SentinelOne Singularity Operations Center in Google SecOps einbinden

In diesem Dokument wird beschrieben, wie Sie das SentinelOne Singularity Operations Center konfigurieren und in Google Security Operations einbinden.

Anwendungsfälle

Mit der Integration von SentinelOne Singularity Operations Center können Sie Folgendes tun:

  • Triage und Untersuchung zentralisieren: Greifen Sie über das SentinelOne Singularity Operations Center auf einheitliche Benachrichtigungen, Assets, Indikatoren und Observables zu, um die Workflows von Analysten zu optimieren.
  • Benachrichtigungsstatus und ‑ergebnisse aktualisieren: Benachrichtigungsdetails, zugewiesene Personen und Ergebnisse lassen sich direkt über Google SecOps programmgesteuert aktualisieren.
  • Analystennotizen hinzufügen: Synchronisieren Sie Fallkommentare und ‑notizen mit Warnungen im SentinelOne Singularity Operations Center.

Hinweis

Um die Verbindung zwischen Google SecOps und Ihrer SentinelOne Singularity Operations Center-Instanz zu authentifizieren, müssen Sie ein gültiges API-Token angeben.

Sie können ein persönliches API-Token in Ihrer SentinelOne-Verwaltungskonsole generieren.

Eine detaillierte Anleitung zum Generieren und Verwalten von Tokens finden Sie im SentinelOne Customer Portal.

Integrationsparameter

Für die Integration von SentinelOne Singularity Operations Center sind die folgenden Parameter erforderlich:

Parameter
API Root Erforderlich

API-Stamm für die SentinelOne Singularity Operations Center-Instanz.

API Token Erforderlich

API-Token für die SentinelOne Singularity Operations Center-Instanz.

Verify SSL Erforderlich

Wenn diese Option ausgewählt ist, wird das SSL-Zertifikat bei der Verbindung mit dem SentinelOne Singularity Operations Center validiert. Standardmäßig ausgewählt.

Eine Anleitung zum Konfigurieren einer Integration in Google SecOps finden Sie unter Integrationen konfigurieren.

Aktionen

Weitere Informationen zu Aktionen finden Sie unter Ausstehende Aktionen über „Mein Arbeitsbereich“ ausführen und Manuelle Maßnahme ausführen.

Kommentar zu Benachrichtigung hinzufügen

Mit der Aktion Add Alert Comment (Benachrichtigungskommentar hinzufügen) können Sie einer Benachrichtigung im SentinelOne Singularity Operations Center einen Kommentar hinzufügen.

Diese Aktion wird nicht für Google SecOps-Entitäten ausgeführt.

Aktionseingaben

Für die Aktion Add Alert Comment sind die folgenden Parameter erforderlich:

Parameter
Alert ID Erforderlich

Geben Sie die ID der Benachrichtigung an, die aktualisiert werden muss.

Comment Erforderlich

Geben Sie den Kommentar für die Benachrichtigung an.

Aktionsausgaben

Die Aktion Benachrichtigungskommentar hinzufügen liefert die folgenden Ausgaben:

Ausgabetyp der Aktion Verfügbarkeit
Anhang im Fall-Repository Nicht verfügbar
Link zum Fall‑Repository Nicht verfügbar
Tabelle „Fall-Repository“ Nicht verfügbar
Anreicherungstabelle Nicht verfügbar
JSON-Ergebnis Nicht verfügbar
Scriptergebnis Verfügbar
Scriptergebnis

In der folgenden Tabelle ist der Wert für die Ausgabe des Skriptergebnisses aufgeführt, wenn die Aktion Add Alert Comment (Benachrichtigungskommentar hinzufügen) verwendet wird:

Name des Scriptergebnisses Wert
is_success true oder false
Ausgabenachrichten für Aktionen

Die Aktion Benachrichtigungskommentar hinzufügen gibt die folgenden Ausgabemeldungen aus:

Ausgabemeldung Nachrichtenbeschreibung
Successfully added comment to the alert with ID ALERT_ID in SentinelOne Singularity Operations Center. Aktion erfolgreich.
Error executing action "Add Alert Comment". Reason: ERROR_REASON Aktion fehlgeschlagen. Prüfen Sie die Verbindung zum Server, die Eingabeparameter oder die Anmeldedaten.
Error executing action "Add Alert Comment". Reason: alert with ID ALERT_ID wasn't found in SentinelOne Singularity Operations Center. Please check the spelling. Aktion fehlgeschlagen. Prüfen Sie die Schreibweise der Benachrichtigungs-ID.

