שילוב של שילוב לדוגמה עם Google SecOps
המסמך הזה הוא מדריך מקיף לשילוב לדוגמה שמדגים דפוסי עיצוב נפוצים לבניית פעולות, מחברים ועבודות עבור Google Security Operations (Google SecOps).
פרמטרים של שילוב
השילוב לדוגמה דורש את הפרמטרים הבאים:
| פרמטר | תיאור |
|---|---|
API Root |
חובה. שורש ה-API של מופע השילוב. בדוגמה הזו, נעשה שימוש בשירות VAT Comply כדי לבצע שילוב עם שורש ה-API ערך ברירת המחדל הוא |
Password Field |
זה שינוי אופציונלי. דוגמה לשדה סיסמה של API. הפרמטר הזה נכלל לצורכי הדגמה בלבד, וה-API לא דורש אותו לצורך אימות. ערך ברירת המחדל הוא |
Verify SSL |
חובה. אם האפשרות הזו נבחרה, הפעולה מאמתת את אישור ה-SSL של שרת ה-API. האפשרות הזו מסומנת כברירת מחדל. |
הוראות להגדרת שילוב ב-Google SecOps מופיעות במאמר הגדרת שילובים.
במקרה הצורך, אפשר לבצע שינויים בשלב מאוחר יותר. אחרי שמגדירים מופע של שילוב, אפשר להשתמש בו ב-playbooks. מידע נוסף על הגדרה ותמיכה במספר מופעים זמין במאמר תמיכה במספר מופעים.
פעולות
מידע נוסף על פעולות זמין במאמרים איך מגיבים לפעולות שממתינות לאישור ב-Your Workdesk ואיך מבצעים פעולה ידנית.
פינג
משתמשים בפעולה Ping כדי לבדוק את הקישוריות לשילוב.
הפעולה הזו לא מופעלת על ישויות ב-Google SecOps.
הוספת נתונים לפעולה
אין.
פלט של פעולות
הפעולה Ping מספקת את הפלטים הבאים:
| סוג הפלט של הפעולה | זמינות |
|---|---|
| קיר המארז | לא זמין |
| קישור לקיר של הפנייה | לא זמין |
| טבלת קיר עם תושבת | לא זמין |
| טבלת העשרה | לא זמין |
| תוצאה בפורמט JSON | לא זמין |
| הודעות פלט | יש גישה |
| תוצאת הסקריפט. | יש גישה |
הודעות פלט
הפעולה Ping יכולה להחזיר את הודעות הפלט הבאות:
| הודעת פלט | תיאור ההודעה |
|---|---|
|
הפעולה הסתיימה בהצלחה. |
Failed to connect to the
API Service server!
Error is ERROR_REASON |
הפעולה נכשלה. צריך לבדוק את החיבור לשרת, את פרמטרי הקלט או את פרטי הכניסה. |
תוצאת סקריפט
בטבלה הבאה מפורט הערך של פלט תוצאת הסקריפט כשמשתמשים בפעולה Ping:
| שם התוצאה של הסקריפט | ערך |
|---|---|
is_success |
True או False |
דוגמה פשוטה לפעולה
זו דוגמה לפעולה בסיסית ב-Google SecOps.
הפעולה הזו מאחזרת נתונים משירות api.vatcomply.com על סמך הפרמטרים שסופקו.
הפעולה הזו לא מופעלת על ישויות ב-Google SecOps.
