SentinelOne Singularity Operations Center를 Google SecOps와 통합

이 문서에서는 SentinelOne Singularity Operations Center를 Google Security Operations와 구성하고 통합하는 방법을 설명합니다.

사용 사례

SentinelOne Singularity Operations Center 통합을 사용하면 다음 작업을 수행할 수 있습니다.

  • 선별 및 조사 중앙 집중화: SentinelOne Singularity Operations Center에서 통합 경보, 애셋, 지표, 관찰 가능 항목에 액세스하여 분석가 워크플로를 간소화합니다.
  • 알림 상태 및 평결 업데이트: Google SecOps에서 직접 알림 세부정보, 담당자, 평결을 프로그래매틱 방식으로 업데이트합니다.
  • 분석가 메모 추가: 케이스 댓글과 메모를 SentinelOne Singularity Operations Center 알림에 다시 동기화합니다.

시작하기 전에

Google SecOps와 SentinelOne Singularity Operations Center 인스턴스 간의 연결을 인증하려면 유효한 API 토큰을 제공해야 합니다.

SentinelOne 관리 콘솔 내에서 개인 API 토큰을 생성할 수 있습니다.

토큰 생성 및 관리에 관한 자세한 안내는 SentinelOne 고객 포털을 참고하세요.

통합 매개변수

SentinelOne Singularity Operations Center 통합에는 다음 매개변수가 필요합니다.

매개변수
API Root 필수

SentinelOne Singularity Operations Center 인스턴스의 API 루트입니다.

API Token 필수

SentinelOne Singularity Operations Center 인스턴스의 API 토큰입니다.

Verify SSL 필수

선택하면 SentinelOne Singularity Operations Center에 연결할 때 통합에서 SSL 인증서를 검증합니다. 기본적으로 선택되어 있습니다.

Google SecOps에서 통합을 구성하는 방법에 대한 안내는 통합 구성을 참고하세요.

작업

작업에 관한 자세한 내용은 Workdesk에서 대기 중인 작업에 응답수동 작업 실행을 참고하세요.

알림 댓글 추가

알림 댓글 추가 작업을 사용하여 SentinelOne Singularity Operations Center의 알림에 댓글을 추가합니다.

이 작업은 Google SecOps 항목에서 실행되지 않습니다.

작업 입력

알림 댓글 추가 작업에는 다음 매개변수가 필요합니다.

매개변수
Alert ID 필수

업데이트해야 하는 알림의 ID를 지정합니다.

Comment 필수

알림에 대한 의견을 지정합니다.

작업 출력

알림 댓글 추가 작업은 다음 출력을 제공합니다.

작업 출력 유형 가용성
케이스 월 연결 사용 불가
케이스 월 링크 사용 불가
케이스 월 테이블 사용 불가
보강 테이블 사용 불가
JSON 결과 사용 불가
스크립트 결과 사용 가능
스크립트 결과

다음 표에는 알림 댓글 추가 작업을 사용할 때 스크립트 결과 출력 값이 나와 있습니다.

스크립트 결과 이름
is_success true 또는 false
작업 출력 메시지

알림 댓글 추가 작업은 다음 출력 메시지를 제공합니다.

출력 메시지 메시지 설명
Successfully added comment to the alert with ID ALERT_ID in SentinelOne Singularity Operations Center. 작업이 완료되었습니다.
Error executing action "Add Alert Comment". Reason: ERROR_REASON 작업이 실패했습니다. 서버, 입력 매개변수 또는 사용자 인증 정보에 대한 연결을 확인합니다.
Error executing action "Add Alert Comment". Reason: alert with ID ALERT_ID wasn't found in SentinelOne Singularity Operations Center. Please check the spelling. 작업이 실패했습니다. 알림 ID의 철자를 확인하세요.

Ping 작업을 사용하여 SentinelOne Singularity Operations Center와의 연결을 테스트하십시오.

이 작업은 Google SecOps 항목에서 실행되지 않습니다.

작업 입력

이 동작에는 입력 매개변수가 없습니다.

작업 출력

Ping 작업은 다음 출력을 제공합니다.

작업 출력 유형 가용성
케이스 월 연결 사용 불가
케이스 월 링크 사용 불가
케이스 월 테이블 사용 불가
보강 테이블 사용 불가
JSON 결과 사용 불가
스크립트 결과 사용 가능
스크립트 결과

다음 표에는 Ping 작업을 사용할 때 스크립트 결과 출력 값이 나와 있습니다.

스크립트 결과 이름
is_success true 또는 false
작업 출력 메시지

Ping 작업은 다음 출력 메시지를 제공합니다.

출력 메시지 메시지 설명
Successfully connected to SentinelOne Singularity Operations Center. 작업이 완료되었습니다.
Error executing action "Ping". Reason: ERROR_REASON 작업이 실패했습니다. 서버, 입력 매개변수 또는 사용자 인증 정보에 대한 연결을 확인합니다.

알림 업데이트

SentinelOne Singularity Operations Center에서 경고의 상태, 판정 또는 담당자를 업데이트하려면 경고 업데이트 작업을 사용하십시오.

이 작업은 Google SecOps 항목에서 실행되지 않습니다.

