שילוב של SentinelOne Singularity Operations Center עם Google SecOps
במאמר הזה מוסבר איך להגדיר ולשלב את SentinelOne Singularity Operations Center עם Google Security Operations.
תרחישים לדוגמה
השילוב של SentinelOne Singularity Operations Center עוזר לכם לבצע את הפעולות הבאות:
- ריכוז התיוג והחקירה: גישה להתראות, לנכסים, לאינדיקטורים ולנתונים ניתנים לצפייה מאוחדים מ-SentinelOne Singularity Operations Center כדי לייעל את תהליכי העבודה של האנליסטים.
- עדכון סטטוסים ופסיקות של התראות: עדכון פרטי ההתראות, המקבלים והפסיקות באופן פרוגרמטי ישירות מ-Google SecOps.
- הוספת הערות של אנליסטים: סנכרון של הערות ותגובות בבקשת התמיכה בחזרה להתראות ב-SentinelOne Singularity Operations Center.
לפני שמתחילים
כדי לאמת את החיבור בין Google SecOps לבין מופע SentinelOne Singularity Operations Center, צריך לספק טוקן API תקין.
אפשר ליצור טוקן API אישי במסוף הניהול של SentinelOne.
הוראות מפורטות ליצירה ולניהול של טוקנים זמינות בפורטל הלקוחות של SentinelOne.
פרמטרים של שילוב
השילוב של SentinelOne Singularity Operations Center דורש את הפרמטרים הבאים:
| פרמטרים | |
|---|---|
API Root |
חובה API Root עבור מופע SentinelOne Singularity Operations Center. |
API Token |
חובה API Token למופע של SentinelOne Singularity Operations Center. |
Verify SSL |
חובה אם בוחרים באפשרות הזו, השילוב מאמת את אישור ה-SSL כשמתחברים אל SentinelOne Singularity Operations Center. האפשרות הזו מסומנת כברירת מחדל. |
הוראות להגדרת שילוב ב-Google SecOps מופיעות במאמר הגדרת שילובים.
פעולות
מידע נוסף על פעולות זמין במאמרים תגובה לפעולות שממתינות לטיפול ב'מרכז העבודה שלך' וביצוע פעולה ידנית.
הוספת הערה להתראה
משתמשים בפעולה Add Alert Comment כדי להוסיף תגובה להתראה ב-SentinelOne Singularity Operations Center.
הפעולה הזו לא מופעלת בישויות של Google SecOps.
הוספת נתונים לפעולה
הפעולה הוסף תגובה להתראה דורשת את הפרמטרים הבאים:
| פרמטרים | |
|---|---|
Alert ID |
חובה ציין את מזהה ההתראה שיש לעדכן. |
Comment |
חובה ציין את ההערה עבור ההתראה. |
פלט של פעולות
הפעולה הוסף תגובה להתראה מספקת את הפלט הבא:
| סוג הפלט של הפעולה | זמינות |
|---|---|
| קיר המארז | לא זמין |
| קישור לקיר של הפנייה | לא זמין |
| טבלת קיר עם תושבת | לא זמין |
| טבלת העשרה | לא זמין |
| תוצאה בפורמט JSON | לא זמין |
| תוצאת הסקריפט | יש גישה |
תוצאת הסקריפט
הטבלה הבאה מפרטת את הערך עבור פלט תוצאת הסקריפט בעת שימוש בפעולה הוסף תגובה להתראה:
| שם התוצאה של הסקריפט | ערך |
|---|---|
is_success |
true או false |
הודעות פלט של פעולות
הפעולה הוסף תגובה להתראה מספקת את הודעות הפלט הבאות:
| הודעת פלט | תיאור ההודעה |
|---|---|
Successfully added comment to the alert with ID ALERT_ID in SentinelOne Singularity Operations Center. |
הפעולה הסתיימה בהצלחה. |
Error executing action "Add Alert Comment". Reason: ERROR_REASON |
הפעולה נכשלה. צריך לבדוק את החיבור לשרת, את פרמטרי הקלט או את פרטי הכניסה. |
Error executing action "Add Alert Comment". Reason: alert with ID ALERT_ID wasn't found in SentinelOne Singularity Operations Center. Please check the spelling. |
הפעולה נכשלה. בודקים את האיות של מזהה ההתראה. |
פינג
השתמש בפעולה Ping כדי לבדוק את הקישוריות למרכז התפעול של SentinelOne Singularity.
הפעולה הזו לא מופעלת בישויות של Google SecOps.
הוספת נתונים לפעולה
לפעולה זו אין פרמטרים של קלט.
פלט של פעולות
הפעולה Ping מספקת את הפלטים הבאים:
| סוג הפלט של הפעולה | זמינות |
|---|---|
| קיר המארז | לא זמין |
| קישור לקיר של הפנייה | לא זמין |
| טבלת קיר עם תושבת | לא זמין |
| טבלת העשרה | לא זמין |
| תוצאה בפורמט JSON | לא זמין |
| תוצאת הסקריפט | יש גישה |
תוצאת הסקריפט
בטבלה הבאה מפורט הערך של פלט תוצאת הסקריפט כשמשתמשים בפעולה Ping:
| שם התוצאה של הסקריפט | ערך |
|---|---|
is_success |
true או false |
הודעות פלט של פעולות
הפעולה Ping מספקת את הודעות הפלט הבאות:
| הודעת פלט | תיאור ההודעה |
|---|---|
Successfully connected to SentinelOne Singularity Operations Center. |
הפעולה הסתיימה בהצלחה. |
Error executing action "Ping". Reason: ERROR_REASON |
הפעולה נכשלה. צריך לבדוק את החיבור לשרת, את פרמטרי הקלט או את פרטי הכניסה. |
עדכון ההתראה
השתמש בפעולה עדכון התראה כדי לעדכן את הסטטוס, פסק הדין או המקבל של התראה במרכז התפעול של SentinelOne Singularity.
