Mengintegrasikan SentinelOne Singularity Operations Center dengan Google SecOps
Dokumen ini menjelaskan cara mengonfigurasi dan mengintegrasikan SentinelOne Singularity Operations Center dengan Google Security Operations.
Kasus penggunaan
Integrasi SentinelOne Singularity Operations Center membantu Anda melakukan hal berikut:
- Memusatkan triase dan investigasi: Akses pemberitahuan, aset, indikator, dan objek yang dapat diamati terpadu dari SentinelOne Singularity Operations Center untuk menyederhanakan alur kerja analis.
- Perbarui status dan hasil keputusan pemberitahuan: Perbarui detail, penerima tugas, dan hasil keputusan pemberitahuan secara terprogram langsung dari Google SecOps.
- Menambahkan catatan analis: Menyinkronkan komentar dan catatan kasus kembali ke pemberitahuan SentinelOne Singularity Operations Center.
Sebelum memulai
Untuk mengautentikasi koneksi antara Google SecOps dan instance SentinelOne Singularity Operations Center Anda, Anda harus memberikan token API yang valid.
Anda dapat membuat token API pribadi dalam konsol pengelolaan SentinelOne.
Untuk mengetahui petunjuk mendetail tentang cara membuat dan mengelola token, buka SentinelOne Customer Portal.
Parameter integrasi
Integrasi SentinelOne Singularity Operations Center memerlukan parameter berikut:
| Parameter | |
|---|---|
API Root |
Wajib Root API untuk instance SentinelOne Singularity Operations Center. |
API Token |
Wajib Token API untuk instance SentinelOne Singularity Operations Center. |
Verify SSL |
Wajib Jika dipilih, integrasi akan memvalidasi sertifikat SSL saat terhubung ke SentinelOne Singularity Operations Center. Dipilih secara default. |
Untuk mengetahui petunjuk tentang cara mengonfigurasi integrasi di Google SecOps, lihat Mengonfigurasi integrasi.
Tindakan
Untuk mengetahui informasi selengkapnya tentang tindakan, lihat Merespons tindakan tertunda dari Ruang Kerja Anda dan Melakukan tindakan manual.
Tambahkan Komentar Pemberitahuan
Gunakan tindakan Add Alert Comment untuk menambahkan komentar ke pemberitahuan di SentinelOne Singularity Operations Center.
Tindakan ini tidak dijalankan pada entity Google SecOps.
Input tindakan
Tindakan Tambahkan Komentar Peringatan memerlukan parameter berikut:
| Parameter | |
|---|---|
Alert ID |
Wajib Tentukan ID peringatan yang perlu diperbarui. |
Comment |
Wajib Tentukan komentar untuk peringatan tersebut. |
Output tindakan
Tindakan Tambahkan Komentar Peringatan memberikan keluaran sebagai berikut:
| Jenis output tindakan | Ketersediaan |
|---|---|
| Lampiran repositori kasus | Tidak tersedia |
| Link repositori kasus | Tidak tersedia |
| Tabel repositori kasus | Tidak tersedia |
| Tabel pengayaan | Tidak tersedia |
| Hasil JSON | Tidak tersedia |
| Hasil skrip | Tersedia |
Hasil skrip
Tabel berikut mencantumkan nilai untuk output hasil skrip saat menggunakan tindakan Tambahkan Komentar Peringatan:
| Nama hasil skrip | Nilai |
|---|---|
is_success |
true atau false |
Pesan output tindakan
Tindakan Tambahkan Komentar Peringatan memberikan pesan keluaran berikut:
| Pesan output | Deskripsi pesan |
|---|---|
Successfully added comment to the alert with ID ALERT_ID in SentinelOne Singularity Operations Center. |
Tindakan berhasil. |
Error executing action "Add Alert Comment". Reason: ERROR_REASON |
Tindakan gagal. Periksa koneksi ke server, parameter input, atau kredensial. |
Error executing action "Add Alert Comment". Reason: alert with ID ALERT_ID wasn't found in SentinelOne Singularity Operations Center. Please check the spelling. |
Tindakan gagal. Periksa ejaan ID peringatan. |
Ping
Gunakan aksi Ping untuk menguji konektivitas ke SentinelOne Singularity Operations Center.
Tindakan ini tidak dijalankan pada entity Google SecOps.
Input tindakan
Tindakan ini tidak memiliki parameter input.
Output tindakan
Tindakan Ping memberikan output berikut:
| Jenis output tindakan | Ketersediaan |
|---|---|
| Lampiran repositori kasus | Tidak tersedia |
| Link repositori kasus | Tidak tersedia |
| Tabel repositori kasus | Tidak tersedia |
| Tabel pengayaan | Tidak tersedia |
| Hasil JSON | Tidak tersedia |
| Hasil skrip | Tersedia |
Hasil skrip
Tabel berikut mencantumkan nilai untuk output hasil skrip saat menggunakan tindakan Ping:
| Nama hasil skrip | Nilai |
|---|---|
is_success |
true atau false |
Pesan keluaran tindakan
Tindakan Ping memberikan pesan output berikut:
| Pesan output | Deskripsi pesan |
|---|---|
Successfully connected to SentinelOne Singularity Operations Center. |
Tindakan berhasil. |
Error executing action "Ping". Reason: ERROR_REASON |
Tindakan gagal. Periksa koneksi ke server, parameter input, atau kredensial. |
Perbarui Notifikasi
Gunakan tindakan Perbarui Peringatan untuk memperbarui status, putusan, atau penerima tugas peringatan di SentinelOne Singularity Operations Center.
