Mengintegrasikan SentinelOne Singularity Operations Center dengan Google SecOps

Dokumen ini menjelaskan cara mengonfigurasi dan mengintegrasikan SentinelOne Singularity Operations Center dengan Google Security Operations.

Kasus penggunaan

Integrasi SentinelOne Singularity Operations Center membantu Anda melakukan hal berikut:

  • Memusatkan triase dan investigasi: Akses pemberitahuan, aset, indikator, dan objek yang dapat diamati terpadu dari SentinelOne Singularity Operations Center untuk menyederhanakan alur kerja analis.
  • Perbarui status dan hasil keputusan pemberitahuan: Perbarui detail, penerima tugas, dan hasil keputusan pemberitahuan secara terprogram langsung dari Google SecOps.
  • Menambahkan catatan analis: Menyinkronkan komentar dan catatan kasus kembali ke pemberitahuan SentinelOne Singularity Operations Center.

Sebelum memulai

Untuk mengautentikasi koneksi antara Google SecOps dan instance SentinelOne Singularity Operations Center Anda, Anda harus memberikan token API yang valid.

Anda dapat membuat token API pribadi dalam konsol pengelolaan SentinelOne.

Untuk mengetahui petunjuk mendetail tentang cara membuat dan mengelola token, buka SentinelOne Customer Portal.

Parameter integrasi

Integrasi SentinelOne Singularity Operations Center memerlukan parameter berikut:

Parameter
API Root Wajib

Root API untuk instance SentinelOne Singularity Operations Center.

API Token Wajib

Token API untuk instance SentinelOne Singularity Operations Center.

Verify SSL Wajib

Jika dipilih, integrasi akan memvalidasi sertifikat SSL saat terhubung ke SentinelOne Singularity Operations Center. Dipilih secara default.

Untuk mengetahui petunjuk tentang cara mengonfigurasi integrasi di Google SecOps, lihat Mengonfigurasi integrasi.

Tindakan

Untuk mengetahui informasi selengkapnya tentang tindakan, lihat Merespons tindakan tertunda dari Ruang Kerja Anda dan Melakukan tindakan manual.

Tambahkan Komentar Pemberitahuan

Gunakan tindakan Add Alert Comment untuk menambahkan komentar ke pemberitahuan di SentinelOne Singularity Operations Center.

Tindakan ini tidak dijalankan pada entity Google SecOps.

Input tindakan

Tindakan Tambahkan Komentar Peringatan memerlukan parameter berikut:

Parameter
Alert ID Wajib

Tentukan ID peringatan yang perlu diperbarui.

Comment Wajib

Tentukan komentar untuk peringatan tersebut.

Output tindakan

Tindakan Tambahkan Komentar Peringatan memberikan keluaran sebagai berikut:

Jenis output tindakan Ketersediaan
Lampiran repositori kasus Tidak tersedia
Link repositori kasus Tidak tersedia
Tabel repositori kasus Tidak tersedia
Tabel pengayaan Tidak tersedia
Hasil JSON Tidak tersedia
Hasil skrip Tersedia
Hasil skrip

Tabel berikut mencantumkan nilai untuk output hasil skrip saat menggunakan tindakan Tambahkan Komentar Peringatan:

Nama hasil skrip Nilai
is_success true atau false
Pesan output tindakan

Tindakan Tambahkan Komentar Peringatan memberikan pesan keluaran berikut:

Pesan output Deskripsi pesan
Successfully added comment to the alert with ID ALERT_ID in SentinelOne Singularity Operations Center. Tindakan berhasil.
Error executing action "Add Alert Comment". Reason: ERROR_REASON Tindakan gagal. Periksa koneksi ke server, parameter input, atau kredensial.
Error executing action "Add Alert Comment". Reason: alert with ID ALERT_ID wasn't found in SentinelOne Singularity Operations Center. Please check the spelling. Tindakan gagal. Periksa ejaan ID peringatan.

Ping

Gunakan aksi Ping untuk menguji konektivitas ke SentinelOne Singularity Operations Center.

Tindakan ini tidak dijalankan pada entity Google SecOps.

Input tindakan

Tindakan ini tidak memiliki parameter input.

Output tindakan

Tindakan Ping memberikan output berikut:

Jenis output tindakan Ketersediaan
Lampiran repositori kasus Tidak tersedia
Link repositori kasus Tidak tersedia
Tabel repositori kasus Tidak tersedia
Tabel pengayaan Tidak tersedia
Hasil JSON Tidak tersedia
Hasil skrip Tersedia
Hasil skrip

Tabel berikut mencantumkan nilai untuk output hasil skrip saat menggunakan tindakan Ping:

Nama hasil skrip Nilai
is_success true atau false
Pesan keluaran tindakan

Tindakan Ping memberikan pesan output berikut:

Pesan output Deskripsi pesan
Successfully connected to SentinelOne Singularity Operations Center. Tindakan berhasil.
Error executing action "Ping". Reason: ERROR_REASON Tindakan gagal. Periksa koneksi ke server, parameter input, atau kredensial.

Perbarui Notifikasi

Gunakan tindakan Perbarui Peringatan untuk memperbarui status, putusan, atau penerima tugas peringatan di SentinelOne Singularity Operations Center.

