Outpost24
במסמך הזה מוסבר איך לשלב את Outpost24 עם Google SecOps.
הגדרת השילוב של Outpost24 ב-Google Security Operations
הוראות מפורטות להגדרת שילוב ב-Google SecOps מופיעות במאמר הגדרת שילובים.
פרמטרים של שילוב
משתמשים בפרמטרים הבאים כדי להגדיר את השילוב:
| השם המוצג של הפרמטר | סוג | ערך ברירת המחדל | חובה | תיאור |
|---|---|---|---|---|
| ספריית הבסיס של ה-API | String | https://your-appliance.outpost24.com | כן | נתיב הבסיס של ה-API במופע Outpost24. |
| שם משתמש | String | לא רלוונטי | כן | שם המשתמש בחשבון Outpost24. |
| סיסמה | סיסמה | לא רלוונטי | כן | הסיסמה לחשבון Outpost24. |
| אימות SSL | תיבת סימון | סימן אישור | כן | אם ההגדרה הזו מופעלת, המערכת בודקת שאישור ה-SSL של החיבור לשרת Outpost24 תקף. |
תרחישים לדוגמה
- ביצוע העשרה של ישויות
- הוספת התראות
פעולות
העשרת ישויות
תיאור
העשרת ישויות באמצעות מידע מ-Outpost24. ישויות נתמכות: כתובת IP, שם מארח.
פרמטרים
| השם המוצג של הפרמטר | סוג | ערך ברירת המחדל | חובה | תיאור |
|---|---|---|---|---|
| יצירת תובנה | תיבת סימון | סימן אישור | לא | אם האפשרות הזו מופעלת, הפעולה יוצרת תובנה שמכילה את כל המידע שאוחזר לגבי הישות. |
| פרטים למעקב אחר המשלוח של המכשיר להחזרה | תיבת סימון | סימן אישור | לא | אם האפשרות הזו מופעלת, הפעולה מאחזרת גם מידע על ממצאים שנמצאו בנקודת הקצה. |
| סוג הממצא | DDL | הכול ערכים אפשריים:
|
לא | מציינים את סוג הממצאים שיוחזרו. |
| איפה נמצא המסנן של רמת הסיכון | CSV | התחלתי, המלצה, נמוך, בינוני, גבוה, קריטי | לא | מציינים רשימה מופרדת בפסיקים של ממצאים ברמת סיכון שמשמשים לסינון. הערכים האפשריים: ראשונית, המלצה, נמוכה, בינונית, גבוהה, קריטית. אם לא מציינים כלום, הפעולה מאחזרת ממצאים עם כל רמות הסיכון. |
| Max Findings To Return | מספר שלם | 100 | לא | מציינים את מספר הממצאים לעיבוד לכל ישות. אם לא מספקים כלום, הפעולה מחזירה 100 ממצאים. |
ריצה
הפעולה מופעלת על הישויות הבאות:
- כתובת IP
- שם המארח
תוצאות הפעולה
תוצאת סקריפט
| שם התוצאה של הסקריפט | אפשרויות ערך | דוגמה |
|---|---|---|
| is_success | נכון/לא נכון | is_success:False |
תוצאת JSON
{
"id": 24358,
"ip": "10.205.0.35",
"hostname": "lix18.mirmine.net",
"businessCriticality": "MEDIUM",
"exposed": false,
"created": "2021-09-09T12:58:47.085514Z",
"firstSeen": "2021-09-09T12:58:47.085514Z",
"source": [
"NETSEC"
]
"Findings": [list of findings]
}
העשרה של ישויות
| שם שדה ההעשרה | לוגיקה – מתי להחיל |
|---|---|
| hostname | כשהנתונים זמינים בפורמט JSON |
| ip | כשהנתונים זמינים בפורמט JSON |
| חשופות | כשהנתונים זמינים בפורמט JSON |
| businessCriticality | כשהנתונים זמינים בפורמט JSON |
| ההגדרות האישיות נוצרו | כשהנתונים זמינים בפורמט JSON |
