שילוב של שילוב לדוגמה עם Google SecOps

המסמך הזה הוא מדריך מקיף לשילוב לדוגמה שמדגים דפוסי עיצוב נפוצים לבניית פעולות, מחברים ועבודות עבור Google Security Operations‏ (Google SecOps).

פרמטרים של שילוב

השילוב לדוגמה דורש את הפרמטרים הבאים:

פרמטר תיאור
API Root

חובה.

שורש ה-API של מופע השילוב.

בדוגמה הזו, נעשה שימוש בשירות VAT Comply כדי לבצע שילוב עם שורש ה-API‏ api.vatcomply.com.

ערך ברירת המחדל הוא http://api.vatcomply.com.

Password Field

זה שינוי אופציונלי.

דוגמה לשדה סיסמה של API.

הפרמטר הזה נכלל לצורכי הדגמה בלבד, וה-API לא דורש אותו לצורך אימות.

ערך ברירת המחדל הוא Google SecOps.

Verify SSL

חובה.

אם האפשרות הזו נבחרה, הפעולה מאמתת את אישור ה-SSL של שרת ה-API.

האפשרות הזו מסומנת כברירת מחדל.

הוראות להגדרת שילוב ב-Google SecOps מופיעות במאמר הגדרת שילובים.

במקרה הצורך, אפשר לבצע שינויים בשלב מאוחר יותר. אחרי שמגדירים מופע של שילוב, אפשר להשתמש בו ב-playbooks. מידע נוסף על הגדרה ותמיכה במספר מופעים זמין במאמר תמיכה במספר מופעים.

פעולות

מידע נוסף על פעולות זמין במאמרים איך מגיבים לפעולות שממתינות לאישור ב-Your Workdesk ואיך מבצעים פעולה ידנית.

פינג

משתמשים בפעולה Ping כדי לבדוק את הקישוריות לשילוב.

הפעולה הזו לא מופעלת על ישויות ב-Google SecOps.

הוספת נתונים לפעולה

אין.

פלט של פעולות

הפעולה Ping מספקת את הפלטים הבאים:

סוג הפלט של הפעולה זמינות
קיר המארז לא זמין
קישור לקיר של הפנייה לא זמין
טבלת קיר עם תושבת לא זמין
טבלת העשרה לא זמין
תוצאה בפורמט JSON לא זמין
הודעות פלט יש גישה
תוצאת הסקריפט. יש גישה
הודעות פלט

הפעולה Ping יכולה להחזיר את הודעות הפלט הבאות:

הודעת פלט תיאור ההודעה

Successfully connected to the API Service server with the provided connection parameters!

הפעולה הסתיימה בהצלחה.
Failed to connect to the API Service server! Error is ERROR_REASON

הפעולה נכשלה.

צריך לבדוק את החיבור לשרת, את פרמטרי הקלט או את פרטי הכניסה.

תוצאת סקריפט

בטבלה הבאה מפורט הערך של פלט תוצאת הסקריפט כשמשתמשים בפעולה Ping:

שם התוצאה של הסקריפט ערך
is_success True או False

דוגמה פשוטה לפעולה

זו דוגמה לפעולה בסיסית ב-Google SecOps.

הפעולה הזו מאחזרת נתונים משירות api.vatcomply.com על סמך הפרמטרים שסופקו.

הפעולה הזו לא מופעלת על ישויות ב-Google SecOps.

הוספת נתונים לפעולה

פרמטר תיאור
Currencies String

זו דוגמה לפרמטר שמקבל רשימה של ערכים שמופרדים באמצעות פסיקים.

זה שינוי אופציונלי.

רשימה מופרדת בפסיקים של מטבעות לעיבוד.

ערך ברירת המחדל הוא USD, EUR.

Currencies DDL

זו דוגמה לפרמטר שמקבל רשימה נפתחת של ערכים.

זה שינוי אופציונלי.

רשימה נפתחת של מטבעות לעיבוד.

ערך ברירת המחדל הוא Select One.

הערכים האפשריים הם:

  • Select One
  • USD
  • EUR
  • CAD
Time Frame

זה שינוי אופציונלי.