הוספת נתונים לפעולה
| פרמטר | תיאור |
|---|---|
Currencies String |
זו דוגמה לפרמטר שמקבל רשימה של ערכים שמופרדים באמצעות פסיקים. זה שינוי אופציונלי. רשימה מופרדת בפסיקים של מטבעות לעיבוד. ערך ברירת המחדל הוא |
Currencies DDL |
זו דוגמה לפרמטר שמקבל רשימה נפתחת של ערכים. זה שינוי אופציונלי. רשימה נפתחת של מטבעות לעיבוד. ערך ברירת המחדל הוא הערכים האפשריים הם:
|
Time Frame |
זה שינוי אופציונלי. מסגרת הזמן של התוצאות. ערך ברירת המחדל הוא הערכים האפשריים הם:
אם בוחרים באפשרות |
Start Time |
זה שינוי אופציונלי. שעת ההתחלה של התוצאות בפורמט ISO 8601. חובה לכלול את הפרמטר הזה אם בוחרים באפשרות הפרש הזמן בין הפעולה משתמשת רק בחלק של התאריך בחותמת הזמן. |
End Time |
זה שינוי אופציונלי. שעת הסיום של התוצאות בפורמט ISO 8601. אם בוחרים באפשרות הפרש הזמן בין הפעולה משתמשת רק בחלק של התאריך בחותמת הזמן. |
Return JSON Result |
זו דוגמה לקלט בוליאני. זה שינוי אופציונלי. אם האפשרות הזו מופעלת, הפעולה מחזירה תוצאה בפורמט JSON. האפשרות הזו מסומנת כברירת מחדל. |
פלט של פעולות
הפעולה Search Graphs מספקת את הפלט הבא:
| סוג הפלט של הפעולה | זמינות |
|---|---|
| קיר המארז | יש גישה |
| קישור לקיר של הפנייה | יש גישה |
| טבלת קיר עם תושבת | יש גישה |
| טבלת העשרה | לא זמין |
| תוצאה בפורמט JSON | יש גישה |
| הודעות פלט | יש גישה |
| תוצאת סקריפט | יש גישה |
קישור לקיר של הפנייה
הפעולה מחזירה את הקישור הבא:
- מטבע:
https://www.vatcomply.com/currencies/BASE_CURRENCY/date/DATE
טבלת קיר עם תושבת
בפעולה מוצגת הטבלה הבאה לכל תגובת API:
שם הטבלה: Currency: {base} - {date}
עמודות בטבלה:
- Currency (rate.keyname)
- ערך (rate.keyname.value)
תוצאה בפורמט JSON
בדוגמה הבאה מוצג פלט של תוצאת JSON שהתקבל כשמשתמשים בפעולה:
[
{
"date": "2000-03-03",
"exchange_rates": [
{
"base": "USD",
"rates": {
"EUR": 1.035303861683404,
"USD": 1.0,
"JPY": 107.8476032715602,
"CYP": 0.5955481933947614,
"CZK": 36.87752355316285,
"DKK": 7.711357283362667,
"EEK": 16.19898540221555,
"GBP": 0.6332953721917383,
"HUF": 265.60720571487735,
"LTL": 4.001035303861683,
"LVL": 0.5954032508541256,
"MTL": 0.4235428098146806,
"PLN": 4.125168236877524,
"ROL": 18961.590226731547,
"SEK": 8.769023708458434,
"SIT": 209.5625841184388,
"SKK": 43.26845429133451,
"CHF": 1.6630085930220522,
"ISK": 73.39269075473652,
"NOK": 8.369396417848638,
"TRL": 574745.8329019567,
"AUD": 1.647479035096801,
"CAD": 1.454705456051351,
"HKD": 7.782379128274149,
"KRW": 1119.9503054146392,
"NZD": 2.0485557511129517,
"SGD": 1.7232632777720263,
"ZAR": 6.4730303344031475
}
},
{
"base": "EUR",
"rates": {
"EUR": 1.0,
"USD": 0.9659,
"JPY": 104.17,
"CYP": 0.57524,
"CZK": 35.62,
"DKK": 7.4484,
"EEK": 15.6466,
"GBP": 0.6117,
"HUF": 256.55,
"LTL": 3.8646,
"LVL": 0.5751,
"MTL": 0.4091,
"PLN": 3.9845,
"ROL": 18315.0,
"SEK": 8.47,
"SIT": 202.4165,
"SKK": 41.793,
"CHF": 1.6063,
"ISK": 70.89,
"NOK": 8.084,
"TRL": 555147.0,
"AUD": 1.5913,
"CAD": 1.4051,
"HKD": 7.517,
"KRW": 1081.76,
"NZD": 1.9787,
"SGD": 1.6645,
"ZAR": 6.2523
}
}
]
}
]
הודעות פלט
הפעולה יכולה להחזיר את הודעות הפלט הבאות:
| הודעת פלט | תיאור ההודעה |
|---|---|
|
הפעולה הסתיימה בהצלחה. |
Error executing action
"ACTION_NAME". Reason:
ERROR_REASON |
הפעולה נכשלה. צריך לבדוק את החיבור לשרת, את פרמטרי הקלט או את פרטי הכניסה. |
תוצאת סקריפט
בטבלה הבאה מפורט הערך של פלט התוצאה של הסקריפט כשמשתמשים בפעולה:
| שם התוצאה של הסקריפט | ערך |
|---|---|
is_success |
True או False |
דוגמה לפעולה Enrich Entity
זו דוגמה לפעולה שפועלת עם ישויות ב-Google SecOps ומשפרת אותן.