Ping

Verwenden Sie die Aktion Ping, um die Verbindung zum SentinelOne Singularity Operations Center zu testen.

Diese Aktion wird nicht für Google SecOps-Entitäten ausgeführt.

Aktionseingaben

Diese Aktion hat keine Eingabeparameter.

Aktionsausgaben

Die Aktion Ping bietet die folgenden Ausgaben:

Ausgabetyp der Aktion Verfügbarkeit
Anhang im Fall-Repository Nicht verfügbar
Link zum Fall‑Repository Nicht verfügbar
Tabelle „Fall-Repository“ Nicht verfügbar
Anreicherungstabelle Nicht verfügbar
JSON-Ergebnis Nicht verfügbar
Scriptergebnis Verfügbar
Scriptergebnis

In der folgenden Tabelle ist der Wert für die Ausgabe des Skriptergebnisses bei Verwendung der Aktion Ping aufgeführt:

Name des Scriptergebnisses Wert
is_success true oder false
Ausgabenachrichten für Aktionen

Die Aktion Ping gibt die folgenden Ausgabenachrichten aus:

Ausgabemeldung Nachrichtenbeschreibung
Successfully connected to SentinelOne Singularity Operations Center. Aktion erfolgreich.
Error executing action "Ping". Reason: ERROR_REASON Aktion fehlgeschlagen. Prüfen Sie die Verbindung zum Server, die Eingabeparameter oder die Anmeldedaten.

Benachrichtigung ändern

Mit der Aktion Update Alert (Benachrichtigung aktualisieren) können Sie den Status, das Ergebnis oder den zugewiesenen Mitarbeiter einer Benachrichtigung im SentinelOne Singularity Operations Center aktualisieren.

Diese Aktion wird nicht für Google SecOps-Entitäten ausgeführt.

Aktionseingaben

Für die Aktion Benachrichtigung aktualisieren sind die folgenden Parameter erforderlich:

Parameter
Alert ID Erforderlich

Geben Sie die ID der Benachrichtigung an, die aktualisiert werden muss.

Status Optional

Geben Sie den Status für die Benachrichtigung an. Mögliche Werte: New, In Progress, Resolved.

Verdict Optional

Geben Sie das Ergebnis für die Benachrichtigung an. Mögliche Werte:

  • True positive/Malware
  • True positive/Unauthorized access
  • True positive/Data exfiltration
  • True positive/Insider threat
  • True positive/Phishing attack
  • True positive/Advanced persistent threat
  • True positive/Denial of service
  • True positive/Ransomware
  • True positive/Policy violation
  • True positive/Benign but suspicious
  • True positive/Benign
  • True positive/Undefined
  • True positive/Exploitation tools
  • True positive/PUA Adware
  • False positive/Benign
  • False positive/Benign but suspicious
  • False positive/System error
  • False positive/User error
  • False positive/Undefined
Assignee Optional

Geben Sie den Namen des Analysten an, dem die Benachrichtigung zugewiesen werden soll. Wenn Unassign angegeben ist, wird die Zuweisung durch die Aktion aus der Benachrichtigung entfernt.

Aktionsausgaben

Die Aktion Update Alert (Benachrichtigung über Update) liefert die folgenden Ausgaben:

Ausgabetyp der Aktion Verfügbarkeit
Anhang im Fall-Repository Nicht verfügbar
Link zum Fall‑Repository Nicht verfügbar
Tabelle „Fall-Repository“ Nicht verfügbar
Anreicherungstabelle Nicht verfügbar
JSON-Ergebnis Verfügbar
Scriptergebnis Verfügbar
Scriptergebnis

In der folgenden Tabelle ist der Wert für die Ausgabe des Skriptergebnisses aufgeführt, wenn die Aktion Update Alert verwendet wird:

