PassiveTotal

במסמך הזה מוסבר איך לשלב את PassiveTotal עם Google SecOps.

הגדרה של PassiveTotal לעבודה עם Google Security Operations

פרטי כניסה

מידע נוסף על קבלת מפתחות API זמין במאמר תחילת השימוש ב-RiskIQ Community API.

רשת

פונקציה יציאה שמוגדרת כברירת מחדל כיוון פרוטוקול
API ערכים מרובים להעברת נתונים apikey

הגדרת שילוב של PassiveTotal ב-Google SecOps

הוראות מפורטות להגדרת שילוב ב-Google SecOps מופיעות במאמר הגדרת שילובים.

פעולות

פינג

תיאור

בודקים את הקישוריות.

פרמטרים

לא רלוונטי

תרחישים לדוגמה

לא רלוונטי

ריצה

הפעולה הזו מופעלת על כל הישויות.

תוצאות הפעולה

העשרה של ישויות

לא רלוונטי

תובנות

לא רלוונטי

תוצאת סקריפט
שם תוצאת התסריט אפשרויות ערך דוגמה
is_succeed נכון/לא נכון is_succeed:False
תוצאת JSON
N/A

המוניטין של כתובת ב-WHOIS

תיאור

שליחת בקשה ל-RiskIQ לקבלת מידע על המוניטין של כתובת.

פרמטרים

לא רלוונטי

תרחישים לדוגמה

לא רלוונטי

ריצה

הפעולה הזו מופעלת על ישות של כתובת IP.

תוצאות הפעולה

העשרה של ישויות
שם שדה ההעשרה לוגיקה – מתי להחיל
תוצאות הפונקציה מחזירה את הערך אם הוא קיים בתוצאת ה-JSON
totalRecords הפונקציה מחזירה את הערך אם הוא קיים בתוצאת ה-JSON
queryValue הפונקציה מחזירה את הערך אם הוא קיים בתוצאת ה-JSON
כלי לדפדוף הפונקציה מחזירה את הערך אם הוא קיים בתוצאת ה-JSON
queryType הפונקציה מחזירה את הערך אם הוא קיים בתוצאת ה-JSON
firstSeen הפונקציה מחזירה את הערך אם הוא קיים בתוצאת ה-JSON
lastSeen הפונקציה מחזירה את הערך אם הוא קיים בתוצאת ה-JSON
תובנות

לא רלוונטי

תוצאת סקריפט
שם תוצאת התסריט אפשרויות ערך דוגמה
ישות:תוצאה לא רלוונטי לא רלוונטי
תוצאת JSON
[
    {
    "EntityResult": {
        "results": [{
            "recordHash": "1cb21131ee1c1be14c862d446d149d43296fa8bfa9678374f25ea9ab3c38b777",
            "resolve": "com-abhut.cricket",
            "recordType": "A",
            "resolveType": "domain",
            "value": "1.1.1.1",
            "source": ["virustotal"],
            "lastSeen": "2015-11-09 00:00:00",
            "collected": "2015-11-09 00:00:00",
            "firstSeen": "2015-11-09 00:00:00"
        }],
        "totalRecords": 6912,
        "queryValue": "1.1.1.1",
        "pager": "None",
        "queryType": "ip",
        "firstSeen": "1970-01-01 00:00:00",
        "lastSeen": "2019-01-24 09:43:20"
    },
        "Entity": "1.1.1.1"
    }
]

כתובת לסריקת WhoIs

תיאור

שאילתת WHOIS של כתובת RiskIQ.

פרמטרים

לא רלוונטי

תרחישים לדוגמה

לא רלוונטי

ריצה

הפעולה הזו מופעלת על ישות של כתובת IP.

