלת על ישויות.
תוצאות הפעולה
תוצאת סקריפט
| שם תוצאת התסריט | אפשרויות ערך | דוגמה |
|---|---|---|
| is_success | נכון/לא נכון | is_success=False |
תוצאת JSON
"frameworks": [
{
"display_name": "Orca Best Practices",
"id": "orca_best_practices",
"custom": false,
"description": "Orca Best Practices",
"active": true,
"avg_score_percent": 70,
"test_results": {
"FAIL": 121,
"PASS": 284
},
"categories": {
"total_count": 12,
"data": {
"Storage": {
"FAIL": 28,
"PASS": 35
},
"Database": {
"FAIL": 8,
"PASS": 94
},
"Monitoring": {
"FAIL": 20,
"PASS": 4
},
"Users and Access": {
"FAIL": 23,
"PASS": 11
},
"Network": {
"FAIL": 29,
"PASS": 96
},
"Messaging Service": {
"FAIL": 1,
"PASS": 11
},
"Serverless": {
"FAIL": 3,
"PASS": 13
},
"Vm": {
"FAIL": 6,
"PASS": 4
},
"Authentication": {
"FAIL": 4,
"PASS": 10
},
"Account": {
"PASS": 1
},
"ComputeServices": {
"FAIL": 1,
"PASS": 2
},
"Container": {
"PASS": 1
}
}
},
"top_accounts": [
{
"570398916848": {
"account_name": "alon-vendors",
"FAIL": 121,
"PASS": 284
}
}
]
}
]
Case Wall
| סוג התוצאה | ערך/תיאור | סוג |
|---|---|---|
| הודעת פלט* | הפעולה לא אמורה להיכשל או לעצור את ההרצה של חוברת ההדרכה: אם קוד הסטטוס 200 מדווח (is_success=true): 'הוחזר מידע על תאימות ב-Orca Security'. אם לא נמצאה מסגרת אחת (is_success=true): "לא נמצאו נתונים מהמסגרות הבאות ב-Orca Security. כדאי לבדוק את האיות". הפעולה צריכה להיכשל ולהפסיק את ההרצה של מדריך ההפעלה: אם מדווחת שגיאה קריטית, כמו פרטי כניסה שגויים, אין חיבור לשרת או שגיאה אחרת: "שגיאה בהפעלת הפעולה 'קבלת פרטי תאימות'. הסיבה: {0}''.format(error.Stacktrace)" אם לא נמצאו כל המסגרות (is_success=false): "Error executing action "Get Compliance Info". Reason: none of the provided frameworks were found in Orca Security. Please check the spelling. |
כללי |
| Case Wall Table | שם הטבלה: פרטי התאימות עמודות הטבלה:
|
כללי |
סריקת נכסים
סריקת נכסים ב-Orca Security.
פרמטרים
| שם התצוגה של הפרמטר | סוג | ערך ברירת המחדל | חובה | תיאור |
|---|---|---|---|---|
| מזהי נכסים | String | לא רלוונטי | כן | מציינים רשימה מופרדת בפסיקים של מזהי נכסים שרוצים לקבל לגביהם פרטים. |
הפעלה ב-
הפעולה הזו לא מופעלת על ישויות.
תוצאות הפעולה
תוצאת סקריפט
| שם תוצאת התסריט | אפשרויות ערך | דוגמה |
|---|---|---|
| is_success | נכון/לא נכון | is_success=False |
תוצאת JSON
{
"version": "0.1.0",
"scan_unique_id": "4f606aae-9e9b-4d01-aa29-797a06b6300e",
"asset_unique_ids": [
"i-080f6dfdeac0c7ffc"
],
"status": "done"
}
Case Wall
| סוג התוצאה | ערך/תיאור | סוג |
|---|---|---|
| הודעת פלט* | הפעולה לא אמורה להיכשל או לעצור את ההרצה של חוברת ההדרכה: אם יש נתונים לגבי נכס אחד (is_success=true): "הנכסים הבאים נסרקו בהצלחה ב-Orca Security: {שם הנכס}". אם הנתונים לא זמינים עבור נכס מסוים או שהנכס לא נמצא (is_success=true): "Action wasn't able to scan the following assets using in Orca Security: {asset name}" אם הנתונים לא זמינים לכל הנכסים (is_success=false): 'אף אחד מהנכסים שסופקו לא נסרק'. הודעה אסינכרונית: "נכסים בהמתנה: {שמות הנכסים}" הפעולה צריכה להיכשל ולהפסיק את ההרצה של מדריך ההפעלה: אם מדווחת שגיאה קריטית, כמו פרטי כניסה שגויים, אין חיבור לשרת או שגיאה אחרת: "שגיאה בהפעלת הפעולה 'סריקת נכסים'. הסיבה: {0}''.format(error.Stacktrace)" אם נתקלתם בזמן קצוב לתפוגה: "Error executing action "Scan Assets". הסיבה: הפעולה נתקלה בפסק זמן במהלך הביצוע. נכסים בהמתנה: {assets that are still in progress}. צריך להגדיל את הזמן הקצוב לתפוגה ב-IDE". |
כללי |
קבלת פרטים על פגיעויות
תיאור
אחזור מידע על נקודות חולשה מ-Orca Security.
