שילוב של SentinelOne v2 עם Google SecOps
במאמר הזה מוסבר איך להגדיר ולשלב את SentinelOne v2 עם Google Security Operations.
השילוב הזה תומך ב-SentinelOne API מגרסה 2.0 ואילך.
השילוב הזה משתמש ברכיב אחד או יותר של קוד פתוח. אפשר להוריד עותק מכווץ של קוד המקור המלא של השילוב הזה מקטגוריית Cloud Storage.
תרחישים לדוגמה
השילוב של SentinelOne יכול לעזור לכם לפתור את תרחישי השימוש הבאים:
הכלה של נקודות קצה נגועות: שימוש ביכולות של Google SecOps כדי לבודד מארח נגוע ולמנוע תנועה לרוחב וגניבת נתונים.
אחזור מידע מפורט על נקודת קצה: אפשר להשתמש ביכולות של Google SecOps כדי להעשיר את נתוני האירועים בניתוח מעמיק של המארח, וכך לקבל הקשר טוב יותר ולקבל החלטות מושכלות יותר. אפשר לשלוח באופן אוטומטי שאילתה ל-SentinelOne כדי לקבל מידע מפורט על נקודת קצה שקשורה להתראה, כולל גרסת הסוכן, מערכת ההפעלה וממשקי הרשת.
הפעלת סריקות של Deep Visibility: שימוש ביכולות של Google SecOps כדי לאתר איומים ותוכנות זדוניות מוסתרות במכונות חשודות, והפעלת סריקה מלאה של הדיסק באמצעות SentinelOne כשמזוהה פעילות חשודה, כמו שינויים חריגים בקבצים או שינויים ברישום.
חקירת איומים באמצעות מודיעין איומים: שימוש ביכולות של Google SecOps כדי לשפר את הדיוק באמצעות קורלציה של התראות SentinelOne עם נתוני מודיעין איומים, העברה של גיבובים חשודים, נתיבי קבצים או כתובות IP שנמצאו בהתראות SentinelOne לפלטפורמות מודיעין איומים.
מיון תוכנות זדוניות: שימוש ביכולות של Google SecOps כדי לסווג תוכנות זדוניות באופן אוטומטי באמצעות כלי ניתוח סטטיים, כדי לייעל את התגובה לאירועים. אתם יכולים לחלץ דגימות מנקודות קצה נגועות, להפעיל את הניתוח בסביבה שלכם ולקבל סיווג של התוכנה הזדונית על סמך הניתוח הסטטי.
לפני שמתחילים
כדי לאמת את החיבור בין Google SecOps לבין מופע SentinelOne, צריך לספק טוקן API תקין של SentinelOne.
אפשר ליצור טוקן API אישי במסוף הניהול של SentinelOne.
הוראות מפורטות ליצירה ולניהול של טוקנים זמינות בפורטל הלקוחות של SentinelOne.
פרמטרים של שילוב
השילוב של SentinelOne v2 דורש את הפרמטרים הבאים:
| פרמטר | תיאור |
|---|---|
API root |
חובה. הבסיס של SentinelOne API. ערך ברירת המחדל הוא
|
API Token |
חובה. טוקן ה-API של SentinelOne. מידע נוסף על יצירת אסימון API לשילוב זמין במאמר לפני שמתחילים. מדיניות האבטחה של SentinelOne מחייבת ליצור אסימון API חדש כל שישה חודשים. |
Verify SSL |
חובה. אם האפשרות הזו נבחרה, האינטגרציה מאמתת את אישור ה-SSL כשמתחברים לשרת Sentinel. מופעל כברירת מחדל. |
הוראות להגדרת שילוב ב-Google SecOps מופיעות במאמר הגדרת שילובים.
במקרה הצורך, אפשר לבצע שינויים בשלב מאוחר יותר. אחרי שמגדירים מופע של שילוב, אפשר להשתמש בו ב-playbooks. מידע נוסף על הגדרה ותמיכה במספר מופעים זמין במאמר תמיכה במספר מופעים.
פעולות
מידע נוסף על פעולות זמין במאמרים איך מגיבים לפעולות שממתינות לאישור ב-Your Workdesk ואיך מבצעים פעולה ידנית.
הוספת הערה על איום
משתמשים בפעולה Add Threat Note (הוספת הערה על איום) כדי להוסיף הערה לאיום ב-SentinelOne.
הפעולה הזו לא מופעלת על ישויות ב-Google SecOps.
הוספת נתונים לפעולה
הפעולה Add Threat Note (הוספת הערה על איום) דורשת את הפרמטרים הבאים:
| פרמטר | תיאור |
|---|---|
Threat ID |
חובה. המזהה של האיום שרוצים להוסיף לו הערה. |
Note |
חובה. הערה שרוצים להוסיף לאיום. |
פלט של פעולות
הפעולה Add Threat Note מספקת את הפלטים הבאים:
| סוג הפלט של הפעולה | זמינות |
|---|---|
| קיר המארז | לא זמין |
| קישור לקיר של הפנייה | לא זמין |
| טבלת קיר עם תושבת | לא זמין |
| טבלת העשרה | לא זמין |
| תוצאה בפורמט JSON | לא זמין |
| הודעות פלט | יש גישה |
| תוצאת סקריפט | יש גישה |
הודעות פלט
הפעולה Add Threat Note יכולה להחזיר את הודעות הפלט הבאות:
| הודעת פלט | תיאור ההודעה |
|---|---|
|
הפעולה הסתיימה בהצלחה. |
Error executing action "Add Threat Note". Reason: ERROR_REASON |
הפעולה נכשלה. בודקים את החיבור לשרת, את פרמטרים הקלט או את פרטי הכניסה. |
תוצאת סקריפט
בטבלה הבאה מפורט הערך של פלט התוצאה של הסקריפט כשמשתמשים בפעולה Add Threat Note:
| שם התוצאה של הסקריפט | ערך |
|---|---|
is_success |
True או False |
יצירת כלל לשליטה במכשיר
אפשר להשתמש בפעולה Create Device Control Rule כדי ליצור כלל לשליטה במכשיר ב-SentinelOne.
הפעולה הזו לא מופעלת על ישויות ב-Google SecOps.
הוספת נתונים לפעולה
הפעולה Create Device Control Rule מחייבת את הפרמטרים הבאים:
| פרמטר | תיאור |
|---|---|
Rule JSON |
חובה. אובייקט JSON שמייצג את ההגדרה של כלל השליטה במכשיר. ערך ברירת המחדל הוא: { "ruleName": "String", "interface": "String", "ruleType": "String", "action": "String", "accessPermission": "String", "deviceClass": "String", "status": "String" } |
Scope JSON |
חובה. אובייקט JSON שמייצג את הגדרת כלל ההיקף. ערך ברירת המחדל הוא: { "accountIds": "String", "groupIds": "String", "siteIds": "String" } |
פלט של פעולות
הפעולה Create Device Control Rule (יצירת כלל לבקרת מכשירים) מספקת את התוצאות הבאות:
| סוג הפלט של הפעולה | זמינות |
|---|---|
| קיר המארז | לא זמין |
| קישור לקיר של הפנייה | לא זמין |
| טבלת קיר עם תושבת | לא זמין |
| טבלת העשרה | לא זמין |
| תוצאה בפורמט JSON | יש גישה |
| הודעות פלט | יש גישה |
| תוצאת סקריפט | יש גישה |
תוצאה בפורמט JSON
בדוגמה הבאה מוצג פלט של תוצאות JSON שמתקבלות כשמשתמשים בפעולה Create Device Control Rule:
{
"data": {
"accessPermission": "Read-Write",
"action": "Allow",
"bluetoothAddress": null,
"createdAt": "2024-01-01T00:00:00.000000Z",
"creator": "[USERNAME] ([EMAIL_ADDRESS])",
"creatorId": "[CREATOR_ID]",
"deviceClass": "FFh",
"deviceClassName": "FF Vendor Specific",
"deviceId": null,
"deviceInformationServiceInfoKey": null,
"deviceInformationServiceInfoValue": null,
"deviceName": null,
"editable": true,
"gattService": null,
"id": "[RULE_ID]",
"interface": "USB",
"manufacturerName": null,
"minorClasses": null,
"order": 1,
"productId": null,
"ruleName": "Test",
"ruleType": "class",
"scope": "account",
"scopeId": "[SCOPE_ID]",
"scopeName": "[SCOPE_NAME]",
"status": "Disabled",
"uid": null,
"updatedAt": "2024-01-01T00:00:00.000000Z",
"vendorId": null,
"version": null
}
}
הודעות פלט
הפעולה Create Device Control Rule יכולה להחזיר את הודעות הפלט הבאות:
| הודעת פלט | תיאור ההודעה |
|---|---|
|
הפעולה הסתיימה בהצלחה. |
Error executing action "Create Device Control Rule". Reason:
ERROR_REASON |
הפעולה נכשלה. בודקים את החיבור לשרת, את פרמטרי הקלט או את פרטי הכניסה. |
תוצאת סקריפט
בטבלה הבאה מפורט הערך של פלט התוצאה של הסקריפט כשמשתמשים בפעולה Create Device Control Rule:
| שם התוצאה של הסקריפט | ערך |
|---|---|
is_success |
true או false |
יצירת רשומה של רשימה שחורה של גיבובים
משתמשים בפעולה Create Hash Black List Record (יצירת רשומה של רשימה שחורה של גיבובים) כדי להוסיף גיבובים לרשימת חסימה ב-SentinelOne.
הפעולה הזו תומכת רק בגיבוב SHA-1.
הפעולה הזו מופעלת בישות Hash של Google SecOps.
הוספת נתונים לפעולה
הפעולה Create Hash Black List Record (יצירת רשומה של רשימה שחורה של גיבובים) דורשת את הפרמטרים הבאים:
| פרמטר | תיאור |
|---|---|
Operating System |
חובה. מערכת הפעלה לגיבוב. הערכים האפשריים הם:
ערך ברירת המחדל הוא
|
Site IDs |
זה שינוי אופציונלי. רשימה של מזהי אתרים שמופרדים בפסיקים ויועברו לרשימת החסימות. |
Group IDs |
זה שינוי אופציונלי. רשימה מופרדת בפסיקים של מזהי קבוצות שיועברו לרשימת החסימות. |
Account IDs |
זה שינוי אופציונלי. רשימה מופרדת בפסיקים של מזהי חשבונות שיישלחו לרשימת החסימות. |
Description |
זה שינוי אופציונלי. מידע נוסף שקשור לגיבוב. ערך ברירת המחדל הוא |
Add to global blocklist |
חובה. אם בוחרים באפשרות הזו, הפעולה מוסיפה גיבוב לרשימת חסימה גלובלית. אם בוחרים את הפרמטר הזה, הפעולה מתעלמת מהפרמטרים
|
פלט של פעולות
הפעולה Create Hash Black List Record מספקת את התוצאות הבאות:
| סוג הפלט של הפעולה | זמינות |
|---|---|
| קיר המארז | לא זמין |
| קישור לקיר של הפנייה | לא זמין |
| טבלת קיר עם תושבת | לא זמין |
| טבלת העשרה | לא זמין |
| תוצאה בפורמט JSON | יש גישה |
| הודעות פלט | יש גישה |
| תוצאת סקריפט | יש גישה |
תוצאה בפורמט JSON
בדוגמה הבאה מוצג פלט של תוצאת JSON שהתקבל כשמשתמשים בפעולה Create Hash Black List Record:
[
{
"Entity": "ENTITY_ID",
"EntityResult": [{
"userName": "user",
"description": "Created by user.",
"userId": "USER_ID",
"scopeName": "Test Group",
"value": "36F9CA40B3CE96FCEE1CF1D4A7222935536FD25A",
"source": "user",
"updatedAt": "2020-07-02T14:41:20.678280Z",
"osType": "windows",
"scope": {
"groupIds": ["GROUP_ID"]
},
"type": "white_hash",
"id": "ENTITY_ID",
"createdAt": "2020-07-02T14:41:20.678690Z"
}, {
"userName": "user",
"description": "Created by user.",
"userId": "USER_ID",
"scopeName": "Test Group 2",
"value": "36F9CA40B3CE96FCEE1CF1D4A7222935536FD25A",
"source": "user",
"updatedAt": "2020-07-02T14:41:20.683858Z",
"osType": "windows",
"scope": {
"groupIds": ["GROUP_ID"]
},
"type": "white_hash",
"id": "ENTITY_ID",
"createdAt": "2020-07-02T14:41:20.684677Z"
}]
}
]
הודעות פלט
הפעולה Create Hash Black List Record יכולה להחזיר את הודעות הפלט הבאות:
| הודעת פלט | תיאור ההודעה |
|---|---|
|
הפעולה הסתיימה בהצלחה. |
Error executing action "Create Hash Black List Record". Reason:
ERROR_REASON |
הפעולה נכשלה. בודקים את החיבור לשרת, את פרמטרים הקלט או את פרטי הכניסה. |
תוצאת סקריפט
בטבלה הבאה מפורט הערך של פלט תוצאת הסקריפט כשמשתמשים בפעולה Create Hash Black List Record:
| שם התוצאה של הסקריפט | ערך |
|---|---|
is_success |
True או False |
יצירת רשומת החרגה של גיבוב
משתמשים בפעולה Create Hash Exclusion Record (יצירת רשומת החרגה של Hash) כדי להוסיף Hash לרשימת ההחרגות ב-SentinelOne.
הפעולה הזו תומכת רק בגיבוב SHA-1.
הפעולה הזו מופעלת בישות Hash של Google SecOps.
הוספת נתונים לפעולה
הפעולה Create Hash Exclusion Record (יצירת רשומה להחרגת Hash) דורשת את הפרמטרים הבאים:
| פרמטר | תיאור |
|---|---|
Operation System |
חובה. מערכת הפעלה (OS) לגיבוב. הערכים האפשריים הם:
ערך ברירת המחדל הוא |
Site IDs |
זה שינוי אופציונלי. רשימה מופרדת בפסיקים של מזהי אתרים שרוצים לשלוח את הגיבוב שלהם לרשימת ההחרגות. צריך להגדיר לפעולה לפחות ערך תקין אחד. |
Group IDs |
זה שינוי אופציונלי. רשימה מופרדת בפסיקים של מזהי קבוצות שאליהן יישלח הגיבוב לרשימת ההחרגות. נדרש לפחות ערך תקין אחד לפעולה. |
Account IDs |
זה שינוי אופציונלי. רשימה מופרדת בפסיקים של מזהי חשבונות שאליהם יישלח הגיבוב לרשימת ההחרגות. |
Description |
זה שינוי אופציונלי. מידע נוסף שקשור לגיבוב. |
Add to global exclusion list |
זה שינוי אופציונלי. אם בוחרים באפשרות הזו, הפעולה מוסיפה גיבוב לרשימת ההחרגות הגלובלית. אם בוחרים את הפרמטר הזה, הפעולה מתעלמת מהפרמטרים |
פלט של פעולות
הפעולה Create Hash Exclusion Record (יצירת רשומה להחרגת Hash) מספקת את התוצאות הבאות:
| סוג הפלט של הפעולה | זמינות |
|---|---|
| קיר המארז | לא זמין |
| קישור לקיר של הפנייה | לא זמין |
| טבלת קיר עם תושבת | לא זמין |
| טבלת העשרה | לא זמין |
| תוצאה בפורמט JSON | יש גישה |
| הודעות פלט | יש גישה |
| תוצאת סקריפט | יש גישה |
תוצאה בפורמט JSON
בדוגמה הבאה מוצג פלט ה-JSON שמתקבל כשמשתמשים בפעולה Create Hash Exclusion Record:
[
{
"ENTITY_ID":
{
"ID": "ALLOWLISTED_ENTITY_ID",
"Created Time": "ITEM_CREATION_TIME",
"Scope ID": "SITE_OR_GROUP_ID",
"Scope Name": "example_scope"
}
}
]
הודעות פלט
הפעולה Create Hash Exclusion Record יכולה להחזיר את הודעות הפלט הבאות:
| הודעת פלט | תיאור ההודעה |
|---|---|
|
הפעולה הסתיימה בהצלחה. |
Error executing action "Create Hash Exclusion Record". Reason:
ERROR_REASON |
הפעולה נכשלה. בודקים את החיבור לשרת, את פרמטרים הקלט או את פרטי הכניסה. |
תוצאת סקריפט
בטבלה הבאה מפורט הערך של פלט תוצאת הסקריפט כשמשתמשים בפעולה Create Hash Exclusion Record (יצירת רשומת החרגה של Hash):
| שם התוצאה של הסקריפט | ערך |
|---|---|
is_success |
True או False |
יצירה של רשומת החרגה של נתיב
משתמשים בפעולה Create Path Exclusion Record כדי להוסיף נתיב לרשימת ההחרגות ב-SentinelOne.
