Integrare SentinelOne Singularity Operations Center con Google SecOps

Questo documento spiega come configurare e integrare SentinelOne Singularity Operations Center con Google Security Operations.

Casi d'uso

L'integrazione di SentinelOne Singularity Operations Center consente di eseguire le seguenti operazioni:

  • Centralizza il triage e le indagini: accedi ad avvisi, risorse, indicatori e dati osservabili unificati dal SentinelOne Singularity Operations Center per semplificare i flussi di lavoro degli analisti.
  • Aggiorna gli stati e i verdetti degli avvisi: aggiorna in modo programmatico i dettagli, gli assegnatari e i verdetti degli avvisi direttamente da Google SecOps.
  • Aggiungi note dell'analista: Sincronizza i commenti e le note del caso con gli avvisi del SentinelOne Singularity Operations Center.

Prima di iniziare

Per autenticare la connessione tra Google SecOps e la tua istanza di SentinelOne Singularity Operations Center, devi fornire un token API valido.

Puoi generare un token API personale nella console di gestione di SentinelOne.

Per istruzioni dettagliate sulla generazione e sulla gestione dei token, vai al portale clienti SentinelOne.

Parametri di integrazione

L'integrazione di SentinelOne con Singularity Operations Center richiede i seguenti parametri:

Parametri
API Root Obbligatorio

API Root per l'istanza di SentinelOne Singularity Operations Center.

API Token Obbligatorio

Token API per l'istanza di SentinelOne Singularity Operations Center.

Verify SSL Obbligatorio

Se selezionata, l'integrazione convalida il certificato SSL durante la connessione a SentinelOne Singularity Operations Center. Questa opzione è selezionata per impostazione predefinita.

Per istruzioni su come configurare un'integrazione in Google SecOps, consulta Configura le integrazioni.

Azioni

Per ulteriori informazioni sulle azioni, vedere Rispondere alle azioni in sospeso dal tuo Workdesk e Eseguire un'azione manuale.

Aggiungi un commento di avviso

Utilizza l'azione Aggiungi commento all'avviso per aggiungere un commento a un avviso in SentinelOne Singularity Operations Center.

Questa azione non viene eseguita sulle entità Google SecOps.

Input azione

L'azione Aggiungi commento di avviso richiede i seguenti parametri:

Parametri
Alert ID Obbligatorio

Specificare l'ID dell'avviso che deve essere aggiornato.

Comment Obbligatorio

Specificare il commento per l'avviso.

Output azione

L'azione Aggiungi commento di avviso fornisce i seguenti output:

Tipo di output dell'azione Disponibilità
Allegato della bacheca casi Non disponibile
Link alla bacheca casi Non disponibile
Tabella della bacheca casi Non disponibile
Tabella di arricchimento Non disponibile
Risultato JSON Non disponibile
Risultato dello script Disponibile
Risultato dello script

La tabella seguente elenca il valore per l'output del risultato dello script quando si utilizza l'azione Aggiungi commento di avviso:

Nome del risultato dello script Valore
is_success true o false
messaggi di output delle azioni

L'azione Aggiungi commento di avviso fornisce i seguenti messaggi di output:

Messaggio di output Descrizione del messaggio
Successfully added comment to the alert with ID ALERT_ID in SentinelOne Singularity Operations Center. Azione riuscita.
Error executing action "Add Alert Comment". Reason: ERROR_REASON Azione non riuscita. Controlla la connessione al server, i parametri di input o le credenziali.
Error executing action "Add Alert Comment". Reason: alert with ID ALERT_ID wasn't found in SentinelOne Singularity Operations Center. Please check the spelling. Azione non riuscita. Verifica l'ortografia dell'ID dell'avviso.

Dindin

Utilizza l'azione Ping per testare la connettività al SentinelOne Singularity Operations Center.

Questa azione non viene eseguita sulle entità Google SecOps.

Input azione

Questa azione non ha parametri di input.

Output azione

L'azione Ping fornisce i seguenti output:

Tipo di output dell'azione Disponibilità
Allegato della bacheca casi Non disponibile
Link alla bacheca casi Non disponibile
Tabella della bacheca casi Non disponibile
Tabella di arricchimento Non disponibile
Risultato JSON Non disponibile
Risultato dello script Disponibile
Risultato dello script

La tabella seguente elenca il valore dell'output del risultato dello script quando utilizzi l'azione Ping:

Nome del risultato dello script Valore
is_success true o false
messaggi di output delle azioni

L'azione Ping fornisce i seguenti messaggi di output:

Messaggio di output Descrizione del messaggio
Successfully connected to SentinelOne Singularity Operations Center. Azione riuscita.
Error executing action "Ping". Reason: ERROR_REASON Azione non riuscita. Controlla la connessione al server, i parametri di input o le credenziali.

Aggiorna avviso

Utilizza l'azione Aggiorna avviso per aggiornare lo stato, il verdetto o l'assegnatario di un avviso in SentinelOne Singularity Operations Center.

Questa azione non viene eseguita sulle entità Google SecOps.

