שילוב של SentinelOne Singularity Operations Center עם Google SecOps

במאמר הזה מוסבר איך להגדיר ולשלב את SentinelOne Singularity Operations Center עם Google Security Operations.

תרחישים לדוגמה

השילוב של SentinelOne Singularity Operations Center עוזר לכם לבצע את הפעולות הבאות:

  • ריכוז התיוג והחקירה: גישה להתראות, לנכסים, לאינדיקטורים ולנתונים ניתנים לצפייה מאוחדים מ-SentinelOne Singularity Operations Center כדי לייעל את תהליכי העבודה של האנליסטים.
  • עדכון סטטוסים ופסיקות של התראות: עדכון פרטי ההתראות, המקבלים והפסיקות באופן פרוגרמטי ישירות מ-Google SecOps.
  • הוספת הערות של אנליסטים: סנכרון של הערות ותגובות בבקשת התמיכה בחזרה להתראות ב-SentinelOne Singularity Operations Center.

לפני שמתחילים

כדי לאמת את החיבור בין Google SecOps לבין מופע SentinelOne Singularity Operations Center, צריך לספק טוקן API תקין.

אפשר ליצור טוקן API אישי במסוף הניהול של SentinelOne.

הוראות מפורטות ליצירה ולניהול של טוקנים זמינות בפורטל הלקוחות של SentinelOne.

פרמטרים של שילוב

השילוב של SentinelOne Singularity Operations Center דורש את הפרמטרים הבאים:

פרמטרים
API Root חובה

‫API Root עבור מופע SentinelOne Singularity Operations Center.

API Token חובה

‫API Token למופע של SentinelOne Singularity Operations Center.

Verify SSL חובה

אם בוחרים באפשרות הזו, השילוב מאמת את אישור ה-SSL כשמתחברים אל SentinelOne Singularity Operations Center. האפשרות הזו מסומנת כברירת מחדל.

הוראות להגדרת שילוב ב-Google SecOps מופיעות במאמר הגדרת שילובים.

פעולות

מידע נוסף על פעולות זמין במאמרים תגובה לפעולות שממתינות לטיפול ב'מרכז העבודה שלך' וביצוע פעולה ידנית.

הוספת הערה להתראה

משתמשים בפעולה Add Alert Comment כדי להוסיף תגובה להתראה ב-SentinelOne Singularity Operations Center.

הפעולה הזו לא מופעלת בישויות של Google SecOps.

הוספת נתונים לפעולה

הפעולה הוסף תגובה להתראה דורשת את הפרמטרים הבאים:

פרמטרים
Alert ID חובה

ציין את מזהה ההתראה שיש לעדכן.

Comment חובה

ציין את ההערה עבור ההתראה.

פלט של פעולות

הפעולה הוסף תגובה להתראה מספקת את הפלט הבא:

סוג הפלט של הפעולה זמינות
קיר המארז לא זמין
קישור לקיר של הפנייה לא זמין
טבלת קיר עם תושבת לא זמין
טבלת העשרה לא זמין
תוצאה בפורמט JSON לא זמין
תוצאת הסקריפט יש גישה
תוצאת הסקריפט

הטבלה הבאה מפרטת את הערך עבור פלט תוצאת הסקריפט בעת שימוש בפעולה הוסף תגובה להתראה:

שם התוצאה של הסקריפט ערך
is_success true או false
הודעות פלט של פעולות

הפעולה הוסף תגובה להתראה מספקת את הודעות הפלט הבאות:

הודעת פלט תיאור ההודעה
Successfully added comment to the alert with ID ALERT_ID in SentinelOne Singularity Operations Center. הפעולה הסתיימה בהצלחה.
Error executing action "Add Alert Comment". Reason: ERROR_REASON הפעולה נכשלה. צריך לבדוק את החיבור לשרת, את פרמטרי הקלט או את פרטי הכניסה.
Error executing action "Add Alert Comment". Reason: alert with ID ALERT_ID wasn't found in SentinelOne Singularity Operations Center. Please check the spelling. הפעולה נכשלה. בודקים את האיות של מזהה ההתראה.

פינג

השתמש בפעולה Ping כדי לבדוק את הקישוריות למרכז התפעול של SentinelOne Singularity.

הפעולה הזו לא מופעלת בישויות של Google SecOps.

הוספת נתונים לפעולה

לפעולה זו אין פרמטרים של קלט.

פלט של פעולות

הפעולה Ping מספקת את הפלטים הבאים:

סוג הפלט של הפעולה זמינות
קיר המארז לא זמין
קישור לקיר של הפנייה לא זמין
טבלת קיר עם תושבת לא זמין
טבלת העשרה לא זמין
תוצאה בפורמט JSON לא זמין
תוצאת הסקריפט יש גישה
תוצאת הסקריפט

בטבלה הבאה מפורט הערך של פלט תוצאת הסקריפט כשמשתמשים בפעולה Ping:

שם התוצאה של הסקריפט ערך
is_success true או false
הודעות פלט של פעולות

הפעולה Ping מספקת את הודעות הפלט הבאות:

הודעת פלט תיאור ההודעה
Successfully connected to SentinelOne Singularity Operations Center. הפעולה הסתיימה בהצלחה.
Error executing action "Ping". Reason: ERROR_REASON הפעולה נכשלה. צריך לבדוק את החיבור לשרת, את פרמטרי הקלט או את פרטי הכניסה.

עדכון ההתראה

השתמש בפעולה עדכון התראה כדי לעדכן את הסטטוס, פסק הדין או המקבל של התראה במרכז התפעול של SentinelOne Singularity.

הפעולה הזו לא מופעלת בישויות של Google SecOps.

