Intégrez SentinelOne Singularity Operations Center à Google SecOps
Ce document explique comment configurer et intégrer SentinelOne Singularity Operations Center avec Google Security Operations.
Cas d'utilisation
LeCentre d'opérations SentinelOne Singularity L'intégration vous permet de réaliser les opérations suivantes :
- Centraliser le triage et l'enquête: Accédez aux alertes, aux ressources, aux indicateurs et aux observables unifiés du SentinelOne Singularity Operations Center pour rationaliser les flux de travail des analystes.
- Mise à jour des statuts et des verdicts des alertes : Mettez à jour par programmation les détails des alertes, les responsables et les verdicts directement depuis Google SecOps.
- Ajouter des notes d'analyste : Synchroniser les commentaires et les notes du cas avec les alertes du centre d'opérations SentinelOne Singularity.
Avant de commencer
Pour authentifier la connexion entre Google SecOps et votre instance SentinelOne Singularity Operations Center, vous devez fournir un jeton d'API valide.
Vous pouvez générer un jeton d'API personnel dans votre console de gestion SentinelOne.
Pour obtenir des instructions détaillées sur la génération et la gestion des jetons, consultez le portail client SentinelOne.
Paramètres d'intégration
L'intégration du centre d'opérations SentinelOne Singularity requiert les paramètres suivants :
| Paramètres | |
|---|---|
API Root |
Obligatoire Racine de l'API pour l'instance SentinelOne Singularity Operations Center. |
API Token |
Obligatoire Jeton API pour l'instance SentinelOne Singularity Operations Center. |
Verify SSL |
Obligatoire Si cette option est sélectionnée, l'intégration valide le certificat SSL lors de la connexion à SentinelOne Singularity Operations Center. Cette option est sélectionnée par défaut. |
Pour obtenir des instructions sur la façon de configurer une intégration dans Google SecOps, consultez Configurer les intégrations.
Actions
Pour plus d'informations sur les actions, voir Répondre aux actions en attente de Votre Bureau de Travail et Effectuer une action manuelle.
Ajouter un commentaire d'alerte
Utilisez l'action Ajouter un commentaire d'alerte pour ajouter un commentaire à une alerte dans SentinelOne Singularity Operations Center.
Cette action ne s'applique pas aux entités Google SecOps.
Entrées d'action
L'action Ajouter un commentaire à l'alerte nécessite les paramètres suivants :
| Paramètres | |
|---|---|
Alert ID |
Obligatoire Spécifiez l'ID de l'alerte à modifier. |
Comment |
Obligatoire Spécifiez le commentaire pour l'alerte. |
Sorties d'action
L'action Ajouter un commentaire à l'alerte fournit les résultats suivants :
| Type de sortie de l'action | Disponibilité |
|---|---|
| Pièce jointe du mur des cas | Non disponible |
| Lien vers le mur des cas | Non disponible |
| Tableau du mur des cas | Non disponible |
| Table d'enrichissement | Non disponible |
| Résultat JSON | Non disponible |
| Résultat du script | Disponible |
Résultat du script
Le tableau suivant liste la valeur de la sortie du résultat du script lorsque vous utilisez l'action Ajouter un commentaire à l'alerte :
| Nom du résultat du script | Valeur |
|---|---|
is_success |
true ou false |
Messages de sortie d'action
L'action Ajouter un commentaire à l'alerte fournit les messages de sortie suivants :
| Message de sortie | Description du message |
|---|---|
Successfully added comment to the alert with ID ALERT_ID in SentinelOne Singularity Operations Center. |
Action effectuée. |
Error executing action "Add Alert Comment". Reason: ERROR_REASON |
Échec de l'action. Vérifiez la connexion au serveur, les paramètres d'entrée ou les identifiants. |
Error executing action "Add Alert Comment". Reason: alert with ID ALERT_ID wasn't found in SentinelOne Singularity Operations Center. Please check the spelling. |
Échec de l'action. Vérifiez l'orthographe de l'identifiant de l'alerte. |
Ping
Utilisez l'action Ping pour tester la connectivité au centre d'opérations SentinelOne Singularity.
Cette action ne s'applique pas aux entités Google SecOps.
Entrées d'action
Cette action ne comporte aucun paramètre d'entrée.
Sorties d'action
L'action Ping fournit les résultats suivants :
| Type de sortie de l'action | Disponibilité |
|---|---|
| Pièce jointe du mur des cas | Non disponible |
| Lien vers le mur des cas | Non disponible |
| Tableau du mur des cas | Non disponible |
| Table d'enrichissement | Non disponible |
| Résultat JSON | Non disponible |
| Résultat du script | Disponible |
Résultat du script
Le tableau suivant répertorie la valeur du résultat du script lorsque vous utilisez l'action Ping :
| Nom du résultat du script | Valeur |
|---|---|
is_success |
true ou false |
Messages de sortie d'action
L'action Ping fournit les messages de sortie suivants :
| Message de sortie | Description du message |
|---|---|
Successfully connected to SentinelOne Singularity Operations Center. |
Action effectuée. |
Error executing action "Ping". Reason: ERROR_REASON |
Échec de l'action. Vérifiez la connexion au serveur, les paramètres d'entrée ou les identifiants. |
Mettre à jour l'alerte
Utilisez l'action Mettre à jour l'alerte pour mettre à jour l'état, le verdict ou l'assigné d'une alerte dans SentinelOne Singularity Operations Center.
