שילוב של SentinelOne v2 עם Google SecOps

במאמר הזה מוסבר איך להגדיר ולשלב את SentinelOne v2 עם Google Security Operations.

השילוב הזה תומך ב-SentinelOne API מגרסה 2.0 ואילך.

השילוב הזה משתמש ברכיב אחד או יותר של קוד פתוח. אפשר להוריד עותק מכווץ של קוד המקור המלא של השילוב הזה מקטגוריית Cloud Storage.

תרחישים לדוגמה

השילוב של SentinelOne יכול לעזור לכם לפתור את תרחישי השימוש הבאים:

  1. הכלה של נקודות קצה נגועות: שימוש ביכולות של Google SecOps כדי לבודד מארח נגוע ולמנוע תנועה לרוחב וגניבת נתונים.

  2. אחזור מידע מפורט על נקודת קצה: אפשר להשתמש ביכולות של Google SecOps כדי להעשיר את נתוני האירועים בניתוח מעמיק של המארח, וכך לקבל הקשר טוב יותר ולקבל החלטות מושכלות יותר. אפשר לשלוח באופן אוטומטי שאילתה ל-SentinelOne כדי לקבל מידע מפורט על נקודת קצה שקשורה להתראה, כולל גרסת הסוכן, מערכת ההפעלה וממשקי הרשת.

  3. הפעלת סריקות של Deep Visibility: שימוש ביכולות של Google SecOps כדי לאתר איומים ותוכנות זדוניות מוסתרות במכונות חשודות, והפעלת סריקה מלאה של הדיסק באמצעות SentinelOne כשמזוהה פעילות חשודה, כמו שינויים חריגים בקבצים או שינויים ברישום.

  4. חקירת איומים באמצעות מודיעין איומים: שימוש ביכולות של Google SecOps כדי לשפר את הדיוק באמצעות קורלציה של התראות SentinelOne עם נתוני מודיעין איומים, העברה של גיבובים חשודים, נתיבי קבצים או כתובות IP שנמצאו בהתראות SentinelOne לפלטפורמות מודיעין איומים.

  5. מיון תוכנות זדוניות: שימוש ביכולות של Google SecOps כדי לסווג תוכנות זדוניות באופן אוטומטי באמצעות כלי ניתוח סטטיים, כדי לייעל את התגובה לאירועים. אתם יכולים לחלץ דגימות מנקודות קצה נגועות, להפעיל את הניתוח בסביבה שלכם ולקבל סיווג של התוכנה הזדונית על סמך הניתוח הסטטי.

לפני שמתחילים

כדי לאמת את החיבור בין Google SecOps לבין מופע SentinelOne, צריך לספק טוקן API תקין של SentinelOne.

אפשר ליצור טוקן API אישי במסוף הניהול של SentinelOne.

הוראות מפורטות ליצירה ולניהול של טוקנים זמינות בפורטל הלקוחות של SentinelOne.

פרמטרים של שילוב

השילוב של SentinelOne v2 דורש את הפרמטרים הבאים:

פרמטר תיאור
API root

חובה.

הבסיס של SentinelOne API.

ערך ברירת המחדל הוא https://{server}.SentinelOne.net/.

API Token

חובה.

טוקן ה-API של SentinelOne.

מידע נוסף על יצירת אסימון API לשילוב זמין במאמר לפני שמתחילים. מדיניות האבטחה של SentinelOne מחייבת ליצור אסימון API חדש כל שישה חודשים.

Verify SSL

חובה.

אם האפשרות הזו נבחרה, האינטגרציה מאמתת את אישור ה-SSL כשמתחברים לשרת Sentinel.

מופעל כברירת מחדל.

הוראות להגדרת שילוב ב-Google SecOps מופיעות במאמר הגדרת שילובים.

במקרה הצורך, אפשר לבצע שינויים בשלב מאוחר יותר. אחרי שמגדירים מופע של שילוב, אפשר להשתמש בו ב-playbooks. מידע נוסף על הגדרה ותמיכה במספר מופעים זמין במאמר תמיכה במספר מופעים.

פעולות

מידע נוסף על פעולות זמין במאמרים איך מגיבים לפעולות שממתינות לאישור ב-Your Workdesk ואיך מבצעים פעולה ידנית.