הוספת נתונים לפעולה

הפעולה Update Alert (עדכון התראה) דורשת את הפרמטרים הבאים:

פרמטרים
Alert ID חובה

ציין את מזהה ההתראה שיש לעדכן.

Status אופציונלי

ציין את הסטטוס של ההתראה. ערכים אפשריים: New, In Progress, Resolved.

Verdict אופציונלי

ציין את פסק הדין עבור ההתראה. ערכים אפשריים:

  • True positive/Malware
  • True positive/Unauthorized access
  • True positive/Data exfiltration
  • True positive/Insider threat
  • True positive/Phishing attack
  • True positive/Advanced persistent threat
  • True positive/Denial of service
  • True positive/Ransomware
  • True positive/Policy violation
  • True positive/Benign but suspicious
  • True positive/Benign
  • True positive/Undefined
  • True positive/Exploitation tools
  • True positive/PUA Adware
  • False positive/Benign
  • False positive/Benign but suspicious
  • False positive/System error
  • False positive/User error
  • False positive/Undefined
Assignee אופציונלי

ציין את שם האנליסט שאליו יש להקצות את ההתראה. אם יסופק Unassign, הפעולה תסיר את ההקצאה מההתראה.

פלט של פעולות

הפעולה Update Alert מספקת את הפלטים הבאים:

סוג הפלט של הפעולה זמינות
קיר המארז לא זמין
קישור לקיר של הפנייה לא זמין
טבלת קיר עם תושבת לא זמין
טבלת העשרה לא זמין
תוצאה בפורמט JSON יש גישה
תוצאת הסקריפט יש גישה
תוצאת הסקריפט

הטבלה הבאה מפרטת את הערך עבור פלט תוצאת הסקריפט בעת שימוש בפעולה עדכון התראה:

שם התוצאה של הסקריפט ערך
is_success true או false
הודעות פלט של פעולות

הפעולה עדכון התראת מספקת את הודעות הפלט הבאות:

הודעת פלט תיאור ההודעה
Successfully updated alert with ID ALERT_ID in SentinelOne Singularity Operations Center. הפעולה הסתיימה בהצלחה.
Error executing action "Update Alert". Reason: ERROR_REASON הפעולה נכשלה. צריך לבדוק את החיבור לשרת, את פרמטרי הקלט או את פרטי הכניסה.
Error executing action "Update Alert". Reason: alert with ID ALERT_ID wasn't found in SentinelOne Singularity Operations Center. Please check the spelling. הפעולה נכשלה. בודקים את האיות של מזהה ההתראה.

מחברים

מידע נוסף על מחברים זמין במאמר העברת נתונים באמצעות מחברים.

SentinelOne Singularity Operations Center - Unified Alerts Connector

כדי לשלוף התראות מאוחדות מ-SentinelOne Singularity Operations Center, משתמשים ב-SentinelOne Singularity Operations Center - Unified Alerts Connector.

פרמטרים של מחברים

משתמשים בפרמטרים הבאים כדי להגדיר את המחבר:

פרמטרים
Product Field Name חובה

מזינים את שם שדה המקור כדי לאחזר את שם שדה המוצר. ברירת מחדל: Product Name.

Event Field Name חובה

מזינים את שם שדה המקור כדי לאחזר את שם שדה האירוע. ברירת מחדל: event_type.

Environment Field Name אופציונלי

מתאר את שם השדה שבו מאוחסן שם הסביבה. אם השדה environment לא נמצא, הסביבה היא סביבת ברירת המחדל.

Environment Regex Pattern אופציונלי

תבנית regex להפעלה על הערך שנמצא בשדה 'שם שדה הסביבה'. ברירת המחדל היא .*, כדי לתפוס את כל הערכים ולהחזיר אותם ללא שינוי.

Script Timeout (Seconds) חובה

מגבלת הזמן הקצוב בשניות לתהליך Python שמריץ את הסקריפט הנוכחי. ברירת מחדל: 180.

API Root חובה

‫API Root עבור מופע SentinelOne Singularity Operations Center.

API Token חובה

‫API Token למופע של SentinelOne Singularity Operations Center.

Lowest Severity To Fetch אופציונלי

רמת החומרה הנמוכה ביותר של הבעיות לאחזור. אם לא מספקים כלום, המחבר מטמיע בעיות בכל רמות החומרה. ערכים אפשריים: Critical, High, Medium, Low, Info.

Max Hours Backwards חובה

מספר השעות שממנו יאוחזרו ההתראות. ברירת מחדל: 1.

Max Alerts To Fetch חובה

כמה התראות לעבד בכל איטרציה של המחבר. ברירת מחדל: 10.

Use dynamic list as a blocklist חובה

אם המדיניות מופעלת, הרשימה הדינמית תשמש כרשימת חסימה. האפשרות הזו לא מסומנת כברירת מחדל.

Disable Overflow אופציונלי

אם ההגדרה הזו מופעלת, המחבר מתעלם ממנגנון הגלישה. האפשרות הזו לא מסומנת כברירת מחדל.

Verify SSL חובה

אם בוחרים באפשרות הזו, המערכת בודקת שאישור ה-SSL של החיבור לשרת של SentinelOne Singularity Operations Center תקף. האפשרות הזו לא מסומנת כברירת מחדל.

Proxy Server Address אופציונלי

הכתובת של שרת ה-Proxy שבו רוצים להשתמש.

Proxy Username אופציונלי

שם המשתמש של ה-proxy לאימות.

Proxy Password אופציונלי

סיסמת ה-proxy לאימות.

הבעיה עדיין לא נפתרה? קבלת תשובות מחברי הקהילה וממומחי Google SecOps.