PassiveTotal

En este documento, se proporciona orientación para integrar PassiveTotal con Google SecOps.

Configura PassiveTotal para que funcione con Google Security Operations

Credenciales

Para obtener más información sobre cómo obtener claves de API, consulta Introducción a la API de RiskIQ Community.

Red

Función Puerto predeterminado Dirección Protocolo
API Valores múltiples Saliente apikey

Configura la integración de PassiveTotal en Google SecOps

Si quieres obtener instrucciones detalladas para configurar una integración en Google SecOps, consulta Configura integraciones.

Acciones

Ping

Descripción

Prueba la conectividad.

Parámetros

N/A

Casos de uso

N/A

Ejecutar en

Esta acción se ejecuta en todas las entidades.

Resultados de la acción

Enriquecimiento de entidades

N/A

Estadísticas

N/A

Resultado de secuencia de comandos
Nombre del resultado de la secuencia de comandos Opciones de valor Ejemplo
is_succeed Verdadero o falso is_succeed:False
Resultado de JSON
N/A

Reputación de la dirección de WhoIs

Descripción

Solicita una reputación de dirección a RiskIQ.

Parámetros

N/A

Casos de uso

N/A

Ejecutar en

Esta acción se ejecuta en la entidad Dirección IP.

Resultados de la acción

Enriquecimiento de entidades
Nombre del campo de enriquecimiento Lógica: Cuándo aplicar
resultados Devuelve si existe en el resultado JSON
totalRecords Devuelve si existe en el resultado JSON
queryValue Devuelve si existe en el resultado JSON
paginador Devuelve si existe en el resultado JSON
queryType Devuelve si existe en el resultado JSON
firstSeen Devuelve si existe en el resultado JSON
lastSeen Devuelve si existe en el resultado JSON
Estadísticas

N/A

Resultado de secuencia de comandos
Nombre del resultado de la secuencia de comandos Opciones de valor Ejemplo
Entidad:Result N/A N/A
Resultado de JSON
[
    {
    "EntityResult": {
        "results": [{
            "recordHash": "1cb21131ee1c1be14c862d446d149d43296fa8bfa9678374f25ea9ab3c38b777",
            "resolve": "com-abhut.cricket",
            "recordType": "A",
            "resolveType": "domain",
            "value": "1.1.1.1",
            "source": ["virustotal"],
            "lastSeen": "2015-11-09 00:00:00",
            "collected": "2015-11-09 00:00:00",
            "firstSeen": "2015-11-09 00:00:00"
        }],
        "totalRecords": 6912,
        "queryValue": "1.1.1.1",
        "pager": "None",
        "queryType": "ip",
        "firstSeen": "1970-01-01 00:00:00",
        "lastSeen": "2019-01-24 09:43:20"
    },
        "Entity": "1.1.1.1"
    }
]

Dirección de análisis de Whois

Descripción

Consulta de WHOIS de la dirección de RiskIQ.

Parámetros

N/A

Casos de uso

N/A

Ejecutar en

Esta acción se ejecuta en la entidad Dirección IP.

Resultados de la acción

Enriquecimiento de entidades
Nombre del campo de enriquecimiento Lógica: Cuándo aplicar
contactEmail Devuelve si existe en el resultado JSON
dominio Devuelve si existe en el resultado JSON
nombre Devuelve si existe en el resultado JSON
facturación Devuelve si existe en el resultado JSON
administrador Devuelve si existe en el resultado JSON
texto Devuelve si existe en el resultado JSON
registrado Devuelve si existe en el resultado JSON
lastLoadedAt Devuelve si existe en el resultado JSON
whoisServer Devuelve si existe en el resultado JSON
teléfono Devuelve si existe en el resultado JSON
registryUpdatedAt Devuelve si existe en el resultado JSON
nameServers Devuelve si existe en el resultado JSON
tecnología Devuelve si existe en el resultado JSON
organización Devuelve si existe en el resultado JSON
registrador Devuelve si existe en el resultado JSON
zona Devuelve si existe en el resultado JSON
registrante Devuelve si existe en el resultado JSON
Estadísticas

N/A

Resultado de secuencia de comandos
Nombre del resultado de la secuencia de comandos Opciones de valor Ejemplo
Entidad:Result N/A N/A
Resultado de JSON
[
    {
        "EntityResult": {
            "contactEmail": "john_doe@example.com",
            "domain": "1.1.1.1",
            "name": "N/A",
            "billing": {},
            "admin": {
                "organization": "Abuse",
                "email": "john_doe@example.com",
                "telephone": "1-650-253-0000"
            },
            "text": "IANA WHOIS server for more information on IANA.",
            "registered": "2014-03-14T00:00:00.000-0700",
            "lastLoadedAt": "2018-06-22T10:35:52.694-0700",
            "whoisServer": "whois.arin.net",
            "telephone": "N/A",
            "registryUpdatedAt": "1991-11-02T00:00:00.000-0800",
            "nameServers": [],
            "tech": {
                "organization": "test LLC",
                "email": "john_doe@example.com",
                "telephone": "1-650-253-0000"
            },
            "organization": "test LLC",
            "registrar": "Administered by ARIN",
            "zone": {},
            "registrant": {
                "city": "Mountain View",
                "country": "US",
                "state": "CA",
                "street": "1600 Amphitheatre Parkway",
                "postalCode": "94043",
                "organization": "test LLC"
            }},
        "Entity": "1.1.1.1"
    }
]