| firstSeen | כשהנתונים זמינים בפורמט JSON |
| מקור | כשהנתונים זמינים בפורמט JSON |
| count_initial_findings | כשהנתונים זמינים בפורמט JSON |
| count_recommendation_findings | כשהנתונים זמינים בפורמט JSON |
| count_low_findings | כשהנתונים זמינים בפורמט JSON |
| count_medium_findings | כשהנתונים זמינים בפורמט JSON |
| count_high_findings | כשהנתונים זמינים בפורמט JSON |
| count_critical_findings | כשהנתונים זמינים בפורמט JSON |
Case Wall
| סוג התוצאות | ערך / תיאור | סוג (ישות \ כללי) |
|---|---|---|
| הודעת פלט* | הפעולה לא אמורה להיכשל או לעצור את ההרצה של חוברת ההדרכה: אם הנתונים זמינים עבור ישות אחת (is_success=true): "Successfully enriched the following entities using information from Outpost24 Mobile: {entity.identifier}". אם הנתונים לא זמינים לישות מסוימת (is_success=true): "לא הייתה אפשרות להעשיר את הישויות הבאות באמצעות מידע מ-Outpost24: {entity.identifier}" אם הנתונים לא זמינים לאף ישות (is_success=false): 'אף אחת מהישויות שסופקו לא עברה העשרה'. הפעולה צריכה להיכשל ולהפסיק את ההרצה של מדריך ההפעלה: אם מדווחת שגיאה קריטית, כמו פרטי כניסה שגויים, אין חיבור לשרת או שגיאה אחרת: "שגיאה בהפעלת הפעולה 'הוספת פרטים לישויות'. הסיבה: {0}''.format(error.Stacktrace): "Error executing action "Enrich Entities". הסיבה: צוינו ערכים לא תקינים של מסנן רמת הסיכון: {csv of invalid values}. הערכים האפשריים: Initial, Recommendation, Low, Medium, High, Critical.' |
כללי |
| Case Wall Table | כותרת הטבלה: {entity.identifier} עמודות הטבלה:
|
ישות |
| Case Wall Table | כותרת הטבלה: {entity.identifier} עמודות הטבלה:
|
טבלה |
פינג
תיאור
בודקים את הקישוריות ל-Outpost24 באמצעות הפרמטרים שמופיעים בדף הגדרת השילוב בכרטיסייה Google Security Operations Marketplace.
פרמטרים
לא רלוונטי
ריצה
הפעולה הזו לא מופעלת על ישויות, ואין לה פרמטרים של קלט חובה.
תוצאות הפעולה
תוצאת סקריפט
| שם התוצאה של הסקריפט | אפשרויות ערך | דוגמה |
|---|---|---|
| is_success | נכון/לא נכון | is_success:False |
תוצאת JSON
N/A
Case Wall
| סוג התוצאות | ערך/תיאור | סוג (ישות \ כללי |
|---|---|---|
| הודעת פלט* | הפעולה לא אמורה להיכשל או לעצור את ההרצה של חוברת ההדרכה: אם הפעולה הצליחה: "החיבור לשרת Outpost24 בוצע בהצלחה עם פרמטרי החיבור שסופקו". הפעולה צריכה להיכשל ולהפסיק את ההרצה של מדריך ההפעלה: אם התגובה נכשלה: "החיבור לשרת Outpost24 נכשל! השגיאה היא {0}".format(exception.stacktrace) |
כללי |
מחברים
Outpost24 - Outscan Findings Connector
תיאור
שליפת מידע על ממצאים של סריקות מ-Outpost24.
הגדרה של Outpost24 - Outscan Findings Connector ב-Google SecOps
הוראות מפורטות להגדרת מחבר ב-Google SecOps מופיעות במאמר בנושא הגדרת המחבר.