הפעולה הזו לא מופעלת על ישויות ב-Google SecOps.
הוספת נתונים לפעולה
הפעולה Create Path Exclusion Record (יצירת רשומה של החרגת נתיב) דורשת את הפרמטרים הבאים:
ערך ברירת המחדל הוא Suppress Alerts.
| פרמטר | תיאור |
|---|---|
Path |
חובה. נתיב להוספה לרשימת ההחרגות. |
Operation System |
חובה. מערכת הפעלה (OS) לגיבוב. הערכים האפשריים הם:
ערך ברירת המחדל הוא |
Site IDs |
זה שינוי אופציונלי. רשימה מופרדת בפסיקים של מזהי אתרים שרוצים לשלוח את הגיבוב שלהם לרשימת ההחרגות. צריך להגדיר לפעולה לפחות ערך תקין אחד. |
Group IDs |
זה שינוי אופציונלי. רשימה מופרדת בפסיקים של מזהי קבוצות שאליהן יישלח הגיבוב לרשימת ההחרגות. נדרש לפחות ערך תקין אחד לפעולה. |
Account IDs |
זה שינוי אופציונלי. רשימה מופרדת בפסיקים של מזהי חשבונות שאליהם יישלח הגיבוב לרשימת ההחרגות. |
Description |
זה שינוי אופציונלי. מידע נוסף שקשור לגיבוב. |
Add to global exclusion list |
זה שינוי אופציונלי. אם בוחרים באפשרות הזו, הפעולה מוסיפה גיבוב לרשימת ההחרגות הגלובלית. אם בוחרים את הפרמטר הזה, הפעולה מתעלמת מהפרמטרים |
Include Subfolders |
זה שינוי אופציונלי. אם בוחרים באפשרות הזו, הפעולה כוללת תיקיות משנה של הנתיב שצוין. הפרמטר הזה רלוונטי רק אם מגדירים נתיב תיקייה בפרמטר |
Mode |
זה שינוי אופציונלי. מצב לשימוש בנתיב שהוחרג. הערכים האפשריים הם:
|
פלט של פעולות
הפעולה Create Path Exclusion Record (יצירת רשומה של החרגת נתיב) מספקת את הפלט הבא:
| סוג הפלט של הפעולה | זמינות |
|---|---|
| קיר המארז | לא זמין |
| קישור לקיר של הפנייה | לא זמין |
| טבלת קיר עם תושבת | לא זמין |
| טבלת העשרה | לא זמין |
| תוצאה בפורמט JSON | יש גישה |
| הודעות פלט | יש גישה |
| תוצאת סקריפט | יש גישה |
תוצאה בפורמט JSON
בדוגמה הבאה מוצג פלט של תוצאת JSON שהתקבל כשמשתמשים בפעולה Create Path Exclusion Record:
[
{
"ENTITY_ID":
{
"ID": "ALLOWLISTED_ENTITY_ID",
"Created Time": "ITEM_CREATION_TIME",
"Scope ID": "SITE_OR_GROUP_ID",
"Scope Name": "example_scope"
}
}
]
הודעות פלט
הפעולה Create Path Exclusion Record יכולה להחזיר את הודעות הפלט הבאות:
| הודעת פלט | תיאור ההודעה |
|---|---|
|
הפעולה הסתיימה בהצלחה. |
Error executing action "Create Path Exclusion Record". Reason:
ERROR_REASON |
הפעולה נכשלה. בודקים את החיבור לשרת, את פרמטרים הקלט או את פרטי הכניסה. |
תוצאת סקריפט
בטבלה הבאה מפורט הערך של פלט התוצאה של הסקריפט כשמשתמשים בפעולה Create Path Exclusion Record (יצירת רשומת החרגה של נתיב):
| שם התוצאה של הסקריפט | ערך |
|---|---|
is_success |
True או False |
מחיקת כלל לבקרת מכשירים
אפשר להשתמש בפעולה מחיקת כלל של בקרת מכשיר כדי למחוק כלל של בקרת מכשיר ב-SentinelOne.
הפעולה הזו לא מופעלת על ישויות ב-Google SecOps.
הוספת נתונים לפעולה
הפעולה מחיקת כלל לבקרת מכשירים מחייבת את הפרמטרים הבאים:
| פרמטר | תיאור |
|---|---|
Rule ID |
חובה. המזהה של הכלל שרוצים למחוק. |
Scope Type |
זה שינוי אופציונלי. הרמה בארגון שבה ההתראה גלויה או רלוונטית. הערכים האפשריים הם:
ערך ברירת המחדל הוא |
Scope ID |
חובה. המזהה של ההיקף. |
פלט של פעולות
הפעולה Delete Device Control Rule מספקת את הפלט הבא:
| סוג הפלט של הפעולה | זמינות |
|---|---|
| קיר המארז | לא זמין |
| קישור לקיר של הפנייה | לא זמין |
| טבלת קיר עם תושבת | לא זמין |
| טבלת העשרה | לא זמין |
| תוצאה בפורמט JSON | לא זמין |
| הודעות פלט | יש גישה |
| תוצאת סקריפט | יש גישה |
הודעות פלט
הפעולה מחיקת כלל לשליטה במכשיר יכולה להחזיר את הודעות הפלט הבאות:
| הודעת פלט | תיאור ההודעה |
|---|---|
|
הפעולה הסתיימה בהצלחה. |
Error executing action "Delete Device Control Rule". Reason:
ERROR_REASON |
הפעולה נכשלה. בודקים את החיבור לשרת, את פרמטרי הקלט או את פרטי הכניסה. |
תוצאת סקריפט
בטבלה הבאה מפורט הערך של פלט התוצאה של הסקריפט כשמשתמשים בפעולה מחיקת כלל של בקרת מכשירים:
| שם התוצאה של הסקריפט | ערך |
|---|---|
is_success |
true או false |
מחיקת רשומה של רשימת חסימה של גיבוב
משתמשים בפעולה Delete Hash Blacklist Record כדי למחוק גיבובים מרשימת חסימה ב-SentinelOne.
הפעולה הזו תומכת רק בגיבובים מסוג SHA-1.
הפעולה הזו מופעלת בישות Hash של Google SecOps.
הוספת נתונים לפעולה
הפעולה Delete Hash Blacklist Record דורשת את הפרמטרים הבאים:
| פרמטר | תיאור |
|---|---|
Site IDs |
זה שינוי אופציונלי. רשימה מופרדת בפסיקים של מזהי אתרים להסרת הגיבוב שלהם. |
Group IDs |
זה שינוי אופציונלי. רשימה מופרדת בפסיקים של מזהי קבוצות להסרת הגיבוב. |
Account IDs |
זה שינוי אופציונלי. רשימה מופרדת בפסיקים של מזהי חשבונות שמהם רוצים להסיר את הגיבוב. |
Remove from global black list |
זה שינוי אופציונלי. אם בוחרים באפשרות הזו, הפעולה מסירה את הגיבוב מרשימת החסימה הכללית. אם בוחרים את הפרמטר הזה, הפעולה מתעלמת מהפרמטרים |
פלט של פעולות
הפעולה מחיקת רשומה של רשימה שחורה של גיבובים מספקת את התוצאות הבאות:
| סוג הפלט של הפעולה | זמינות |
|---|---|
| קיר המארז | לא זמין |
| קישור לקיר של הפנייה | לא זמין |
| טבלת קיר עם תושבת | לא זמין |
| טבלת העשרה | לא זמין |
| תוצאה בפורמט JSON | לא זמין |
| הודעות פלט | יש גישה |
| תוצאת סקריפט | יש גישה |
הודעות פלט
הפעולה מחיקת רשומה של רשימה שחורה של גיבוב יכולה להחזיר את הודעות הפלט הבאות:
| הודעת פלט | תיאור ההודעה |
|---|---|
|
הפעולה הסתיימה בהצלחה. |
Error executing action "Delete Hash Blacklist Record". Reason:
ERROR_REASON |
הפעולה נכשלה. בודקים את החיבור לשרת, את פרמטרים הקלט או את פרטי הכניסה. |
תוצאת סקריפט
בטבלה הבאה מפורט הערך של פלט תוצאת הסקריפט כשמשתמשים בפעולה מחיקת רשומה של רשימה שחורה של גיבוב:
| שם התוצאה של הסקריפט | ערך |
|---|---|
is_success |
True או False |
ניתוק הסוכן מהרשת
משתמשים בפעולה Disconnect Agent From Network (ניתוק סוכן מהרשת) כדי לנתק סוכן מרשת באמצעות שם המארח או כתובת ה-IP של הסוכן.
הפעולה הזו מופעלת בישויות הבאות של Google SecOps:
IP AddressHostname
הוספת נתונים לפעולה
אין.
פלט של פעולות
הפעולה Disconnect Agent From Network מספקת את הפלט הבא:
| סוג הפלט של הפעולה | זמינות |
|---|---|
| קיר המארז | לא זמין |
| קישור לקיר של הפנייה | לא זמין |
| טבלת קיר עם תושבת | לא זמין |
| טבלת העשרה | לא זמין |
| תוצאה בפורמט JSON | לא זמין |
| הודעות פלט | לא זמין |
| תוצאת סקריפט | יש גישה |
תוצאת סקריפט
בטבלה הבאה מפורט הערך של פלט התוצאה של הסקריפט כשמשתמשים בפעולה Disconnect Agent From Network:
| שם התוצאה של הסקריפט | ערך |
|---|---|
is_success |
True או False |
הורדת קובץ האיום
אפשר להשתמש בפעולה Download Threat File כדי להוריד קובץ שקשור לאיום ב-SentinelOne.
כדי לאחזר קבצים של איומים ב-SentinelOne, צריך להיות לכם אחד מהתפקידים הבאים:
AdminIR TeamSOC
הפעולה הזו לא מופעלת על ישויות ב-Google SecOps.
מגבלות על פעולות
הפעולה Download Threat File (הורדת קובץ איום) יכולה להגיע לזמן קצוב לתפוגה כש-SentinelOne מאחזר קובץ, אבל לא מספק כתובת URL להורדה.
כדי לבדוק את הסיבה לפסק הזמן, עוברים לציר הזמן של האיום.
הוספת נתונים לפעולה
הפעולה הורדת קובץ איומים דורשת את הפרמטרים הבאים:
| פרמטר | תיאור |
|---|---|
Threat ID |
חובה. מזהה האיום להורדת קובץ. |
Password |
חובה. סיסמה לתיקייה המכווצת שמכילה את קובץ האיום. הדרישות לסיסמאות הן:
האורך המקסימלי של הסיסמה הוא 256 תווים. |
Download Folder Path |
חובה. נתיב לתיקייה שבה יישמר קובץ האיום. |
Overwrite |
חובה. אם בוחרים באפשרות הזו, הפעולה דורסת קובץ עם שם זהה. האפשרות הזו לא מסומנת כברירת מחדל. |
פלט של פעולות
הפעולה הורדת קובץ איום מספקת את הפלטים הבאים:
| סוג הפלט של הפעולה | זמינות |
|---|---|
| קיר המארז | לא זמין |
| קישור לקיר של הפנייה | לא זמין |
| טבלת קיר עם תושבת | לא זמין |
| טבלת העשרה | לא זמין |
| תוצאה בפורמט JSON | יש גישה |
| הודעות פלט | יש גישה |
| תוצאת סקריפט | יש גישה |
תוצאה בפורמט JSON
בדוגמה הבאה מוצג פלט תוצאת ה-JSON שמתקבל כשמשתמשים בפעולה Download Threat File:
{
"absolute_path": "ABSOLUTE_PATH"
}
הודעות פלט
הפעולה הורדת קובץ איום יכולה להחזיר את הודעות הפלט הבאות:
| הודעת פלט | תיאור ההודעה |
|---|---|
|
הפעולה הסתיימה בהצלחה. |
Error executing action "Download Threat File". Reason: ERROR_REASON |
הפעולה נכשלה. בודקים את החיבור לשרת, את פרמטרים הקלט או את פרטי הכניסה. |
תוצאת סקריפט
בטבלה הבאה מפורט הערך של פלט התוצאה של הסקריפט כשמשתמשים בפעולה Download Threat File:
| שם התוצאה של הסקריפט | ערך |
|---|---|
is_success |
True או False |
העשרת נקודות קצה
משתמשים בפעולה Enrich Endpoints כדי להוסיף מידע על נקודת הקצה באמצעות כתובת ה-IP או שם המארח.
הפעולה הזו מופעלת בישויות הבאות של Google SecOps:
IP AddressHostname
הוספת נתונים לפעולה
הפעולה Enrich Endpoints דורשת את הפרמטרים הבאים:
| פרמטר | תיאור |
|---|---|
Create Insight |
זה שינוי אופציונלי. אם בוחרים באפשרות הזו, הפעולה יוצרת תובנה עם מידע על נקודות קצה. |
Only Infected Endpoints Insights |
זה שינוי אופציונלי. אם האפשרות הזו נבחרה, הפעולה יוצרת תובנות רק עבור נקודות קצה שהודבקו. |
פלט של פעולות
הפעולה Enrich Endpoints מספקת את התוצאות הבאות:
| סוג הפלט של הפעולה | זמינות |
|---|---|
| קיר המארז | לא זמין |
| קישור לקיר של הפנייה | לא זמין |
| טבלת קיר עם תושבת | לא זמין |
| טבלת העשרה | לא זמין |
| תוצאה בפורמט JSON | יש גישה |
| הודעות פלט | יש גישה |
| תוצאת סקריפט | יש גישה |
תוצאה בפורמט JSON
בדוגמה הבאה מוצג פלט של תוצאת JSON שהתקבל כשמשתמשים בפעולה Enrich Endpoints:
{
"accountId": "ACCOUNT_ID",
"accountName": "SentinelOne",
"activeDirectory": {
"computerDistinguishedName": "CN=LP-EXAMPLE,CN=Computers,DC=EXAMPLE,DC=LOCAL",
"computerMemberOf": [],
"lastUserDistinguishedName": "CN=Example,OU=Users,OU=PS,OU=IL,OU=Operations,OU=EXAMPLE,DC=EXAMPLE,DC=LOCAL",
"lastUserMemberOf": [
"CN=esx.cs,OU=ESX,OU=GROUPS,OU=IL,OU=IT,OU=EXAMPLE,DC=EXAMPLE,DC=LOCAL",
"CN=Backup Operators,CN=Builtin,DC=EXAMPLE,DC=LOCAL",
"CN=esx.product,OU=ESX,OU=GROUPS,OU=IL,OU=IT,OU=EXAMPLE,DC=EXAMPLE,DC=LOCAL",
"CN=EXAMPLE_Admins,OU=QA,OU=IL,OU=IT,OU=EXAMPLE,DC=EXAMPLE,DC=LOCAL",
"CN=Local Admin,OU=GROUPS,OU=IL,OU=IT,OU=EXAMPLE,DC=EXAMPLE,DC=LOCAL",
"CN=CSM,OU=Operations,OU=EXAMPLE,DC=EXAMPLE,DC=LOCAL",
"CN=Event Log Readers,CN=Builtin,DC=EXAMPLE,DC=LOCAL"
]
},
"activeThreats": 0,
"agentVersion": "4.1.4.82",
"allowRemoteShell": false,
"appsVulnerabilityStatus": "patch_required",
"computerName": "LP-EXAMPLE",
"consoleMigrationStatus": "N/A",
"coreCount": 8,
"cpuCount": 8,
"cpuId": "Intel(R) Core(TM) i7-8650U CPU @ 1.90GHz",
"createdAt": "2020-05-31T07:22:14.695136Z",
"domain": "EXAMPLE",
"encryptedApplications": false,
"externalId": "",
"externalIp": "192.0.2.91",
"groupId": "863712577864500060",
"groupIp": "192.0.2.0",
"groupName": "Test Group",
"id": "ID",
"inRemoteShellSession": false,
"infected": false,
"installerType": ".msi",
"isActive": false,
"isDecommissioned": false,
"isPendingUninstall": false,
"isUninstalled": false,
"isUpToDate": true,
"lastActiveDate": "2021-01-12T12:59:43.143066Z",
"lastIpToMgmt": "192.0.2.20",
"lastLoggedInUserName": "EXAMPLE",
"licenseKey": "",
"locationType": "fallback",
"locations": [
{
"id": "ID",
"name": "Fallback",
"scope": "global"
}
],
"machineType": "laptop",
"mitigationMode": "protect",
"mitigationModeSuspicious": "protect",
"modelName": "Dell Inc. - Latitude 7490",
"networkInterfaces": [
{
"id": "ID",
"inet": [
"192.0.2.20"
],
"inet6": [
"2001:db8:1:1:1:1:1:1",
"2001:db8:2:2:2:2:2:2",
"2001:db8:ffff:ffff:ffff:ffff:ffff:ffff"
],
"name": "Wi-Fi",
"physical": "MAC_ADDRESS"
},
{
"id": "ID",
"inet": [
"192.168.193.193"
],
"inet6": [
"2001:db8:ffff:ffff:ffff:ffff:ffff:ffff"
],
"name": "vEthernet (Default Switch)",
"physical": "MAC_ADDRESS"
},
{
"id": "ID",
"inet": [
"201.0.113.1"
],
"inet6": [
"2001:db8:1:1:1:1:1:1",
"2001:db8:2:2:2:2:2:2"
],
"name": "vEthernet (DockerNAT)",
"physical": "MAC_ADDRESS"
}
],
"networkStatus": "connecting",
"osArch": "64 bit",
"osName": "Windows 10 Pro",
"osRevision": "18363",
"osStartTime": "2021-01-03T15:38:32Z",
"osType": "windows",
"osUsername": null,
"rangerStatus": "NotApplicable",
"rangerVersion": null,
"registeredAt": "2020-05-31T07:22:14.691561Z",
"scanAbortedAt": null,
"scanFinishedAt": "2020-05-31T09:28:53.867014Z",
"scanStartedAt": "2020-05-31T07:25:37.814972Z",
"scanStatus": "finished",
"siteId": "SITE_ID",
"siteName": "example.com",
"threatRebootRequired": false,
"totalMemory": 16263,
"updatedAt": "2021-01-18T13:33:43.834618Z",
"userActionsNeeded": [],
"uuid": "UUID"
}
הודעות פלט
הפעולה Enrich Endpoints יכולה להחזיר את הודעות הפלט הבאות:
| הודעת פלט | תיאור ההודעה |
|---|---|
|
הפעולה הסתיימה בהצלחה. |
Error executing action "Enrich Endpoints". Reason:
ERROR_REASON |
הפעולה נכשלה. בודקים את החיבור לשרת, את פרמטרים הקלט או את פרטי הכניסה. |
תוצאת סקריפט
בטבלה הבאה מפורט הערך של פלט התוצאה של הסקריפט כשמשתמשים בפעולה Enrich Endpoints:
| שם התוצאה של הסקריפט | ערך |
|---|---|
is_success |
True או False |
קבלת סטטוס הנציג
משתמשים בפעולה Get Agent Status כדי לאחזר מידע על הסטטוס של סוכנים בנקודות הקצה על סמך הישות שסופקה.
