SentinelOne Singularity Operations Center を Google SecOps と統合する
このドキュメントでは、SentinelOne Singularity Operations Center を構成して Google Security Operations と統合する方法について説明します。
ユースケース
SentinelOne Singularity Operations Center の統合により、次のことが可能になります。
- トリアージと調査の一元化: SentinelOne Singularity Operations Center から統合されたアラート、アセット、インジケーター、オブザーバブルにアクセスして、アナリストのワークフローを効率化します。
- アラートのステータスと判定を更新する: Google SecOps からアラートの詳細、担当者、判定をプログラムで直接更新します。
- アナリストのメモを追加する: ケースのコメントとメモを SentinelOne Singularity Operations Center のアラートに同期します。
始める前に
Google SecOps と SentinelOne Singularity Operations Center インスタンス間の接続を認証するには、有効な API トークンを指定する必要があります。
個人用 API トークンは、SentinelOne 管理コンソール内で生成できます。
トークンの生成と管理の詳細については、 SentinelOne カスタマー ポータルをご覧ください。
統合のパラメータ
SentinelOne Singularity Operations Center の統合には、次のパラメータが必要です。
| パラメータ | |
|---|---|
API Root |
必須 SentinelOne Singularity Operations Center インスタンスの API ルート。 |
API Token |
必須 SentinelOne Singularity Operations Center インスタンスの API トークン。 |
Verify SSL |
必須 選択すると、SentinelOne Singularity Operations Center に接続するときに、統合によって SSL 証明書が検証されます。デフォルトで選択されています。 |
Google SecOps で統合を構成する方法については、統合を構成するをご覧ください。
操作
操作の詳細については、ワークデスクから保留中の操作に対応するおよび手動による対策を行うをご覧ください。
アラート コメントを追加
[アラート コメントを追加] 操作を使用して、SentinelOne Singularity Operations Center のアラートにコメントを追加します。
このアクションは Google SecOps エンティティでは実行されません。
アクションへの入力
[アラート コメントを追加] 操作には、次のパラメータが必要です。
| パラメータ | |
|---|---|
Alert ID |
必須 更新する必要があるアラートの ID を指定します。 |
Comment |
必須 アラートのコメントを指定します。 |
アクションの出力
[アラート コメントを追加] 操作では、次の出力が提供されます。
| アクションの出力タイプ | 対象 |
|---|---|
| ケースウォールのアタッチメント | 利用不可 |
| ケースウォールのリンク | 利用不可 |
| ケースウォール テーブル | 利用不可 |
| 拡充テーブル | 利用不可 |
| JSON の結果 | 利用不可 |
| スクリプトの結果 | 利用可能 |
スクリプトの結果
次の表に、[アラート コメントを追加] 操作を使用した場合のスクリプト結果出力の値を示します。
| スクリプトの結果名 | 値 |
|---|---|
is_success |
true または false |
アクションの出力メッセージ
[アラート コメントを追加] 操作では、次の出力メッセージが表示されます。
| 出力メッセージ | メッセージの説明 |
|---|---|
Successfully added comment to the alert with ID ALERT_ID in SentinelOne Singularity Operations Center. |
操作が成功しました。 |
Error executing action "Add Alert Comment". Reason: ERROR_REASON |
操作に失敗しました。サーバー、入力パラメータ、または認証情報への接続を確認してください。 |
Error executing action "Add Alert Comment". Reason: alert with ID ALERT_ID wasn't found in SentinelOne Singularity Operations Center. Please check the spelling. |
操作に失敗しました。アラート ID のスペルを確認してください。 |
Ping
[Ping] 操作を使用して、SentinelOne Singularity Operations Center への接続をテストします。
このアクションは Google SecOps エンティティでは実行されません。
アクションへの入力
このアクションには入力パラメータはありません。
アクションの出力
[Ping] 操作では、次の出力が提供されます。
| アクションの出力タイプ | 対象 |
|---|---|
| ケースウォールのアタッチメント | 利用不可 |
| ケースウォールのリンク | 利用不可 |
| ケースウォール テーブル | 利用不可 |
| 拡充テーブル | 利用不可 |
| JSON の結果 | 利用不可 |
| スクリプトの結果 | 利用可能 |
スクリプトの結果
次の表に、[Ping] 操作を使用した場合のスクリプト結果出力の値を示します。
| スクリプトの結果名 | 値 |
|---|---|
is_success |
true または false |
アクションの出力メッセージ
[Ping] 操作では、次の出力メッセージが表示されます。
| 出力メッセージ | メッセージの説明 |
|---|---|
Successfully connected to SentinelOne Singularity Operations Center. |