הפעולה הזו מופעלת בכל הישויות של Google SecOps שמופיעות בפרמטר Entity Type.
הוספת נתונים לפעולה
הפעולה Enrich Entity דורשת את הפרמטרים הבאים:
| פרמטר | תיאור |
|---|---|
Entity Type |
חובה. הישויות מההיקף של ההתראה שיש לעבד. ערך ברירת המחדל הוא הערכים האפשריים הם: |
פלט של פעולות
הפעולה Enrich Entity מספקת את הפלט הבא:
| סוג הפלט של הפעולה | זמינות |
|---|---|
| קיר המארז | לא זמין |
| קישור לקיר של הפנייה | לא זמין |
| טבלת קיר עם תושבת | לא זמין |
| טבלת העשרה של ישויות | יש גישה |
| תוצאה בפורמט JSON | יש גישה |
| הודעות פלט | יש גישה |
| תוצאת סקריפט | יש גישה |
טבלת העשרה של ישויות
הפעולה Enrich Entity תומכת בהעשרה הבאה של ישויות:
| שדה העשרה | מקור (מפתח JSON) | היקף השימוש |
|---|---|---|
SampleIntegration_enriched |
true |
כשהוא זמין בתוצאת ה-JSON. |
SampleIntegration_timestamp |
timestamp |
כשהוא זמין בתוצאת ה-JSON. |
תוצאה בפורמט JSON
בדוגמה הבאה מוצג פלט של תוצאת JSON שהתקבל כשמשתמשים בפעולה Enrich Entity:
{
"Entity": "Entity",
"EntityResult": [
{
"enriched": "true",
"timestamp": "12123213123"
}
]
}
הודעות פלט
הפעולה Enrich Entity יכולה להחזיר את הודעות הפלט הבאות:
| הודעת פלט | תיאור ההודעה |
|---|---|
|
הפעולה הסתיימה בהצלחה. |
No eligible entities were found in the scope of the alert. |
הפעולה נכשלה. צריך לבדוק את החיבור לשרת, את פרמטרי הקלט או את פרטי הכניסה. |
תוצאת סקריפט
בטבלה הבאה מפורט הערך של פלט התוצאה של הסקריפט כשמשתמשים בפעולה Enrich Entity:
| שם התוצאה של הסקריפט | ערך |
|---|---|
is_success |
True או False |
דוגמה לפעולה אסינכרונית
זו דוגמה לפעולה אסינכרונית ב-Google SecOps.
הפעולה לא תסתיים עד שיגיע הזמן הקצוב לתפוגה או עד שהמקרים יקבלו תג שצוין בפרמטר Case Tag To Wait For.
הפעולה הזו לא מופעלת על ישויות ב-Google SecOps.