הפעולה הזו מופעלת בישויות הבאות של Google SecOps:
IP AddressHostname
הוספת נתונים לפעולה
אין.
פלט של פעולות
הפעולה Get Agent Status מספקת את התוצאות הבאות:
| סוג הפלט של הפעולה | זמינות |
|---|---|
| קיר המארז | לא זמין |
| קישור לקיר של הפנייה | לא זמין |
| טבלת קיר עם תושבת | לא זמין |
| טבלת העשרה | לא זמין |
| תוצאה בפורמט JSON | יש גישה |
| הודעות פלט | יש גישה |
| תוצאת סקריפט | יש גישה |
תוצאה בפורמט JSON
בדוגמה הבאה מוצג פלט תוצאת ה-JSON שמתקבל כשמשתמשים בפעולה Get Agent Status:
{
"status": "Not active"
}
הודעות פלט
הפעולה Get Agent Status יכולה להחזיר את הודעות הפלט הבאות:
| הודעת פלט | תיאור ההודעה |
|---|---|
|
הפעולה הסתיימה בהצלחה. |
Error executing action "Get Agent Status". Reason: ERROR_REASON |
הפעולה נכשלה. בודקים את החיבור לשרת, את פרמטרים הקלט או את פרטי הכניסה. |
תוצאת סקריפט
בטבלה הבאה מפורט הערך של פלט התוצאה של הסקריפט כשמשתמשים בפעולה Get Agent Status:
| שם התוצאה של הסקריפט | ערך |
|---|---|
is_success |
True או False |
קבלת רשימת אפליקציות לנקודת קצה
משתמשים בפעולה Get Application List for Endpoint כדי לאחזר מידע על אפליקציות שזמינות בנקודת קצה באמצעות הישויות שסופקו.
הפעולה הזו מופעלת בישויות הבאות של Google SecOps:
IP AddressHostname
הוספת נתונים לפעולה
הפעולה Get Application List for Endpoint דורשת את הפרמטרים הבאים:
| פרמטר | תיאור |
|---|---|
Max Applications To Return |
זה שינוי אופציונלי. המספר המקסימלי של האפליקציות שיוחזרו. אם לא מגדירים מספר, הפעולה מחזירה את כל האפליקציות הזמינות. |
פלט של פעולות
הפעולה Get Application List for Endpoint מספקת את הפלט הבא:
| סוג הפלט של הפעולה | זמינות |
|---|---|
| קיר המארז | לא זמין |
| קישור לקיר של הפנייה | לא זמין |
| טבלת קיר עם תושבת | לא זמין |
| טבלת העשרה | לא זמין |
| תוצאה בפורמט JSON | יש גישה |
| הודעות פלט | יש גישה |
| תוצאת סקריפט | יש גישה |
תוצאה בפורמט JSON
בדוגמה הבאה מוצג פלט התוצאה בפורמט JSON שמתקבל כשמשתמשים בפעולה Get Application List for Endpoint:
{
"data": [
{
"installedDate": "2021-01-06T08:55:56.762000Z",
"name": "Mozilla Firefox 84.0.1 (x64 en-US)",
"publisher": "Mozilla",
"size": 211562,
"version": "84.0.1"
}
]
}
הודעות פלט
הפעולה Get Application List for Endpoint יכולה להחזיר את הודעות הפלט הבאות:
| הודעת פלט | תיאור ההודעה |
|---|---|
|
הפעולה הסתיימה בהצלחה. |
Error executing action "Get Application List for Endpoint".
Reason: ERROR_REASON |
הפעולה נכשלה. בודקים את החיבור לשרת, את פרמטרים הקלט או את פרטי הכניסה. |
תוצאת סקריפט
בטבלה הבאה מפורט הערך של פלט התוצאה של הסקריפט כשמשתמשים בפעולה Get Application List for Endpoint:
| שם התוצאה של הסקריפט | ערך |
|---|---|
is_success |
True או False |
קבלת רשימה שחורה
משתמשים בפעולה Get Blacklist כדי לקבל רשימה של כל הפריטים שזמינים ברשימת החסימות ב-SentinelOne.
הפעולה הזו לא מופעלת על ישויות ב-Google SecOps.
הוספת נתונים לפעולה
הפעולה Get Blacklist (קבלת רשימה שחורה) דורשת את הפרמטרים הבאים:
| פרמטר | תיאור |
|---|---|
Hash |
זה שינוי אופציונלי. רשימה מופרדת בפסיקים של ערכי Hash לבדיקה ברשימת החסימה. הפעולה מחזירה רק גיבובים שנמצאו. אם מגדירים את |
Site IDs |
זה שינוי אופציונלי. רשימה מופרדת בפסיקים של מזהי אתרים להחזרת פריטים ברשימת החסימה. |
Group IDs |
זה שינוי אופציונלי. רשימה מופרדת בפסיקים של מזהי קבוצות להחזרת פריטים ברשימת החסימה. |
Account Ids |
זה שינוי אופציונלי. רשימה מופרדת בפסיקים של מזהי חשבונות שפריטים ברשימת החסימה שלהם יוחזרו. |
Limit |
זה שינוי אופציונלי. מספר הפריטים ברשימת החסימה שיוחזרו. אם
מגדירים את הפרמטר הערך המקסימלי הוא ערך ברירת המחדל הוא
|
Query |
זה שינוי אופציונלי. שאילתה לסינון התוצאות. |
Use Global Blacklist |
זה שינוי אופציונלי. אם בוחרים באפשרות הזו, הפעולה מחזירה גיבובים מרשימת חסימה גלובלית. האפשרות הזו לא מסומנת כברירת מחדל. |
פלט של פעולות
הפעולה Get Blacklist מספקת את התוצאות הבאות:
| סוג הפלט של הפעולה | זמינות |
|---|---|
| קיר המארז | לא זמין |
| קישור לקיר של הפנייה | לא זמין |
| טבלת קיר עם תושבת | יש גישה |
| טבלת העשרה | לא זמין |
| תוצאה בפורמט JSON | יש גישה |
| הודעות פלט | יש גישה |
| תוצאת סקריפט | יש גישה |
טבלת קיר עם תושבת
הפעולה Get Blacklist יכולה להחזיר את הטבלה הבאה:
שם הטבלה: Blocklist Hashes
עמודות בטבלה:
- Hash
- היקף
- תיאור
- OS
- משתמש
תוצאה בפורמט JSON
בדוגמה הבאה מוצג פלט תוצאת ה-JSON שמתקבל כשמשתמשים בפעולה Get Blacklist:
[
{
"userName": "Example",
"description": "test",
"userId": "USER_ID",
"scopeName": "Example.com",
"value": "cf23df2207d99a74fbe169e3eba035e633bxxxxx",
"source": "user",
"updatedAt": "2020-02-27T15:02:54.686991Z",
"osType": "windows",
"scope": {
"siteIds": ["SITE_ID"]
},
"type": "black_hash",
"id": "8353960925573xxxxx",
"createdAt": "2020-02-27T15:02:54.687675Z"
}, {
"description": "Detected by SentinelOne Cloud",
"userId": null,
"scopeName": "Example.com",
"value": "3395856ce81f2b7382dee72602f798b642fxxxxx",
"source": "cloud",
"updatedAt": "2020-03-18T14:42:02.730095Z",
"osType": "linux",
"scope": {
"siteIds": ["SITE_ID"]
},
"type": "black_hash",
"id": "ENTITY_ID",
"createdAt": "2020-03-18T14:42:02.730449Z"
}, {
"description": "Detected by SentinelOne Cloud",
"userId": null,
"scopeName": "Example.com",
"value": "df531d66173235167ac502b867f3cae2170xxxxx",
"source": "cloud",
"updatedAt": "2020-04-08T07:27:35.686775Z",
"osType": "linux",
"scope": {
"siteIds": ["SITE_ID"]
},
"type": "black_hash",
"id": "ENTITY_ID",
"createdAt": "2020-04-08T07:27:35.687168Z"
}
]
הודעות פלט
הפעולה Get Blacklist יכולה להחזיר את הודעות הפלט הבאות:
| הודעת פלט | תיאור ההודעה |
|---|---|
|
הפעולה הסתיימה בהצלחה. |
Error executing action "Get Blacklist". Reason: ERROR_REASON |
הפעולה נכשלה. בודקים את החיבור לשרת, את פרמטרים הקלט או את פרטי הכניסה. |
תוצאת סקריפט
בטבלה הבאה מפורט הערך של פלט תוצאת הסקריפט כשמשתמשים בפעולה Get Blacklist:
| שם התוצאה של הסקריפט | ערך |
|---|---|
is_success |
True או False |
קבלת תוצאה של שאילתת Deep Visibility
משתמשים בפעולה Get Deep Visibility Query Result כדי לאחזר מידע על תוצאות השאילתה של Deep Visibility.
מריצים את הפעולה הזו בשילוב עם הפעולה Initiate Deep Visibility Query.
הפעולה הזו לא מופעלת על ישויות ב-Google SecOps.
הוספת נתונים לפעולה
הפעולה Get Deep Visibility Query Result דורשת את הפרמטרים הבאים:
| פרמטר | תיאור |
|---|---|
Query ID |
חובה. המזהה של השאילתה שצריך להחזיר תוצאות לגביה. ערך המזהה זמין בתוצאת ה-JSON של הפעולה Initiate Deep Visibility Query כפרמטר |
Limit |
זה שינוי אופציונלי. מספר האירועים שיוחזרו. הערך המקסימלי הוא ערך ברירת המחדל הוא |
פלט של פעולות
הפעולה Get Deep Visibility Query Result מספקת את הפלט הבא:
| סוג הפלט של הפעולה | זמינות |
|---|---|
| קיר המארז | לא זמין |
| קישור לקיר של הפנייה | לא זמין |
| טבלת קיר עם תושבת | יש גישה |
| טבלת העשרה | לא זמין |
| תוצאה בפורמט JSON | לא זמין |
| הודעות פלט | יש גישה |
| תוצאת סקריפט | יש גישה |
טבלת קיר עם תושבת
הפעולה קבלת תוצאת שאילתה של נראות מעמיקה יכולה להחזיר את הטבלה הבאה:
שם הטבלה: SentinelOne Events
עמודות בטבלה:
- סוג האירוע
- שם האתר
- שעה
- Agent OS
- מזהה התהליך
- מזהה תהליך (UID)
- שם התהליך
- MD5
- SHA256
הודעות פלט
הפעולה Get Deep Visibility Query Result יכולה להחזיר את הודעות הפלט הבאות:
| הודעת פלט | תיאור ההודעה |
|---|---|
Successfully found events for query: QUERY_ID. |
הפעולה הסתיימה בהצלחה. |
Error executing action "Get Deep Visibility Query Result". Reason:
ERROR_REASON |
הפעולה נכשלה. בודקים את החיבור לשרת, את פרמטרים הקלט או את פרטי הכניסה. |
תוצאת סקריפט
בטבלה הבאה מפורט הערך של פלט תוצאת הסקריפט כשמשתמשים בפעולה Get Deep Visibility Query Result:
| שם התוצאה של הסקריפט | ערך |
|---|---|
is_success |
True או False |
איך מקבלים בחזרה את השעות של אירועים בנקודת קצה
משתמשים בפעולה Get Events for Endpoint Hours Back כדי לאחזר מידע על האירועים האחרונים בנקודת קצה.