Input azione

L'azione Aggiorna avviso richiede i seguenti parametri:

Parametri
Alert ID Obbligatorio

Specificare l'ID dell'avviso che deve essere aggiornato.

Status Optional

Specificare lo stato dell'avviso. Valori possibili: New, In Progress, Resolved.

Verdict Optional

Specificare il verdetto per l'allerta. Valori possibili:

  • True positive/Malware
  • True positive/Unauthorized access
  • True positive/Data exfiltration
  • True positive/Insider threat
  • True positive/Phishing attack
  • True positive/Advanced persistent threat
  • True positive/Denial of service
  • True positive/Ransomware
  • True positive/Policy violation
  • True positive/Benign but suspicious
  • True positive/Benign
  • True positive/Undefined
  • True positive/Exploitation tools
  • True positive/PUA Adware
  • False positive/Benign
  • False positive/Benign but suspicious
  • False positive/System error
  • False positive/User error
  • False positive/Undefined
Assignee Optional

Specificare il nome dell'analista a cui deve essere assegnato l'avviso. Se viene fornito Unassign, l'azione rimuove l'assegnazione dall'avviso.

Output azione

L'azione Aggiorna avviso fornisce i seguenti output:

Tipo di output dell'azione Disponibilità
Allegato della bacheca casi Non disponibile
Link alla bacheca casi Non disponibile
Tabella della bacheca casi Non disponibile
Tabella di arricchimento Non disponibile
Risultato JSON Disponibile
Risultato dello script Disponibile
Risultato dello script

La tabella seguente elenca il valore per l'output del risultato dello script quando si utilizza l'azione Aggiorna avviso:

Nome del risultato dello script Valore
is_success true o false
messaggi di output delle azioni

L'azione Aggiorna avviso fornisce i seguenti messaggi di output:

Messaggio di output Descrizione del messaggio
Successfully updated alert with ID ALERT_ID in SentinelOne Singularity Operations Center. Azione riuscita.
Error executing action "Update Alert". Reason: ERROR_REASON Azione non riuscita. Controlla la connessione al server, i parametri di input o le credenziali.
Error executing action "Update Alert". Reason: alert with ID ALERT_ID wasn't found in SentinelOne Singularity Operations Center. Please check the spelling. Azione non riuscita. Verifica l'ortografia dell'ID dell'avviso.

Connettori

Per ulteriori informazioni sui connettori, vedere Inserire dati tramite connettori.

Centro operativo SentinelOne Singularity - Connettore per avvisi unificati

Utilizzare il connettore SentinelOne Singularity Operations Center - Unified Alerts Connector per recuperare gli avvisi unificati da SentinelOne Singularity Operations Center.

Parametri del connettore

Utilizza i seguenti parametri per configurare il connettore:

Parametri
Product Field Name Obbligatorio

Inserisci il nome del campo di origine per recuperare il nome del campo Prodotto. Valore predefinito: Product Name.

Event Field Name Obbligatorio

Inserisci il nome del campo di origine per recuperare il nome del campo evento. Valore predefinito: event_type.

Environment Field Name Optional

Descrive il nome del campo in cui è memorizzato il nome dell'ambiente. Se il campo dell'ambiente non viene trovato, l'ambiente è quello predefinito.

Environment Regex Pattern Optional

Un pattern regex da eseguire sul valore trovato nel campo "Nome campo ambiente". Il valore predefinito è .* per intercettare tutti i casi e restituire il valore invariato.

Script Timeout (Seconds) Obbligatorio

Limite di timeout in secondi per il processo Python che esegue lo script corrente. Valore predefinito: 180.

API Root Obbligatorio

API Root per l'istanza di SentinelOne Singularity Operations Center.

API Token Obbligatorio

Token API per l'istanza di SentinelOne Singularity Operations Center.

Lowest Severity To Fetch Optional

Gravità minima dei problemi da recuperare. Se non viene fornito alcun valore, il connettore acquisisce i problemi di tutte le gravità. Valori possibili: Critical, High, Medium, Low, Info.

Max Hours Backwards Obbligatorio

Quantità di ore da cui recuperare gli avvisi. Valore predefinito: 1.

Max Alerts To Fetch Obbligatorio

Numero di avvisi da elaborare per ogni iterazione del connettore. Valore predefinito: 10.

Use dynamic list as a blocklist Obbligatorio

Se attivato, l'elenco dinamico verrà utilizzato come lista bloccata. La casella di controllo è deselezionata per impostazione predefinita.

Disable Overflow Optional

Se abilitato, il connettore ignora il meccanismo di overflow. La casella di controllo è deselezionata per impostazione predefinita.

Verify SSL Obbligatorio

Se selezionata, verifica che il certificato SSL per la connessione al server SentinelOne Singularity Operations Center sia valido. La casella di controllo è deselezionata per impostazione predefinita.

Proxy Server Address Optional

L'indirizzo del server proxy da utilizzare.

Proxy Username Optional

Il nome utente del proxy per l'autenticazione.

Proxy Password Optional

La password del proxy per l'autenticazione.

Hai bisogno di ulteriore assistenza? Ricevi risposte dai membri della community e dai professionisti di Google SecOps.