Tindakan ini tidak dijalankan pada entity Google SecOps.
Input tindakan
Tindakan Perbarui Pemberitahuan memerlukan parameter berikut:
| Parameter | |
|---|---|
Alert ID |
Wajib Tentukan ID peringatan yang perlu diperbarui. |
Status |
Opsional Tentukan status untuk peringatan tersebut. Nilai yang mungkin: |
Verdict |
Opsional Tentukan kesimpulan untuk peringatan tersebut. Nilai yang memungkinkan:
|
Assignee |
Opsional Sebutkan nama analis yang perlu ditugaskan untuk menangani peringatan tersebut. Jika |
Output tindakan
Tindakan Update Alert memberikan output berikut:
| Jenis output tindakan | Ketersediaan |
|---|---|
| Lampiran repositori kasus | Tidak tersedia |
| Link repositori kasus | Tidak tersedia |
| Tabel repositori kasus | Tidak tersedia |
| Tabel pengayaan | Tidak tersedia |
| Hasil JSON | Tersedia |
| Hasil skrip | Tersedia |
Hasil skrip
Tabel berikut mencantumkan nilai untuk output hasil skrip saat menggunakan tindakan Perbarui Peringatan:
| Nama hasil skrip | Nilai |
|---|---|
is_success |
true atau false |
Pesan output tindakan
Tindakan Update Alert memberikan pesan output berikut:
| Pesan output | Deskripsi pesan |
|---|---|
Successfully updated alert with ID ALERT_ID in SentinelOne Singularity Operations Center. |
Tindakan berhasil. |
Error executing action "Update Alert". Reason: ERROR_REASON |
Tindakan gagal. Periksa koneksi ke server, parameter input, atau kredensial. |
Error executing action "Update Alert". Reason: alert with ID ALERT_ID wasn't found in SentinelOne Singularity Operations Center. Please check the spelling. |
Tindakan gagal. Periksa ejaan ID peringatan. |
Konektor
Untuk informasi lebih lanjut tentang konektor, lihat Mengambil data menggunakan konektor.
SentinelOne Singularity Operations Center - Konektor Peringatan Terpadu
Gunakan SentinelOne Singularity Operations Center - Unified Alerts Connector untuk menarik peringatan terpadu dari SentinelOne Singularity Operations Center.
Parameter konektor
Gunakan parameter berikut untuk mengonfigurasi konektor:
| Parameter | |
|---|---|
Product Field Name |
Wajib Masukkan nama kolom sumber untuk mengambil nama Kolom Produk. Default: |
Event Field Name |
Wajib Masukkan nama kolom sumber untuk mengambil nama Kolom Peristiwa. Default: |
Environment Field Name |
Opsional Menjelaskan nama kolom tempat nama lingkungan disimpan. Jika kolom lingkungan tidak ditemukan, lingkungan yang digunakan adalah lingkungan default. |
Environment Regex Pattern |
Opsional Pola regex yang akan dijalankan pada nilai yang ditemukan di kolom "Nama Kolom Lingkungan". Nilai default adalah |
Script Timeout (Seconds) |
Wajib Batas waktu habis (timeout) dalam detik untuk proses Python yang menjalankan skrip saat ini. Default: |
API Root |
Wajib Root API untuk instance SentinelOne Singularity Operations Center. |
API Token |
Wajib Token API untuk instance SentinelOne Singularity Operations Center. |
Lowest Severity To Fetch |
Opsional Tingkat keparahan terendah dari masalah yang akan diambil. Jika tidak ada yang diberikan, konektor akan menangani masalah dengan semua tingkat keparahan. Nilai yang mungkin: |
Max Hours Backwards |
Wajib Jumlah jam dari mana peringatan diambil. Default: |
Max Alerts To Fetch |
Wajib Berapa banyak peringatan yang akan diproses per satu iterasi konektor. Default: |
Use dynamic list as a blocklist |
Wajib Jika diaktifkan, daftar dinamis akan digunakan sebagai daftar blokir. Tidak dicentang secara default. |
Disable Overflow |
Opsional Jika diaktifkan, konektor akan mengabaikan mekanisme luapan (overflow). Tidak dicentang secara default. |
Verify SSL |
Wajib Jika dipilih, akan memverifikasi bahwa sertifikat SSL untuk koneksi ke server SentinelOne Singularity Operations Center valid. Tidak dicentang secara default. |
Proxy Server Address |
Opsional Alamat server proxy yang akan digunakan. |
Proxy Username |
Opsional Nama pengguna proxy untuk melakukan autentikasi. |
Proxy Password |
Opsional Sandi proxy untuk mengautentikasi. |
Perlu bantuan lain? Dapatkan jawaban dari anggota Komunitas dan profesional Google SecOps.