תוצאות הפעולה

העשרה של ישויות
שם שדה ההעשרה לוגיקה – מתי להחיל
contactEmail הפונקציה מחזירה את הערך אם הוא קיים בתוצאת ה-JSON
דומיין הפונקציה מחזירה את הערך אם הוא קיים בתוצאת ה-JSON
name הפונקציה מחזירה את הערך אם הוא קיים בתוצאת ה-JSON
חיוב הפונקציה מחזירה את הערך אם הוא קיים בתוצאת ה-JSON
admin הפונקציה מחזירה את הערך אם הוא קיים בתוצאת ה-JSON
טקסט הפונקציה מחזירה את הערך אם הוא קיים בתוצאת ה-JSON
רשום הפונקציה מחזירה את הערך אם הוא קיים בתוצאת ה-JSON
lastLoadedAt הפונקציה מחזירה את הערך אם הוא קיים בתוצאת ה-JSON
whoisServer הפונקציה מחזירה את הערך אם הוא קיים בתוצאת ה-JSON
טלפון הפונקציה מחזירה את הערך אם הוא קיים בתוצאת ה-JSON
registryUpdatedAt הפונקציה מחזירה את הערך אם הוא קיים בתוצאת ה-JSON
nameServers הפונקציה מחזירה את הערך אם הוא קיים בתוצאת ה-JSON
טכנולוגיה הפונקציה מחזירה את הערך אם הוא קיים בתוצאת ה-JSON
ארגון הפונקציה מחזירה את הערך אם הוא קיים בתוצאת ה-JSON
רשם הפונקציה מחזירה את הערך אם הוא קיים בתוצאת ה-JSON
תחום (zone) הפונקציה מחזירה את הערך אם הוא קיים בתוצאת ה-JSON
רושם הדומיין הפונקציה מחזירה את הערך אם הוא קיים בתוצאת ה-JSON
תובנות

לא רלוונטי

תוצאת סקריפט
שם תוצאת התסריט אפשרויות ערך דוגמה
ישות:תוצאה לא רלוונטי לא רלוונטי
תוצאת JSON
[
    {
        "EntityResult": {
            "contactEmail": "john_doe@example.com",
            "domain": "1.1.1.1",
            "name": "N/A",
            "billing": {},
            "admin": {
                "organization": "Abuse",
                "email": "john_doe@example.com",
                "telephone": "1-650-253-0000"
            },
            "text": "IANA WHOIS server for more information on IANA.",
            "registered": "2014-03-14T00:00:00.000-0700",
            "lastLoadedAt": "2018-06-22T10:35:52.694-0700",
            "whoisServer": "whois.arin.net",
            "telephone": "N/A",
            "registryUpdatedAt": "1991-11-02T00:00:00.000-0800",
            "nameServers": [],
            "tech": {
                "organization": "test LLC",
                "email": "john_doe@example.com",
                "telephone": "1-650-253-0000"
            },
            "organization": "test LLC",
            "registrar": "Administered by ARIN",
            "zone": {},
            "registrant": {
                "city": "Mountain View",
                "country": "US",
                "state": "CA",
                "street": "1600 Amphitheatre Parkway",
                "postalCode": "94043",
                "organization": "test LLC"
            }},
        "Entity": "1.1.1.1"
    }
]

סריקת דומיין WhoIs

תיאור

שאילתת WHOIS של דומיין RiskIQ.

פרמטרים

לא רלוונטי

תרחישים לדוגמה

לא רלוונטי

ריצה

הפעולה הזו מופעלת בישות Hostname (שם מארח).

תוצאות הפעולה

העשרה של ישויות
שם שדה ההעשרה לוגיקה – מתי להחיל
דומיין הפונקציה מחזירה את הערך אם הוא קיים בתוצאת ה-JSON
name הפונקציה מחזירה את הערך אם הוא קיים בתוצאת ה-JSON
חיוב הפונקציה מחזירה את הערך אם הוא קיים בתוצאת ה-JSON
admin הפונקציה מחזירה את הערך אם הוא קיים בתוצאת ה-JSON
טקסט הפונקציה מחזירה את הערך אם הוא קיים בתוצאת ה-JSON
רשום הפונקציה מחזירה את הערך אם הוא קיים בתוצאת ה-JSON
lastLoadedAt הפונקציה מחזירה את הערך אם הוא קיים בתוצאת ה-JSON
whoisServer הפונקציה מחזירה את הערך אם הוא קיים בתוצאת ה-JSON
טלפון הפונקציה מחזירה את הערך אם הוא קיים בתוצאת ה-JSON
registryUpdatedAt הפונקציה מחזירה את הערך אם הוא קיים בתוצאת ה-JSON
nameServers הפונקציה מחזירה את הערך אם הוא קיים בתוצאת ה-JSON
expiresAt הפונקציה מחזירה את הערך אם הוא קיים בתוצאת ה-JSON
טכנולוגיה הפונקציה מחזירה את הערך אם הוא קיים בתוצאת ה-JSON
ארגון הפונקציה מחזירה את הערך אם הוא קיים בתוצאת ה-JSON
רשם הפונקציה מחזירה את הערך אם הוא קיים בתוצאת ה-JSON
תחום (zone) הפונקציה מחזירה את הערך אם הוא קיים בתוצאת ה-JSON
רושם הדומיין הפונקציה מחזירה את הערך אם הוא קיים בתוצאת ה-JSON
תובנות