הוספת הערה על איום

משתמשים בפעולה Add Threat Note (הוספת הערה על איום) כדי להוסיף הערה לאיום ב-SentinelOne.

הפעולה הזו לא מופעלת על ישויות ב-Google SecOps.

הוספת נתונים לפעולה

הפעולה Add Threat Note (הוספת הערה על איום) דורשת את הפרמטרים הבאים:

פרמטר תיאור
Threat ID

חובה.

המזהה של האיום שרוצים להוסיף לו הערה.

Note

חובה.

הערה שרוצים להוסיף לאיום.

פלט של פעולות

הפעולה Add Threat Note מספקת את הפלטים הבאים:

סוג הפלט של הפעולה זמינות
קיר המארז לא זמין
קישור לקיר של הפנייה לא זמין
טבלת קיר עם תושבת לא זמין
טבלת העשרה לא זמין
תוצאה בפורמט JSON לא זמין
הודעות פלט יש גישה
תוצאת סקריפט יש גישה
הודעות פלט

הפעולה Add Threat Note יכולה להחזיר את הודעות הפלט הבאות:

הודעת פלט תיאור ההודעה

Successfully added note to the threat THREAT_ID in SentinelOne.

Action wasn't able to add a note to the threat THREAT_ID in SentinelOne.

הפעולה הסתיימה בהצלחה.
Error executing action "Add Threat Note". Reason: ERROR_REASON

הפעולה נכשלה.

בודקים את החיבור לשרת, את פרמטרים הקלט או את פרטי הכניסה.

תוצאת סקריפט

בטבלה הבאה מפורט הערך של פלט התוצאה של הסקריפט כשמשתמשים בפעולה Add Threat Note:

שם התוצאה של הסקריפט ערך
is_success True או False

יצירת כלל לשליטה במכשיר

אפשר להשתמש בפעולה Create Device Control Rule כדי ליצור כלל לשליטה במכשיר ב-SentinelOne.

הפעולה הזו לא מופעלת על ישויות ב-Google SecOps.

הוספת נתונים לפעולה

הפעולה Create Device Control Rule מחייבת את הפרמטרים הבאים:

פרמטר תיאור
Rule JSON

חובה.

אובייקט JSON שמייצג את ההגדרה של כלל השליטה במכשיר.

ערך ברירת המחדל הוא:

   {
        "ruleName": "String",
        "interface": "String",
        "ruleType": "String",
        "action": "String",
        "accessPermission": "String",
        "deviceClass": "String",
        "status": "String"
    }
Scope JSON

חובה.

אובייקט JSON שמייצג את הגדרת כלל ההיקף.

ערך ברירת המחדל הוא:

   {
        "accountIds": "String",
        "groupIds": "String",
        "siteIds": "String"
    }

פלט של פעולות

הפעולה Create Device Control Rule (יצירת כלל לבקרת מכשירים) מספקת את התוצאות הבאות:

סוג הפלט של הפעולה זמינות
קיר המארז לא זמין
קישור לקיר של הפנייה לא זמין
טבלת קיר עם תושבת לא זמין
טבלת העשרה לא זמין
תוצאה בפורמט JSON יש גישה
הודעות פלט יש גישה
תוצאת סקריפט יש גישה
תוצאה בפורמט JSON

בדוגמה הבאה מוצג פלט של תוצאות JSON שמתקבלות כשמשתמשים בפעולה Create Device Control Rule:

{
    "data": {
        "accessPermission": "Read-Write",
        "action": "Allow",
        "bluetoothAddress": null,
        "createdAt": "2024-01-01T00:00:00.000000Z",
        "creator": "[USERNAME] ([EMAIL_ADDRESS])",
        "creatorId": "[CREATOR_ID]",
        "deviceClass": "FFh",
        "deviceClassName": "FF Vendor Specific",
        "deviceId": null,
        "deviceInformationServiceInfoKey": null,
        "deviceInformationServiceInfoValue": null,
        "deviceName": null,
        "editable": true,
        "gattService": null,
        "id": "[RULE_ID]",
        "interface": "USB",
        "manufacturerName": null,
        "minorClasses": null,
        "order": 1,
        "productId": null,
        "ruleName": "Test",
        "ruleType": "class",
        "scope": "account",
        "scopeId": "[SCOPE_ID]",
        "scopeName": "[SCOPE_NAME]",
        "status": "Disabled",
        "uid": null,
        "updatedAt": "2024-01-01T00:00:00.000000Z",
        "vendorId": null,
        "version": null
    }
}
הודעות פלט

הפעולה Create Device Control Rule יכולה להחזיר את הודעות הפלט הבאות:

הודעת פלט תיאור ההודעה

Successfully created a Device Control Rule in SentinelOne.