הוספת נתונים לפעולה
הפעולה Async דורשת את הפרמטרים הבאים:
| פרמטר | תיאור |
|---|---|
Case IDs |
זה שינוי אופציונלי. רשימה מופרדת בפסיקים של בקשות תמיכה לטיפול. אם לא מספקים כלום, הפעולה משתמשת במזהה הפנייה שממנו בוצעה הפעולה. |
Case Tag To Wait For |
חובה. הפעולה ממתינה עד שהערך הזה יתויג במקרים לפני שהיא מסיימת את ההרצה. |
פלט של פעולות
הפעולה Async מספקת את הפלט הבא:
| סוג הפלט של הפעולה | זמינות |
|---|---|
| קיר המארז | לא זמין |
| קישור לקיר של הפנייה | לא זמין |
| טבלת קיר עם תושבת | לא זמין |
| טבלת העשרה של ישויות | לא זמין |
| תוצאה בפורמט JSON | יש גישה |
| הודעות פלט | יש גישה |
| תוצאת סקריפט | יש גישה |
תוצאה בפורמט JSON
בדוגמה הבאה מוצג פלט של תוצאת JSON שמתקבלת כשמשתמשים בפעולה Async:
[{
"case_id": "123",
"tags": ["Async"]
}, {
"case_id": "123",
"tags": ["Async"]
},]
הודעות פלט
הפעולה Async יכולה להחזיר את הודעות הפלט הבאות:
| הודעת פלט | תיאור ההודעה |
|---|---|
|
הפעולה הסתיימה בהצלחה. |
Error executing action
"Async Action Example". Reason:
ERROR_REASON |
הפעולה נכשלה. צריך לבדוק את החיבור לשרת, את פרמטרי הקלט או את פרטי הכניסה. |
תוצאת סקריפט
בטבלה הבאה מפורט הערך של פלט תוצאת הסקריפט כשמשתמשים בפעולה Async:
| שם התוצאה של הסקריפט | ערך |
|---|---|
is_success |
True או False |
מחברים
מידע נוסף על הגדרת מחברים ב-Google SecOps זמין במאמר הוספת נתונים (מחברים).
Sample Integration - Simple Connector Example
אפשר להשתמש בSample Integration - Simple Connector Example כדי לאחזר שערי מטבע ונתונים אחרים מהשירות api.vatcomply.com.
כדי לעבוד עם רשימה דינמית, משתמשים בפרמטר alert_type.
כניסות קלט של מחברים
Google Threat Intelligence - DTM Alerts Connector דורש את הפרמטרים הבאים:
| פרמטר | תיאור |
|---|---|
Product Field Name |
חובה. שם השדה שבו מאוחסן שם המוצר. שם המוצר משפיע בעיקר על המיפוי. כדי לייעל ולשפר את תהליך המיפוי של המחבר, ערך ברירת המחדל מומר לערך חלופי שמופיע בקוד. כברירת מחדל, כל קלט לא תקין לפרמטר הזה יומר לערך חלופי. ערך ברירת המחדל הוא |
Event Field Name |
חובה. השם של השדה שקובע את שם האירוע (סוג משנה). ערך ברירת המחדל הוא |
Environment Field Name |
זה שינוי אופציונלי. שם השדה שבו מאוחסן שם הסביבה. אם השדה environment חסר, המחבר משתמש בערך ברירת המחדל. ערך ברירת המחדל הוא |
Environment Regex Pattern |
זה שינוי אופציונלי. תבנית של ביטוי רגולרי להפעלה על הערך שנמצא בשדה משתמשים בערך ברירת המחדל אם תבנית הביטוי הרגולרי היא null או ריקה, או אם ערך הסביבה הוא null, התוצאה הסופית של הסביבה היא סביבת ברירת המחדל. |
Script Timeout (Seconds) |
חובה. מגבלת הזמן הקצוב לתהליך Python שמריץ את הסקריפט הנוכחי, בשניות. ערך ברירת המחדל הוא |