מסגרת הזמן של התוצאות.

ערך ברירת המחדל הוא Today.

הערכים האפשריים הם:

  • Today
  • Last 7 Days
  • Custom

אם בוחרים באפשרות Custom, צריך לספק גם ערך לפרמטר Start Time.

Start Time

זה שינוי אופציונלי.

שעת ההתחלה של התוצאות בפורמט ISO 8601.

חובה לכלול את הפרמטר הזה אם בוחרים באפשרות Custom לפרמטר Time Frame.

הפרש הזמן בין Start Time לבין End Time לא יכול להיות יותר משבעה ימים.

הפעולה משתמשת רק בחלק של התאריך בחותמת הזמן.

End Time

זה שינוי אופציונלי.

שעת הסיום של התוצאות בפורמט ISO 8601.

אם בוחרים באפשרות Custom בשביל Time Frame ולא מציינים ערך, הפעולה משתמשת בשעה הנוכחית.

הפרש הזמן בין Start Time לבין End Time לא יכול להיות יותר משבעה ימים.

הפעולה משתמשת רק בחלק של התאריך בחותמת הזמן.

Return JSON Result

זו דוגמה לקלט בוליאני.

זה שינוי אופציונלי.

אם האפשרות הזו מופעלת, הפעולה מחזירה תוצאה בפורמט JSON.

האפשרות הזו מסומנת כברירת מחדל.

פלט של פעולות

הפעולה Search Graphs מספקת את הפלט הבא:

סוג הפלט של הפעולה זמינות
קיר המארז יש גישה
קישור לקיר של הפנייה יש גישה
טבלת קיר עם תושבת יש גישה
טבלת העשרה לא זמין
תוצאה בפורמט JSON יש גישה
הודעות פלט יש גישה
תוצאת סקריפט יש גישה

הפעולה מחזירה את הקישור הבא:

  • מטבע: https://www.vatcomply.com/currencies/BASE_CURRENCY/date/DATE
טבלת קיר עם תושבת

בפעולה מוצגת הטבלה הבאה לכל תגובת API:

שם הטבלה: Currency: {base} - {date}

עמודות בטבלה:

  • Currency (rate.keyname)
  • ערך (rate.keyname.value)
תוצאה בפורמט JSON

בדוגמה הבאה מוצג פלט של תוצאת JSON שהתקבל כשמשתמשים בפעולה:

[
   {
       "date": "2000-03-03",
       "exchange_rates": [
           {
               "base": "USD",
               "rates": {
                   "EUR": 1.035303861683404,
                   "USD": 1.0,
                   "JPY": 107.8476032715602,
                   "CYP": 0.5955481933947614,
                   "CZK": 36.87752355316285,
                   "DKK": 7.711357283362667,
                   "EEK": 16.19898540221555,
                   "GBP": 0.6332953721917383,
                   "HUF": 265.60720571487735,
                   "LTL": 4.001035303861683,
                   "LVL": 0.5954032508541256,
                   "MTL": 0.4235428098146806,
                   "PLN": 4.125168236877524,
                   "ROL": 18961.590226731547,
                   "SEK": 8.769023708458434,
                   "SIT": 209.5625841184388,
                   "SKK": 43.26845429133451,
                   "CHF": 1.6630085930220522,
                   "ISK": 73.39269075473652,
                   "NOK": 8.369396417848638,
                   "TRL": 574745.8329019567,
                   "AUD": 1.647479035096801,
                   "CAD": 1.454705456051351,
                   "HKD": 7.782379128274149,
                   "KRW": 1119.9503054146392,
                   "NZD": 2.0485557511129517,
                   "SGD": 1.7232632777720263,
                   "ZAR": 6.4730303344031475
               }
           },
           {
               "base": "EUR",
               "rates": {
                   "EUR": 1.0,
                   "USD": 0.9659,
                   "JPY": 104.17,
                   "CYP": 0.57524,
                   "CZK": 35.62,
                   "DKK": 7.4484,
                   "EEK": 15.6466,
                   "GBP": 0.6117,
                   "HUF": 256.55,
                   "LTL": 3.8646,
                   "LVL": 0.5751,
                   "MTL": 0.4091,
                   "PLN": 3.9845,
                   "ROL": 18315.0,
                   "SEK": 8.47,
                   "SIT": 202.4165,
                   "SKK": 41.793,
                   "CHF": 1.6063,
                   "ISK": 70.89,
                   "NOK": 8.084,
                   "TRL": 555147.0,
                   "AUD": 1.5913,
                   "CAD": 1.4051,
                   "HKD": 7.517,
                   "KRW": 1081.76,
                   "NZD": 1.9787,
                   "SGD": 1.6645,
                   "ZAR": 6.2523
               }
           }
       ]
   }
]
הודעות פלט

