SentinelOne Singularity Operations Center를 Google SecOps와 통합
이 문서에서는 SentinelOne Singularity Operations Center를 Google Security Operations와 구성하고 통합하는 방법을 설명합니다.
사용 사례
SentinelOne Singularity Operations Center 통합을 사용하면 다음 작업을 수행할 수 있습니다.
- 선별 및 조사 중앙 집중화: SentinelOne Singularity Operations Center에서 통합 경보, 애셋, 지표, 관찰 가능 항목에 액세스하여 분석가 워크플로를 간소화합니다.
- 알림 상태 및 평결 업데이트: Google SecOps에서 직접 알림 세부정보, 담당자, 평결을 프로그래매틱 방식으로 업데이트합니다.
- 분석가 메모 추가: 케이스 댓글과 메모를 SentinelOne Singularity Operations Center 알림에 다시 동기화합니다.
시작하기 전에
Google SecOps와 SentinelOne Singularity Operations Center 인스턴스 간의 연결을 인증하려면 유효한 API 토큰을 제공해야 합니다.
SentinelOne 관리 콘솔 내에서 개인 API 토큰을 생성할 수 있습니다.
토큰 생성 및 관리에 관한 자세한 안내는 SentinelOne 고객 포털을 참고하세요.
통합 매개변수
SentinelOne Singularity Operations Center 통합에는 다음 매개변수가 필요합니다.
| 매개변수 | |
|---|---|
API Root |
필수 SentinelOne Singularity Operations Center 인스턴스의 API 루트입니다. |
API Token |
필수 SentinelOne Singularity Operations Center 인스턴스의 API 토큰입니다. |
Verify SSL |
필수 선택하면 SentinelOne Singularity Operations Center에 연결할 때 통합에서 SSL 인증서를 검증합니다. 기본적으로 선택되어 있습니다. |
Google SecOps에서 통합을 구성하는 방법에 대한 안내는 통합 구성을 참고하세요.
작업
작업에 관한 자세한 내용은 Workdesk에서 대기 중인 작업에 응답 및 수동 작업 실행을 참고하세요.
알림 댓글 추가
알림 댓글 추가 작업을 사용하여 SentinelOne Singularity Operations Center의 알림에 댓글을 추가합니다.
이 작업은 Google SecOps 항목에서 실행되지 않습니다.
작업 입력
알림 댓글 추가 작업에는 다음 매개변수가 필요합니다.
| 매개변수 | |
|---|---|
Alert ID |
필수 업데이트해야 하는 알림의 ID를 지정합니다. |
Comment |
필수 알림에 대한 의견을 지정합니다. |
작업 출력
알림 댓글 추가 작업은 다음 출력을 제공합니다.
| 작업 출력 유형 | 가용성 |
|---|---|
| 케이스 월 연결 | 사용 불가 |
| 케이스 월 링크 | 사용 불가 |
| 케이스 월 테이블 | 사용 불가 |
| 보강 테이블 | 사용 불가 |
| JSON 결과 | 사용 불가 |
| 스크립트 결과 | 사용 가능 |
스크립트 결과
다음 표에는 알림 댓글 추가 작업을 사용할 때 스크립트 결과 출력 값이 나와 있습니다.
| 스크립트 결과 이름 | 값 |
|---|---|
is_success |
true 또는 false |
작업 출력 메시지
알림 댓글 추가 작업은 다음 출력 메시지를 제공합니다.
| 출력 메시지 | 메시지 설명 |
|---|---|
Successfully added comment to the alert with ID ALERT_ID in SentinelOne Singularity Operations Center. |
작업이 완료되었습니다. |
Error executing action "Add Alert Comment". Reason: ERROR_REASON |
작업이 실패했습니다. 서버, 입력 매개변수 또는 사용자 인증 정보에 대한 연결을 확인합니다. |
Error executing action "Add Alert Comment". Reason: alert with ID ALERT_ID wasn't found in SentinelOne Singularity Operations Center. Please check the spelling. |
작업이 실패했습니다. 알림 ID의 철자를 확인하세요. |
핑
Ping 작업을 사용하여 SentinelOne Singularity Operations Center와의 연결을 테스트하십시오.
이 작업은 Google SecOps 항목에서 실행되지 않습니다.
작업 입력
이 동작에는 입력 매개변수가 없습니다.
작업 출력
Ping 작업은 다음 출력을 제공합니다.
| 작업 출력 유형 | 가용성 |
|---|---|
| 케이스 월 연결 | 사용 불가 |
| 케이스 월 링크 | 사용 불가 |
| 케이스 월 테이블 | 사용 불가 |
| 보강 테이블 | 사용 불가 |
| JSON 결과 | 사용 불가 |
| 스크립트 결과 | 사용 가능 |
스크립트 결과
다음 표에는 Ping 작업을 사용할 때 스크립트 결과 출력 값이 나와 있습니다.
| 스크립트 결과 이름 | 값 |
|---|---|
is_success |
true 또는 false |
작업 출력 메시지
Ping 작업은 다음 출력 메시지를 제공합니다.
| 출력 메시지 | 메시지 설명 |
|---|---|
Successfully connected to SentinelOne Singularity Operations Center. |
작업이 완료되었습니다. |
Error executing action "Ping". Reason: ERROR_REASON |
작업이 실패했습니다. 서버, 입력 매개변수 또는 사용자 인증 정보에 대한 연결을 확인합니다. |
알림 업데이트
SentinelOne Singularity Operations Center에서 경고의 상태, 판정 또는 담당자를 업데이트하려면 경고 업데이트 작업을 사용하십시오.