הפעולה הזו לא מופעלת בישויות של Google SecOps.
הוספת נתונים לפעולה
הפעולה Update Alert (עדכון התראה) דורשת את הפרמטרים הבאים:
| פרמטרים | |
|---|---|
Alert ID |
חובה ציין את מזהה ההתראה שיש לעדכן. |
Status |
אופציונלי ציין את הסטטוס של ההתראה. ערכים אפשריים: |
Verdict |
אופציונלי ציין את פסק הדין עבור ההתראה. ערכים אפשריים:
|
Assignee |
אופציונלי ציין את שם האנליסט שאליו יש להקצות את ההתראה. אם יסופק |
פלט של פעולות
הפעולה Update Alert מספקת את הפלטים הבאים:
| סוג הפלט של הפעולה | זמינות |
|---|---|
| קיר המארז | לא זמין |
| קישור לקיר של הפנייה | לא זמין |
| טבלת קיר עם תושבת | לא זמין |
| טבלת העשרה | לא זמין |
| תוצאה בפורמט JSON | יש גישה |
| תוצאת הסקריפט | יש גישה |
תוצאת הסקריפט
הטבלה הבאה מפרטת את הערך עבור פלט תוצאת הסקריפט בעת שימוש בפעולה עדכון התראה:
| שם התוצאה של הסקריפט | ערך |
|---|---|
is_success |
true או false |
הודעות פלט של פעולות
הפעולה עדכון התראת מספקת את הודעות הפלט הבאות:
| הודעת פלט | תיאור ההודעה |
|---|---|
Successfully updated alert with ID ALERT_ID in SentinelOne Singularity Operations Center. |
הפעולה הסתיימה בהצלחה. |
Error executing action "Update Alert". Reason: ERROR_REASON |
הפעולה נכשלה. צריך לבדוק את החיבור לשרת, את פרמטרי הקלט או את פרטי הכניסה. |
Error executing action "Update Alert". Reason: alert with ID ALERT_ID wasn't found in SentinelOne Singularity Operations Center. Please check the spelling. |
הפעולה נכשלה. בודקים את האיות של מזהה ההתראה. |
מחברים
מידע נוסף על מחברים זמין במאמר העברת נתונים באמצעות מחברים.
SentinelOne Singularity Operations Center - Unified Alerts Connector
כדי לשלוף התראות מאוחדות מ-SentinelOne Singularity Operations Center, משתמשים ב-SentinelOne Singularity Operations Center - Unified Alerts Connector.
פרמטרים של מחברים
משתמשים בפרמטרים הבאים כדי להגדיר את המחבר:
| פרמטרים | |
|---|---|
Product Field Name |
חובה מזינים את שם שדה המקור כדי לאחזר את שם שדה המוצר. ברירת מחדל: |
Event Field Name |
חובה מזינים את שם שדה המקור כדי לאחזר את שם שדה האירוע. ברירת מחדל: |
Environment Field Name |
אופציונלי מתאר את שם השדה שבו מאוחסן שם הסביבה. אם השדה environment לא נמצא, הסביבה היא סביבת ברירת המחדל. |
Environment Regex Pattern |
אופציונלי תבנית regex להפעלה על הערך שנמצא בשדה 'שם שדה הסביבה'. ברירת המחדל היא |
Script Timeout (Seconds) |
חובה מגבלת הזמן הקצוב בשניות לתהליך Python שמריץ את הסקריפט הנוכחי. ברירת מחדל: |
API Root |
חובה API Root עבור מופע SentinelOne Singularity Operations Center. |
API Token |
חובה API Token למופע של SentinelOne Singularity Operations Center. |
Lowest Severity To Fetch |
אופציונלי רמת החומרה הנמוכה ביותר של הבעיות לאחזור. אם לא מספקים כלום, המחבר מטמיע בעיות בכל רמות החומרה. ערכים אפשריים: |
Max Hours Backwards |
חובה מספר השעות שממנו יאוחזרו ההתראות. ברירת מחדל: |
Max Alerts To Fetch |
חובה כמה התראות לעבד בכל איטרציה של המחבר. ברירת מחדל: |
Use dynamic list as a blocklist |
חובה אם המדיניות מופעלת, הרשימה הדינמית תשמש כרשימת חסימה. האפשרות הזו לא מסומנת כברירת מחדל. |
Disable Overflow |
אופציונלי אם ההגדרה הזו מופעלת, המחבר מתעלם ממנגנון הגלישה. האפשרות הזו לא מסומנת כברירת מחדל. |
Verify SSL |
חובה אם בוחרים באפשרות הזו, המערכת בודקת שאישור ה-SSL של החיבור לשרת של SentinelOne Singularity Operations Center תקף. האפשרות הזו לא מסומנת כברירת מחדל. |
Proxy Server Address |
אופציונלי הכתובת של שרת ה-Proxy שבו רוצים להשתמש. |
Proxy Username |
אופציונלי שם המשתמש של ה-proxy לאימות. |
Proxy Password |
אופציונלי סיסמת ה-proxy לאימות. |
הבעיה עדיין לא נפתרה? קבלת תשובות מחברי הקהילה וממומחי Google SecOps.