הפעולה יכולה להחזיר את הודעות הפלט הבאות:

הודעת פלט תיאור ההודעה

Successfully returned information about the following currencies from START_TIME to END_TIME: "CURRENCIES"

הפעולה הסתיימה בהצלחה.
Error executing action "ACTION_NAME". Reason: ERROR_REASON

הפעולה נכשלה.

צריך לבדוק את החיבור לשרת, את פרמטרי הקלט או את פרטי הכניסה.

תוצאת סקריפט

בטבלה הבאה מפורט הערך של פלט התוצאה של הסקריפט כשמשתמשים בפעולה:

שם התוצאה של הסקריפט ערך
is_success True או False

דוגמה לפעולה Enrich Entity

זו דוגמה לפעולה שפועלת עם ישויות ב-Google SecOps ומשפרת אותן.

הפעולה הזו מופעלת בכל הישויות של Google SecOps שמופיעות בפרמטר Entity Type.

הוספת נתונים לפעולה

הפעולה Enrich Entity דורשת את הפרמטרים הבאים:

פרמטר תיאור
Entity Type

חובה.

הישויות מההיקף של ההתראה שיש לעבד.

ערך ברירת המחדל הוא All Entities.

הערכים האפשריים הם:

  • IP
  • Hash
  • User

פלט של פעולות

הפעולה Enrich Entity מספקת את הפלט הבא:

סוג הפלט של הפעולה זמינות
קיר המארז לא זמין
קישור לקיר של הפנייה לא זמין
טבלת קיר עם תושבת לא זמין
טבלת העשרה של ישויות יש גישה
תוצאה בפורמט JSON יש גישה
הודעות פלט יש גישה
תוצאת סקריפט יש גישה
טבלת העשרה של ישויות

הפעולה Enrich Entity תומכת בהעשרה הבאה של ישויות:

שדה העשרה מקור (מפתח JSON) היקף השימוש
SampleIntegration_enriched true כשהוא זמין בתוצאת ה-JSON.
SampleIntegration_timestamp timestamp כשהוא זמין בתוצאת ה-JSON.
תוצאה בפורמט JSON

בדוגמה הבאה מוצג פלט של תוצאת JSON שהתקבל כשמשתמשים בפעולה Enrich Entity:

{
   "Entity": "Entity",
   "EntityResult": [
       {
           "enriched": "true",
           "timestamp": "12123213123"
       }
   ]
}
הודעות פלט

הפעולה Enrich Entity יכולה להחזיר את הודעות הפלט הבאות:

הודעת פלט תיאור ההודעה

Successfully enriched the following entities: ENTITIES

הפעולה הסתיימה בהצלחה.
No eligible entities were found in the scope of the alert.

הפעולה נכשלה.

צריך לבדוק את החיבור לשרת, את פרמטרי הקלט או את פרטי הכניסה.

תוצאת סקריפט

בטבלה הבאה מפורט הערך של פלט התוצאה של הסקריפט כשמשתמשים בפעולה Enrich Entity:

שם התוצאה של הסקריפט ערך
is_success True או False

דוגמה לפעולה אסינכרונית

זו דוגמה לפעולה אסינכרונית ב-Google SecOps.

הפעולה לא תסתיים עד שיגיע הזמן הקצוב לתפוגה או עד שהמקרים יקבלו תג שצוין בפרמטר Case Tag To Wait For.

הפעולה הזו לא מופעלת על ישויות ב-Google SecOps.