הפעולה הזו מופעלת בישויות הבאות של Google SecOps:
IP AddressHostname
הוספת נתונים לפעולה
הפעולה Get Events for Endpoint Hours Back דורשת את הפרמטרים הבאים:
| פרמטר | תיאור |
|---|---|
Hours Back |
חובה. מספר השעות שלפני עכשיו שמהן יאוחזרו אירועים. |
Events Amount Limit |
זה שינוי אופציונלי. מספר האירועים המקסימלי שיוחזרו לכל סוג אירוע. ערך ברירת המחדל הוא |
Include File Events Information |
זה שינוי אופציונלי. אם בוחרים באפשרות הזו, הפעולה שולחת שאילתות לגבי
|
Include Indicator Events Information |
זה שינוי אופציונלי. אם בוחרים באפשרות הזו, הפעולה שולחת שאילתות לגבי
|
Include DNS Events Information |
זה שינוי אופציונלי. אם בוחרים באפשרות הזו, הפעולה שולחת שאילתות לגבי
|
Include Network Actions Events Information |
זה שינוי אופציונלי. אם בוחרים באפשרות הזו, הפעולה שולחת שאילתות לגבי האירועים |
Include URL Events Information |
זה שינוי אופציונלי. אם בוחרים באפשרות הזו, הפעולה שולחת שאילתות לגבי
|
Include Registry Events Information |
זה שינוי אופציונלי. אם בוחרים באפשרות הזו, הפעולה שולחת שאילתות לגבי
|
Include Scheduled Task Events Information |
זה שינוי אופציונלי. אם בוחרים באפשרות הזו, הפעולה שולחת שאילתות לגבי
|
פלט של פעולות
הפעולה Get Events for Endpoint Hours Back מספקת את הפלט הבא:
| סוג הפלט של הפעולה | זמינות |
|---|---|
| קיר המארז | לא זמין |
| קישור לקיר של הפנייה | לא זמין |
| טבלת קיר עם תושבת | לא זמין |
| טבלת העשרה | לא זמין |
| תוצאה בפורמט JSON | יש גישה |
| הודעות פלט | יש גישה |
| תוצאת סקריפט | יש גישה |
תוצאה בפורמט JSON
בדוגמה הבאה מוצג פלט התוצאה ב-JSON שמתקבל כשמשתמשים בפעולה Get Events for Endpoint Hours Back:
{
"data": [
{
"activeContentFileId": null,
"activeContentHash": null,
"activeContentPath": null,
"activeContentSignedStatus": null,
"activeContentType": null,
"agentDomain": "",
"agentGroupId": "GROUP_ID",
"agentId": "ID",
"agentInfected": false,
"agentIp": "192.0.2.160",
"agentIsActive": true,
"agentIsDecommissioned": false,
"agentMachineType": "server",
"agentName": "ip-203-0-113-205",
"agentNetworkStatus": "connected",
"agentOs": "linux",
"agentTimestamp": "2020-03-19T08:17:01.575Z",
"agentUuid": "UUID",
"agentVersion": "3.3.1.14",
"attributes": [
{
"display": "Created At",
"display_attribute": false,
"field_id": "agentTimestamp",
"priority": 3,
"queryable": false,
"section": "Main Attributes",
"value": "2020-03-19T08:17:01.575Z"
},{
"display": "Site ID",
"display_attribute": false,
"field_id": "siteId",
"priority": 7,
"queryable": true,
"section": "Endpoint Info",
"value": null
}
],
"containerId": null,
"containerImage": null,
"containerLabels": null,
"containerName": null,
"createdAt": "2020-03-19T08:17:01.575000Z",
"eventType": "Process Creation",
"hasParent": true,
"id": "ID",
"k8sCluame": null,
"k8sControllerLabels": null,
"k8sControllerName": null,
"k8sControllerType": null,
"k8sNamespace": null,
"k8sNamespaceLabels": null,
"k8sNode": null,
"k8sPodLabels": null,
"k8sPodName": null,
"md5": null,
"objectType": "process",
"parentPid": "32461",
"parentProcessName": "dash",
"parentProcessStartTime": "2020-03-19T08:17:01.785Z",
"parentProcessUniqueKey": "KEY",
"pid": "32462",
"processCmd": " run-parts --report /etc/cron.hourly",
"processDisplayName": null,
"processGroupId": "GROUP_ID",
"processImagePath": "/bin/run-parts",
"processImageSha1Hash": "66df74a1f7cc3509c87d6a190ff90ac86caf440d",
"processIntegrityLevel": "INTEGRITY_LEVEL_UNKNOWN",
"processIsRedirectedCommandProcessor": "False",
"processIsWow64": "False",
"processName": "run-parts",
"processRoot": "False",
"processSessionId": "0",
"processStartTime": "2020-03-19T08:17:01.787Z",
"processSubSystem": "SUBSYSTEM_UNKNOWN",
"processUniqueKey": "KEY",
"publisher": null,
"relatedToThreat": "False",
"sha256": null,
"signatureSignedInvalidReason": null,
"signedStatus": "unsigned",
"siteName": "example.com",
"trueContext": "c98a4557-94b5-da31-5074-fe6360f17228",
"user": "unknown",
"verifiedStatus": null
}
],
"pagination": {
"nextCursor": "VALUE",
"totalItems": 632
}
}
הודעות פלט
הפעולה Get Events for Endpoint Hours Back יכולה להחזיר את הודעות הפלט הבאות:
| הודעת פלט | תיאור ההודעה |
|---|---|
|
הפעולה הסתיימה בהצלחה. |
Error executing action "Get Events for Endpoint Hours Back".
Reason: ERROR_REASON |
הפעולה נכשלה. בודקים את החיבור לשרת, את פרמטרים הקלט או את פרטי הכניסה. |
תוצאת סקריפט
בטבלה הבאה מפורט הערך של פלט התוצאה של הסקריפט כשמשתמשים בפעולה Get Events for Endpoint Hours Back:
| שם התוצאה של הסקריפט | ערך |
|---|---|
is_success |
True או False |
קבלת פרטי הקבוצה
משתמשים בפעולה Get Group Details (קבלת פרטי קבוצה) כדי לאחזר מידע מפורט על קבוצות שסופקו.
הפעולה הזו לא מופעלת על ישויות ב-Google SecOps.
הוספת נתונים לפעולה
הפעולה Get Group Details דורשת את הפרמטרים הבאים:
| פרמטר | תיאור |
|---|---|
Group Names |
חובה. שמות הקבוצות שרוצים לאחזר את הפרטים שלהן. הפרמטר הזה מקבל כמה ערכים כרשימה מופרדת בפסיקים. |
פלט של פעולות
הפעולה Get Group Details (קבלת פרטי קבוצה) מספקת את הפלט הבא:
| סוג הפלט של הפעולה | זמינות |
|---|---|
| קיר המארז | לא זמין |
| קישור לקיר של הפנייה | לא זמין |
| טבלת קיר עם תושבת | יש גישה |
| טבלת העשרה | לא זמין |
| תוצאה בפורמט JSON | יש גישה |
| הודעות פלט | יש גישה |
| תוצאת סקריפט | יש גישה |
טבלת קיר עם תושבת
הפעולה Get Group Details (קבלת פרטי קבוצה) יכולה להחזיר את הטבלה הבאה:
שם הטבלה: SentinelOne Groups
עמודות בטבלה:
- מזהה
- שם
- סוג
- דירוג
- יוצר תוכן
- מועד היצירה
תוצאה בפורמט JSON
בדוגמה הבאה מוצג פלט של תוצאת JSON שהתקבל באמצעות הפעולה Get Group Details:
[
{
"GROUP_NAME":"UNEDITABLE_VARIABLERESPONSE_DATA"
}
]
הודעות פלט
הפעולה קבלת פרטי הקבוצה יכולה להחזיר את הודעות הפלט הבאות:
| הודעת פלט | תיאור ההודעה |
|---|---|
|
הפעולה הסתיימה בהצלחה. |
Error executing action "Get Group Details". Reason:
ERROR_REASON |
הפעולה נכשלה. בודקים את החיבור לשרת, את פרמטרים הקלט או את פרטי הכניסה. |
תוצאת סקריפט
בטבלה הבאה מפורט הערך של פלט תוצאת הסקריפט כשמשתמשים בפעולה Get Group Details (קבלת פרטים של קבוצה):
| שם התוצאה של הסקריפט | ערך |
|---|---|
is_success |
True או False |
קבלת מוניטין של גיבוב (hash)
(הוצא משימוש) משתמשים בפעולה Get Hash Reputation כדי לאחזר מידע על גיבובים מ-SentinelOne.
הפעולה הזו מופעלת בישות Hash של Google SecOps.
הוספת נתונים לפעולה
הפעולה Get Hash Reputation (קבלת מוניטין של Hash) דורשת את הפרמטרים הבאים:
| פרמטר | תיאור |
|---|---|
Reputation Threshold |
זה שינוי אופציונלי. סף המוניטין לסימון ישות כחשודה. אם לא מגדירים ערך, הפעולה לא מסמנת ישות כחשודה. הערך המקסימלי הוא ערך ברירת המחדל הוא |
Create Insight |
זה שינוי אופציונלי. אם בוחרים באפשרות הזו, הפעולה יוצרת תובנה שמכילה מידע על המוניטין. |
Only Suspicious Hashes Insight |
זה שינוי אופציונלי. אם בוחרים באפשרות הזו, הפעולה יוצרת תובנה רק עבור גיבובים עם מוניטין שגדול מערך |
פלט של פעולות
הפעולה Get Hash Reputation מספקת את הפלט הבא:
| סוג הפלט של הפעולה | זמינות |
|---|---|
| קיר המארז | לא זמין |
| קישור לקיר של הפנייה | לא זמין |
| טבלת קיר עם תושבת | לא זמין |
| טבלת העשרה | יש גישה |
| תוצאה בפורמט JSON | לא זמין |
| הודעות פלט | לא זמין |
| תוצאת סקריפט | יש גישה |
טבלת העשרה
הפעולה Get Hash Reputation יכולה להוסיף מידע לשדות הבאים:
| שם שדה ההעשרה | היקף השימוש |
|---|---|
SENO_reputation |
הפונקציה מחזירה את הערך אם הוא קיים בתוצאת ה-JSON. |
תוצאת סקריפט
בטבלה הבאה מפורט הערך של פלט התוצאה של הסקריפט כשמשתמשים בפעולה Get Hash Reputation:
| שם התוצאה של הסקריפט | ערך |
|---|---|
is_success |
True או False |
קבלת רשימת תהליכים לנקודת קצה – הוצא משימוש
קבלת סוכני אתרים
משתמשים בפעולה Get Site Agents כדי לאחזר מידע שמשויך לאתר ספציפי ב-SentinelOne.
הפעולה הזו לא מופעלת על ישויות ב-Google SecOps.
הוספת נתונים לפעולה
הפעולה Get Site Agents (קבלת סוכני האתר) דורשת את הפרמטרים הבאים:
| פרמטר | תיאור |
|---|---|
Site Name |
חובה. המזהה של ההתראה שרוצים להחזיר. |
Max Agents To Return |
חובה. מספר הסוכנים המקסימלי שיוחזר. הערך המקסימלי הוא ערך ברירת המחדל הוא |
פלט של פעולות
הפעולה Get Site Agents (קבלת סוכני אתר) מספקת את הפלט הבא:
| סוג הפלט של הפעולה | זמינות |
|---|---|
| קיר המארז | לא זמין |
| קישור לקיר של הפנייה | לא זמין |
| טבלת קיר עם תושבת | לא זמין |
| טבלת העשרה | לא זמין |
| תוצאה בפורמט JSON | יש גישה |
| הודעות פלט | יש גישה |
| תוצאת סקריפט | יש גישה |
תוצאה בפורמט JSON
בדוגמה הבאה מוצג פלט תוצאת ה-JSON שמתקבל כשמשתמשים בפעולה Get Site Agents:
[
{
"accountId": "0000000000000000000",
"accountName": "Customer_Company_Name",
"activeDirectory": {
"computerDistinguishedName": null,
"computerMemberOf": [],
"lastUserDistinguishedName": null,
"lastUserMemberOf": [],
"userPrincipalName": null
},
"activeProtection": [
"edr"
],
"activeThreats": 27,
"agentVersion": "XX.X.X.X",
"allowRemoteShell": true,
"appsVulnerabilityStatus": "not_applicable",
"cloudProviders": {
"Google Cloud": {
"cloudAccount": "customer-edr-agents-yyyy",
"cloudImage": "debian-image-name-vYYYYMMDD",
"cloudInstanceId": "0000000000000000000",
"cloudInstanceSize": "e2-medium",
"cloudLocation": "us-region-x",
"cloudNetwork": "private-network-name",
"cloudTags": [
"corelight-ingress",
"Endpoint does not have sufficient permissions to fetch labels"
],
"gcpServiceAccount": "000000000000-compute@developer.gserviceaccount.com"
}
},
"computerName": "virtual-machine-name-1",
"consoleMigrationStatus": "N/A",
"containerizedWorkloadCounts": null,
"coreCount": 2,
"cpuCount": 1,
"cpuId": "Intel(R) Xeon(R) CPU @ X.XGHz",
"createdAt": "YYYY-MM-DDTHH:MM:SS.SSSSSSZ",
"detectionState": null,
"domain": "us-region-x.c.customer-edr-agents-yyyy.internal",
"encryptedApplications": false,
"externalId": "",
"externalIp": "000.000.000.000",
"firewallEnabled": false,
"firstFullModeTime": null,
"fullDiskScanLastUpdatedAt": "YYYY-MM-DDTHH:MM:SS.SSSSSSZ",
"groupId": "0000000000000000000",
"groupIp": "000.000.000.0",
"groupName": "Default Group",
"hasContainerizedWorkload": false,
"id": "0000000000000000000",
"inRemoteShellSession": false,
"infected": true,
"installerType": ".deb",
"isActive": true,
"isAdConnector": false,
"isDecommissioned": false,
"isHyperAutomate": null,
"isPendingUninstall": false,
"isUninstalled": false,
"isUpToDate": true,
"lastActiveDate": "YYYY-MM-DDTHH:MM:SS.SSSSSSZ",
"lastIpToMgmt": "000.000.000.000",
"lastLoggedInUserName": "",
"lastSuccessfulScanDate": "YYYY-MM-DDTHH:MM:SS.SSSSSSZ",
"licenseKey": "",
"locationEnabled": false,
"locationType": "not_supported",
"locations": null,
"machineSid": null,
"machineType": "server",
"missingPermissions": [],
"mitigationMode": "detect",
"mitigationModeSuspicious": "detect",
"modelName": "Google Google Compute Engine",
"networkInterfaces": [
{
"gatewayIp": "000.000.000.000",
"gatewayMacAddress": "XX:XX:XX:XX:XX:XX",
"id": "0000000000000000000",
"inet": [
"000.000.000.000"
],
"inet6": [
"fe80::0000:0000:0000:0"
],
"name": "ens4",
"physical": "XX:XX:XX:XX:XX:XX"
},
{
"gatewayIp": null,
"gatewayMacAddress": null,
"id": "0000000000000000000",
"inet": [
"172.17.0.1"
],
"inet6": [],
"name": "docker0",
"physical": "XX:XX:XX:XX:XX:XX"
}
],
"networkQuarantineEnabled": false,
"networkStatus": "connected",
"operationalState": "na",
"operationalStateExpiration": null,
"osArch": "64 bit",
"osName": "Linux",
"osRevision": "Debian GNU/11 (bullseye) X.X.X.X-cloud-amd64",
"osStartTime": "YYYY-MM-DDTHH:MM:SSZ",
"osType": "linux",
"osUsername": "user",
"proxyStates": null,
"rangerStatus": "Disabled",
"rangerVersion": null,
"registeredAt": "YYYY-MM-DDTHH:MM:SS.SSSSSSZ",
"remoteProfilingState": "disabled",
"remoteProfilingStateExpiration": null,
"scanAbortedAt": null,
"scanFinishedAt": "YYYY-MM-DDTHH:MM:SS.SSSSSSZ",
"scanStartedAt": "YYYY-MM-DDTHH:MM:SS.SSSSSSZ",
"scanStatus": "finished",
"serialNumber": null,
"showAlertIcon": false,
"siteId": "0000000000000000000",
"siteName": "SITE_NAME",
"storageName": null,
"storageType": null,
"tags": {
"sentinelone": [
{
"assignedAt": "YYYY-MM-DDTHH:MM:SS.SSSSSSZ",
"assignedBy": "anon.user@google.com",
"assignedById": "0000000000000000000",
"id": "0000000000000000000",
"key": "MD_Containment_Allowlist",
"value": "No Value"
}
]
},
"threatRebootRequired": false,
"totalMemory": 3930,
"updatedAt": "YYYY-MM-DDTHH:MM:SS.SSSSSSZ",
"userActionsNeeded": [],
"uuid": "yyyyyyyy-yyyy-yyyy-yyyy-yyyyyyyyyyyy"
}
]
הודעות פלט
הפעולה Get Site Agents יכולה להחזיר את הודעות הפלט הבאות:
| הודעת פלט | תיאור ההודעה |
|---|---|
|
הפעולה הסתיימה בהצלחה. |
Error executing action "Get Site Agents". Reason:
ERROR_REASON |
הפעולה נכשלה. בודקים את החיבור לשרת, את פרמטרי הקלט או את פרטי הכניסה. |
תוצאת סקריפט
בטבלה הבאה מפורט הערך של פלט התוצאה של הסקריפט כשמשתמשים בפעולה Get Site Agents:
| שם התוצאה של הסקריפט | ערך |
|---|---|
is_success |
True או False |
קבלת סטטוס המערכת
כדי לאחזר את הסטטוס של מערכת, משתמשים בפעולה קבלת סטטוס המערכת.
הפעולה הזו מופעלת בכל הישויות של Google SecOps.
הוספת נתונים לפעולה
אין.