לא רלוונטי

תוצאת סקריפט
שם תוצאת התסריט אפשרויות ערך דוגמה
ישות:תוצאה לא רלוונטי לא רלוונטי
תוצאת JSON
[
    {
        "EntityResult": {
            "domain": "example.com",
            "name": "N/A",
            "billing": {},
            "admin": {},
            "text": "Domain Name: test.COM   Registry Domain ID: 2138514_DOMAIN_COM-VRSN.",
            "registered": "1997-09-14T21:00:00.000-0700",
            "lastLoadedAt": "2018-10-01T15:38:19.795-0700",
            "whoisServer": "whois.markmonitor.com",
            "telephone": "N/A",
            "registryUpdatedAt": "2018-02-21T10:36:40.000-0800",
            "nameServers": ["ns1.example.com", "ns2.example.com", "ns3.example.com"],
            "expiresAt": "2020-09-13T21:00:00.000-0700",
            "tech": {},
            "organization": "N/A",
            "registrar": "MarkMonitor Inc.",
            "zone": {},
            "registrant": {
            }},
        "Entity": "example.com"
    }
]

מוניטין המארח ב-WhoIs

תיאור

שליחת בקשה ל-RiskIQ לקבלת מידע על המוניטין של המארח.

פרמטרים

לא רלוונטי

תרחישים לדוגמה

לא רלוונטי

ריצה

הפעולה הזו מופעלת בישות Hostname (שם מארח).

תוצאות הפעולה

העשרה של ישויות
שם שדה ההעשרה לוגיקה – מתי להחיל
תוצאות הפונקציה מחזירה את הערך אם הוא קיים בתוצאת ה-JSON
totalRecords הפונקציה מחזירה את הערך אם הוא קיים בתוצאת ה-JSON
queryValue הפונקציה מחזירה את הערך אם הוא קיים בתוצאת ה-JSON
כלי לדפדוף הפונקציה מחזירה את הערך אם הוא קיים בתוצאת ה-JSON
queryType הפונקציה מחזירה את הערך אם הוא קיים בתוצאת ה-JSON
firstSeen הפונקציה מחזירה את הערך אם הוא קיים בתוצאת ה-JSON
lastSeen הפונקציה מחזירה את הערך אם הוא קיים בתוצאת ה-JSON
תובנות

לא רלוונטי

תוצאת סקריפט
שם תוצאת התסריט אפשרויות ערך דוגמה
ישות:תוצאה לא רלוונטי לא רלוונטי
תוצאת JSON
[
    {
        "EntityResult": {
            "results": [
                {
                    "recordHash": "0aad10e23953813834d28098db21c0902f01190c3eba7e38869f798ca56abda7",
                    "resolve": "1.1.1.1",
                    "recordType": "A",
                    "resolveType": "ip",
                    "value": "example.com",
                    "source": ["riskiq"],
                    "lastSeen": "2013-09-12 13:08:07",
                    "collected": "2019-01-24 12:36:12",
                    "firstSeen": "2013-09-12 13:08:07"
                }],
            "totalRecords": 5099,
            "queryValue": "example.com",
            "pager": "None",
            "queryType": "domain",
            "firstSeen": "2009-09-01 19:59:32",
            "lastSeen": "2019-01-24 12:36:11"
        },
        "Entity": "example.com"
    }
]

הבעיה עדיין לא נפתרה? קבלת תשובות מחברי הקהילה וממומחי Google SecOps.