פרמטרים
| שם התצוגה של הפרמטר | סוג | ערך ברירת המחדל | חובה | תיאור |
|---|---|---|---|---|
| מזהי CVE | CSV | לא רלוונטי | לא | מציינים רשימה מופרדת בפסיקים של CVE שצריך להוסיף להם פרטים. |
| יצירת תובנה | תיבת סימון | סימן אישור | לא | אם האפשרות הזו מופעלת, הפעולה יוצרת תובנה לכל פגיעות מועשרת. הסינון שאפשר לבצע באמצעות הפרמטר Fields To Return (שדות להחזרה) לא משפיע על יצירת התובנות. |
| מספר הנכסים המקסימלי להחזרה | מספר שלם | 50 | לא | מציינים כמה נכסים שקשורים ל-CVE להחזיר. מקסימום: 10,000 |
| שדות להחזרה | CSV | לא רלוונטי | לא | מציינים רשימה מופרדת בפסיקים של שדות שצריך להחזיר. אם לפגיעויות אין שדות ספציפיים להחזרה, ערכי השדות האלה מוגדרים כ-null. הערה: הפרמטר הזה בודק את אובייקט ה-JSON, כפי שהוא מוצג אחרי השטחה. דוגמה: "object": {"id": 123} -> object_id is the key. |
| תשובה | DDL | JSON ערכים אפשריים:
|
לא | מציינים את סוג הפלט של הפעולה. אם נבחרה האפשרות JSON, הפעולה מחזירה תוצאת JSON רגילה. אם בוחרים באפשרות CSV, הפעולה יוצרת קובץ בתיקיית הביצוע של הפעולה, ותוצאת ה-JSON מכילה נתיב לקובץ הזה. |
הפעלה ב-
הפעולה הזו לא מופעלת על ישויות.
תוצאות הפעולה
תוצאת סקריפט
| שם תוצאת התסריט | אפשרויות ערך | דוגמה |
|---|---|---|
| is_success | נכון/לא נכון | is_success=False |
תוצאת JSON
{
"cve_id": "{cve_id}",
"results": [
{
"asset_auto_updates": "off",
"vm_asset_unique_id": "vm_570398916848_i-07cb1901406d7f7a2",
"group_type_string": "VM",
"asset_regions_names": [
"N. Virginia"
],
"group_type": "asg",
"cluster_type": "asg",
"type": "cve",
"score": 4,
"vm_id": "i-07cb1901406d7f7a2",
"asset_name": "alon-test",
"context": "data",
"nvd": {
"cvss2_severity": "MEDIUM",
"cvss2_score": 5.0,
"cvss3_severity": "HIGH",
"cvss3_vector": "CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:N",
"cvss3_score": 7.5,
"cvss2_vector": "AV:N/AC:L/Au:N/C:N/I:P/A:N"
},
"asset_distribution_version": "2 (2022.01.05)",
"asset_first_public_ips": [
"54.234.117.173"
],
"asset_first_private_ips": [
"10.0.85.56"
],
"group_name": "alon-test",
"level": 1,
"fix_available_state": "Yes",
"organization_name": "Partners",
"published": "2019-09-30T19:15:00+00:00",
"packages": [
{
"installed_version": "1.12.13",
"package_name": "/opt/cni/bin/vlan",
"non_os_package_paths": [
"/opt/cni/bin/vlan"
],
"patched_version": "1.13.1"
},
{
"installed_version": "1.12.13",
"package_name": "/opt/cni/bin/ipvlan",
"non_os_package_paths": [
"/opt/cni/bin/ipvlan"
],
"patched_version": "1.13.1"
},
{
"installed_version": "1.12.13",
"package_name": "/opt/cni/bin/firewall",
"non_os_package_paths": [
"/opt/cni/bin/firewall"
],
"patched_version": "1.13.1"
},
{
"installed_version": "1.12.13",
"package_name": "/opt/cni/bin/tuning",
"non_os_package_paths": [
"/opt/cni/bin/tuning"
],
"patched_version": "1.13.1"
},
{
"installed_version": "1.12.13",
"package_name": "/opt/cni/bin/loopback",
"non_os_package_paths": [
"/opt/cni/bin/loopback"
],
"patched_version": "1.13.1"
}
],
"cloud_vendor_id": "570398916848",
"labels": [
