SentinelOne Singularity Operations Center in Google SecOps einbinden
In diesem Dokument wird beschrieben, wie Sie das SentinelOne Singularity Operations Center konfigurieren und in Google Security Operations einbinden.
Anwendungsfälle
Mit der Integration von SentinelOne Singularity Operations Center können Sie Folgendes tun:
- Triage und Untersuchung zentralisieren: Greifen Sie über das SentinelOne Singularity Operations Center auf einheitliche Benachrichtigungen, Assets, Indikatoren und Observables zu, um die Workflows von Analysten zu optimieren.
- Benachrichtigungsstatus und ‑ergebnisse aktualisieren: Benachrichtigungsdetails, zugewiesene Personen und Ergebnisse lassen sich direkt über Google SecOps programmgesteuert aktualisieren.
- Analystennotizen hinzufügen: Synchronisieren Sie Fallkommentare und ‑notizen mit Warnungen im SentinelOne Singularity Operations Center.
Hinweis
Um die Verbindung zwischen Google SecOps und Ihrer SentinelOne Singularity Operations Center-Instanz zu authentifizieren, müssen Sie ein gültiges API-Token angeben.
Sie können ein persönliches API-Token in Ihrer SentinelOne-Verwaltungskonsole generieren.
Eine detaillierte Anleitung zum Generieren und Verwalten von Tokens finden Sie im SentinelOne Customer Portal.
Integrationsparameter
Für die Integration von SentinelOne Singularity Operations Center sind die folgenden Parameter erforderlich:
| Parameter | |
|---|---|
API Root |
Erforderlich API-Stamm für die SentinelOne Singularity Operations Center-Instanz. |
API Token |
Erforderlich API-Token für die SentinelOne Singularity Operations Center-Instanz. |
Verify SSL |
Erforderlich Wenn diese Option ausgewählt ist, wird das SSL-Zertifikat bei der Verbindung mit dem SentinelOne Singularity Operations Center validiert. Standardmäßig ausgewählt. |
Eine Anleitung zum Konfigurieren einer Integration in Google SecOps finden Sie unter Integrationen konfigurieren.
Aktionen
Weitere Informationen zu Aktionen finden Sie unter Ausstehende Aktionen über „Mein Arbeitsbereich“ ausführen und Manuelle Maßnahme ausführen.
Kommentar zu Benachrichtigung hinzufügen
Mit der Aktion Add Alert Comment (Benachrichtigungskommentar hinzufügen) können Sie einer Benachrichtigung im SentinelOne Singularity Operations Center einen Kommentar hinzufügen.
Diese Aktion wird nicht für Google SecOps-Entitäten ausgeführt.
Aktionseingaben
Für die Aktion Add Alert Comment sind die folgenden Parameter erforderlich:
| Parameter | |
|---|---|
Alert ID |
Erforderlich Geben Sie die ID der Benachrichtigung an, die aktualisiert werden muss. |
Comment |
Erforderlich Geben Sie den Kommentar für die Benachrichtigung an. |
Aktionsausgaben
Die Aktion Benachrichtigungskommentar hinzufügen liefert die folgenden Ausgaben:
| Ausgabetyp der Aktion | Verfügbarkeit |
|---|---|
| Anhang im Fall-Repository | Nicht verfügbar |
| Link zum Fall‑Repository | Nicht verfügbar |
| Tabelle „Fall-Repository“ | Nicht verfügbar |
| Anreicherungstabelle | Nicht verfügbar |
| JSON-Ergebnis | Nicht verfügbar |
| Scriptergebnis | Verfügbar |
Scriptergebnis
In der folgenden Tabelle ist der Wert für die Ausgabe des Skriptergebnisses aufgeführt, wenn die Aktion Add Alert Comment (Benachrichtigungskommentar hinzufügen) verwendet wird:
| Name des Scriptergebnisses | Wert |
|---|---|
is_success |
true oder false |
Ausgabenachrichten für Aktionen
Die Aktion Benachrichtigungskommentar hinzufügen gibt die folgenden Ausgabemeldungen aus:
| Ausgabemeldung | Nachrichtenbeschreibung |
|---|---|
Successfully added comment to the alert with ID ALERT_ID in SentinelOne Singularity Operations Center. |
Aktion erfolgreich. |
Error executing action "Add Alert Comment". Reason: ERROR_REASON |
Aktion fehlgeschlagen. Prüfen Sie die Verbindung zum Server, die Eingabeparameter oder die Anmeldedaten. |
Error executing action "Add Alert Comment". Reason: alert with ID ALERT_ID wasn't found in SentinelOne Singularity Operations Center. Please check the spelling. |
Aktion fehlgeschlagen. Prüfen Sie die Schreibweise der Benachrichtigungs-ID. |
Ping
Verwenden Sie die Aktion Ping, um die Verbindung zum SentinelOne Singularity Operations Center zu testen.