פרמטרים של מחברים
משתמשים בפרמטרים הבאים כדי להגדיר את המחבר:
| השם המוצג של הפרמטר | סוג | ערך ברירת המחדל | חובה | תיאור |
|---|---|---|---|---|
| שם שדה המוצר | String | שם המוצר | כן | מזינים את שם שדה המקור כדי לאחזר את שם שדה המוצר. |
| שם השדה של האירוע | String | סוג | כן | מזינים את שם שדה המקור כדי לאחזר את שם שדה האירוע. |
| שם השדה בסביבה | String | "" | לא | מתאר את שם השדה שבו מאוחסן שם הסביבה. אם לא נמצא שדה סביבה, הסביבה היא סביבת ברירת המחדל. |
| תבנית ביטוי רגולרי (regex) של סביבה | String | .* | לא | תבנית regex להפעלה על הערך שנמצא בשדה 'שם שדה הסביבה'. ברירת המחדל היא .* כדי לתפוס את כל הערכים ולהחזיר אותם ללא שינוי. משמש כדי לאפשר למשתמש לשנות את שדה הסביבה באמצעות לוגיקה של ביטוי רגולרי. אם תבנית הביטוי הרגולרי היא null או ריקה, או שערך הסביבה הוא null, התוצאה הסופית של הסביבה היא סביבת ברירת המחדל. |
| זמן קצוב לסקריפט (בשניות) | מספר שלם | 300 | כן | מגבלת הזמן הקצוב לתהליך Python שמריץ את הסקריפט הנוכחי. |
| ספריית הבסיס של ה-API | String | https://your-appliance.outpost24.com | כן | נתיב הבסיס של ה-API במופע Outpost24. |
| שם משתמש | String | לא רלוונטי | כן | שם המשתמש בחשבון Outpost24. |
| סיסמה | סיסמה | לא רלוונטי | כן | הסיסמה לחשבון Outpost24. |
| מסנן סוגים | CSV | נקודת חולשה, מידע, יציאה | כן | רשימה מופרדת בפסיקים של מסנני סוגים לממצא. ערכים אפשריים: פגיעות, מידע, יציאה. |
| הסיכון הנמוך ביותר לאחזור | String | לא רלוונטי | לא | רמת הסיכון הנמוכה ביותר שצריך להשתמש בה כדי לאחזר התראות. הערכים האפשריים: ראשונית, המלצה, נמוכה, בינונית, גבוהה, קריטית. אם לא מציינים כלום, המחבר מעביר התראות עם כל רמות הסיכון. |
| מספר הימים המקסימלי אחורה | מספר שלם | 1 | לא | מספר השעות שבהן צריך לאחזר את הממצאים. |
| מספר הממצאים המקסימלי לאחזור | מספר שלם | 100 | לא | מספר הממצאים לעיבוד בכל איטרציה של מחבר. |
| שימוש ברשימת ההיתרים כרשימה שחורה | תיבת סימון | התיבה לא מסומנת | כן | אם ההגדרה הזו מופעלת, רשימת ההיתרים משמשת כרשימת חסימות. |
| אימות SSL | תיבת סימון | סימן אישור | כן | אם ההגדרה הזו מופעלת, המערכת בודקת שאישור ה-SSL של החיבור לשרת Outpost24 תקף. |
| כתובת שרת ה-Proxy | String | לא רלוונטי | לא | הכתובת של שרת ה-Proxy שבו רוצים להשתמש. |
| שם משתמש של שרת proxy | String | לא רלוונטי | לא | שם המשתמש ב-proxy לאימות. |
| סיסמת שרת Proxy | סיסמה | לא רלוונטי | לא | סיסמת ה-proxy לאימות. |
כללים של Connectors
תמיכה ב-Proxy
המחבר תומך בשרת proxy.
הבעיה עדיין לא נפתרה? קבלת תשובות מחברי הקהילה וממומחי Google SecOps.