פלט של פעולות
הפעולה Get System Status מספקת את הפלטים הבאים:
| סוג הפלט של הפעולה | זמינות |
|---|---|
| קיר המארז | לא זמין |
| קישור לקיר של הפנייה | לא זמין |
| טבלת קיר עם תושבת | לא זמין |
| טבלת העשרה | לא זמין |
| תוצאה בפורמט JSON | יש גישה |
| הודעות פלט | לא זמין |
| תוצאת סקריפט | יש גישה |
תוצאה בפורמט JSON
בדוגמה הבאה מוצג פלט תוצאת ה-JSON שמתקבל כשמשתמשים בפעולה קבלת סטטוס המערכת:
{
"system_status": {
"data": {
"health": "ok"
}},
"db_status": {
"data": {
"health": "ok"
}},
"cache_status": {
"data": {
"health": "ok"
}
}
}
תוצאת סקריפט
בטבלה הבאה מפורט הערך של פלט תוצאת הסקריפט כשמשתמשים בפעולה קבלת סטטוס המערכת:
| שם התוצאה של הסקריפט | ערך |
|---|---|
is_success |
True או False |
קבלת גרסת המערכת
משתמשים בפעולה קבלת גרסת המערכת כדי לאחזר את גרסת המערכת.
הפעולה הזו מופעלת בכל הישויות של Google SecOps.
הוספת נתונים לפעולה
אין.
פלט של פעולות
הפעולה קבלת גרסת המערכת מספקת את הפלטים הבאים:
| סוג הפלט של הפעולה | זמינות |
|---|---|
| קיר המארז | לא זמין |
| קישור לקיר של הפנייה | לא זמין |
| טבלת קיר עם תושבת | לא זמין |
| טבלת העשרה | לא זמין |
| תוצאה בפורמט JSON | לא זמין |
| הודעות פלט | לא זמין |
| תוצאת סקריפט | יש גישה |
תוצאת סקריפט
בטבלה הבאה מפורט הערך של פלט תוצאת הסקריפט כשמשתמשים בפעולה Get System Version:
| שם התוצאה של הסקריפט | ערך |
|---|---|
is_success |
True או False |
קבלת איומים
משתמשים בפעולה Get Threats (קבלת איומים) כדי לאחזר מידע על איומים ב-SentinelOne.
הפעולה הזו לא מופעלת על ישויות ב-Google SecOps.
הוספת נתונים לפעולה
הפעולה Get Threats דורשת את הפרמטרים הבאים:
| פרמטר | תיאור |
|---|---|
Mitigation Status |
זה שינוי אופציונלי. רשימה מופרדת בפסיקים של סטטוסים של איומים. הפעולה מחזירה רק איומים שתואמים לסטטוסים שהוגדרו. הערכים האפשריים הם:
|
Created until |
זה שינוי אופציונלי. שעת הסיום של האיומים, לדוגמה |
Created from |
זה שינוי אופציונלי. שעת ההתחלה של האיומים, לדוגמה |
Resolved Threats |
זה שינוי אופציונלי. אם בוחרים באפשרות הזו, הפעולה מחזירה רק איומים שנפתרו. |
Threat Display Name |
זה שינוי אופציונלי. שם מוצג של האיום שרוצים להחזיר. |
Limit |
זה שינוי אופציונלי. מספר האיומים להחזרה. ערך ברירת המחדל הוא |
API Version |
זה שינוי אופציונלי. גרסת ה-API שבה צריך להשתמש בשביל הפעולה. גרסת ה-API משפיעה על מבנה התוצאות ב-JSON. מומלץ להשתמש בגרסה העדכנית ביותר של ה-API שנתמכת בסביבה שלכם. ערך ברירת המחדל הוא |
פלט של פעולות
הפעולה Get Threats (קבלת איומים) מספקת את התוצאות הבאות:
| סוג הפלט של הפעולה | זמינות |
|---|---|
| קיר המארז | לא זמין |
| קישור לקיר של הפנייה | לא זמין |
| טבלת קיר עם תושבת | לא זמין |
| טבלת העשרה | לא זמין |
| תוצאה בפורמט JSON | יש גישה |
| הודעות פלט | יש גישה |
| תוצאת סקריפט | יש גישה |
תוצאה בפורמט JSON
בדוגמה הבאה מוצג פלט של תוצאת JSON שהתקבל כשמשתמשים בפעולה Get Threats:
{
"accountId": "ACCOUNT_ID",
"accountName": "ACCOUNT_NAME",
"agentComputerName": "desktop-example",
"agentDomain": "WORKGROUP",
"agentId": "AGENT_ID",
"agentInfected": false,
"agentIp": "192.0.2.176",
"agentIsActive": false,
"agentIsDecommissioned": false,
"agentMachineType": "desktop",
"agentNetworkStatus": "connected",
"agentOsType": "windows",
"agentVersion": "3.6.6.104",
"annotation": null,
"automaticallyResolved": false,
"browserType": null,
"certId": "",
"classification": "generic.heuristic",
"classificationSource": "Cloud",
"classifierName": "MANUAL",
"cloudVerdict": "provider_unknown",
"collectionId": "838490132723152335",
"commandId": "835975626369402963",
"createdAt": "2020-03-02T21:30:13.014874Z",
"createdDate": "2020-03-02T21:30:12.748000Z",
"description": "malware detected - not mitigated yet",
"engines": [
"manual"
],
"external_ticket_id": null,
"fileContentHash": "fc5a9b5e806f35a7b285e012ef8df3f06f399492",
"fileCreatedDate": null,
"fileDisplayName": "example.exe",
"fileExtensionType": "Executable",
"fileIsDotNet": null,
"fileIsExecutable": true,
"fileIsSystem": false,
"fileMaliciousContent": null,
"fileObjectId": "99FF941D82E382D1",
"filePath": "\\Device\\HarddiskVolume3\\Program Files\\example.exe",
"fileSha256": null,
"fileVerificationType": "NotSigned",
"fromCloud": false,
"fromScan": false,
"id": "THREAT_ID",
"indicators": [],
"initiatedBy": "dvCommand",
"initiatedByDescription": "Deep Visibility Command",
"initiatingUserId": "INITIATING_USER_ID",
"isCertValid": false,
"isInteractiveSession": false,
"isPartialStory": false,
"maliciousGroupId": "0BB46E119EF0AE51",
"maliciousProcessArguments": "-ServerName:App.Example.mca",
"markedAsBenign": true,
"mitigationMode": "protect",
"mitigationReport": {
"kill": {
"status": "success"
},
"network_quarantine": {
"status": null
},
"quarantine": {
"status": "success"
},
"remediate": {
"status": null
},
"rollback": {
"status": null
},
"unquarantine": {
"status": "sent"
}
},
"mitigationStatus": "mitigated",
"publisher": "",
"rank": 2,
"resolved": true,
"siteId": "SITE_ID",
"siteName": "Example.com",
"threatAgentVersion": "3.6.6.104",
"threatName": "example.exe",
"updatedAt": "2020-07-07T17:19:48.260119Z",
"username": "DESKTOP-example\\ddiserens",
"whiteningOptions": []
}
הודעות פלט
הפעולה Get Threats יכולה להחזיר את הודעות הפלט הבאות:
| הודעת פלט | תיאור ההודעה |
|---|---|
|
הפעולה הסתיימה בהצלחה. |
Error executing action "Get Threats". Reason: ERROR_REASON |
הפעולה נכשלה. בודקים את החיבור לשרת, את פרמטרים הקלט או את פרטי הכניסה. |
תוצאת סקריפט
בטבלה הבאה מפורט הערך של פלט תוצאת הסקריפט כשמשתמשים בפעולה Get Threats:
| שם התוצאה של הסקריפט | ערך |
|---|---|
is_success |
True או False |
הפעלת שאילתה של Deep Visibility
משתמשים בפעולה Initiate Deep Visibility Query כדי להתחיל חיפוש של שאילתת Deep Visibility.
הפעולה הזו מחזירה את ערך מזהה השאילתה שנדרש לפעולה Get Deep Visibility Query Result.
הפעולה הזו לא מופעלת על ישויות ב-Google SecOps.
הוספת נתונים לפעולה
הפעולה Initiate Deep Visibility Query (הפעלת שאילתה של נראות מעמיקה) דורשת את הפרמטרים הבאים:
| פרמטר | תיאור |
|---|---|
Query |
חובה. שאילתה לחיפוש. מידע נוסף על תחביר השאילתות זמין בגיליון ההסבר של SentinelOne Deep Visibility. |
Start Date |
זה שינוי אופציונלי. תאריך התחלה לחיפוש. אם לא מגדירים ערך, הפעולה מאחזרת אירועים מ-30 ימים לפני היום כברירת מחדל. |
End Date |
זה שינוי אופציונלי. תאריך הסיום של החיפוש. אם לא מגדירים ערך, הפעולה משתמשת בשעה הנוכחית. |
פלט של פעולות
הפעולה Initiate Deep Visibility Query (הפעלת שאילתה של נראות מעמיקה) מספקת את הפלט הבא:
| סוג הפלט של הפעולה | זמינות |
|---|---|
| קיר המארז | לא זמין |
| קישור לקיר של הפנייה | לא זמין |
| טבלת קיר עם תושבת | לא זמין |
| טבלת העשרה | לא זמין |
| תוצאה בפורמט JSON | יש גישה |
| הודעות פלט | יש גישה |
| תוצאת סקריפט | יש גישה |
תוצאה בפורמט JSON
בדוגמה הבאה מוצג פלט של תוצאת JSON שהתקבל כשמשתמשים בפעולה Initiate Deep Visibility Query:
[
{
"query_id": "QUERY_ID"
}
]
הודעות פלט
הפעולה Initiate Deep Visibility Query (הפעלת שאילתה של נראות מעמיקה) יכולה להחזיר את הודעות הפלט הבאות:
| הודעת פלט | תיאור ההודעה |
|---|---|
|
הפעולה הסתיימה בהצלחה. |
Error executing action "Initiate Deep Visibility Query". Reason:
ERROR_REASON |
הפעולה נכשלה. בודקים את החיבור לשרת, את פרמטרים הקלט או את פרטי הכניסה. |
תוצאת סקריפט
בטבלה הבאה מפורט הערך של פלט התוצאה של הסקריפט כשמשתמשים בפעולה Initiate Deep Visibility Query:
| שם התוצאה של הסקריפט | ערך |
|---|---|
is_success |
True או False |
התחלת סריקה מלאה
משתמשים בפעולה Initiate Full Scan כדי להתחיל סריקה מלאה של הדיסק בנקודת קצה ב-SentinelOne.
הפעולה הזו מופעלת בישויות הבאות של Google SecOps:
IP AddressHostname
הוספת נתונים לפעולה
אין.
פלט של פעולות
הפעולה Initiate Full Scan (הפעלת סריקה מלאה) מספקת את הפלט הבא:
| סוג הפלט של הפעולה | זמינות |
|---|---|
| קיר המארז | לא זמין |
| קישור לקיר של הפנייה | לא זמין |
| טבלת קיר עם תושבת | לא זמין |
| טבלת העשרה | לא זמין |
| תוצאה בפורמט JSON | לא זמין |
| הודעות פלט | יש גישה |
| תוצאת סקריפט | יש גישה |
הודעות פלט
הפעולה Initiate Full Scan (הפעלת סריקה מלאה) יכולה להחזיר את הודעות הפלט הבאות:
| הודעת פלט | תיאור ההודעה |
|---|---|
|
הפעולה הסתיימה בהצלחה. |
Error executing action "Initiate Full Scan". Reason:
ERROR_REASON |
הפעולה נכשלה. בודקים את החיבור לשרת, את פרמטרים הקלט או את פרטי הכניסה. |
תוצאת סקריפט
בטבלה הבאה מפורט הערך של פלט התוצאה של הסקריפט כשמשתמשים בפעולה Initiate Full Scan:
| שם התוצאה של הסקריפט | ערך |
|---|---|
is_success |
True או False |
הצגת רשימה של אתרים
משתמשים בפעולה List Sites כדי להציג רשימה של אתרים זמינים ב-SentinelOne.
הפעולה הזו לא מופעלת על ישויות ב-Google SecOps.
הוספת נתונים לפעולה
הפעולה List Sites דורשת את הפרמטרים הבאים:
| פרמטר | תיאור |
|---|---|
Filter Key |
זה שינוי אופציונלי. המפתח לסינון אתרים. הערכים האפשריים הם:
ערך ברירת המחדל הוא |
Filter Logic |
זה שינוי אופציונלי. הלוגיקה של המסנן שרוצים להחיל. לוגיקת הסינון
משתמשת בערך שמוגדר בפרמטר הערכים האפשריים הם:
ערך ברירת המחדל הוא |
Filter Value |
זה שינוי אופציונלי. הערך שבו רוצים להשתמש במסנן. לוגיקת הסינון
משתמשת בערך שמוגדר בפרמטר אם בוחרים באפשרות אם בוחרים באפשרות
אם לא מגדירים ערך, הפעולה מתעלמת מהמסנן. |
Max Records To Return |
זה שינוי אופציונלי. מספר הרשומות שיוחזרו. ערך ברירת המחדל הוא |
פלט של פעולות
הפעולה List Sites מספקת את התוצאות הבאות:
| סוג הפלט של הפעולה | זמינות |
|---|---|
| קיר המארז | לא זמין |
| קישור לקיר של הפנייה | לא זמין |
| טבלת קיר עם תושבת | יש גישה |
| טבלת העשרה | לא זמין |
| תוצאה בפורמט JSON | לא זמין |
| הודעות פלט | יש גישה |
| תוצאת סקריפט | יש גישה |
טבלת קיר עם תושבת
הפעולה List Sites יכולה להחזיר את הטבלה הבאה:
שם הטבלה: Available Sites
עמודות בטבלה:
- שם
- מזהה
- יוצר תוכן
- תוקף הרישיון
- סוג
- מדינה
הודעות פלט
הפעולה List Sites יכולה להחזיר את הודעות הפלט הבאות:
| הודעת פלט | תיאור ההודעה |
|---|---|
|
הפעולה הסתיימה בהצלחה. |
Error executing action "List Sites". Reason: ERROR_REASON |
הפעולה נכשלה. בודקים את החיבור לשרת, את פרמטרים הקלט או את פרטי הכניסה. |
תוצאת סקריפט
בטבלה הבאה מפורט הערך של פלט התוצאה של הסקריפט כשמשתמשים בפעולה List Sites:
| שם התוצאה של הסקריפט | ערך |
|---|---|
is_success |
True או False |
סימון כאיום
אפשר להשתמש בפעולה Mark as Threat (סימון כאיום) כדי לסמן איומים חשודים כאיומים חיוביים אמיתיים ב-SentinelOne.
כדי לסמן איומים ב-SentinelOne, צריך להיות לכם אחד מהתפקידים הבאים:
AdminIR TeamSOC
אפשר לסמן כאיומים רק זיהויים חשודים.
הפעולה הזו לא מופעלת על ישויות ב-Google SecOps.
הוספת נתונים לפעולה
הפעולה סימון כאיום דורשת את הפרמטרים הבאים:
| פרמטר | תיאור |
|---|---|
Threat IDs |
חובה. רשימה מופרדת בפסיקים של מזהי זיהוי לסימון כאיומים. |
פלט של פעולות
הפעולה סימון כאיום מספקת את הפלטים הבאים:
| סוג הפלט של הפעולה | זמינות |
|---|---|
| קיר המארז | לא זמין |
| קישור לקיר של הפנייה | לא זמין |
| טבלת קיר עם תושבת | לא זמין |
| טבלת העשרה | לא זמין |
| תוצאה בפורמט JSON | יש גישה |
| הודעות פלט | יש גישה |
| תוצאת סקריפט | יש גישה |
תוצאה בפורמט JSON
בדוגמה הבאה מוצג פלט של תוצאת JSON שהתקבל כשמשתמשים בפעולה Mark as Threat (סימון כאיום):
[
{
"ID": "DETECTION_ID",
"marked_as_threat": "true"
}
]
הודעות פלט
הפעולה סימון כאיום יכולה להחזיר את הודעות הפלט הבאות:
| הודעת פלט | תיאור ההודעה |
|---|---|
|
הפעולה הסתיימה בהצלחה. |
Error executing action "Mark as Threat". Reason: ERROR_REASON |
הפעולה נכשלה. בודקים את החיבור לשרת, את פרמטרים הקלט או את פרטי הכניסה. |
תוצאת סקריפט
בטבלה הבאה מפורט הערך של פלט התוצאה של הסקריפט כשמשתמשים בפעולה סימון כאיום:
| שם התוצאה של הסקריפט | ערך |
|---|---|
is_success |
True או False |
צמצום האיום
משתמשים בפעולה צמצום סיכונים כדי לבצע פעולות לצמצום סיכונים באיומים ב-SentinelOne.