הפעולה הסתיימה בהצלחה.
Error executing action "Create Device Control Rule". Reason: ERROR_REASON

הפעולה נכשלה.

בודקים את החיבור לשרת, את פרמטרי הקלט או את פרטי הכניסה.

תוצאת סקריפט

בטבלה הבאה מפורט הערך של פלט התוצאה של הסקריפט כשמשתמשים בפעולה Create Device Control Rule:

שם התוצאה של הסקריפט ערך
is_success true או false

יצירת רשומה של רשימה שחורה של גיבובים

משתמשים בפעולה Create Hash Black List Record (יצירת רשומה של רשימה שחורה של גיבובים) כדי להוסיף גיבובים לרשימת חסימה ב-SentinelOne.

הפעולה הזו תומכת רק בגיבוב SHA-1.

הפעולה הזו מופעלת בישות Hash של Google SecOps.

הוספת נתונים לפעולה

הפעולה Create Hash Black List Record (יצירת רשומה של רשימה שחורה של גיבובים) דורשת את הפרמטרים הבאים:

פרמטר תיאור
Operating System

חובה.

מערכת הפעלה לגיבוב.

הערכים האפשריים הם:

  • windows
  • windows_legacy
  • macos
  • linux

ערך ברירת המחדל הוא windows.

Site IDs

זה שינוי אופציונלי.

רשימה של מזהי אתרים שמופרדים בפסיקים ויועברו לרשימת החסימות.

Group IDs

זה שינוי אופציונלי.

רשימה מופרדת בפסיקים של מזהי קבוצות שיועברו לרשימת החסימות.

Account IDs

זה שינוי אופציונלי.

רשימה מופרדת בפסיקים של מזהי חשבונות שיישלחו לרשימת החסימות.

Description

זה שינוי אופציונלי.

מידע נוסף שקשור לגיבוב.

ערך ברירת המחדל הוא "".

Add to global blocklist

חובה.

אם בוחרים באפשרות הזו, הפעולה מוסיפה גיבוב לרשימת חסימה גלובלית.

אם בוחרים את הפרמטר הזה, הפעולה מתעלמת מהפרמטרים Site IDs, Group IDs ו-Account IDs.

פלט של פעולות

הפעולה Create Hash Black List Record מספקת את התוצאות הבאות:

סוג הפלט של הפעולה זמינות
קיר המארז לא זמין
קישור לקיר של הפנייה לא זמין
טבלת קיר עם תושבת לא זמין
טבלת העשרה לא זמין
תוצאה בפורמט JSON יש גישה
הודעות פלט יש גישה
תוצאת סקריפט יש גישה
תוצאה בפורמט JSON

בדוגמה הבאה מוצג פלט של תוצאת JSON שהתקבל כשמשתמשים בפעולה Create Hash Black List Record:

[
    {
        "Entity": "ENTITY_ID",
        "EntityResult": [{
            "userName": "user",
            "description": "Created by user.",
            "userId": "USER_ID",
            "scopeName": "Test Group",
            "value": "36F9CA40B3CE96FCEE1CF1D4A7222935536FD25A",
            "source": "user",
            "updatedAt": "2020-07-02T14:41:20.678280Z",
            "osType": "windows",
            "scope": {
                "groupIds": ["GROUP_ID"]
            },
            "type": "white_hash",
            "id": "ENTITY_ID",
            "createdAt": "2020-07-02T14:41:20.678690Z"
        }, {
            "userName": "user",
            "description": "Created by user.",
            "userId": "USER_ID",
            "scopeName": "Test Group 2",
            "value": "36F9CA40B3CE96FCEE1CF1D4A7222935536FD25A",
            "source": "user",
            "updatedAt": "2020-07-02T14:41:20.683858Z",
            "osType": "windows",
            "scope": {
                "groupIds": ["GROUP_ID"]
            },
            "type": "white_hash",
            "id": "ENTITY_ID",
            "createdAt": "2020-07-02T14:41:20.684677Z"
        }]
    }
]
הודעות פלט

הפעולה Create Hash Black List Record יכולה להחזיר את הודעות הפלט הבאות:

הודעת פלט תיאור ההודעה

Successfully added the following hashes to the blocklist in SentinelOne: ENTITY_ID.