הוספת נתונים לפעולה

הפעולה Async דורשת את הפרמטרים הבאים:

פרמטר תיאור
Case IDs

זה שינוי אופציונלי.

רשימה מופרדת בפסיקים של בקשות תמיכה לטיפול.

אם לא מספקים כלום, הפעולה משתמשת במזהה הפנייה שממנו בוצעה הפעולה.

Case Tag To Wait For

חובה.

הפעולה ממתינה עד שהערך הזה יתויג במקרים לפני שהיא מסיימת את ההרצה.

פלט של פעולות

הפעולה Async מספקת את הפלט הבא:

סוג הפלט של הפעולה זמינות
קיר המארז לא זמין
קישור לקיר של הפנייה לא זמין
טבלת קיר עם תושבת לא זמין
טבלת העשרה של ישויות לא זמין
תוצאה בפורמט JSON יש גישה
הודעות פלט יש גישה
תוצאת סקריפט יש גישה
תוצאה בפורמט JSON

בדוגמה הבאה מוצג פלט של תוצאת JSON שמתקבלת כשמשתמשים בפעולה Async:

[{
   "case_id": "123",
   "tags": ["Async"]
}, {
   "case_id": "123",
   "tags": ["Async"]
},]
הודעות פלט

הפעולה Async יכולה להחזיר את הודעות הפלט הבאות:

הודעת פלט תיאור ההודעה

The following cases have tag TAG: CASE_ID

הפעולה הסתיימה בהצלחה.
Error executing action "Async Action Example". Reason: ERROR_REASON

הפעולה נכשלה.

צריך לבדוק את החיבור לשרת, את פרמטרי הקלט או את פרטי הכניסה.

תוצאת סקריפט

בטבלה הבאה מפורט הערך של פלט תוצאת הסקריפט כשמשתמשים בפעולה Async:

שם התוצאה של הסקריפט ערך
is_success True או False

מחברים

מידע נוסף על הגדרת מחברים ב-Google SecOps זמין במאמר הוספת נתונים (מחברים).

Sample Integration - Simple Connector Example

אפשר להשתמש בSample Integration - Simple Connector Example כדי לאחזר שערי מטבע ונתונים אחרים מהשירות api.vatcomply.com.

כדי לעבוד עם רשימה דינמית, משתמשים בפרמטר alert_type.

כניסות קלט של מחברים

Google Threat Intelligence - DTM Alerts Connector דורש את הפרמטרים הבאים:

פרמטר תיאור
Product Field Name

חובה.

שם השדה שבו מאוחסן שם המוצר.

שם המוצר משפיע בעיקר על המיפוי. כדי לייעל ולשפר את תהליך המיפוי של המחבר, ערך ברירת המחדל מומר לערך חלופי שמופיע בקוד. כברירת מחדל, כל קלט לא תקין לפרמטר הזה יומר לערך חלופי.

ערך ברירת המחדל הוא Product Name.

Event Field Name

חובה.

השם של השדה שקובע את שם האירוע (סוג משנה).

ערך ברירת המחדל הוא event_type.

Environment Field Name

זה שינוי אופציונלי.

שם השדה שבו מאוחסן שם הסביבה.

אם השדה environment חסר, המחבר משתמש בערך ברירת המחדל.

ערך ברירת המחדל הוא "".

Environment Regex Pattern

זה שינוי אופציונלי.

תבנית של ביטוי רגולרי להפעלה על הערך שנמצא בשדה Environment Field Name. הפרמטר הזה מאפשר לכם לשנות את השדה environment באמצעות לוגיקה של ביטוי רגולרי.

משתמשים בערך ברירת המחדל .* כדי לאחזר את הערך הנדרש Environment Field Name.

אם תבנית הביטוי הרגולרי היא null או ריקה, או אם ערך הסביבה הוא null, התוצאה הסופית של הסביבה היא סביבת ברירת המחדל.

Script Timeout (Seconds)

חובה.

מגבלת הזמן הקצוב לתהליך Python שמריץ את הסקריפט הנוכחי, בשניות.

ערך ברירת המחדל הוא 180.

API Root

חובה.

שורש ה-API של מופע השילוב.

