Integrare SentinelOne Singularity Operations Center con Google SecOps
Questo documento spiega come configurare e integrare SentinelOne Singularity Operations Center con Google Security Operations.
Casi d'uso
L'integrazione di SentinelOne Singularity Operations Center consente di eseguire le seguenti operazioni:
- Centralizza il triage e le indagini: accedi ad avvisi, risorse, indicatori e dati osservabili unificati dal SentinelOne Singularity Operations Center per semplificare i flussi di lavoro degli analisti.
- Aggiorna gli stati e i verdetti degli avvisi: aggiorna in modo programmatico i dettagli, gli assegnatari e i verdetti degli avvisi direttamente da Google SecOps.
- Aggiungi note dell'analista: Sincronizza i commenti e le note del caso con gli avvisi del SentinelOne Singularity Operations Center.
Prima di iniziare
Per autenticare la connessione tra Google SecOps e la tua istanza di SentinelOne Singularity Operations Center, devi fornire un token API valido.
Puoi generare un token API personale nella console di gestione di SentinelOne.
Per istruzioni dettagliate sulla generazione e sulla gestione dei token, vai al portale clienti SentinelOne.
Parametri di integrazione
L'integrazione di SentinelOne con Singularity Operations Center richiede i seguenti parametri:
| Parametri | |
|---|---|
API Root |
Obbligatorio API Root per l'istanza di SentinelOne Singularity Operations Center. |
API Token |
Obbligatorio Token API per l'istanza di SentinelOne Singularity Operations Center. |
Verify SSL |
Obbligatorio Se selezionata, l'integrazione convalida il certificato SSL durante la connessione a SentinelOne Singularity Operations Center. Questa opzione è selezionata per impostazione predefinita. |
Per istruzioni su come configurare un'integrazione in Google SecOps, consulta Configura le integrazioni.
Azioni
Per ulteriori informazioni sulle azioni, vedere Rispondere alle azioni in sospeso dal tuo Workdesk e Eseguire un'azione manuale.
Aggiungi un commento di avviso
Utilizza l'azione Aggiungi commento all'avviso per aggiungere un commento a un avviso in SentinelOne Singularity Operations Center.
Questa azione non viene eseguita sulle entità Google SecOps.
Input azione
L'azione Aggiungi commento di avviso richiede i seguenti parametri:
| Parametri | |
|---|---|
Alert ID |
Obbligatorio Specificare l'ID dell'avviso che deve essere aggiornato. |
Comment |
Obbligatorio Specificare il commento per l'avviso. |
Output azione
L'azione Aggiungi commento di avviso fornisce i seguenti output:
| Tipo di output dell'azione | Disponibilità |
|---|---|
| Allegato della bacheca casi | Non disponibile |
| Link alla bacheca casi | Non disponibile |
| Tabella della bacheca casi | Non disponibile |
| Tabella di arricchimento | Non disponibile |
| Risultato JSON | Non disponibile |
| Risultato dello script | Disponibile |
Risultato dello script
La tabella seguente elenca il valore per l'output del risultato dello script quando si utilizza l'azione Aggiungi commento di avviso:
| Nome del risultato dello script | Valore |
|---|---|
is_success |
true o false |
messaggi di output delle azioni
L'azione Aggiungi commento di avviso fornisce i seguenti messaggi di output:
| Messaggio di output | Descrizione del messaggio |
|---|---|
Successfully added comment to the alert with ID ALERT_ID in SentinelOne Singularity Operations Center. |
Azione riuscita. |
Error executing action "Add Alert Comment". Reason: ERROR_REASON |
Azione non riuscita. Controlla la connessione al server, i parametri di input o le credenziali. |
Error executing action "Add Alert Comment". Reason: alert with ID ALERT_ID wasn't found in SentinelOne Singularity Operations Center. Please check the spelling. |
Azione non riuscita. Verifica l'ortografia dell'ID dell'avviso. |
Dindin
Utilizza l'azione Ping per testare la connettività al SentinelOne Singularity Operations Center.
Questa azione non viene eseguita sulle entità Google SecOps.
Input azione
Questa azione non ha parametri di input.
Output azione
L'azione Ping fornisce i seguenti output:
| Tipo di output dell'azione | Disponibilità |
|---|---|
| Allegato della bacheca casi | Non disponibile |
| Link alla bacheca casi | Non disponibile |
| Tabella della bacheca casi | Non disponibile |
| Tabella di arricchimento | Non disponibile |
| Risultato JSON | Non disponibile |
| Risultato dello script | Disponibile |
Risultato dello script
La tabella seguente elenca il valore dell'output del risultato dello script quando utilizzi l'azione Ping:
| Nome del risultato dello script | Valore |
|---|---|
is_success |
true o false |
messaggi di output delle azioni
L'azione Ping fornisce i seguenti messaggi di output:
| Messaggio di output | Descrizione del messaggio |
|---|---|
Successfully connected to SentinelOne Singularity Operations Center. |
Azione riuscita. |
Error executing action "Ping". Reason: ERROR_REASON |
Azione non riuscita. Controlla la connessione al server, i parametri di input o le credenziali. |
Aggiorna avviso
Utilizza l'azione Aggiorna avviso per aggiornare lo stato, il verdetto o l'assegnatario di un avviso in SentinelOne Singularity Operations Center.