The following hashes were already a part of blocklist in SentinelOne: ENTITY_ID.

Action wasn't able to add the following hashes to the blocklist in SentinelOne: ENTITY_ID.

No hashes were added to the blocklist in SentinelOne.

הפעולה הסתיימה בהצלחה.
Error executing action "Create Hash Black List Record". Reason: ERROR_REASON

הפעולה נכשלה.

בודקים את החיבור לשרת, את פרמטרים הקלט או את פרטי הכניסה.

תוצאת סקריפט

בטבלה הבאה מפורט הערך של פלט תוצאת הסקריפט כשמשתמשים בפעולה Create Hash Black List Record:

שם התוצאה של הסקריפט ערך
is_success True או False

יצירת רשומת החרגה של גיבוב

משתמשים בפעולה Create Hash Exclusion Record (יצירת רשומת החרגה של Hash) כדי להוסיף Hash לרשימת ההחרגות ב-SentinelOne.

הפעולה הזו תומכת רק בגיבוב SHA-1.

הפעולה הזו מופעלת בישות Hash של Google SecOps.

הוספת נתונים לפעולה

הפעולה Create Hash Exclusion Record (יצירת רשומה להחרגת Hash) דורשת את הפרמטרים הבאים:

פרמטר תיאור
Operation System

חובה.

מערכת הפעלה (OS) לגיבוב.

הערכים האפשריים הם:

  • windows
  • windows_legacy
  • macos
  • linux

ערך ברירת המחדל הוא windows.

Site IDs

זה שינוי אופציונלי.

רשימה מופרדת בפסיקים של מזהי אתרים שרוצים לשלוח את הגיבוב שלהם לרשימת ההחרגות.

צריך להגדיר לפעולה לפחות ערך תקין אחד.

Group IDs

זה שינוי אופציונלי.

רשימה מופרדת בפסיקים של מזהי קבוצות שאליהן יישלח הגיבוב לרשימת ההחרגות.

נדרש לפחות ערך תקין אחד לפעולה.

Account IDs

זה שינוי אופציונלי.

רשימה מופרדת בפסיקים של מזהי חשבונות שאליהם יישלח הגיבוב לרשימת ההחרגות.

Description

זה שינוי אופציונלי.

מידע נוסף שקשור לגיבוב.

Add to global exclusion list

זה שינוי אופציונלי.

אם בוחרים באפשרות הזו, הפעולה מוסיפה גיבוב לרשימת ההחרגות הגלובלית.

אם בוחרים את הפרמטר הזה, הפעולה מתעלמת מהפרמטרים Site IDs, Group IDs ו-Account IDs.

פלט של פעולות

הפעולה Create Hash Exclusion Record (יצירת רשומה להחרגת Hash) מספקת את התוצאות הבאות:

סוג הפלט של הפעולה זמינות
קיר המארז לא זמין
קישור לקיר של הפנייה לא זמין
טבלת קיר עם תושבת לא זמין
טבלת העשרה לא זמין
תוצאה בפורמט JSON יש גישה
הודעות פלט יש גישה
תוצאת סקריפט יש גישה
תוצאה בפורמט JSON

בדוגמה הבאה מוצג פלט ה-JSON שמתקבל כשמשתמשים בפעולה Create Hash Exclusion Record:

[
    {
    "ENTITY_ID":
        {
        "ID": "ALLOWLISTED_ENTITY_ID",
        "Created Time": "ITEM_CREATION_TIME",
        "Scope ID": "SITE_OR_GROUP_ID",
        "Scope Name": "example_scope"
        }
    }
]
הודעות פלט

הפעולה Create Hash Exclusion Record יכולה להחזיר את הודעות הפלט הבאות:

הודעת פלט תיאור ההודעה

Successfully added the following hashes to the exclusion list in SentinelOne: HASH_ID

The following hashes were already a part of exclusion list in SentinelOne: HASH_ID

Action wasn't able to add the following hashes to the exclusion list in SentinelOne: HASH_ID

No hashes were added to the exclusion list in SentinelOne.