Diese Aktion wird nicht für Google SecOps-Entitäten ausgeführt.
Aktionseingaben
Diese Aktion hat keine Eingabeparameter.
Aktionsausgaben
Die Aktion Ping bietet die folgenden Ausgaben:
| Ausgabetyp der Aktion | Verfügbarkeit |
|---|---|
| Anhang im Fall-Repository | Nicht verfügbar |
| Link zum Fall‑Repository | Nicht verfügbar |
| Tabelle „Fall-Repository“ | Nicht verfügbar |
| Anreicherungstabelle | Nicht verfügbar |
| JSON-Ergebnis | Nicht verfügbar |
| Scriptergebnis | Verfügbar |
Scriptergebnis
In der folgenden Tabelle ist der Wert für die Ausgabe des Skriptergebnisses bei Verwendung der Aktion Ping aufgeführt:
| Name des Scriptergebnisses | Wert |
|---|---|
is_success |
true oder false |
Ausgabenachrichten für Aktionen
Die Aktion Ping gibt die folgenden Ausgabenachrichten aus:
| Ausgabemeldung | Nachrichtenbeschreibung |
|---|---|
Successfully connected to SentinelOne Singularity Operations Center. |
Aktion erfolgreich. |
Error executing action "Ping". Reason: ERROR_REASON |
Aktion fehlgeschlagen. Prüfen Sie die Verbindung zum Server, die Eingabeparameter oder die Anmeldedaten. |
Benachrichtigung ändern
Mit der Aktion Update Alert (Benachrichtigung aktualisieren) können Sie den Status, das Ergebnis oder den zugewiesenen Mitarbeiter einer Benachrichtigung im SentinelOne Singularity Operations Center aktualisieren.
Diese Aktion wird nicht für Google SecOps-Entitäten ausgeführt.
Aktionseingaben
Für die Aktion Benachrichtigung aktualisieren sind die folgenden Parameter erforderlich:
| Parameter | |
|---|---|
Alert ID |
Erforderlich Geben Sie die ID der Benachrichtigung an, die aktualisiert werden muss. |
Status |
Optional Geben Sie den Status für die Benachrichtigung an. Mögliche Werte: |
Verdict |
Optional Geben Sie das Ergebnis für die Benachrichtigung an. Mögliche Werte:
|
Assignee |
Optional Geben Sie den Namen des Analysten an, dem die Benachrichtigung zugewiesen werden soll. Wenn |
Aktionsausgaben
Die Aktion Update Alert (Benachrichtigung über Update) liefert die folgenden Ausgaben:
| Ausgabetyp der Aktion | Verfügbarkeit |
|---|---|
| Anhang im Fall-Repository | Nicht verfügbar |
| Link zum Fall‑Repository | Nicht verfügbar |
| Tabelle „Fall-Repository“ | Nicht verfügbar |
| Anreicherungstabelle | Nicht verfügbar |
| JSON-Ergebnis | Verfügbar |
| Scriptergebnis | Verfügbar |
Scriptergebnis
In der folgenden Tabelle ist der Wert für die Ausgabe des Skriptergebnisses aufgeführt, wenn die Aktion Update Alert verwendet wird:
| Name des Scriptergebnisses | Wert |
|---|---|
is_success |
true oder false |
Ausgabenachrichten für Aktionen
Die Aktion Update Alert (Update-Benachrichtigung) gibt die folgenden Ausgabemeldungen aus:
| Ausgabemeldung | Nachrichtenbeschreibung |
|---|---|
Successfully updated alert with ID ALERT_ID in SentinelOne Singularity Operations Center. |
Aktion erfolgreich. |
Error executing action "Update Alert". Reason: ERROR_REASON |
Aktion fehlgeschlagen. Prüfen Sie die Verbindung zum Server, die Eingabeparameter oder die Anmeldedaten. |
Error executing action "Update Alert". Reason: alert with ID ALERT_ID wasn't found in SentinelOne Singularity Operations Center. Please check the spelling. |
Aktion fehlgeschlagen. Prüfen Sie die Schreibweise der Benachrichtigungs-ID. |
Connectors
Weitere Informationen zu Connectors finden Sie unter Daten mit Connectors aufnehmen.