Cette action ne s'applique pas aux entités Google SecOps.
Entrées d'action
L'action Mettre à jour l'alerte nécessite les paramètres suivants :
| Paramètres | |
|---|---|
Alert ID |
Obligatoire Spécifiez l'ID de l'alerte à modifier. |
Status |
Optional Spécifiez l'état de l'alerte. Valeurs possibles : |
Verdict |
Optional Spécifiez le verdict de l'alerte. Valeurs possibles :
|
Assignee |
Optional Spécifiez le nom de l'analyste auquel l'alerte doit être attribuée. Si |
Sorties d'action
L'action Alerte de mise à jour fournit les résultats suivants :
| Type de sortie de l'action | Disponibilité |
|---|---|
| Pièce jointe du mur des cas | Non disponible |
| Lien vers le mur des cas | Non disponible |
| Tableau du mur des cas | Non disponible |
| Table d'enrichissement | Non disponible |
| Résultat JSON | Disponible |
| Résultat du script | Disponible |
Résultat du script
Le tableau suivant répertorie la valeur de la sortie du résultat du script lorsque vous utilisez l'action Mettre à jour l'alerte :
| Nom du résultat du script | Valeur |
|---|---|
is_success |
true ou false |
Messages de sortie d'action
L'action Mettre à jour l'alerte fournit les messages de sortie suivants :
| Message de sortie | Description du message |
|---|---|
Successfully updated alert with ID ALERT_ID in SentinelOne Singularity Operations Center. |
Action effectuée. |
Error executing action "Update Alert". Reason: ERROR_REASON |
Échec de l'action. Vérifiez la connexion au serveur, les paramètres d'entrée ou les identifiants. |
Error executing action "Update Alert". Reason: alert with ID ALERT_ID wasn't found in SentinelOne Singularity Operations Center. Please check the spelling. |
Échec de l'action. Vérifiez l'orthographe de l'identifiant de l'alerte. |
Connecteurs
Pour plus d'informations sur les connecteurs, voir Ingérer des données à l'aide de connecteurs.
Centre d'opérations SentinelOne Singularity - Connecteur d'alertes unifiées
Utilisez le SentinelOne Singularity Operations Center - Unified Alerts Connector pour extraire les alertes unifiées de SentinelOne Singularity Operations Center.
Paramètres du connecteur
Utilisez les paramètres suivants pour configurer le connecteur :
| Paramètres | |
|---|---|
Product Field Name |
Obligatoire Saisissez le nom du champ source pour récupérer le nom du champ produit. Valeur par défaut : |
Event Field Name |
Obligatoire Saisissez le nom du champ source pour récupérer le nom du champ d'événement. Valeur par défaut : |
Environment Field Name |
Optional Décrit le nom du champ dans lequel le nom de l'environnement est stocké. Si le champ d'environnement n'est pas trouvé, l'environnement est celui par défaut. |
Environment Regex Pattern |
Optional Modèle d'expression régulière à exécuter sur la valeur trouvée dans le champ "Nom du champ d'environnement". La valeur par défaut est |
Script Timeout (Seconds) |
Obligatoire Délai d'expiration en secondes pour le processus Python exécutant le script actuel. Valeur par défaut : |
API Root |
Obligatoire Racine de l'API pour l'instance SentinelOne Singularity Operations Center. |
API Token |
Obligatoire Jeton API pour l'instance SentinelOne Singularity Operations Center. |
Lowest Severity To Fetch |
Optional Problèmes de gravité minimale à récupérer. Si aucune information n'est fournie, le connecteur prend en compte les problèmes de tous niveaux de gravité. Valeurs possibles : |
Max Hours Backwards |
Obligatoire Nombre d'heures à partir desquelles récupérer les alertes. Valeur par défaut : |
Max Alerts To Fetch |
Obligatoire Combien d'alertes traiter par itération de connecteur ? Valeur par défaut : |
Use dynamic list as a blocklist |
Obligatoire Si elle est activée, la liste dynamique sera utilisée comme liste de blocage. (case décochée par défaut). |
Disable Overflow |
Optional Si cette option est activée, le connecteur ignore le mécanisme de débordement. (case décochée par défaut). |
Verify SSL |
Obligatoire Si cette option est sélectionnée, elle vérifie que le certificat SSL pour la connexion au serveur SentinelOne Singularity Operations Center est valide. (case décochée par défaut). |
Proxy Server Address |
Optional Adresse du serveur proxy à utiliser. |
Proxy Username |
Optional Nom d'utilisateur du proxy pour l'authentification. |
Proxy Password |
Optional Mot de passe du proxy pour l'authentification. |
Vous avez encore besoin d'aide ? Obtenez des réponses auprès des membres de la communauté et des professionnels Google SecOps.