הפעולה הסתיימה בהצלחה.
Error executing action "Create Hash Exclusion Record". Reason: ERROR_REASON

הפעולה נכשלה.

בודקים את החיבור לשרת, את פרמטרים הקלט או את פרטי הכניסה.

תוצאת סקריפט

בטבלה הבאה מפורט הערך של פלט תוצאת הסקריפט כשמשתמשים בפעולה Create Hash Exclusion Record (יצירת רשומת החרגה של Hash):

שם התוצאה של הסקריפט ערך
is_success True או False

יצירה של רשומת החרגה של נתיב

משתמשים בפעולה Create Path Exclusion Record כדי להוסיף נתיב לרשימת ההחרגות ב-SentinelOne.

הפעולה הזו לא מופעלת על ישויות ב-Google SecOps.

הוספת נתונים לפעולה

הפעולה Create Path Exclusion Record (יצירת רשומה של החרגת נתיב) דורשת את הפרמטרים הבאים:

ערך ברירת המחדל הוא Suppress Alerts.

פרמטר תיאור
Path

חובה.

נתיב להוספה לרשימת ההחרגות.

Operation System

חובה.

מערכת הפעלה (OS) לגיבוב.

הערכים האפשריים הם:

  • windows
  • windows_legacy
  • macos
  • linux

ערך ברירת המחדל הוא windows.

Site IDs

זה שינוי אופציונלי.

רשימה מופרדת בפסיקים של מזהי אתרים שרוצים לשלוח את הגיבוב שלהם לרשימת ההחרגות.

צריך להגדיר לפעולה לפחות ערך תקין אחד.

Group IDs

זה שינוי אופציונלי.

רשימה מופרדת בפסיקים של מזהי קבוצות שאליהן יישלח הגיבוב לרשימת ההחרגות.

נדרש לפחות ערך תקין אחד לפעולה.

Account IDs

זה שינוי אופציונלי.

רשימה מופרדת בפסיקים של מזהי חשבונות שאליהם יישלח הגיבוב לרשימת ההחרגות.

Description

זה שינוי אופציונלי.

מידע נוסף שקשור לגיבוב.

Add to global exclusion list

זה שינוי אופציונלי.

אם בוחרים באפשרות הזו, הפעולה מוסיפה גיבוב לרשימת ההחרגות הגלובלית.

אם בוחרים את הפרמטר הזה, הפעולה מתעלמת מהפרמטרים Site IDs, Group IDs ו-Account IDs.

Include Subfolders

זה שינוי אופציונלי.

אם בוחרים באפשרות הזו, הפעולה כוללת תיקיות משנה של הנתיב שצוין.

הפרמטר הזה רלוונטי רק אם מגדירים נתיב תיקייה בפרמטר Path.

Mode

זה שינוי אופציונלי.

מצב לשימוש בנתיב שהוחרג.

הערכים האפשריים הם:

  • Suppress Alerts
  • Interoperability
  • Interoperability - Extended
  • Performance Focus
  • Performance Focus - Extended

פלט של פעולות

הפעולה Create Path Exclusion Record (יצירת רשומה של החרגת נתיב) מספקת את הפלט הבא:

סוג הפלט של הפעולה זמינות
קיר המארז לא זמין
קישור לקיר של הפנייה לא זמין
טבלת קיר עם תושבת לא זמין
טבלת העשרה לא זמין
תוצאה בפורמט JSON יש גישה
הודעות פלט יש גישה
תוצאת סקריפט יש גישה
תוצאה בפורמט JSON

בדוגמה הבאה מוצג פלט של תוצאת JSON שהתקבל כשמשתמשים בפעולה Create Path Exclusion Record:

[
    {
    "ENTITY_ID":
        {
        "ID": "ALLOWLISTED_ENTITY_ID",
        "Created Time": "ITEM_CREATION_TIME",
        "Scope ID": "SITE_OR_GROUP_ID",
        "Scope Name": "example_scope"
        }
    }
]
הודעות פלט

הפעולה Create Path Exclusion Record יכולה להחזיר את הודעות הפלט הבאות:

הודעת פלט תיאור ההודעה

Successfully added the following path to the exclusion list in SentinelOne: PATH

The following paths were already a part of exclusion list in SentinelOne: PATH_LIST

Action wasn't able to add the following paths to the exclusion list in SentinelOne: PATH

No paths were added to the exclusion list in SentinelOne.