כדי לצמצם את האיומים ב-SentinelOne, צריך להיות לכם אחד מהתפקידים הבאים:
AdminIR TeamSOC
החזרה לגרסה קודמת רלוונטית רק ל-Windows. הטיפול באיומים רלוונטי רק ל-macOS ול-Windows.
הפעולה הזו לא מופעלת על ישויות ב-Google SecOps.
הוספת נתונים לפעולה
הפעולה Mitigate Threat (צמצום האיום) דורשת את הפרמטרים הבאים:
| פרמטר | תיאור |
|---|---|
Mitigation action |
חובה. פעולה לצמצום הסיכונים של האיומים שזוהו. הערכים האפשריים הם:
ערך ברירת המחדל הוא
|
Threat IDs |
חובה. רשימה מופרדת בפסיקים של מזהי איומים לצמצום. |
פלט של פעולות
הפעולה Mitigate Threat מספקת את הפלט הבא:
| סוג הפלט של הפעולה | זמינות |
|---|---|
| קיר המארז | לא זמין |
| קישור לקיר של הפנייה | לא זמין |
| טבלת קיר עם תושבת | לא זמין |
| טבלת העשרה | לא זמין |
| תוצאה בפורמט JSON | יש גישה |
| הודעות פלט | יש גישה |
| תוצאת סקריפט | יש גישה |
תוצאה בפורמט JSON
בדוגמה הבאה מוצג פלט תוצאת ה-JSON שמתקבל כשמשתמשים בפעולה Mitigate Threat:
[
{
"mitigated": true,
"mitigation_action": "quarantine",
"Threat_ID": "THREAT_ID"
}
]
הודעות פלט
הפעולה Mitigate Threat יכולה להחזיר את הודעות הפלט הבאות:
| הודעת פלט | תיאור ההודעה |
|---|---|
|
הפעולה הסתיימה בהצלחה. |
Error executing action "Mitigate Threat". Reason: ERROR_REASON |
הפעולה נכשלה. בודקים את החיבור לשרת, את פרמטרים הקלט או את פרטי הכניסה. |
תוצאת סקריפט
בטבלה הבאה מפורט הערך של פלט התוצאה של הסקריפט כשמשתמשים בפעולה Mitigate Threat:
| שם התוצאה של הסקריפט | ערך |
|---|---|
is_success |
True או False |
העברת נציגים
משתמשים בפעולה העברת סוכנים כדי להעביר סוכנים לקבוצה שצוינה מאותו אתר.
הפעולה הזו מופעלת בישויות הבאות של Google SecOps:
IP AddressHostname
הוספת נתונים לפעולה
הפעולה העברת סוכנים דורשת את הפרמטרים הבאים:
| פרמטר | תיאור |
|---|---|
Group ID |
זה שינוי אופציונלי. המזהה של הקבוצה שאליה רוצים להעביר את הסוכנים. |
Group Name |
זה שינוי אופציונלי. השם של הקבוצה שאליה רוצים להעביר את הסוכנים. אם מגדירים גם את הפרמטר |
פלט של פעולות
הפעולה העברת סוכנים מספקת את הפלט הבא:
| סוג הפלט של הפעולה | זמינות |
|---|---|
| קיר המארז | לא זמין |
| קישור לקיר של הפנייה | לא זמין |
| טבלת קיר עם תושבת | לא זמין |
| טבלת העשרה | לא זמין |
| תוצאה בפורמט JSON | לא זמין |
| הודעות פלט | יש גישה |
| תוצאת סקריפט | יש גישה |
הודעות פלט
הפעולה העברת סוכנים יכולה להחזיר את הודעות הפלט הבאות:
| הודעת פלט | תיאור ההודעה |
|---|---|
|
הפעולה הסתיימה בהצלחה. |
Error executing action "Move Agents". Reason:
ERROR_REASON |
הפעולה נכשלה. בודקים את החיבור לשרת, את פרמטרים הקלט או את פרטי הכניסה. |
תוצאת סקריפט
בטבלה הבאה מפורט הערך של פלט התוצאה של הסקריפט כשמשתמשים בפעולה העברת סוכנים:
| שם התוצאה של הסקריפט | ערך |
|---|---|
is_success |
True או False |
פינג
משתמשים בפעולה Ping כדי לבדוק את הקישוריות.
הפעולה הזו מופעלת בכל הישויות של Google SecOps.
הוספת נתונים לפעולה
אין.
פלט של פעולות
הפעולה Ping מספקת את הפלטים הבאים:
| סוג הפלט של הפעולה | זמינות |
|---|---|
| קיר המארז | לא זמין |
| קישור לקיר של הפנייה | לא זמין |
| טבלת קיר עם תושבת | לא זמין |
| טבלת העשרה | לא זמין |
| תוצאה בפורמט JSON | לא זמין |
| הודעות פלט | לא זמין |
| תוצאת סקריפט | יש גישה |
תוצאת סקריפט
בטבלה הבאה מפורט הערך של פלט תוצאת הסקריפט כשמשתמשים בפעולה Ping:
| שם התוצאה של הסקריפט | ערך |
|---|---|
is_success |
True או False |
חיבור מחדש של הסוכן לרשת
משתמשים בפעולה Reconnect Agent to the Network כדי לחבר מחדש נקודת קצה מנותקת לרשת.
הפעולה הזו מופעלת בישויות הבאות של Google SecOps:
IP AddressHostname
הוספת נתונים לפעולה
אין.
פלט של פעולות
הפעולה Reconnect Agent to the Network (חיבור מחדש של הסוכן לרשת) מספקת את הפלט הבא:
| סוג הפלט של הפעולה | זמינות |
|---|---|
| קיר המארז | לא זמין |
| קישור לקיר של הפנייה | לא זמין |
| טבלת קיר עם תושבת | לא זמין |
| טבלת העשרה | לא זמין |
| תוצאה בפורמט JSON | לא זמין |
| הודעות פלט | לא זמין |
| תוצאת סקריפט | יש גישה |
תוצאת סקריפט
בטבלה הבאה מפורט הערך של פלט התוצאה של הסקריפט כשמשתמשים בפעולה Reconnect Agent to the Network:
| שם התוצאה של הסקריפט | ערך |
|---|---|
is_success |
True או False |
פתרון האיום
כדי לפתור איומים ב-SentinelOne, משתמשים בפעולה Resolve Threat.
הפעולה הזו לא מופעלת על ישויות ב-Google SecOps.
הוספת נתונים לפעולה
הפעולה Resolve Threat דורשת את הפרמטרים הבאים:
| פרמטר | תיאור |
|---|---|
Threat IDs |
חובה. רשימה מופרדת בפסיקים של מזהי איומים לפתרון. |
Annotation |
זה שינוי אופציונלי. הצדקה לפתרון האיום. |
פלט של פעולות
הפעולה Resolve Threat (פתרון איום) מספקת את הפלטים הבאים:
| סוג הפלט של הפעולה | זמינות |
|---|---|
| קיר המארז | לא זמין |
| קישור לקיר של הפנייה | לא זמין |
| טבלת קיר עם תושבת | לא זמין |
| טבלת העשרה | לא זמין |
| תוצאה בפורמט JSON | יש גישה |
| הודעות פלט | יש גישה |
| תוצאת סקריפט | יש גישה |
תוצאה בפורמט JSON
בדוגמה הבאה מוצג פלט של תוצאת JSON שהתקבל כשמשתמשים בפעולה Resolve Threat (פתרון איום):
[
{
"resolved": false,
"Threat_ID": "THREAT_ID"
}
]
הודעות פלט
הפעולה פתרון האיום יכולה להחזיר את הודעות הפלט הבאות:
| הודעת פלט | תיאור ההודעה |
|---|---|
|
הפעולה הסתיימה בהצלחה. |
Error executing action "Resolve Threat". Reason: ERROR_REASON |
הפעולה נכשלה. בודקים את החיבור לשרת, את פרמטרים הקלט או את פרטי הכניסה. |
תוצאת סקריפט
בטבלה הבאה מפורט הערך של פלט תוצאת הסקריפט כשמשתמשים בפעולה פתרון האיום:
| שם התוצאה של הסקריפט | ערך |
|---|---|
is_success |
True או False |
עדכון ההתראה
משתמשים בפעולה Update Alert כדי לעדכן את ההתראה על האיום ב-SentinelOne.
הפעולה הזו לא מופעלת על ישויות ב-Google SecOps.
הוספת נתונים לפעולה
הפעולה Update Alert (עדכון התראה) דורשת את הפרמטרים הבאים:
| פרמטר | תיאור |
|---|---|
Alert ID |
חובה. המזהה של ההתראה שרוצים לעדכן. |
Status |
זה שינוי אופציונלי. הסטטוס של ההתראה. הערכים האפשריים הם:
|
Verdict |
זה שינוי אופציונלי. ההחלטה לגבי ההתראה. הערכים האפשריים הם:
|
פלט של פעולות
הפעולה Update Alert מספקת את הפלט הבא:
| סוג הפלט של הפעולה | זמינות |
|---|---|
| קיר המארז | לא זמין |
| קישור לקיר של הפנייה | לא זמין |
| טבלת קיר עם תושבת | לא זמין |
| טבלת העשרה | לא זמין |
| תוצאה בפורמט JSON | יש גישה |
| הודעות פלט | יש גישה |
| תוצאת סקריפט | יש גישה |
תוצאה בפורמט JSON
בדוגמה הבאה מוצג פלט של תוצאות JSON שהתקבלו כשמשתמשים בפעולה Update Alert:
{
"agentDetectionInfo": {
"accountId": "1727154225040260868",
"machineType": "server",
"name": "windows-server-20230913",
"osFamily": "windows",
"osName": "Windows Server 2019 Datacenter",
"osRevision": "17763",
"siteId": "1727154229628829519",
"uuid": "da943d26318e46a8b3f6fc480c02636d",
"version": "23.1.2.400"
},
"agentRealtimeInfo": {
"id": "1896661984701699721",
"infected": true,
"isActive": true,
"isDecommissioned": false,
"machineType": "server",
"name": "windows-server-20230913",
"os": "windows",
"uuid": "da943d26318e46a8b3f6fc480c02636d"
},
"alertInfo": {
"alertId": "1947486263439640318",
"analystVerdict": "Undefined",
"createdAt": "2024-05-11T00:27:23.135000Z",
"dnsRequest": null,
"dnsResponse": null,
"dstIp": null,
"dstPort": null,
"dvEventId": "01HXJGR13VFVQAHW6TPDZ78WSX_35",
"eventType": "REGVALUEMODIFIED",
"hitType": "Events",
"incidentStatus": "Unresolved",
"indicatorCategory": null,
"indicatorDescription": null,
"indicatorName": null,
"isEdr": true,
"loginAccountDomain": null,
"loginAccountSid": null,
"loginIsAdministratorEquivalent": null,
"loginIsSuccessful": null,
"loginType": null,
"loginsUserName": null,
"modulePath": null,
"moduleSha1": null,
"netEventDirection": null,
"registryKeyPath": "MACHINE\\SYSTEM\\ControlSet001\\Services\\CSAgent\\Sim\\NT",
"registryOldValue": "0060030100000000",
"registryOldValueType": "BINARY",
"registryPath": "MACHINE\\SYSTEM\\ControlSet001\\Services\\CSAgent\\Sim\\NT",
"registryValue": "0070030100000000",
"reportedAt": "2024-05-11T00:27:33.873767Z",
"source": "STAR",
"srcIp": null,
"srcMachineIp": null,
"srcPort": null,
"tiIndicatorComparisonMethod": null,
"tiIndicatorSource": null,
"tiIndicatorType": null,
"tiIndicatorValue": null,
"updatedAt": "2025-05-12T18:41:08.366615Z"
},
"containerInfo": {
"id": null,
"image": null,
"labels": null,
"name": null
},
"kubernetesInfo": {
"cluster": null,
"controllerKind": null,
"controllerLabels": null,
"controllerName": null,
"namespace": null,
"namespaceLabels": null,
"node": null,
"pod": null,
"podLabels": null
},
"ruleInfo": {
"description": null,
"id": "1763599692710649014",
"name": "Registry Value Modified",
"queryLang": "1.0",
"queryType": "events",
"s1ql": "EventType = \"Registry Value Modified\"",
"scopeLevel": "account",
"severity": "Critical",
"treatAsThreat": "UNDEFINED"
},
"sourceParentProcessInfo": {
"commandline": "C:\\Windows\\system32\\services.exe",
"effectiveUser": null,
"fileHashMd5": "0d464c4bf9d85412d6ef15eea3a91e72",
"fileHashSha1": "582a7cbf0bf13889080900cd7bea368bf77f8faf",
"fileHashSha256": "243e370c279b3b8062e5dd81d8df539705397cc68472168251ed54134b13d70b",
"filePath": "C:\\Windows\\System32\\services.exe",
"fileSignerIdentity": "MICROSOFT WINDOWS PUBLISHER",
"integrityLevel": "system",
"loginUser": null,
"name": "services.exe",
"pid": "896",
"pidStarttime": "2024-04-26T17:33:41.962000Z",
"realUser": null,
"storyline": "DD880F57CA4DC0BB",
"subsystem": "sys_win32",
"uniqueId": "DC880F57CA4DC0BB",
"user": "NT AUTHORITY\\SYSTEM"
},
"sourceProcessInfo": {
"commandline": "\"C:\\Program Files\\Palo Alto Networks\\Traps\\cyserver.exe\"",
"effectiveUser": null,
"fileHashMd5": "1d6ec27dc8bbf1509a4ebf81b9ea6c26",
"fileHashSha1": "dca4478ce7db9f98b930b12096205be8a587620e",
"fileHashSha256": "c043dfeafb79b60018f3098f5908eb57b2fe84dbdfde0c83e613b4b42d7255c6",
"filePath": "C:\\Program Files\\Palo Alto Networks\\Traps\\cyserver.exe",
"fileSignerIdentity": "PALO ALTO NETWORKS (NETHERLANDS) B.V.",
"integrityLevel": "system",
"loginUser": null,
"name": "cyserver.exe",
"pid": "3204",
"pidStarttime": "2024-04-26T17:34:17.273000Z",
"realUser": null,
"storyline": "74890F57CA4DC0BB",
"subsystem": "sys_win32",
"uniqueId": "73890F57CA4DC0BB",
"user": "NT AUTHORITY\\SYSTEM"
},
"targetProcessInfo": {
"tgtFileCreatedAt": "1970-01-01T00:00:00Z",
"tgtFileHashSha1": null,
"tgtFileHashSha256": null,
"tgtFileId": null,
"tgtFileIsSigned": "signed",
"tgtFileModifiedAt": "1970-01-01T00:00:00Z",
"tgtFileOldPath": null,
"tgtFilePath": null,
"tgtProcCmdLine": null,
"tgtProcImagePath": null,
"tgtProcIntegrityLevel": "unknown",
"tgtProcName": null,
"tgtProcPid": null,
"tgtProcSignedStatus": null,
"tgtProcStorylineId": null,
"tgtProcUid": null,
"tgtProcessStartTime": "1970-01-01T00:00:00Z"
}
}
הודעות פלט
הפעולה Update Alert יכולה להחזיר את הודעות הפלט הבאות:
| הודעת פלט | תיאור ההודעה |
|---|---|
Successfully updated alert with ID
ALERT_ID in SentinelOne. |
הפעולה הסתיימה בהצלחה. |
Error executing action "Update Alert". Reason: ERROR_REASON |
הפעולה נכשלה. בודקים את החיבור לשרת, את פרמטרים הקלט או את פרטי הכניסה. |
תוצאת סקריפט
בטבלה הבאה מפורט הערך של פלט התוצאה של הסקריפט כשמשתמשים בפעולה Update Alert:
| שם התוצאה של הסקריפט | ערך |
|---|---|
is_success |
True או False |
עדכון התוצאה של האנליסט
משתמשים בפעולה Update Analyst Verdict כדי לעדכן את חוות הדעת של האנליסט לגבי האיום ב-SentinelOne.
הפעולה הזו לא מופעלת על ישויות ב-Google SecOps.