"fix_available"
],
"asset_image_id": "ami-0d6c8b2a8562eba37",
"asset_num_public_dnss": 1,
"cve_id": "CVE-2019-16276",
"asset_state": "running",
"organization_id": "e739eb76-3d1a-4022-b5d0-360b10d44685",
"asset_availability_zones": [
"us-east-1b"
],
"asset_unique_id": "vm_570398916848_i-07cb1901406d7f7a2",
"asset_num_private_dnss": 1,
"asset_vendor_id": "i-07cb1901406d7f7a2",
"cvss3_score": 6.5,
"group_val": "nongroup",
"asset_type_string": "VM",
"asset_regions": [
"us-east-1"
],
"group_unique_id": "asg_570398916848_alon-test",
"cloud_account_id": "1b6a52d3-58ed-4879-af03-b99f252f532d",
"asset_num_private_ips": 1,
"account_name": "alon-vendors",
"asset_type": "vm",
"fix_available": true,
"cvss3_vector": "CVSS:3.0/AV:N/AC:L/PR:N/UI:R/S:U/C:N/I:H/A:N",
"cluster_unique_id": "asg_570398916848_alon-test",
"summary": "Go before 1.12.10 and 1.13.x before 1.13.1 allow HTTP Request Smuggling.",
"severity": "informational",
"cluster_name": "alon-test",
"asset_first_public_dnss": [
"ec2-54-234-117-173.compute-1.amazonaws.com"
],
"tags_info_list": [
"aws:ec2launchtemplate:version|1",
"aws:autoscaling:groupName|alon-test",
"aws:ec2launchtemplate:id|lt-09b558a2361e6b988"
],
"asset_first_private_dnss": [
"ip-10-0-85-56.ec2.internal"
],
"cloud_provider": "aws",
"asset_vpcs": [
"vpc-07ef7f777429cfd82"
],
"source_link": "https://nvd.nist.gov/vuln/detail/CVE-2019-16276",
"asset_category": "VM",
"asset_distribution_major_version": "2",
"asset_tags_info_list": [
"aws:ec2launchtemplate:version|1",
"aws:autoscaling:groupName|alon-test",
"aws:ec2launchtemplate:id|lt-09b558a2361e6b988"
],
"cloud_provider_id": "570398916848",
"asset_num_public_ips": 1,
"asset_labels": [
"brute-force_attempts"
],
"asset_distribution_name": "Amazon",
"affected_packages": [
"/opt/cni/bin/vlan",
"/opt/cni/bin/ipvlan",
"/opt/cni/bin/firewall",
"/opt/cni/bin/tuning",
"/opt/cni/bin/loopback"
],
"asset_role_names": [
"ssh"
]
}
]
}
Case Wall
| סוג התוצאה | ערך/תיאור | סוג |
|---|---|---|
| הודעת פלט* | הפעולה לא אמורה להיכשל או לעצור את ההרצה של חוברת ההדרכה: אם יש נתונים עבור נקודת חולשה אחת (is_success=true): "Successfully enriched the following vulnerabilities using information from Orca Security: {cve id}" אם הנתונים לא זמינים עבור נקודת חולשה אחת (is_success=true): "לא הייתה אפשרות להוסיף פרטים לנקודות החולשה הבאות באמצעות מידע מ-Orca Security: {cve id}" אם הנתונים לא זמינים לכל נקודות החולשה (is_success=false): 'אף אחת מנקודות החולשה שסופקו לא עברה העשרה'. הפעולה צריכה להיכשל ולהפסיק את ההרצה של מדריך ההפעלה: אם מדווחת שגיאה קריטית, כמו פרטי כניסה שגויים, אין חיבור לשרת או שגיאה אחרת: "שגיאה בהפעלת הפעולה 'קבלת פרטי פגיעות'. הסיבה: {0}''.format(error.Stacktrace)" |
כללי |
| Case Wall Table | שם הטבלה: פרטי נקודות החולשה עמודות הטבלה:
|
כללי |
מחברים
מידע נוסף על הגדרת מחברים ב-Google SecOps זמין במאמר הוספת נתונים (מחברים).
Orca Security - Alerts Connector
תיאור
שליפת מידע על התראות מ-Orca Security.