הפעולה הסתיימה בהצלחה.
Error executing action "Create Path Exclusion Record". Reason: ERROR_REASON

הפעולה נכשלה.

בודקים את החיבור לשרת, את פרמטרים הקלט או את פרטי הכניסה.

תוצאת סקריפט

בטבלה הבאה מפורט הערך של פלט התוצאה של הסקריפט כשמשתמשים בפעולה Create Path Exclusion Record (יצירת רשומת החרגה של נתיב):

שם התוצאה של הסקריפט ערך
is_success True או False

מחיקת כלל לבקרת מכשירים

אפשר להשתמש בפעולה מחיקת כלל של בקרת מכשיר כדי למחוק כלל של בקרת מכשיר ב-SentinelOne.

הפעולה הזו לא מופעלת על ישויות ב-Google SecOps.

הוספת נתונים לפעולה

הפעולה מחיקת כלל לבקרת מכשירים מחייבת את הפרמטרים הבאים:

פרמטר תיאור
Rule ID

חובה.

המזהה של הכלל שרוצים למחוק.

Scope Type

זה שינוי אופציונלי.

הרמה בארגון שבה ההתראה גלויה או רלוונטית.

הערכים האפשריים הם:

  • Account
  • Site
  • Group

ערך ברירת המחדל הוא Account.

Scope ID

חובה.

המזהה של ההיקף.

פלט של פעולות

הפעולה Delete Device Control Rule מספקת את הפלט הבא:

סוג הפלט של הפעולה זמינות
קיר המארז לא זמין
קישור לקיר של הפנייה לא זמין
טבלת קיר עם תושבת לא זמין
טבלת העשרה לא זמין
תוצאה בפורמט JSON לא זמין
הודעות פלט יש גישה
תוצאת סקריפט יש גישה
הודעות פלט

הפעולה מחיקת כלל לשליטה במכשיר יכולה להחזיר את הודעות הפלט הבאות:

הודעת פלט תיאור ההודעה

Successfully deleted a Device Control Rule with ID RULE_DEVICE_ID in SentinelOne.

Rule RULE_DEVICE_ID wasn't found in SentinelOne.

הפעולה הסתיימה בהצלחה.
Error executing action "Delete Device Control Rule". Reason: ERROR_REASON

הפעולה נכשלה.

בודקים את החיבור לשרת, את פרמטרי הקלט או את פרטי הכניסה.

תוצאת סקריפט

בטבלה הבאה מפורט הערך של פלט התוצאה של הסקריפט כשמשתמשים בפעולה מחיקת כלל של בקרת מכשירים:

שם התוצאה של הסקריפט ערך
is_success true או false

מחיקת רשומה של רשימת חסימה של גיבוב

משתמשים בפעולה Delete Hash Blacklist Record כדי למחוק גיבובים מרשימת חסימה ב-SentinelOne.

הפעולה הזו תומכת רק בגיבובים מסוג SHA-1.

הפעולה הזו מופעלת בישות Hash של Google SecOps.

הוספת נתונים לפעולה

הפעולה Delete Hash Blacklist Record דורשת את הפרמטרים הבאים:

פרמטר תיאור
Site IDs

זה שינוי אופציונלי.

רשימה מופרדת בפסיקים של מזהי אתרים להסרת הגיבוב שלהם.

Group IDs

זה שינוי אופציונלי.

רשימה מופרדת בפסיקים של מזהי קבוצות להסרת הגיבוב.

Account IDs

זה שינוי אופציונלי.

רשימה מופרדת בפסיקים של מזהי חשבונות שמהם רוצים להסיר את הגיבוב.

Remove from global black list

זה שינוי אופציונלי.

אם בוחרים באפשרות הזו, הפעולה מסירה את הגיבוב מרשימת החסימה הכללית.

אם בוחרים את הפרמטר הזה, הפעולה מתעלמת מהפרמטרים Site IDs, Group IDs ו-Account IDs.