이 작업은 Google SecOps 항목에서 실행되지 않습니다.
작업 입력
알림 업데이트 작업에는 다음 매개변수가 필요합니다.
| 매개변수 | |
|---|---|
Alert ID |
필수 업데이트해야 하는 알림의 ID를 지정합니다. |
Status |
선택사항 알림 상태를 지정합니다. 가능한 값: |
Verdict |
선택사항 경고에 대한 판단을 명시하십시오. 가능한 값은 다음과 같습니다.
|
Assignee |
선택사항 알림을 할당받을 분석가의 이름을 지정하십시오. |
작업 출력
업데이트 알림 작업은 다음 출력을 제공합니다.
| 작업 출력 유형 | 가용성 |
|---|---|
| 케이스 월 연결 | 사용 불가 |
| 케이스 월 링크 | 사용 불가 |
| 케이스 월 테이블 | 사용 불가 |
| 보강 테이블 | 사용 불가 |
| JSON 결과 | 사용 가능 |
| 스크립트 결과 | 사용 가능 |
스크립트 결과
다음 표는 알림 업데이트 작업을 사용할 때 스크립트 결과 출력 값을 나열합니다.
| 스크립트 결과 이름 | 값 |
|---|---|
is_success |
true 또는 false |
작업 출력 메시지
알림 업데이트 작업은 다음과 같은 출력 메시지를 제공합니다.
| 출력 메시지 | 메시지 설명 |
|---|---|
Successfully updated alert with ID ALERT_ID in SentinelOne Singularity Operations Center. |
작업이 완료되었습니다. |
Error executing action "Update Alert". Reason: ERROR_REASON |
작업이 실패했습니다. 서버, 입력 매개변수 또는 사용자 인증 정보에 대한 연결을 확인합니다. |
Error executing action "Update Alert". Reason: alert with ID ALERT_ID wasn't found in SentinelOne Singularity Operations Center. Please check the spelling. |
작업이 실패했습니다. 알림 ID의 철자를 확인하세요. |
커넥터
커넥터에 대한 자세한 내용은 커넥터를 사용한 데이터 수집을 참조하세요.
SentinelOne Singularity 운영 센터 - 통합 알림 커넥터
SentinelOne Singularity Operations Center에서 통합 알림을 가져오려면 SentinelOne Singularity Operations Center - Unified Alerts Connector를 사용하십시오.
커넥터 매개변수
다음 매개변수를 사용하여 커넥터를 구성합니다.
| 매개변수 | |
|---|---|
Product Field Name |
필수 제품 필드 이름을 가져오려면 소스 필드 이름을 입력합니다. 기본값: |
Event Field Name |
필수 이벤트 필드 이름을 가져오려면 소스 필드 이름을 입력합니다. 기본값: |
Environment Field Name |
선택사항 환경 이름이 저장된 필드의 이름을 설명합니다. 환경 필드를 찾을 수 없으면 환경이 기본 환경입니다. |
Environment Regex Pattern |
선택사항 '환경 필드 이름' 필드에 있는 값에서 실행할 정규식 패턴입니다. 기본값은 |
Script Timeout (Seconds) |
필수 현재 스크립트를 실행 중인 Python 프로세스의 시간 제한(초)입니다. 기본값: |
API Root |
필수 SentinelOne Singularity Operations Center 인스턴스의 API 루트입니다. |
API Token |
필수 SentinelOne Singularity Operations Center 인스턴스의 API 토큰입니다. |
Lowest Severity To Fetch |
선택사항 가져올 문제의 가장 낮은 심각도입니다. 아무것도 제공하지 않으면 커넥터는 모든 심각도의 문제를 수집합니다. 가능한 값: |
Max Hours Backwards |
필수 알림을 가져올 위치로부터의 시간입니다. 기본값: |
Max Alerts To Fetch |
필수 커넥터 반복당 처리할 알림 수입니다. 기본값: |
Use dynamic list as a blocklist |
필수 사용 설정하면 동적 목록이 차단 목록으로 사용됩니다. 기본적으로 선택 취소되어 있습니다. |
Disable Overflow |
선택사항 사용 설정된 경우 커넥터는 오버플로 메커니즘을 무시합니다. 기본적으로 선택 취소되어 있습니다. |
Verify SSL |
필수 선택하면 SentinelOne Singularity Operations Center 서버 연결에 대한 SSL 인증서가 유효한지 확인합니다. 기본적으로 선택 취소되어 있습니다. |
Proxy Server Address |
선택사항 사용할 프록시 서버의 주소입니다. |
Proxy Username |
선택사항 인증할 프록시 사용자 이름입니다. |
Proxy Password |
선택사항 인증할 프록시 비밀번호입니다. |
도움이 더 필요하신가요? 커뮤니티 회원 및 Google SecOps 전문가에게 문의하여 답변을 받으세요.