Name des Scriptergebnisses Wert
is_success true oder false
Ausgabenachrichten für Aktionen

Die Aktion Update Alert (Update-Benachrichtigung) gibt die folgenden Ausgabemeldungen aus:

Ausgabemeldung Nachrichtenbeschreibung
Successfully updated alert with ID ALERT_ID in SentinelOne Singularity Operations Center. Aktion erfolgreich.
Error executing action "Update Alert". Reason: ERROR_REASON Aktion fehlgeschlagen. Prüfen Sie die Verbindung zum Server, die Eingabeparameter oder die Anmeldedaten.
Error executing action "Update Alert". Reason: alert with ID ALERT_ID wasn't found in SentinelOne Singularity Operations Center. Please check the spelling. Aktion fehlgeschlagen. Prüfen Sie die Schreibweise der Benachrichtigungs-ID.

Connectors

Weitere Informationen zu Connectors finden Sie unter Daten mit Connectors aufnehmen.

SentinelOne Singularity Operations Center – Unified Alerts Connector

Mit dem SentinelOne Singularity Operations Center – Unified Alerts Connector können Sie einheitliche Benachrichtigungen aus dem SentinelOne Singularity Operations Center abrufen.

Connector-Parameter

Verwenden Sie die folgenden Parameter, um den Connector zu konfigurieren:

Parameter
Product Field Name Erforderlich

Geben Sie den Namen des Quellfelds ein, um den Namen des Produktfelds abzurufen. Standardeinstellung: Product Name.

Event Field Name Erforderlich

Geben Sie den Namen des Quellfelds ein, um den Namen des Ereignisfelds abzurufen. Standardeinstellung: event_type.

Environment Field Name Optional

Beschreibt den Namen des Felds, in dem der Umgebungsname gespeichert ist. Wenn das Feld „environment“ nicht gefunden wird, ist die Umgebung die Standardumgebung.

Environment Regex Pattern Optional

Ein regulärer Ausdruck, der auf den Wert im Feld „Name des Umgebungsfelds“ angewendet werden soll. Der Standardwert ist .*, um alle abzufangen und den Wert unverändert zurückzugeben.

Script Timeout (Seconds) Erforderlich

Zeitlimit in Sekunden für den Python-Prozess, in dem das aktuelle Skript ausgeführt wird. Standardeinstellung: 180.

API Root Erforderlich

API-Stamm für die SentinelOne Singularity Operations Center-Instanz.

API Token Erforderlich

API-Token für die SentinelOne Singularity Operations Center-Instanz.

Lowest Severity To Fetch Optional

Niedrigster Schweregrad der abzurufenden Probleme. Wenn nichts angegeben ist, werden Probleme mit allen Schweregraden aufgenommen. Mögliche Werte: Critical, High, Medium, Low, Info.

Max Hours Backwards Erforderlich

Anzahl der Stunden, ab denen Benachrichtigungen abgerufen werden sollen. Standardeinstellung: 1.

Max Alerts To Fetch Erforderlich

Die Anzahl der Warnungen, die pro Connector-Iteration verarbeitet werden sollen. Standardeinstellung: 10.

Use dynamic list as a blocklist Erforderlich

Wenn diese Option aktiviert ist, wird die dynamische Liste als Blockierliste verwendet. Diese Option ist standardmäßig nicht angeklickt.

Disable Overflow Optional

Wenn diese Option aktiviert ist, wird der Überlaufmechanismus vom Connector ignoriert. Diese Option ist standardmäßig nicht angeklickt.

Verify SSL Erforderlich

Wenn diese Option ausgewählt ist, wird geprüft, ob das SSL-Zertifikat für die Verbindung zum SentinelOne Singularity Operations Center-Server gültig ist. Diese Option ist standardmäßig nicht angeklickt.

Proxy Server Address Optional

Die Adresse des zu verwendenden Proxyservers.

Proxy Username Optional

Der Proxy-Nutzername für die Authentifizierung.

Proxy Password Optional

Das Proxy-Passwort für die Authentifizierung.

Benötigen Sie weitere Hilfe? Antworten von Community-Mitgliedern und Google SecOps-Experten erhalten