SentinelOne Singularity Operations Center – Unified Alerts Connector
Mit dem SentinelOne Singularity Operations Center – Unified Alerts Connector können Sie einheitliche Benachrichtigungen aus dem SentinelOne Singularity Operations Center abrufen.
Connector-Parameter
Verwenden Sie die folgenden Parameter, um den Connector zu konfigurieren:
| Parameter | |
|---|---|
Product Field Name |
Erforderlich Geben Sie den Namen des Quellfelds ein, um den Namen des Produktfelds abzurufen. Standardeinstellung: |
Event Field Name |
Erforderlich Geben Sie den Namen des Quellfelds ein, um den Namen des Ereignisfelds abzurufen. Standardeinstellung: |
Environment Field Name |
Optional Beschreibt den Namen des Felds, in dem der Umgebungsname gespeichert ist. Wenn das Feld „environment“ nicht gefunden wird, ist die Umgebung die Standardumgebung. |
Environment Regex Pattern |
Optional Ein regulärer Ausdruck, der auf den Wert im Feld „Name des Umgebungsfelds“ angewendet werden soll. Der Standardwert ist |
Script Timeout (Seconds) |
Erforderlich Zeitlimit in Sekunden für den Python-Prozess, in dem das aktuelle Skript ausgeführt wird. Standardeinstellung: |
API Root |
Erforderlich API-Stamm für die SentinelOne Singularity Operations Center-Instanz. |
API Token |
Erforderlich API-Token für die SentinelOne Singularity Operations Center-Instanz. |
Lowest Severity To Fetch |
Optional Niedrigster Schweregrad der abzurufenden Probleme. Wenn nichts angegeben ist, werden Probleme mit allen Schweregraden aufgenommen. Mögliche Werte: |
Max Hours Backwards |
Erforderlich Anzahl der Stunden, ab denen Benachrichtigungen abgerufen werden sollen. Standardeinstellung: |
Max Alerts To Fetch |
Erforderlich Die Anzahl der Warnungen, die pro Connector-Iteration verarbeitet werden sollen. Standardeinstellung: |
Use dynamic list as a blocklist |
Erforderlich Wenn diese Option aktiviert ist, wird die dynamische Liste als Blockierliste verwendet. Diese Option ist standardmäßig nicht angeklickt. |
Disable Overflow |
Optional Wenn diese Option aktiviert ist, wird der Überlaufmechanismus vom Connector ignoriert. Diese Option ist standardmäßig nicht angeklickt. |
Verify SSL |
Erforderlich Wenn diese Option ausgewählt ist, wird geprüft, ob das SSL-Zertifikat für die Verbindung zum SentinelOne Singularity Operations Center-Server gültig ist. Diese Option ist standardmäßig nicht angeklickt. |
Proxy Server Address |
Optional Die Adresse des zu verwendenden Proxyservers. |
Proxy Username |
Optional Der Proxy-Nutzername für die Authentifizierung. |
Proxy Password |
Optional Das Proxy-Passwort für die Authentifizierung. |
Benötigen Sie weitere Hilfe? Antworten von Community-Mitgliedern und Google SecOps-Experten erhalten