בדוגמה הזו, נעשה שימוש בשירות [VAT Comply](https://www.vatcomply.com/) לשילוב עם שורש ה-API ‏ `api.vatcomply.com`.

ערך ברירת המחדל הוא http://api.vatcomply.com.

Password Field

זה שינוי אופציונלי.

דוגמה לשדה סיסמה של API.

הפרמטר הזה נכלל לצורכי הדגמה בלבד, וה-API לא דורש אותו לצורך אימות.

ערך ברירת המחדל הוא Google SecOps.

Currencies To Fetch

זה שינוי אופציונלי.

שערי החליפין של המטבעות שיאוחזרו.

ערך ברירת המחדל הוא USD, EUR.

Create Alert Per Exchange Rate

זה שינוי אופציונלי.

אם האפשרות הזו מופעלת, המחבר יוצר התראה נפרדת לכל שער חליפין.

Alert Severity

זה שינוי אופציונלי.

רמת החומרה של ההתראה.

הערכים האפשריים הם:

  • Critical
  • High
  • Medium
  • Low
  • Informational

ערך ברירת המחדל הוא Informational.

Add Attachment

זה שינוי אופציונלי.

אם האפשרות הזו מופעלת, המחבר מוסיף אובייקט JSON להתראה.

ערך ברירת המחדל הוא True.

Max Days Backwards

חובה.

מספר הימים שחלפו מאז התאריך שממנו רוצים לאחזר התראות.

הערך המקסימלי הוא 30.

ערך ברירת המחדל הוא 1.

Max Alerts To Fetch

חובה.

מספר ההתראות לעיבוד בכל איטרציה של המחבר.

ערך ברירת המחדל הוא 3.

Use dynamic list as a blocklist

חובה.

אם האפשרות הזו נבחרה, המחבר משתמש ברשימה הדינמית כרשימת חסימה.

האפשרות הזו לא מסומנת כברירת מחדל.

Disable Overflow

זה שינוי אופציונלי.

אם בוחרים באפשרות הזו, המחבר מתעלם ממנגנון הגלישה של Google SecOps.

האפשרות הזו מסומנת כברירת מחדל.

Verify SSL

חובה.

אם האפשרות הזו נבחרה, הפעולה מאמתת את אישור ה-SSL של שרת ה-API.

האפשרות הזו מסומנת כברירת מחדל.

Proxy Server Address

זה שינוי אופציונלי.

הכתובת של שרת ה-Proxy שבו רוצים להשתמש.

Proxy Username

זה שינוי אופציונלי.

שם המשתמש ב-proxy לאימות.

Proxy Password

זה שינוי אופציונלי.

סיסמת ה-proxy לאימות.

תעסוקה

השילוב לדוגמה מאפשר להשתמש בעבודה הבאה:

דוגמה פשוטה למשרה

אפשר להשתמש במשימה Simple Job Example כדי לנהל באופן אוטומטי את הפניות.

התפקיד הזה כולל שתי פונקציות עיקריות:

  • סוגרים את הפנייה אם יש לה תג Closed.

  • הוספת תגובה לבקשת תמיכה אם יש לה תג Currency.

נתוני משרות

כדי להגדיר את העבודה הזו, משתמשים בפרמטרים הבאים:

פרמטרים
API Root

חובה.

שורש ה-API של מופע השילוב.

בדוגמה הזו, נעשה שימוש בשירות [VAT Comply](https://www.vatcomply.com/) לשילוב עם שורש ה-API ‏ `api.vatcomply.com`.

ערך ברירת המחדל הוא http://api.vatcomply.com.

Password Field

זה שינוי אופציונלי.

דוגמה לשדה סיסמה של API.

הפרמטר הזה נכלל לצורכי הדגמה בלבד, וה-API לא דורש אותו לצורך אימות.

ערך ברירת המחדל הוא Google SecOps.

Verify SSL

חובה.

אם האפשרות הזו נבחרה, הפעולה מאמתת את אישור ה-SSL של שרת ה-API.

האפשרות הזו מסומנת כברירת מחדל.

הבעיה עדיין לא נפתרה? קבלת תשובות מחברי הקהילה וממומחי Google SecOps.