操作が成功しました。 |
Error executing action "Ping". Reason: ERROR_REASON |
操作に失敗しました。サーバー、入力パラメータ、または認証情報への接続を確認してください。 |
アラートを更新
[アラートを更新] 操作を使用して、SentinelOne Singularity Operations Center のアラートのステータス、判定、担当者を更新します。
このアクションは Google SecOps エンティティでは実行されません。
アクションへの入力
[アラートを更新] 操作には、次のパラメータが必要です。
| パラメータ | |
|---|---|
Alert ID |
必須 更新する必要があるアラートの ID を指定します。 |
Status |
Optional アラートのステータスを指定します。指定できる値: |
Verdict |
Optional アラートの判定を指定します。値は次のいずれかです。
|
Assignee |
Optional アラートを割り当てるアナリストの名前を指定します。 |
アクションの出力
[アラートを更新] 操作では、次の出力が提供されます。
| アクションの出力タイプ | 対象 |
|---|---|
| ケースウォールのアタッチメント | 利用不可 |
| ケースウォールのリンク | 利用不可 |
| ケースウォール テーブル | 利用不可 |
| 拡充テーブル | 利用不可 |
| JSON の結果 | 利用可能 |
| スクリプトの結果 | 利用可能 |
スクリプトの結果
次の表に、[アラートを更新] 操作を使用した場合のスクリプト結果出力の値を示します。
| スクリプトの結果名 | 値 |
|---|---|
is_success |
true または false |
アクションの出力メッセージ
[アラートを更新] 操作では、次の出力メッセージが表示されます。
| 出力メッセージ | メッセージの説明 |
|---|---|
Successfully updated alert with ID ALERT_ID in SentinelOne Singularity Operations Center. |
操作が成功しました。 |
Error executing action "Update Alert". Reason: ERROR_REASON |
操作に失敗しました。サーバー、入力パラメータ、または認証情報への接続を確認してください。 |
Error executing action "Update Alert". Reason: alert with ID ALERT_ID wasn't found in SentinelOne Singularity Operations Center. Please check the spelling. |
操作に失敗しました。アラート ID のスペルを確認してください。 |
コネクタ
コネクタの詳細については、コネクタを使用してデータを取り込むをご覧ください。
SentinelOne Singularity Operations Center - 統合アラート コネクタ
[SentinelOne Singularity Operations Center - 統合アラート コネクタ] を使用して、SentinelOne Singularity Operations Center から統合アラートを取得します。
コネクタ パラメータ
次のパラメータを使用してコネクタを構成します。
| パラメータ | |
|---|---|
Product Field Name |
必須 ソース フィールド名を入力してプロダクト フィールド名を取得します。デフォルト: |
Event Field Name |
必須 ソース フィールド名を入力してイベント フィールド名を取得します。デフォルト: |
Environment Field Name |
Optional 環境名が保存されるフィールドの名前を記述します。環境フィールドがない場合、その環境がデフォルトの環境です。 |
Environment Regex Pattern |
Optional [環境フィールド名] フィールドで見つかった値に対して実行する正規表現パターン。デフォルトは |
Script Timeout (Seconds) |
必須 現在のスクリプトを実行している Python プロセスのタイムアウト上限(秒単位)。デフォルト: |
API Root |
必須 SentinelOne Singularity Operations Center インスタンスの API ルート。 |
API Token |
必須 SentinelOne Singularity Operations Center インスタンスの API トークン。 |
Lowest Severity To Fetch |
Optional 取得する問題の最も低い重大度。何も指定しないと、コネクタはすべての重大度の問題を取り込みます。値は |
Max Hours Backwards |
必須 どの時点からアラートを取得するかの時間数。デフォルト: |
Max Alerts To Fetch |
必須 1 回のコネクタの反復処理で対応するアラートの数。デフォルト: |
Use dynamic list as a blocklist |
必須 有効にすると、動的リストがブロックリストとして使用されます。このチェックボックスはデフォルトでオフになっています。 |
Disable Overflow |
Optional 有効にすると、コネクタはオーバーフロー メカニズムを無視します。このチェックボックスはデフォルトでオフになっています。 |
Verify SSL |
必須 選択すると、SentinelOne Singularity Operations Center サーバーへの接続用の SSL 証明書が有効であることが確認されます。このチェックボックスはデフォルトでオフになっています。 |
Proxy Server Address |
Optional 使用するプロキシ サーバーのアドレス。 |
Proxy Username |
Optional 認証に使用するプロキシのユーザー名。 |
Proxy Password |
Optional 認証に使用するプロキシ パスワード。 |
さらにサポートが必要な場合コミュニティ メンバーや Google SecOps のプロフェッショナルから回答を得ることができます。