הוספת נתונים לפעולה
הפעולה Update Analyst Verdict דורשת את הפרמטרים הבאים:
| פרמטר | תיאור |
|---|---|
Threat ID |
חובה. רשימה מופרדת בפסיקים של מזהי איומים לעדכון פסיקת האנליסט. |
Analyst Verdict |
חובה. תוצאה של אנליסט. הערכים האפשריים הם:
ערך ברירת המחדל הוא
|
פלט של פעולות
הפעולה Update Analyst Verdict מספקת את התוצאות הבאות:
| סוג הפלט של הפעולה | זמינות |
|---|---|
| קיר המארז | לא זמין |
| קישור לקיר של הפנייה | לא זמין |
| טבלת קיר עם תושבת | לא זמין |
| טבלת העשרה | לא זמין |
| תוצאה בפורמט JSON | לא זמין |
| הודעות פלט | יש גישה |
| תוצאת סקריפט | יש גישה |
הודעות פלט
הפעולה Update Analyst Verdict יכולה להחזיר את הודעות הפלט הבאות:
| הודעת פלט | תיאור ההודעה |
|---|---|
|
הפעולה הסתיימה בהצלחה. |
Error executing action "Update Analyst Verdict". Reason: ERROR_REASON |
הפעולה נכשלה. בודקים את החיבור לשרת, את פרמטרים הקלט או את פרטי הכניסה. |
תוצאת סקריפט
בטבלה הבאה מפורט הערך של פלט התוצאה של הסקריפט כשמשתמשים בפעולה Update Analyst Verdict:
| שם התוצאה של הסקריפט | ערך |
|---|---|
is_success |
True או False |
עדכון כלל של שליטה במכשיר
אפשר להשתמש בפעולה Update Device Control Rule כדי לעדכן כלל של בקרת מכשירים ב-SentinelOne.
הפעולה הזו לא מופעלת על ישויות ב-Google SecOps.
הוספת נתונים לפעולה
הפעולה Update Device Control Rule (עדכון כלל לבקרת מכשירים) מחייבת את הפרמטרים הבאים:
| פרמטר | תיאור |
|---|---|
Rule ID |
חובה. המזהה של הכלל שרוצים לעדכן. |
Rule JSON |
חובה. אובייקט JSON שמייצג את ההגדרה של כלל השליטה במכשיר. ערך ברירת המחדל הוא: { "ruleName": "String", "interface": "String", "ruleType": "String", "action": "String", "accessPermission": "String", "deviceClass": "String", "status": "String" } |
פלט של פעולות
הפעולה Update Device Control Rule (עדכון כלל לבקרת מכשירים) מספקת את התוצאות הבאות:
| סוג הפלט של הפעולה | זמינות |
|---|---|
| קיר המארז | לא זמין |
| קישור לקיר של הפנייה | לא זמין |
| טבלת קיר עם תושבת | לא זמין |
| טבלת העשרה | לא זמין |
| תוצאה בפורמט JSON | יש גישה |
| הודעות פלט | יש גישה |
| תוצאת סקריפט | יש גישה |
תוצאה בפורמט JSON
בדוגמה הבאה מוצג פלט של תוצאות JSON שהתקבלו כשמשתמשים בפעולה Update Device Control Rule:
{
"data": {
"accessPermission": "Read-Write",
"action": "Allow",
"bluetoothAddress": null,
"createdAt": "2024-01-01T00:00:00.000000Z",
"creator": "[USERNAME] ([EMAIL_ADDRESS])",
"creatorId": "[CREATOR_ID]",
"deviceClass": "FFh",
"deviceClassName": "FF Vendor Specific",
"deviceId": null,
"deviceInformationServiceInfoKey": null,
"deviceInformationServiceInfoValue": null,
"deviceName": null,
"editable": true,
"gattService": null,
"id": "[RULE_ID]",
"interface": "USB",
"manufacturerName": null,
"minorClasses": null,
"order": 1,
"productId": null,
"ruleName": "Test",
"ruleType": "class",
"scope": "account",
"scopeId": "[SCOPE_ID]",
"scopeName": "[SCOPE_NAME]",
"status": "Disabled",
"uid": null,
"updatedAt": "2024-01-01T00:00:00.000000Z",
"vendorId": null,
"version": null
}
}
הודעות פלט
הפעולה Update Device Control Rule יכולה להחזיר את הודעות הפלט הבאות:
| הודעת פלט | תיאור ההודעה |
|---|---|
|
הפעולה הסתיימה בהצלחה. |
Error executing action "Update Device Control Rule". Reason:
ERROR_REASON |
הפעולה נכשלה. בודקים את החיבור לשרת, את פרמטרי הקלט או את פרטי הכניסה. |
תוצאת סקריפט
בטבלה הבאה מפורט הערך של פלט התוצאה של הסקריפט כשמשתמשים בפעולה Update Device Control Rule:
| שם התוצאה של הסקריפט | ערך |
|---|---|
is_success |
true או false |
עדכון סטטוס האירוע
משתמשים בפעולה Update Incident Status (עדכון סטטוס האירוע) כדי לעדכן את סטטוס האירוע שקשור לאיום ב-SentinelOne.
הפעולה הזו לא מופעלת על ישויות ב-Google SecOps.
הוספת נתונים לפעולה
הפעולה Update Incident Status (עדכון סטטוס האירוע) דורשת את הפרמטרים הבאים:
| פרמטר | תיאור |
|---|---|
Threat ID |
חובה. רשימה מופרדת בפסיקים של מזהי איומים לעדכון סטטוס האירוע. |
Status |
חובה. סטטוס של אירוע. הערכים האפשריים הם:
ערך ברירת המחדל הוא
|
פלט של פעולות
הפעולה Update Incident Status (עדכון סטטוס האירוע) מספקת את הפלט הבא:
| סוג הפלט של הפעולה | זמינות |
|---|---|
| קיר המארז | לא זמין |
| קישור לקיר של הפנייה | לא זמין |
| טבלת קיר עם תושבת | לא זמין |
| טבלת העשרה | לא זמין |
| תוצאה בפורמט JSON | לא זמין |
| הודעות פלט | יש גישה |
| תוצאת סקריפט | יש גישה |
הודעות פלט
הפעולה Update Incident Status (עדכון סטטוס האירוע) יכולה להחזיר את הודעות הפלט הבאות:
| הודעת פלט | תיאור ההודעה |
|---|---|
|
הפעולה הסתיימה בהצלחה. |
Error executing action "Update Incident Status". Reason: ERROR_REASON |
הפעולה נכשלה. בודקים את החיבור לשרת, את פרמטרים הקלט או את פרטי הכניסה. |
תוצאת סקריפט
בטבלה הבאה מפורט הערך של פלט התוצאה של הסקריפט כשמשתמשים בפעולה Update Incident Status:
| שם התוצאה של הסקריפט | ערך |
|---|---|
is_success |
True או False |
מחברים
מידע נוסף על הגדרת מחברים ב-Google SecOps זמין במאמר הוספת נתונים (מחברים).
SentinelOne - Alerts Connector
אפשר להשתמש במחבר ההתראות של SentinelOne כדי להטמיע התראות מ-SentinelOne.
המחבר מאפשר לסנן התראות באמצעות רשימה דינמית שמבוססת על הפרמטר ruleInfo.name. אופן הפעולה של הרשימה הזו תלוי בפרמטר Use dynamic list as a blocklist.
אם לא בוחרים באפשרות
Use dynamic list as a blocklist:הרשימה הדינמית פועלת כרשימת היתרים. המחבר קולט רק התראות שבהן הערך של
ruleInfo.nameתואם לערך ברשימה. אם הרשימה ריקה, לא מתבצעת קליטה של התראות.אם בוחרים באפשרות
Use dynamic list as a blocklist:הרשימה הדינמית פועלת כרשימת חסימה. המחבר קולט את כל ההתראות, למעט אלה שערך
ruleInfo.nameשלהן תואם לערך ברשימה. אם הרשימה ריקה, כל ההתראות נבלעות.
פרמטרים של מחברים
מחבר ההתראות של SentinelOne דורש את הפרמטרים הבאים:
| פרמטר | תיאור |
|---|---|
Product Field Name |
חובה. שם השדה שבו מאוחסן שם המוצר. שם המוצר משפיע בעיקר על המיפוי. כדי לייעל ולשפר את תהליך המיפוי של המחבר, ערך ברירת המחדל מומר לערך חלופי שמופיע בקוד. כברירת מחדל, כל קלט לא תקין לפרמטר הזה יומר לערך חלופי. ערך ברירת המחדל הוא |
Event Field Name |
חובה. השם של השדה שקובע את שם האירוע (סוג משנה). ערך ברירת המחדל הוא |
Environment Field Name |
זה שינוי אופציונלי. שם השדה שבו מאוחסן שם הסביבה. אם השדה environment חסר, המחבר משתמש בערך ברירת המחדל. ערך ברירת המחדל הוא |
Environment Regex Pattern |
זה שינוי אופציונלי. תבנית של ביטוי רגולרי להפעלה על הערך שנמצא בשדה משתמשים בערך ברירת המחדל אם תבנית הביטוי הרגולרי היא null או ריקה, או אם ערך הסביבה הוא null, התוצאה הסופית של הסביבה היא סביבת ברירת המחדל. ערך ברירת המחדל הוא |
PythonProcessTimeout |
חובה. מגבלת הזמן הקצוב לתהליך Python שמריץ את הסקריפט הנוכחי, בשניות. ערך ברירת המחדל הוא |
API Root |
חובה. ה-API root של מופע SentinelOne. |
API Token |
חובה. טוקן ה-API של SentinelOne. |
Status Filter |
זה שינוי אופציונלי. רשימה מופרדת בפסיקים של סטטוסי התראות להוספה. הערכים האפשריים הם:
אם לא מציינים ערך, המחבר מאחזר התראות עם הסטטוסים |
Case Name Template |
זה שינוי אופציונלי. תבנית להגדרת שם מותאם אישית של בקשה. המחבר מוסיף מפתח אפשר להשתמש ב-placeholders בפורמט FIELD_NAME, שמאוכלסים מערכי המחרוזות של האירוע הראשון. דוגמה: |
Alert Name Template |
זה שינוי אופציונלי. תבנית להגדרת שם ההתראה. אפשר להשתמש ב-placeholders בפורמט FIELD_NAME, שמאוכלסים מערכי המחרוזות של האירוע הראשון. דוגמה: אם לא מספקים ערך או שהתבנית לא תקינה, המחבר משתמש בשם ברירת מחדל להתראה. |
Lowest Severity To Fetch |
זה שינוי אופציונלי. רמת החומרה הכי נמוכה של ההתראות שיוחזרו. אם לא מגדירים את הפרמטר הזה, המחבר מעביר התראות עם כל רמות החומרה. הערכים האפשריים הם:
אם לא מציינים ערך, המערכת קולטת את כל רמות החומרה. |
Max Hours Backwards |
חובה. מספר השעות לפני השעה הנוכחית שבהן יאוחזרו התראות. ערך ברירת המחדל הוא |
Max Alerts To Fetch |
חובה. המספר המקסימלי של התראות לעיבוד בכל איטרציה של המחבר. הערך המקסימלי הוא ערך ברירת המחדל הוא |
Use dynamic list as a blocklist |
חובה. אם האפשרות הזו נבחרה, המחבר משתמש ברשימה הדינמית כרשימת חסימה. ההגדרה לא מופעלת כברירת מחדל. |
Disable Overflow |
זה שינוי אופציונלי. אם בוחרים באפשרות הזו, המחבר מתעלם ממנגנון הגלישה של Google SecOps. ההגדרה לא מופעלת כברירת מחדל. |
Verify SSL |
חובה. אם האפשרות הזו נבחרה, האינטגרציה מאמתת את אישור ה-SSL כשמתחברים לשרת SentinelOne. מופעל כברירת מחדל. |
Proxy Server Address |
זה שינוי אופציונלי. הכתובת של שרת ה-Proxy שבו רוצים להשתמש. |
Proxy Username |
זה שינוי אופציונלי. שם המשתמש ב-proxy לאימות. |
Proxy Password |
זה שינוי אופציונלי. סיסמת ה-proxy לאימות. |
כללים של Connectors
המחבר תומך בשרתי proxy.
מבנה ההתראה
בטבלה הבאה מתואר המיפוי של שדות ההתראות ב-SentinelOne לשדות ההתראות ב-Google SecOps:
| שדה התראה של Siemplify | שדה ההתראה של SentinelOne (מפתח JSON מ-API) |
|---|---|
SourceSystemName |
הערך מאוכלס על ידי המסגרת. |
TicketId |
alertInfo.alertId |
DisplayId |
SentinelOne_Alert_{alertInfo.alertId} |
Name |
SentinelOne Alert: {ruleInfo.name} |
Reason |
ruleInfo.s1q1 |
Description |
ruleInfo.description |
DeviceVendor |
קוד קשיח: SentinelOne |
DeviceProduct |
ערך ברירת מחדל: Alerts |
Priority |
מיפוי מ-ruleInfo.severity |
RuleGenerator |
SentinelOne Alert: {ruleInfo.name} |
SourceGroupingIdentifier |
ruleInfo.name |
Severity |
מיפוי מ-ruleInfo.severity |
Risk Score |
ייצוג של רמת החומרה כמספר שלם |
StartTime |
הומר מ-alertInfo.createdAt |
EndTime |
הומר מ-alertInfo.createdAt |
Siemplify Alert - Extensions |
לא רלוונטי |
Siemplify Alert - Attachments |
לא רלוונטי |
אירועים של מחברים
הדוגמה הבאה היא של אירוע מחבר:
{
"agentDetectionInfo": {
"accountId": "1727154225040260868",
"machineType": "server",
"name": "windows-server-20230913",
"osFamily": "windows",
"osName": "Windows Server 2019 Datacenter",
"osRevision": "17763",
"siteId": "1727154229628829519",
"uuid": "da943d26318e46a8b3f6fc480c02636d",
"version": "23.1.2.400"
},
"agentRealtimeInfo": {
"id": "1896661984701699721",
"infected": true,
"isActive": true,
"isDecommissioned": false,
"machineType": "server",
"name": "windows-server-20230913",
"os": "windows",
"uuid": "da943d26318e46a8b3f6fc480c02636d"
},
"alertInfo": {
"alertId": "1947486263439640318",
"analystVerdict": "Undefined",
"createdAt": "2024-05-11T00:27:23.135000Z",
"dnsRequest": null,
"dnsResponse": null,
"dstIp": null,
"dstPort": null,
"dvEventId": "01HXJGR13VFVQAHW6TPDZ78WSX_35",
"eventType": "REGVALUEMODIFIED",
"hitType": "Events",
"incidentStatus": "Unresolved",
"indicatorCategory": null,
"indicatorDescription": null,
"indicatorName": null,
"isEdr": true,
"loginAccountDomain": null,
"loginAccountSid": null,
"loginIsAdministratorEquivalent": null,
"loginIsSuccessful": null,
"loginType": null,
"loginsUserName": null,
"modulePath": null,
"moduleSha1": null,
"netEventDirection": null,
"registryKeyPath": "MACHINE\\SYSTEM\\ControlSet001\\Services\\CSAgent\\Sim\\NT",
"registryOldValue": "0060030100000000",
"registryOldValueType": "BINARY",
"registryPath": "MACHINE\\SYSTEM\\ControlSet001\\Services\\CSAgent\\Sim\\NT",
"registryValue": "0070030100000000",
"reportedAt": "2024-05-11T00:27:33.873767Z",
"source": "STAR",
"srcIp": null,
"srcMachineIp": null,
"srcPort": null,
"tiIndicatorComparisonMethod": null,
"tiIndicatorSource": null,
"tiIndicatorType": null,
"tiIndicatorValue": null,
"updatedAt": "2025-05-12T18:41:08.366615Z"
},
"containerInfo": {
"id": null,
"image": null,
"labels": null,
"name": null
},
"kubernetesInfo": {
"cluster": null,
"controllerKind": null,
"controllerLabels": null,
"controllerName": null,
"namespace": null,
"namespaceLabels": null,
"node": null,
"pod": null,
"podLabels": null
},
"ruleInfo": {
"description": null,
"id": "1763599692710649014",
"name": "Registry Value Modified",
"queryLang": "1.0",
"queryType": "events",
"s1ql": "EventType = \"Registry Value Modified\"",
"scopeLevel": "account",
"severity": "Critical",
"treatAsThreat": "UNDEFINED"
},
"sourceParentProcessInfo": {
"commandline": "C:\\Windows\\system32\\services.exe",
"effectiveUser": null,
"fileHashMd5": "0d464c4bf9d85412d6ef15eea3a91e72",
"fileHashSha1": "582a7cbf0bf13889080900cd7bea368bf77f8faf",
"fileHashSha256": "243e370c279b3b8062e5dd81d8df539705397cc68472168251ed54134b13d70b",
"filePath": "C:\\Windows\\System32\\services.exe",
"fileSignerIdentity": "MICROSOFT WINDOWS PUBLISHER",
"integrityLevel": "system",
"loginUser": null,
"name": "services.exe",
"pid": "896",
"pidStarttime": "2024-04-26T17:33:41.962000Z",
"realUser": null,
"storyline": "DD880F57CA4DC0BB",
"subsystem": "sys_win32",
"uniqueId": "DC880F57CA4DC0BB",
"user": "NT AUTHORITY\\SYSTEM"
},
"sourceProcessInfo": {
"commandline": "\"C:\\Program Files\\Palo Alto Networks\\Traps\\cyserver.exe\"",
"effectiveUser": null,
"fileHashMd5": "1d6ec27dc8bbf1509a4ebf81b9ea6c26",
"fileHashSha1": "dca4478ce7db9f98b930b12096205be8a587620e",
"fileHashSha256": "c043dfeafb79b60018f3098f5908eb57b2fe84dbdfde0c83e613b4b42d7255c6",
"filePath": "C:\\Program Files\\Palo Alto Networks\\Traps\\cyserver.exe",
"fileSignerIdentity": "PALO ALTO NETWORKS (NETHERLANDS) B.V.",
"integrityLevel": "system",
"loginUser": null,
"name": "cyserver.exe",
"pid": "3204",
"pidStarttime": "2024-04-26T17:34:17.273000Z",
"realUser": null,
"storyline": "74890F57CA4DC0BB",
"subsystem": "sys_win32",
"uniqueId": "73890F57CA4DC0BB",
"user": "NT AUTHORITY\\SYSTEM"
},
"targetProcessInfo": {
"tgtFileCreatedAt": "1970-01-01T00:00:00Z",
"tgtFileHashSha1": null,
"tgtFileHashSha256": null,
"tgtFileId": null,
"tgtFileIsSigned": "signed",
"tgtFileModifiedAt": "1970-01-01T00:00:00Z",
"tgtFileOldPath": null,
"tgtFilePath": null,
"tgtProcCmdLine": null,
"tgtProcImagePath": null,
"tgtProcIntegrityLevel": "unknown",
"tgtProcName": null,
"tgtProcPid": null,
"tgtProcSignedStatus": null,
"tgtProcStorylineId": null,
"tgtProcUid": null,
"tgtProcessStartTime": "1970-01-01T00:00:00Z"
}
}
SentinelOne - Threats Connector
משתמשים במחבר האיומים של SentinelOne כדי להטמיע איומים מ-SentinelOne.