Tindakan ini tidak dijalankan pada entity Google SecOps.

Input tindakan

Tindakan Perbarui Pemberitahuan memerlukan parameter berikut:

Parameter
Alert ID Wajib

Tentukan ID peringatan yang perlu diperbarui.

Status Opsional

Tentukan status untuk peringatan tersebut. Nilai yang mungkin: New, In Progress, Resolved.

Verdict Opsional

Tentukan kesimpulan untuk peringatan tersebut. Nilai yang memungkinkan:

  • True positive/Malware
  • True positive/Unauthorized access
  • True positive/Data exfiltration
  • True positive/Insider threat
  • True positive/Phishing attack
  • True positive/Advanced persistent threat
  • True positive/Denial of service
  • True positive/Ransomware
  • True positive/Policy violation
  • True positive/Benign but suspicious
  • True positive/Benign
  • True positive/Undefined
  • True positive/Exploitation tools
  • True positive/PUA Adware
  • False positive/Benign
  • False positive/Benign but suspicious
  • False positive/System error
  • False positive/User error
  • False positive/Undefined
Assignee Opsional

Sebutkan nama analis yang perlu ditugaskan untuk menangani peringatan tersebut. Jika Unassign diberikan, tindakan tersebut menghapus penugasan dari peringatan.

Output tindakan

Tindakan Update Alert memberikan output berikut:

Jenis output tindakan Ketersediaan
Lampiran repositori kasus Tidak tersedia
Link repositori kasus Tidak tersedia
Tabel repositori kasus Tidak tersedia
Tabel pengayaan Tidak tersedia
Hasil JSON Tersedia
Hasil skrip Tersedia
Hasil skrip

Tabel berikut mencantumkan nilai untuk output hasil skrip saat menggunakan tindakan Perbarui Peringatan:

Nama hasil skrip Nilai
is_success true atau false
Pesan output tindakan

Tindakan Update Alert memberikan pesan output berikut:

Pesan output Deskripsi pesan
Successfully updated alert with ID ALERT_ID in SentinelOne Singularity Operations Center. Tindakan berhasil.
Error executing action "Update Alert". Reason: ERROR_REASON Tindakan gagal. Periksa koneksi ke server, parameter input, atau kredensial.
Error executing action "Update Alert". Reason: alert with ID ALERT_ID wasn't found in SentinelOne Singularity Operations Center. Please check the spelling. Tindakan gagal. Periksa ejaan ID peringatan.

Konektor

Untuk informasi lebih lanjut tentang konektor, lihat Mengambil data menggunakan konektor.

SentinelOne Singularity Operations Center - Konektor Peringatan Terpadu

Gunakan SentinelOne Singularity Operations Center - Unified Alerts Connector untuk menarik peringatan terpadu dari SentinelOne Singularity Operations Center.

Parameter konektor

Gunakan parameter berikut untuk mengonfigurasi konektor:

Parameter
Product Field Name Wajib

Masukkan nama kolom sumber untuk mengambil nama Kolom Produk. Default: Product Name.

Event Field Name Wajib

Masukkan nama kolom sumber untuk mengambil nama Kolom Peristiwa. Default: event_type.

Environment Field Name Opsional

Menjelaskan nama kolom tempat nama lingkungan disimpan. Jika kolom lingkungan tidak ditemukan, lingkungan yang digunakan adalah lingkungan default.

Environment Regex Pattern Opsional

Pola regex yang akan dijalankan pada nilai yang ditemukan di kolom "Nama Kolom Lingkungan". Nilai default adalah .* untuk menangkap semua dan mengembalikan nilai tanpa perubahan.

Script Timeout (Seconds) Wajib

Batas waktu habis (timeout) dalam detik untuk proses Python yang menjalankan skrip saat ini. Default: 180.

API Root Wajib

Root API untuk instance SentinelOne Singularity Operations Center.

API Token Wajib

Token API untuk instance SentinelOne Singularity Operations Center.

Lowest Severity To Fetch Opsional

Tingkat keparahan terendah dari masalah yang akan diambil. Jika tidak ada yang diberikan, konektor akan menangani masalah dengan semua tingkat keparahan. Nilai yang mungkin: Critical, High, Medium, Low, Info.

Max Hours Backwards Wajib

Jumlah jam dari mana peringatan diambil. Default: 1.

Max Alerts To Fetch Wajib

Berapa banyak peringatan yang akan diproses per satu iterasi konektor. Default: 10.

Use dynamic list as a blocklist Wajib

Jika diaktifkan, daftar dinamis akan digunakan sebagai daftar blokir. Tidak dicentang secara default.

Disable Overflow Opsional

Jika diaktifkan, konektor akan mengabaikan mekanisme luapan (overflow). Tidak dicentang secara default.

Verify SSL Wajib

Jika dipilih, akan memverifikasi bahwa sertifikat SSL untuk koneksi ke server SentinelOne Singularity Operations Center valid. Tidak dicentang secara default.

Proxy Server Address Opsional

Alamat server proxy yang akan digunakan.

Proxy Username Opsional

Nama pengguna proxy untuk melakukan autentikasi.

Proxy Password Opsional

Sandi proxy untuk mengautentikasi.

Perlu bantuan lain? Dapatkan jawaban dari anggota Komunitas dan profesional Google SecOps.