Outpost24

במסמך הזה מוסבר איך לשלב את Outpost24 עם Google SecOps.

הגדרת השילוב של Outpost24 ב-Google Security Operations

הוראות מפורטות להגדרת שילוב ב-Google SecOps מופיעות במאמר הגדרת שילובים.

פרמטרים של שילוב

משתמשים בפרמטרים הבאים כדי להגדיר את השילוב:

השם המוצג של הפרמטר סוג ערך ברירת המחדל חובה תיאור
ספריית הבסיס של ה-API String https://your-appliance.outpost24.com כן נתיב הבסיס של ה-API במופע Outpost24.
שם משתמש String לא רלוונטי כן שם המשתמש בחשבון Outpost24.
סיסמה סיסמה לא רלוונטי כן הסיסמה לחשבון Outpost24.
אימות SSL תיבת סימון סימן אישור כן אם ההגדרה הזו מופעלת, המערכת בודקת שאישור ה-SSL של החיבור לשרת Outpost24 תקף.

תרחישים לדוגמה

  1. ביצוע העשרה של ישויות
  2. הוספת התראות

פעולות

העשרת ישויות

תיאור

העשרת ישויות באמצעות מידע מ-Outpost24. ישויות נתמכות: כתובת IP, שם מארח.

פרמטרים

השם המוצג של הפרמטר סוג ערך ברירת המחדל חובה תיאור
יצירת תובנה תיבת סימון סימן אישור לא אם האפשרות הזו מופעלת, הפעולה יוצרת תובנה שמכילה את כל המידע שאוחזר לגבי הישות.
פרטים למעקב אחר המשלוח של המכשיר להחזרה תיבת סימון סימן אישור לא אם האפשרות הזו מופעלת, הפעולה מאחזרת גם מידע על ממצאים שנמצאו בנקודת הקצה.
סוג הממצא DDL

הכול

ערכים אפשריים:

  • הכול
  • נקודת חולשה
  • מידע
  • יציאה
לא מציינים את סוג הממצאים שיוחזרו.
איפה נמצא המסנן של רמת הסיכון CSV התחלתי, המלצה, נמוך, בינוני, גבוה, קריטי לא

מציינים רשימה מופרדת בפסיקים של ממצאים ברמת סיכון שמשמשים לסינון.

הערכים האפשריים: ראשונית, המלצה, נמוכה, בינונית, גבוהה, קריטית.

אם לא מציינים כלום, הפעולה מאחזרת ממצאים עם כל רמות הסיכון.

Max Findings To Return מספר שלם 100 לא

מציינים את מספר הממצאים לעיבוד לכל ישות.

אם לא מספקים כלום, הפעולה מחזירה 100 ממצאים.

ריצה

הפעולה מופעלת על הישויות הבאות:

  • כתובת IP
  • שם המארח

תוצאות הפעולה

תוצאת סקריפט
שם התוצאה של הסקריפט אפשרויות ערך דוגמה
is_success נכון/לא נכון is_success:False
תוצאת JSON
{
    "id": 24358,
    "ip": "10.205.0.35",
    "hostname": "lix18.mirmine.net",
    "businessCriticality": "MEDIUM",
    "exposed": false,
    "created": "2021-09-09T12:58:47.085514Z",
    "firstSeen": "2021-09-09T12:58:47.085514Z",
    "source": [
        "NETSEC"
    ]
"Findings": [list of findings]
}
העשרה של ישויות
שם שדה ההעשרה לוגיקה – מתי להחיל
hostname כשהנתונים זמינים בפורמט JSON
ip כשהנתונים זמינים בפורמט JSON
חשופות כשהנתונים זמינים בפורמט JSON
businessCriticality כשהנתונים זמינים בפורמט JSON
ההגדרות האישיות נוצרו כשהנתונים זמינים בפורמט JSON
firstSeen כשהנתונים זמינים בפורמט JSON
מקור כשהנתונים זמינים בפורמט JSON
count_initial_findings כשהנתונים זמינים בפורמט JSON
count_recommendation_findings כשהנתונים זמינים בפורמט JSON
count_low_findings כשהנתונים זמינים בפורמט JSON
count_medium_findings כשהנתונים זמינים בפורמט JSON
count_high_findings כשהנתונים זמינים בפורמט JSON
count_critical_findings כשהנתונים זמינים בפורמט JSON
Case Wall
סוג התוצאות ערך / תיאור סוג (ישות \ כללי)
הודעת פלט*

הפעולה לא אמורה להיכשל או לעצור את ההרצה של חוברת ההדרכה:

אם הנתונים זמינים עבור ישות אחת (is_success=true): "Successfully enriched the following entities using information from Outpost24 Mobile: {entity.identifier}".

אם הנתונים לא זמינים לישות מסוימת (is_success=true): "לא הייתה אפשרות להעשיר את הישויות הבאות באמצעות מידע מ-Outpost24: {entity.identifier}"

אם הנתונים לא זמינים לאף ישות (is_success=false): 'אף אחת מהישויות שסופקו לא עברה העשרה'.