המחבר מאפשר לכם לסנן התראות על סמך רשימות דינמיות.
המסנן SentinelOne - Threats Connector משתמש בפרמטר alert_name.
אם בוחרים בפרמטר Use whitelist as a blacklist, המחבר יטמיע רק התראות שבהן הערך של alert_name לא תואם לאף ערך ברשימה הדינמית.
אם לא מגדירים ערכים של alert_name ברשימה הדינמית, המחבר קולט את כל ההתראות.
אם לא בוחרים את הפרמטר Use whitelist as a blacklist, המחבר יטמיע רק התראות שערך alert_name שלהן תואם לערך ברשימה הדינמית.
כניסות קלט של מחברים
מחבר האיומים של SentinelOne דורש את הפרמטרים הבאים:
| פרמטר | תיאור |
|---|---|
Product Field Name |
חובה. שם השדה שבו מאוחסן שם המוצר. שם המוצר משפיע בעיקר על המיפוי. כדי לייעל ולשפר את תהליך המיפוי של המחבר, ערך ברירת המחדל ערך ברירת המחדל הוא |
Event Field Name |
חובה. השם של השדה שקובע את שם האירוע (סוג משנה). ערך ברירת המחדל הוא
|
Environment Field Name |
זה שינוי אופציונלי. שם השדה שבו מאוחסן שם הסביבה. אם השדה environment חסר, המחבר משתמש בערך ברירת המחדל. ערך ברירת המחדל הוא
|
Environment Regex Pattern |
זה שינוי אופציונלי. תבנית של ביטוי רגולרי להפעלה על הערך שנמצא בשדה משתמשים בערך ברירת המחדל אם תבנית הביטוי הרגולרי היא null או ריקה, או אם ערך הסביבה הוא null, התוצאה הסופית של הסביבה היא סביבת ברירת המחדל. |
Script Timeout |
חובה. מגבלת הזמן הקצוב לתהליך Python שמריץ את הסקריפט הנוכחי, בשניות. ערך ברירת המחדל הוא
|
API Root |
חובה. הבסיס של SentinelOne API. ערך ברירת המחדל הוא
|
API Token |
חובה. טוקן ה-API של SentinelOne. |
API Version |
זה שינוי אופציונלי. הגרסה של SentinelOne API שהמחבר ישתמש בה. ערך ברירת המחדל הוא |
Fetch Max Days Backwards |
זה שינוי אופציונלי. מספר הימים שחלפו מאז עכשיו שמהם צריך לאחזר התראות. אפשר להשתמש בפרמטר הזה כדי להגדיר את הערך של המחבר בפעם הראשונה שמפעילים אותו, או כערך ברירת מחדל אם חותמת הזמן של המחבר פגה. ערך ברירת המחדל הוא |
Max Alerts Per Cycle |
זה שינוי אופציונלי. המספר המקסימלי של התראות לעיבוד בכל איטרציה של המחבר. ערך ברירת המחדל הוא |
Disable Overflow |
זה שינוי אופציונלי. אם בוחרים באפשרות הזו, המחבר מתעלם ממנגנון הגלישה של Google SecOps. האפשרות הזו לא מסומנת כברירת מחדל. |
Use whitelist as a blacklist |
חובה. אם האפשרות הזו נבחרה, המחבר משתמש ברשימה הדינמית כרשימת חסימה. האפשרות הזו לא מסומנת כברירת מחדל. |
Verify SSL |
חובה. אם האפשרות הזו נבחרה, האינטגרציה מאמתת את אישור ה-SSL כשמתחברים לשרת SentinelOne. האפשרות הזו מסומנת כברירת מחדל. |
Proxy Server Address |
זה שינוי אופציונלי. הכתובת של שרת ה-Proxy שבו רוצים להשתמש. |
Proxy Username |
זה שינוי אופציונלי. שם המשתמש ב-proxy לאימות. |
Proxy Password |
זה שינוי אופציונלי. סיסמת ה-proxy לאימות. |
Event Object Type Filter |
זה שינוי אופציונלי. רשימה מופרדת בפסיקים של אובייקטים של אירועים שיוחזרו עם פרטי האיום. המחבר משתמש בפרמטר הזה כמסנן כדי להחזיר רק אובייקטים מסוימים, כמו אם לא מגדירים ערך, המחבר מבצע המרה של כל סוגי אובייקטים של אירועים. |
Event Type Filter |
זה שינוי אופציונלי. רשימה מופרדת בפסיקים של סוגי אירועים שיוחזרו עם פרטי האיום. המחבר משתמש בפרמטר הזה כמסנן כדי להחזיר רק סוגים מסוימים של אירועים, כמו |
Max Events To Return |
זה שינוי אופציונלי. מספר האירועים שיוחזרו לכל איום. הערך המקסימלי הוא ערך ברירת המחדל הוא
|
כללים של Connectors
המחבר תומך בשרתי proxy.
המחבר תומך ברשימת היתרים וברשימת חסימה.
אירועים של מחברים
דוגמה לאירוע של מחבר:
{
"data": [
{
"accountId": "ACCOUNT_ID",
"accountName": "SentinelOne",
"agentComputerName": "desktop-example",
"agentDomain": "WORKGROUP",
"agentId": "AGENT_ID",
"agentInfected": false,
"agentIp": "203.0.113.180",
"agentIsActive": false,
"agentIsDecommissioned": true,
"agentMachineType": "desktop",
"agentNetworkStatus": "connecting",
"agentOsType": "windows",
"agentVersion": "3.6.6.104",
"annotation": null,
"annotationUrl": null,
"automaticallyResolved": false,
"browserType": null,
"certId": "",
"classification": "generic.heuristic",
"classificationSource": "Cloud",
"classifierName": "MANUAL",
"cloudVerdict": "provider_unknown",
"collectionId": "COLLECTION_ID",
"commandId": "835975626369402963",
"createdAt": "2020-03-02T21:30:13.014874Z",
"createdDate": "2020-03-02T21:30:12.748000Z",
"description": "malware detected - not mitigated yet",
"engines": [
"manual"
],
"fileContentHash": "fc5a9b5e806f35a7b285e012ef8df3f06f399492",
"fileCreatedDate": null,
"fileDisplayName": "example.exe",
"fileExtensionType": "Executable",
"fileIsDotNet": null,
"fileIsExecutable": true,
"fileIsSystem": false,
"fileMaliciousContent": null,
"fileObjectId": "99FF941D82E382D1",
"filePath": "\\Device\\HarddiskVolume3\\Program Files\\example.exe",
"fileSha256": null,
"fileVerificationType": "NotSigned",
"fromCloud": false,
"fromScan": false,
"id": "ID",
"indicators": [],
"initiatedBy": "dvCommand",
"initiatedByDescription": "Deep Visibility Command",
"initiatingUserId": "INITIATING_USER_ID",
"isCertValid": false,
"isInteractiveSession": false,
"isPartialStory": false,
"maliciousGroupId": "MALICED_GROUP_ID",
"maliciousProcessArguments": "-ServerName:App.Example.mca",
"markedAsBenign": false,
"mitigationMode": "protect",
"mitigationReport": {
"kill": {
"status": "success"
},
"network_quarantine": {
"status": null
},
"quarantine": {
"status": "success"
},
"remediate": {
"status": null
},
"rollback": {
"status": null
},
"unquarantine": {
"status": null
}
},
"mitigationStatus": "mitigated",
"publisher": "",
"rank": 2,
"resolved": true,
"siteId": "SITE_ID",
"siteName": "Example.com",
"threatAgentVersion": "3.6.6.104",
"threatName": "example.exe",
"updatedAt": "2020-04-02T14:51:21.901754Z",
"username": "DESKTOP-example\\username",
"whiteningOptions": [
"hash"
]
}
],
"pagination": {
"nextCursor": "VALUE",
"totalItems": 161
}
}
תעסוקה
מידע נוסף על משימות זמין במאמרים הגדרת משימה חדשה ו תזמון מתקדם.
SentinelOneV2 - Sync Alerts
אפשר להשתמש במשימה SentinelOneV2 - Sync Alerts כדי לסנכרן את סטטוסי ההתראות ואת חוות הדעת של האנליסטים באופן דו-כיווני בין Google SecOps לבין SentinelOne.
דרישות המשרה
כדי לוודא שהעבודה מזהה ומסנכרנת את הנתונים הנכונים, צריכים להתקיים התנאים הבאים:
הפנייה ב-Google SecOps חייבת להכיל את התג
SentinelOne Alert.אם ההתראה לא הגיעה מ-SentinelOne - Alerts Connector, צריך להוסיף לה ערך הקשר
Alert_IDכדי שהמשימה תוכל לזהות את הרשומה הנכונה ב-SentinelOne.
לוגיקה תפעולית
הסנכרון מתבצע בשני שלבים. קודם מ-Google SecOps ל-SentinelOne, ואז מ-SentinelOne ל-Google SecOps.
הלוגיקה הבאה חלה כשסוגרים כרטיסי תמיכה ב-SentinelOne:
אם הסיבה לסגירה ב-Google SecOps היא
Malicious, הפסיקה ב-SentinelOne מוגדרת ל-True Positive.אם הסיבה לסגירה ב-Google SecOps היא
Not Malicious, הפסיקה ב-SentinelOne מוגדרת ל-False Positive.בכל שאר הסיבות לסגירה, ההתראה מסומנת כ-
Resolvedב-SentinelOne בלי שנקבע פסק דין.אם התראה של SentinelOne מסומנת כ-
undefined, הטיפול במקרה התואם ב-Google SecOps נסגר עם הסיבהInconclusive.
פרמטרים של משרות
הפרמטרים הנדרשים לעבודת SentinelOne V2 - Sync Alerts:
| פרמטר | תיאור |
|---|---|
Environment Name |
זה שינוי אופציונלי. השם של הסביבה שממנה רוצים לסנכרן את ההתראות. ערך ברירת המחדל הוא |
API Root |
חובה. ה-API root של מופע SentinelOne. |
API Token |
חובה. אסימון ה-API שמשמש לאימות ב-SentinelOne. |
Max Hours Backwards |
חובה. מספר השעות לפני השעה הנוכחית שבהן יסונכרנו ההתראות במהלך האיטרציה הראשונה של העבודה. ערך ברירת המחדל הוא |
Verify SSL |
חובה. אם האפשרות הזו נבחרה, האינטגרציה מאמתת את אישור ה-SSL כשמתחברים לשרת SentinelOne. מופעל כברירת מחדל. |
SentinelOneV2 - Sync Threats
אפשר להשתמש במשימה SentinelOneV2 - Sync Threats כדי לסנכרן הערות וסטטוסים באופן דו-כיווני בין התראות Google SecOps לבין איומים ב-SentinelOne.
דרישות המשרה
כדי לוודא שהעבודה מזהה ומסנכרנת את הנתונים הנכונים, צריך לוודא שהתנאים הבאים מתקיימים:
הפנייה ב-Google SecOps צריכה להכיל את התג
SentinelOne Threat.אם ההתראה לא הגיעה מ-SentinelOne - Threats Connector, צריך להוסיף ערך הקשר
Threat_IDלהתראה כדי שהמשימה תוכל לזהות את הרשומה הנכונה ב-SentinelOne.
לוגיקה תפעולית
העבודה מסנכרנת נתונים בשני שלבים. בשלב הראשון מסונכרנים נתוני איומים של SentinelOne עם התראות של Google SecOps. בשלב השני מסונכרנים נתוני התראות של Google SecOps עם איומים של SentinelOne.
העבודה משתמשת ב-Max Hours Backwards עבור האיטרציה הראשונית. לכל הבקשות הבאות, העבודה משתמשת ב-start_time של ההתראה האחרונה שעובדה.
לוגיקת הסנכרון של התגובות
העבודה משתמשת ב-last_update_time כדי לסנן תגובות ולמנוע כניסות כפולות. התגובות המסונכרנות משתמשות במבנים הבאים:
- נשלח מ-SentinelOne:
SentinelOne {threat_id}: {comment} - נשלח מ-Google SecOps:
Google SecOps {case_id}: {comment}
מיפוי של סטטוס ופסיקה
כשסוגרים התראה ב-Google SecOps, העבודה מעדכנת את האיום ב-SentinelOne על סמך המיפוי הבא:
אם הסיבה לסגירה היא
Malicious, הסטטוס ב-SentinelOne מוגדר ל-Resolvedוהפסיקה מוגדרת ל-True Positive.אם הסיבה לסגירה היא
Not Malicious, הסטטוס ב-SentinelOne מוגדר ל-Resolvedוהפסיקה מוגדרת ל-False Positive.בכל שאר הסיבות לסגירה, הסטטוס של SentinelOne מוגדר ל-
Resolvedללא פסיקה.
פרמטרים של משרות
הגדרת העבודה SentinelOneV2 - Sync Threats מחייבת את הפרמטרים הבאים:
| פרמטר | תיאור |
|---|---|
Environment Name |
חובה. השם של הסביבה שבה מתבצע חיפוש האיומים. ערך ברירת המחדל הוא |
API Root |
חובה. ה-API root של מופע SentinelOne. |
API Token |
חובה. אסימון ה-API שמשמש לאימות ב-SentinelOne. |
Max Hours Backwards |
חובה. מספר השעות שלפני השעה הנוכחית שבהן יסונכרנו האיומים במהלך האיטרציה הראשונה של העבודה. ערך ברירת המחדל הוא |
Verify SSL |
חובה. אם האפשרות הזו נבחרה, האינטגרציה מאמתת את אישור ה-SSL כשמתחברים לשרת SentinelOne. מופעל כברירת מחדל. |
הבעיה עדיין לא נפתרה? קבלת תשובות מחברי הקהילה וממומחי Google SecOps.