Dominio de análisis de WhoIs

Descripción

Es una consulta de WHOIS del dominio de RiskIQ.

Parámetros

N/A

Casos de uso

N/A

Ejecutar en

Esta acción se ejecuta en la entidad Hostname.

Resultados de la acción

Enriquecimiento de entidades
Nombre del campo de enriquecimiento Lógica: Cuándo aplicar
dominio Devuelve si existe en el resultado JSON
nombre Devuelve si existe en el resultado JSON
facturación Devuelve si existe en el resultado JSON
administrador Devuelve si existe en el resultado JSON
texto Devuelve si existe en el resultado JSON
registrado Devuelve si existe en el resultado JSON
lastLoadedAt Devuelve si existe en el resultado JSON
whoisServer Devuelve si existe en el resultado JSON
teléfono Devuelve si existe en el resultado JSON
registryUpdatedAt Devuelve si existe en el resultado JSON
nameServers Devuelve si existe en el resultado JSON
expiresAt Devuelve si existe en el resultado JSON
tecnología Devuelve si existe en el resultado JSON
organización Devuelve si existe en el resultado JSON
registrador Devuelve si existe en el resultado JSON
zona Devuelve si existe en el resultado JSON
registrante Devuelve si existe en el resultado JSON
Estadísticas

N/A

Resultado de secuencia de comandos
Nombre del resultado de la secuencia de comandos Opciones de valor Ejemplo
Entidad:Result N/A N/A
Resultado de JSON
[
    {
        "EntityResult": {
            "domain": "example.com",
            "name": "N/A",
            "billing": {},
            "admin": {},
            "text": "Domain Name: test.COM   Registry Domain ID: 2138514_DOMAIN_COM-VRSN.",
            "registered": "1997-09-14T21:00:00.000-0700",
            "lastLoadedAt": "2018-10-01T15:38:19.795-0700",
            "whoisServer": "whois.markmonitor.com",
            "telephone": "N/A",
            "registryUpdatedAt": "2018-02-21T10:36:40.000-0800",
            "nameServers": ["ns1.example.com", "ns2.example.com", "ns3.example.com"],
            "expiresAt": "2020-09-13T21:00:00.000-0700",
            "tech": {},
            "organization": "N/A",
            "registrar": "MarkMonitor Inc.",
            "zone": {},
            "registrant": {
            }},
        "Entity": "example.com"
    }
]

Reputación del host de Whois

Descripción

Solicita la reputación del host a RiskIQ.

Parámetros

N/A

Casos de uso

N/A

Ejecutar en

Esta acción se ejecuta en la entidad Hostname.

Resultados de la acción

Enriquecimiento de entidades
Nombre del campo de enriquecimiento Lógica: Cuándo aplicar
resultados Devuelve si existe en el resultado JSON
totalRecords Devuelve si existe en el resultado JSON
queryValue Devuelve si existe en el resultado JSON
paginador Devuelve si existe en el resultado JSON
queryType Devuelve si existe en el resultado JSON
firstSeen Devuelve si existe en el resultado JSON
lastSeen Devuelve si existe en el resultado JSON
Estadísticas

N/A

Resultado de secuencia de comandos
Nombre del resultado de la secuencia de comandos Opciones de valor Ejemplo
Entidad:Result N/A N/A
Resultado de JSON
[
    {
        "EntityResult": {
            "results": [
                {
                    "recordHash": "0aad10e23953813834d28098db21c0902f01190c3eba7e38869f798ca56abda7",
                    "resolve": "1.1.1.1",
                    "recordType": "A",
                    "resolveType": "ip",
                    "value": "example.com",
                    "source": ["riskiq"],
                    "lastSeen": "2013-09-12 13:08:07",
                    "collected": "2019-01-24 12:36:12",
                    "firstSeen": "2013-09-12 13:08:07"
                }],
            "totalRecords": 5099,
            "queryValue": "example.com",
            "pager": "None",
            "queryType": "domain",
            "firstSeen": "2009-09-01 19:59:32",
            "lastSeen": "2019-01-24 12:36:11"
        },
        "Entity": "example.com"
    }
]

¿Necesitas más ayuda? Obtén respuestas de miembros de la comunidad y profesionales de Google SecOps.