הפעולה צריכה להיכשל ולהפסיק את ההרצה של מדריך ההפעלה:

אם מדווחת שגיאה קריטית, כמו פרטי כניסה שגויים, אין חיבור לשרת או שגיאה אחרת: "שגיאה בהפעלת הפעולה 'הוספת פרטים לישויות'. הסיבה: {0}''.format(error.Stacktrace): "Error executing action "Enrich Entities". הסיבה: צוינו ערכים לא תקינים של מסנן רמת הסיכון: {csv of invalid values}. הערכים האפשריים: Initial, Recommendation, Low, Medium, High, Critical.‎'

כללי
Case Wall Table

כותרת הטבלה: {entity.identifier}

עמודות הטבלה:

  • מפתח
  • ערך
ישות
Case Wall Table

כותרת הטבלה: {entity.identifier}

עמודות הטבלה:

  • CVE
  • שם המוצר
  • שם השירות
  • סוג
  • פתרון
  • סיבה
  • תיאור
  • רמת הסיכון
טבלה

פינג

תיאור

בודקים את הקישוריות ל-Outpost24 באמצעות הפרמטרים שמופיעים בדף הגדרת השילוב בכרטיסייה Google Security Operations Marketplace.

פרמטרים

לא רלוונטי

ריצה

הפעולה הזו לא מופעלת על ישויות, ואין לה פרמטרים של קלט חובה.

תוצאות הפעולה

תוצאת סקריפט
שם התוצאה של הסקריפט אפשרויות ערך דוגמה
is_success נכון/לא נכון is_success:False
תוצאת JSON
N/A
Case Wall
סוג התוצאות ערך/תיאור סוג (ישות \ כללי
הודעת פלט*

הפעולה לא אמורה להיכשל או לעצור את ההרצה של חוברת ההדרכה:

אם הפעולה הצליחה: "החיבור לשרת Outpost24 בוצע בהצלחה עם פרמטרי החיבור שסופקו".

הפעולה צריכה להיכשל ולהפסיק את ההרצה של מדריך ההפעלה:

אם התגובה נכשלה: "החיבור לשרת Outpost24 נכשל! השגיאה היא {0}".format(exception.stacktrace)

כללי

מחברים

Outpost24 - Outscan Findings Connector

תיאור

שליפת מידע על ממצאים של סריקות מ-Outpost24.

הגדרה של Outpost24 - Outscan Findings Connector ב-Google SecOps

הוראות מפורטות להגדרת מחבר ב-Google SecOps מופיעות במאמר בנושא הגדרת המחבר.

פרמטרים של מחברים

משתמשים בפרמטרים הבאים כדי להגדיר את המחבר:

השם המוצג של הפרמטר סוג ערך ברירת המחדל חובה תיאור
שם שדה המוצר String שם המוצר כן מזינים את שם שדה המקור כדי לאחזר את שם שדה המוצר.
שם השדה של האירוע String סוג כן מזינים את שם שדה המקור כדי לאחזר את שם שדה האירוע.
שם השדה בסביבה String "" לא

מתאר את שם השדה שבו מאוחסן שם הסביבה.

אם לא נמצא שדה סביבה, הסביבה היא סביבת ברירת המחדל.

תבנית ביטוי רגולרי (regex) של סביבה String .* לא

תבנית regex להפעלה על הערך שנמצא בשדה 'שם שדה הסביבה'.

ברירת המחדל היא ‎ .* ‎ כדי לתפוס את כל הערכים ולהחזיר אותם ללא שינוי.

משמש כדי לאפשר למשתמש לשנות את שדה הסביבה באמצעות לוגיקה של ביטוי רגולרי.

אם תבנית הביטוי הרגולרי היא null או ריקה, או שערך הסביבה הוא null, התוצאה הסופית של הסביבה היא סביבת ברירת המחדל.

זמן קצוב לסקריפט (בשניות) מספר שלם 300 כן מגבלת הזמן הקצוב לתהליך Python שמריץ את הסקריפט הנוכחי.
ספריית הבסיס של ה-API String https://your-appliance.outpost24.com כן נתיב הבסיס של ה-API במופע Outpost24.
שם משתמש String לא רלוונטי כן שם המשתמש בחשבון Outpost24.
סיסמה סיסמה לא רלוונטי כן הסיסמה לחשבון Outpost24.
מסנן סוגים CSV נקודת חולשה, מידע, יציאה כן

רשימה מופרדת בפסיקים של מסנני סוגים לממצא.

ערכים אפשריים: פגיעות, מידע, יציאה.

הסיכון הנמוך ביותר לאחזור String לא רלוונטי לא

רמת הסיכון הנמוכה ביותר שצריך להשתמש בה כדי לאחזר התראות.

הערכים האפשריים: ראשונית, המלצה, נמוכה, בינונית, גבוהה, קריטית.

אם לא מציינים כלום, המחבר מעביר התראות עם כל רמות הסיכון.

מספר הימים המקסימלי אחורה מספר שלם 1 לא מספר השעות שבהן צריך לאחזר את הממצאים.
מספר הממצאים המקסימלי לאחזור מספר שלם 100 לא מספר הממצאים לעיבוד בכל איטרציה של מחבר.
שימוש ברשימת ההיתרים כרשימה שחורה תיבת סימון התיבה לא מסומנת כן אם ההגדרה הזו מופעלת, רשימת ההיתרים משמשת כרשימת חסימות.
אימות SSL תיבת סימון סימן אישור כן אם ההגדרה הזו מופעלת, המערכת בודקת שאישור ה-SSL של החיבור לשרת Outpost24 תקף.
כתובת שרת ה-Proxy String לא רלוונטי לא הכתובת של שרת ה-Proxy שבו רוצים להשתמש.
שם משתמש של שרת proxy String לא רלוונטי לא שם המשתמש ב-proxy לאימות.
סיסמת שרת Proxy סיסמה לא רלוונטי לא סיסמת ה-proxy לאימות.

כללים של Connectors

תמיכה ב-Proxy

המחבר תומך בשרת proxy.

הבעיה עדיין לא נפתרה? קבלת תשובות מחברי הקהילה וממומחי Google SecOps.