작업 입력

알림 업데이트 작업에는 다음 매개변수가 필요합니다.

매개변수
Alert ID 필수

업데이트해야 하는 알림의 ID를 지정합니다.

Status 선택사항

알림 상태를 지정합니다. 가능한 값: New, In Progress, Resolved.

Verdict 선택사항

경고에 대한 판단을 명시하십시오. 가능한 값은 다음과 같습니다.

  • True positive/Malware
  • True positive/Unauthorized access
  • True positive/Data exfiltration
  • True positive/Insider threat
  • True positive/Phishing attack
  • True positive/Advanced persistent threat
  • True positive/Denial of service
  • True positive/Ransomware
  • True positive/Policy violation
  • True positive/Benign but suspicious
  • True positive/Benign
  • True positive/Undefined
  • True positive/Exploitation tools
  • True positive/PUA Adware
  • False positive/Benign
  • False positive/Benign but suspicious
  • False positive/System error
  • False positive/User error
  • False positive/Undefined
Assignee 선택사항

알림을 할당받을 분석가의 이름을 지정하십시오. Unassign이 제공되면 해당 작업은 알림에서 할당을 제거합니다.

작업 출력

업데이트 알림 작업은 다음 출력을 제공합니다.

작업 출력 유형 가용성
케이스 월 연결 사용 불가
케이스 월 링크 사용 불가
케이스 월 테이블 사용 불가
보강 테이블 사용 불가
JSON 결과 사용 가능
스크립트 결과 사용 가능
스크립트 결과

다음 표는 알림 업데이트 작업을 사용할 때 스크립트 결과 출력 값을 나열합니다.

스크립트 결과 이름
is_success true 또는 false
작업 출력 메시지

알림 업데이트 작업은 다음과 같은 출력 메시지를 제공합니다.

출력 메시지 메시지 설명
Successfully updated alert with ID ALERT_ID in SentinelOne Singularity Operations Center. 작업이 완료되었습니다.
Error executing action "Update Alert". Reason: ERROR_REASON 작업이 실패했습니다. 서버, 입력 매개변수 또는 사용자 인증 정보에 대한 연결을 확인합니다.
Error executing action "Update Alert". Reason: alert with ID ALERT_ID wasn't found in SentinelOne Singularity Operations Center. Please check the spelling. 작업이 실패했습니다. 알림 ID의 철자를 확인하세요.

커넥터

커넥터에 대한 자세한 내용은 커넥터를 사용한 데이터 수집을 참조하세요.

SentinelOne Singularity 운영 센터 - 통합 알림 커넥터

SentinelOne Singularity Operations Center에서 통합 알림을 가져오려면 SentinelOne Singularity Operations Center - Unified Alerts Connector를 사용하십시오.

커넥터 매개변수

다음 매개변수를 사용하여 커넥터를 구성합니다.

매개변수
Product Field Name 필수

제품 필드 이름을 가져오려면 소스 필드 이름을 입력합니다. 기본값: Product Name

Event Field Name 필수

이벤트 필드 이름을 가져오려면 소스 필드 이름을 입력합니다. 기본값: event_type

Environment Field Name 선택사항

환경 이름이 저장된 필드의 이름을 설명합니다. 환경 필드를 찾을 수 없으면 환경이 기본 환경입니다.

Environment Regex Pattern 선택사항

'환경 필드 이름' 필드에 있는 값에서 실행할 정규식 패턴입니다. 기본값은 .*으로, 모든 경우를 포착하고 값을 변경하지 않고 반환합니다.

Script Timeout (Seconds) 필수

현재 스크립트를 실행 중인 Python 프로세스의 시간 제한(초)입니다. 기본값: 180

API Root 필수

SentinelOne Singularity Operations Center 인스턴스의 API 루트입니다.

API Token 필수

SentinelOne Singularity Operations Center 인스턴스의 API 토큰입니다.

Lowest Severity To Fetch 선택사항

가져올 문제의 가장 낮은 심각도입니다. 아무것도 제공하지 않으면 커넥터는 모든 심각도의 문제를 수집합니다. 가능한 값: Critical, High, Medium, Low, Info.

Max Hours Backwards 필수

알림을 가져올 위치로부터의 시간입니다. 기본값: 1

Max Alerts To Fetch 필수

커넥터 반복당 처리할 알림 수입니다. 기본값: 10

Use dynamic list as a blocklist 필수

사용 설정하면 동적 목록이 차단 목록으로 사용됩니다. 기본적으로 선택 취소되어 있습니다.

Disable Overflow 선택사항

사용 설정된 경우 커넥터는 오버플로 메커니즘을 무시합니다. 기본적으로 선택 취소되어 있습니다.

Verify SSL 필수

선택하면 SentinelOne Singularity Operations Center 서버 연결에 대한 SSL 인증서가 유효한지 확인합니다. 기본적으로 선택 취소되어 있습니다.

Proxy Server Address 선택사항

사용할 프록시 서버의 주소입니다.

Proxy Username 선택사항

인증할 프록시 사용자 이름입니다.

Proxy Password 선택사항

인증할 프록시 비밀번호입니다.

도움이 더 필요하신가요? 커뮤니티 회원 및 Google SecOps 전문가에게 문의하여 답변을 받으세요.