Intégrez SentinelOne Singularity Operations Center à Google SecOps

Ce document explique comment configurer et intégrer SentinelOne Singularity Operations Center avec Google Security Operations.

Cas d'utilisation

LeCentre d'opérations SentinelOne Singularity L'intégration vous permet de réaliser les opérations suivantes :

  • Centraliser le triage et l'enquête: Accédez aux alertes, aux ressources, aux indicateurs et aux observables unifiés du SentinelOne Singularity Operations Center pour rationaliser les flux de travail des analystes.
  • Mise à jour des statuts et des verdicts des alertes : Mettez à jour par programmation les détails des alertes, les responsables et les verdicts directement depuis Google SecOps.
  • Ajouter des notes d'analyste : Synchroniser les commentaires et les notes du cas avec les alertes du centre d'opérations SentinelOne Singularity.

Avant de commencer

Pour authentifier la connexion entre Google SecOps et votre instance SentinelOne Singularity Operations Center, vous devez fournir un jeton d'API valide.

Vous pouvez générer un jeton d'API personnel dans votre console de gestion SentinelOne.

Pour obtenir des instructions détaillées sur la génération et la gestion des jetons, consultez le portail client SentinelOne.

Paramètres d'intégration

L'intégration du centre d'opérations SentinelOne Singularity requiert les paramètres suivants :

Paramètres
API Root Obligatoire

Racine de l'API pour l'instance SentinelOne Singularity Operations Center.

API Token Obligatoire

Jeton API pour l'instance SentinelOne Singularity Operations Center.

Verify SSL Obligatoire

Si cette option est sélectionnée, l'intégration valide le certificat SSL lors de la connexion à SentinelOne Singularity Operations Center. Cette option est sélectionnée par défaut.

Pour obtenir des instructions sur la façon de configurer une intégration dans Google SecOps, consultez Configurer les intégrations.

Actions

Pour plus d'informations sur les actions, voir Répondre aux actions en attente de Votre Bureau de Travail et Effectuer une action manuelle.

Ajouter un commentaire d'alerte

Utilisez l'action Ajouter un commentaire d'alerte pour ajouter un commentaire à une alerte dans SentinelOne Singularity Operations Center.

Cette action ne s'applique pas aux entités Google SecOps.

Entrées d'action

L'action Ajouter un commentaire à l'alerte nécessite les paramètres suivants :

Paramètres
Alert ID Obligatoire

Spécifiez l'ID de l'alerte à modifier.

Comment Obligatoire

Spécifiez le commentaire pour l'alerte.

Sorties d'action

L'action Ajouter un commentaire à l'alerte fournit les résultats suivants :

Type de sortie de l'action Disponibilité
Pièce jointe du mur des cas Non disponible
Lien vers le mur des cas Non disponible
Tableau du mur des cas Non disponible
Table d'enrichissement Non disponible
Résultat JSON Non disponible
Résultat du script Disponible
Résultat du script

Le tableau suivant liste la valeur de la sortie du résultat du script lorsque vous utilisez l'action Ajouter un commentaire à l'alerte :

Nom du résultat du script Valeur
is_success true ou false
Messages de sortie d'action

L'action Ajouter un commentaire à l'alerte fournit les messages de sortie suivants :

Message de sortie Description du message
Successfully added comment to the alert with ID ALERT_ID in SentinelOne Singularity Operations Center. Action effectuée.
Error executing action "Add Alert Comment". Reason: ERROR_REASON Échec de l'action. Vérifiez la connexion au serveur, les paramètres d'entrée ou les identifiants.
Error executing action "Add Alert Comment". Reason: alert with ID ALERT_ID wasn't found in SentinelOne Singularity Operations Center. Please check the spelling. Échec de l'action. Vérifiez l'orthographe de l'identifiant de l'alerte.

Ping

Utilisez l'action Ping pour tester la connectivité au centre d'opérations SentinelOne Singularity.

Cette action ne s'applique pas aux entités Google SecOps.

Entrées d'action

Cette action ne comporte aucun paramètre d'entrée.

Sorties d'action

L'action Ping fournit les résultats suivants :

Type de sortie de l'action Disponibilité
Pièce jointe du mur des cas Non disponible
Lien vers le mur des cas Non disponible
Tableau du mur des cas Non disponible
Table d'enrichissement Non disponible
Résultat JSON Non disponible
Résultat du script Disponible
Résultat du script

Le tableau suivant répertorie la valeur du résultat du script lorsque vous utilisez l'action Ping :

Nom du résultat du script Valeur
is_success true ou false
Messages de sortie d'action

L'action Ping fournit les messages de sortie suivants :

Message de sortie Description du message
Successfully connected to SentinelOne Singularity Operations Center. Action effectuée.
Error executing action "Ping". Reason: ERROR_REASON Échec de l'action. Vérifiez la connexion au serveur, les paramètres d'entrée ou les identifiants.

Mettre à jour l'alerte

Utilisez l'action Mettre à jour l'alerte pour mettre à jour l'état, le verdict ou l'assigné d'une alerte dans SentinelOne Singularity Operations Center.

Cette action ne s'applique pas aux entités Google SecOps.