Questa azione non viene eseguita sulle entità Google SecOps.
Input azione
L'azione Aggiorna avviso richiede i seguenti parametri:
| Parametri | |
|---|---|
Alert ID |
Obbligatorio Specificare l'ID dell'avviso che deve essere aggiornato. |
Status |
Optional Specificare lo stato dell'avviso. Valori possibili: |
Verdict |
Optional Specificare il verdetto per l'allerta. Valori possibili:
|
Assignee |
Optional Specificare il nome dell'analista a cui deve essere assegnato l'avviso. Se viene fornito |
Output azione
L'azione Aggiorna avviso fornisce i seguenti output:
| Tipo di output dell'azione | Disponibilità |
|---|---|
| Allegato della bacheca casi | Non disponibile |
| Link alla bacheca casi | Non disponibile |
| Tabella della bacheca casi | Non disponibile |
| Tabella di arricchimento | Non disponibile |
| Risultato JSON | Disponibile |
| Risultato dello script | Disponibile |
Risultato dello script
La tabella seguente elenca il valore per l'output del risultato dello script quando si utilizza l'azione Aggiorna avviso:
| Nome del risultato dello script | Valore |
|---|---|
is_success |
true o false |
messaggi di output delle azioni
L'azione Aggiorna avviso fornisce i seguenti messaggi di output:
| Messaggio di output | Descrizione del messaggio |
|---|---|
Successfully updated alert with ID ALERT_ID in SentinelOne Singularity Operations Center. |
Azione riuscita. |
Error executing action "Update Alert". Reason: ERROR_REASON |
Azione non riuscita. Controlla la connessione al server, i parametri di input o le credenziali. |
Error executing action "Update Alert". Reason: alert with ID ALERT_ID wasn't found in SentinelOne Singularity Operations Center. Please check the spelling. |
Azione non riuscita. Verifica l'ortografia dell'ID dell'avviso. |
Connettori
Per ulteriori informazioni sui connettori, vedere Inserire dati tramite connettori.
Centro operativo SentinelOne Singularity - Connettore per avvisi unificati
Utilizzare il connettore SentinelOne Singularity Operations Center - Unified Alerts Connector per recuperare gli avvisi unificati da SentinelOne Singularity Operations Center.
Parametri del connettore
Utilizza i seguenti parametri per configurare il connettore:
| Parametri | |
|---|---|
Product Field Name |
Obbligatorio Inserisci il nome del campo di origine per recuperare il nome del campo Prodotto. Valore predefinito: |
Event Field Name |
Obbligatorio Inserisci il nome del campo di origine per recuperare il nome del campo evento. Valore predefinito: |
Environment Field Name |
Optional Descrive il nome del campo in cui è memorizzato il nome dell'ambiente. Se il campo dell'ambiente non viene trovato, l'ambiente è quello predefinito. |
Environment Regex Pattern |
Optional Un pattern regex da eseguire sul valore trovato nel campo "Nome campo ambiente". Il valore predefinito è |
Script Timeout (Seconds) |
Obbligatorio Limite di timeout in secondi per il processo Python che esegue lo script corrente. Valore predefinito: |
API Root |
Obbligatorio API Root per l'istanza di SentinelOne Singularity Operations Center. |
API Token |
Obbligatorio Token API per l'istanza di SentinelOne Singularity Operations Center. |
Lowest Severity To Fetch |
Optional Gravità minima dei problemi da recuperare. Se non viene fornito alcun valore, il connettore acquisisce i problemi di tutte le gravità. Valori possibili: |
Max Hours Backwards |
Obbligatorio Quantità di ore da cui recuperare gli avvisi. Valore predefinito: |
Max Alerts To Fetch |
Obbligatorio Numero di avvisi da elaborare per ogni iterazione del connettore. Valore predefinito: |
Use dynamic list as a blocklist |
Obbligatorio Se attivato, l'elenco dinamico verrà utilizzato come lista bloccata. La casella di controllo è deselezionata per impostazione predefinita. |
Disable Overflow |
Optional Se abilitato, il connettore ignora il meccanismo di overflow. La casella di controllo è deselezionata per impostazione predefinita. |
Verify SSL |
Obbligatorio Se selezionata, verifica che il certificato SSL per la connessione al server SentinelOne Singularity Operations Center sia valido. La casella di controllo è deselezionata per impostazione predefinita. |
Proxy Server Address |
Optional L'indirizzo del server proxy da utilizzare. |
Proxy Username |
Optional Il nome utente del proxy per l'autenticazione. |
Proxy Password |
Optional La password del proxy per l'autenticazione. |
Hai bisogno di ulteriore assistenza? Ricevi risposte dai membri della community e dai professionisti di Google SecOps.