הגדרה של Orca Security - Alerts Connector ב-Google SecOps
הוראות מפורטות להגדרת מחבר ב-Google SecOps מופיעות במאמר בנושא הגדרת המחבר.
פרמטרים של מחברים
משתמשים בפרמטרים הבאים כדי להגדיר את המחבר:
| השם המוצג של הפרמטר | סוג | ערך ברירת המחדל | חובה | תיאור |
|---|---|---|---|---|
| שם שדה המוצר | String | שם המוצר | כן | מזינים את שם שדה המקור כדי לאחזר את שם שדה המוצר. |
| שם השדה של האירוע | String | asset_type_string | כן | מזינים את שם שדה המקור כדי לאחזר את שם שדה האירוע. |
| שם השדה בסביבה | String | "" | לא | מתאר את שם השדה שבו מאוחסן שם הסביבה. אם לא נמצא שדה סביבה, הסביבה היא סביבת ברירת המחדל. |
| תבנית ביטוי רגולרי (regex) של סביבה | String | .* | לא | תבנית של ביטוי רגולרי להפעלה על הערך שנמצא בשדה 'שם שדה הסביבה'. ברירת המחדל היא .* כדי לתפוס את כל הערכים ולהחזיר אותם ללא שינוי. משמש כדי לאפשר למשתמש לשנות את שדה הסביבה באמצעות לוגיקה של ביטוי רגולרי. אם תבנית הביטוי הרגולרי היא null או ריקה, או אם ערך הסביבה הוא null, התוצאה הסופית של הסביבה היא סביבת ברירת המחדל. |
| זמן קצוב לסקריפט (בשניות) | מספר שלם | 180 | כן | מגבלת הזמן הקצוב לתהליך Python שמריץ את הסקריפט הנוכחי. |
| ספריית הבסיס של ה-API | String | https:/:8501 | כן | ה-API root של מופע Orca Security. |
| מפתח API | String | לא רלוונטי | כן | מפתח ה-API של חשבון המופע של Orca Security. אם מספקים את הפרמטרים 'מפתח API' ו'טוקן API', המערכת משתמשת בפרמטר 'טוקן API'. |
| טוקן API | String | לא רלוונטי | כן | אסימון API של חשבון מופע Orca Security. אם מספקים את הפרמטרים 'מפתח API' ו'טוקן API', המערכת משתמשת בפרמטר 'טוקן API'. |
| מסנן קטגוריות | CSV | לא רלוונטי | לא | רשימה מופרדת בפסיקים של שמות קטגוריות שבהן צריך להשתמש במהלך ההטמעה של ההתראות. הערה: הפרמטר הזה הוא תלוי אותיות רישיות. |
| העדיפות הכי נמוכה לאחזור | String | לא רלוונטי | לא | רמת החומרה הכי נמוכה שצריך להשתמש בה כדי לאחזר התראות. ערכים אפשריים: בסיכון, בסיכון מיידי, מסוכן, מידע אם לא מציינים כלום, המחבר מעביר התראות עם כל רמות החומרה. |
| מספר השעות המקסימלי אחורה | מספר שלם | 1 | לא | מספר השעות שממנו יאוחזרו ההתראות. |
| מספר ההתראות המקסימלי לאחזור | מספר שלם | 100 | לא | מספר ההתראות לעיבוד בכל איטרציה של המחבר. |
| שימוש ברשימה דינמית כרשימה שחורה | תיבת סימון | התיבה לא מסומנת | כן | אם האפשרות הזו מופעלת, המערכת משתמשת ברשימות דינמיות כרשימת חסימות. |
| אימות SSL | תיבת סימון | התיבה לא מסומנת | כן | אם האפשרות הזו מופעלת, צריך לוודא שאישור ה-SSL של החיבור לשרת Orca Security תקף. |
| כתובת שרת ה-Proxy | String | לא רלוונטי | לא | הכתובת של שרת ה-Proxy שבו רוצים להשתמש. |
| שם משתמש של שרת proxy | String | לא רלוונטי | לא | שם המשתמש ב-proxy לאימות. |
| סיסמת שרת Proxy | סיסמה | לא רלוונטי | לא | סיסמת ה-proxy לאימות. |
| מסנן סוגי התראות | CSV | לא רלוונטי | לא | סוג ההתראות שצריך להוסיף. המסנן הזה פועל עם הפרמטר AlertType_value בתגובה. לדוגמה:
aws_s3_bucket_accessible_to_unmonitored_account |
כללים של Connectors
תמיכה ב-Proxy
המחבר תומך בשרת proxy.
הבעיה עדיין לא נפתרה? קבלת תשובות מחברי הקהילה וממומחי Google SecOps.