API Root |
חובה. שורש ה-API של מופע השילוב. בדוגמה הזו, נעשה שימוש בשירות [VAT Comply](https://www.vatcomply.com/) לשילוב עם שורש ה-API `api.vatcomply.com`. ערך ברירת המחדל הוא |
Password Field |
זה שינוי אופציונלי. דוגמה לשדה סיסמה של API. הפרמטר הזה נכלל לצורכי הדגמה בלבד, וה-API לא דורש אותו לצורך אימות. ערך ברירת המחדל הוא |
Currencies To Fetch |
זה שינוי אופציונלי. שערי החליפין של המטבעות שיאוחזרו. ערך ברירת המחדל הוא |
Create Alert Per Exchange Rate |
זה שינוי אופציונלי. אם האפשרות הזו מופעלת, המחבר יוצר התראה נפרדת לכל שער חליפין. |
Alert Severity |
זה שינוי אופציונלי. רמת החומרה של ההתראה. הערכים האפשריים הם:
ערך ברירת המחדל הוא |
Add Attachment |
זה שינוי אופציונלי. אם האפשרות הזו מופעלת, המחבר מוסיף אובייקט JSON להתראה. ערך ברירת המחדל הוא |
Max Days Backwards |
חובה. מספר הימים שחלפו מאז התאריך שממנו רוצים לאחזר התראות. הערך המקסימלי הוא ערך ברירת המחדל הוא |
Max Alerts To Fetch |
חובה. מספר ההתראות לעיבוד בכל איטרציה של המחבר. ערך ברירת המחדל הוא |
Use dynamic list as a blocklist |
חובה. אם האפשרות הזו נבחרה, המחבר משתמש ברשימה הדינמית כרשימת חסימה. האפשרות הזו לא מסומנת כברירת מחדל. |
Disable Overflow |
זה שינוי אופציונלי. אם בוחרים באפשרות הזו, המחבר מתעלם ממנגנון הגלישה של Google SecOps. האפשרות הזו מסומנת כברירת מחדל. |
Verify SSL |
חובה. אם האפשרות הזו נבחרה, הפעולה מאמתת את אישור ה-SSL של שרת ה-API. האפשרות הזו מסומנת כברירת מחדל. |
Proxy Server Address |
זה שינוי אופציונלי. הכתובת של שרת ה-Proxy שבו רוצים להשתמש. |
Proxy Username |
זה שינוי אופציונלי. שם המשתמש ב-proxy לאימות. |
Proxy Password |
זה שינוי אופציונלי. סיסמת ה-proxy לאימות. |
תעסוקה
השילוב לדוגמה מאפשר להשתמש בעבודה הבאה:
דוגמה פשוטה למשרה
אפשר להשתמש במשימה Simple Job Example כדי לנהל באופן אוטומטי את הפניות.
התפקיד הזה כולל שתי פונקציות עיקריות:
סוגרים את הפנייה אם יש לה תג
Closed.הוספת תגובה לבקשת תמיכה אם יש לה תג
Currency.
נתוני משרות
כדי להגדיר את העבודה הזו, משתמשים בפרמטרים הבאים:
| פרמטרים | |
|---|---|
API Root |
חובה. שורש ה-API של מופע השילוב. בדוגמה הזו, נעשה שימוש בשירות [VAT Comply](https://www.vatcomply.com/) לשילוב עם שורש ה-API `api.vatcomply.com`. ערך ברירת המחדל הוא |
Password Field |
זה שינוי אופציונלי. דוגמה לשדה סיסמה של API. הפרמטר הזה נכלל לצורכי הדגמה בלבד, וה-API לא דורש אותו לצורך אימות. ערך ברירת המחדל הוא |
Verify SSL |
חובה. אם האפשרות הזו נבחרה, הפעולה מאמתת את אישור ה-SSL של שרת ה-API. האפשרות הזו מסומנת כברירת מחדל. |
הבעיה עדיין לא נפתרה? קבלת תשובות מחברי הקהילה וממומחי Google SecOps.