Entrées d'action

L'action Mettre à jour l'alerte nécessite les paramètres suivants :

Paramètres
Alert ID Obligatoire

Spécifiez l'ID de l'alerte à modifier.

Status Optional

Spécifiez l'état de l'alerte. Valeurs possibles : New, In Progress, Resolved.

Verdict Optional

Spécifiez le verdict de l'alerte. Valeurs possibles :

  • True positive/Malware
  • True positive/Unauthorized access
  • True positive/Data exfiltration
  • True positive/Insider threat
  • True positive/Phishing attack
  • True positive/Advanced persistent threat
  • True positive/Denial of service
  • True positive/Ransomware
  • True positive/Policy violation
  • True positive/Benign but suspicious
  • True positive/Benign
  • True positive/Undefined
  • True positive/Exploitation tools
  • True positive/PUA Adware
  • False positive/Benign
  • False positive/Benign but suspicious
  • False positive/System error
  • False positive/User error
  • False positive/Undefined
Assignee Optional

Spécifiez le nom de l'analyste auquel l'alerte doit être attribuée. Si Unassign est fourni, l'action supprime l'attribution de l'alerte.

Sorties d'action

L'action Alerte de mise à jour fournit les résultats suivants :

Type de sortie de l'action Disponibilité
Pièce jointe du mur des cas Non disponible
Lien vers le mur des cas Non disponible
Tableau du mur des cas Non disponible
Table d'enrichissement Non disponible
Résultat JSON Disponible
Résultat du script Disponible
Résultat du script

Le tableau suivant répertorie la valeur de la sortie du résultat du script lorsque vous utilisez l'action Mettre à jour l'alerte :

Nom du résultat du script Valeur
is_success true ou false
Messages de sortie d'action

L'action Mettre à jour l'alerte fournit les messages de sortie suivants :

Message de sortie Description du message
Successfully updated alert with ID ALERT_ID in SentinelOne Singularity Operations Center. Action effectuée.
Error executing action "Update Alert". Reason: ERROR_REASON Échec de l'action. Vérifiez la connexion au serveur, les paramètres d'entrée ou les identifiants.
Error executing action "Update Alert". Reason: alert with ID ALERT_ID wasn't found in SentinelOne Singularity Operations Center. Please check the spelling. Échec de l'action. Vérifiez l'orthographe de l'identifiant de l'alerte.

Connecteurs

Pour plus d'informations sur les connecteurs, voir Ingérer des données à l'aide de connecteurs.

Centre d'opérations SentinelOne Singularity - Connecteur d'alertes unifiées

Utilisez le SentinelOne Singularity Operations Center - Unified Alerts Connector pour extraire les alertes unifiées de SentinelOne Singularity Operations Center.

Paramètres du connecteur

Utilisez les paramètres suivants pour configurer le connecteur :

Paramètres
Product Field Name Obligatoire

Saisissez le nom du champ source pour récupérer le nom du champ produit. Valeur par défaut : Product Name

Event Field Name Obligatoire

Saisissez le nom du champ source pour récupérer le nom du champ d'événement. Valeur par défaut : event_type

Environment Field Name Optional

Décrit le nom du champ dans lequel le nom de l'environnement est stocké. Si le champ d'environnement n'est pas trouvé, l'environnement est celui par défaut.

Environment Regex Pattern Optional

Modèle d'expression régulière à exécuter sur la valeur trouvée dans le champ "Nom du champ d'environnement". La valeur par défaut est .* pour tout capturer et renvoyer la valeur inchangée.

Script Timeout (Seconds) Obligatoire

Délai d'expiration en secondes pour le processus Python exécutant le script actuel. Valeur par défaut : 180

API Root Obligatoire

Racine de l'API pour l'instance SentinelOne Singularity Operations Center.

API Token Obligatoire

Jeton API pour l'instance SentinelOne Singularity Operations Center.

Lowest Severity To Fetch Optional

Problèmes de gravité minimale à récupérer. Si aucune information n'est fournie, le connecteur prend en compte les problèmes de tous niveaux de gravité. Valeurs possibles : Critical, High, Medium, Low, Info.

Max Hours Backwards Obligatoire

Nombre d'heures à partir desquelles récupérer les alertes. Valeur par défaut : 1

Max Alerts To Fetch Obligatoire

Combien d'alertes traiter par itération de connecteur ? Valeur par défaut : 10

Use dynamic list as a blocklist Obligatoire

Si elle est activée, la liste dynamique sera utilisée comme liste de blocage. (case décochée par défaut).

Disable Overflow Optional

Si cette option est activée, le connecteur ignore le mécanisme de débordement. (case décochée par défaut).

Verify SSL Obligatoire

Si cette option est sélectionnée, elle vérifie que le certificat SSL pour la connexion au serveur SentinelOne Singularity Operations Center est valide. (case décochée par défaut).

Proxy Server Address Optional

Adresse du serveur proxy à utiliser.

Proxy Username Optional

Nom d'utilisateur du proxy pour l'authentification.

Proxy Password Optional

Mot de passe du proxy pour l'authentification.

Vous avez encore besoin d'aide ? Obtenez des réponses auprès des membres de la communauté et des professionnels Google SecOps.