פלט של פעולות

הפעולה מחיקת רשומה של רשימה שחורה של גיבובים מספקת את התוצאות הבאות:

סוג הפלט של הפעולה זמינות
קיר המארז לא זמין
קישור לקיר של הפנייה לא זמין
טבלת קיר עם תושבת לא זמין
טבלת העשרה לא זמין
תוצאה בפורמט JSON לא זמין
הודעות פלט יש גישה
תוצאת סקריפט יש גישה
הודעות פלט

הפעולה מחיקת רשומה של רשימה שחורה של גיבוב יכולה להחזיר את הודעות הפלט הבאות:

הודעת פלט תיאור ההודעה

Successfully removed the following hashes from the blocklist in SentinelOne: ENTITY_ID.

The following hashes were not found in a blocklist in SentinelOne: ENTITY_ID.

Action wasn't able to remove the following hashes to the blocklist in SentinelOne: ENTITY_ID.

No hashes were removed from the blocklist in SentinelOne.

הפעולה הסתיימה בהצלחה.
Error executing action "Delete Hash Blacklist Record". Reason: ERROR_REASON

הפעולה נכשלה.

בודקים את החיבור לשרת, את פרמטרים הקלט או את פרטי הכניסה.

תוצאת סקריפט

בטבלה הבאה מפורט הערך של פלט תוצאת הסקריפט כשמשתמשים בפעולה מחיקת רשומה של רשימה שחורה של גיבוב:

שם התוצאה של הסקריפט ערך
is_success True או False

ניתוק הסוכן מהרשת

משתמשים בפעולה Disconnect Agent From Network (ניתוק סוכן מהרשת) כדי לנתק סוכן מרשת באמצעות שם המארח או כתובת ה-IP של הסוכן.

הפעולה הזו מופעלת בישויות הבאות של Google SecOps:

  • IP Address
  • Hostname

הוספת נתונים לפעולה

אין.

פלט של פעולות

הפעולה Disconnect Agent From Network מספקת את הפלט הבא:

סוג הפלט של הפעולה זמינות
קיר המארז לא זמין
קישור לקיר של הפנייה לא זמין
טבלת קיר עם תושבת לא זמין
טבלת העשרה לא זמין
תוצאה בפורמט JSON לא זמין
הודעות פלט לא זמין
תוצאת סקריפט יש גישה
תוצאת סקריפט

בטבלה הבאה מפורט הערך של פלט התוצאה של הסקריפט כשמשתמשים בפעולה Disconnect Agent From Network:

שם התוצאה של הסקריפט ערך
is_success True או False

הורדת קובץ האיום

אפשר להשתמש בפעולה Download Threat File כדי להוריד קובץ שקשור לאיום ב-SentinelOne.

כדי לאחזר קבצים של איומים ב-SentinelOne, צריך להיות לכם אחד מהתפקידים הבאים:

  • Admin
  • IR Team
  • SOC

הפעולה הזו לא מופעלת על ישויות ב-Google SecOps.

מגבלות על פעולות

הפעולה Download Threat File (הורדת קובץ איום) יכולה להגיע לזמן קצוב לתפוגה כש-SentinelOne מאחזר קובץ, אבל לא מספק כתובת URL להורדה.

כדי לבדוק את הסיבה לפסק הזמן, עוברים לציר הזמן של האיום.

הוספת נתונים לפעולה

הפעולה הורדת קובץ איומים דורשת את הפרמטרים הבאים:

פרמטר תיאור
Threat ID

חובה.

מזהה האיום להורדת קובץ.

Password

חובה.

סיסמה לתיקייה המכווצת שמכילה את קובץ האיום.

הדרישות לסיסמאות הן:

  • היא באורך של 10 תווים לפחות.
  • כוללת אותיות רישיות, אותיות קטנות, ספרות וסמלים מיוחדים.

האורך המקסימלי של הסיסמה הוא 256 תווים.

Download Folder Path

חובה.

נתיב לתיקייה שבה יישמר קובץ האיום.

Overwrite

חובה.

אם בוחרים באפשרות הזו, הפעולה דורסת קובץ עם שם זהה.

האפשרות הזו לא מסומנת כברירת מחדל.

פלט של פעולות

הפעולה הורדת קובץ איום מספקת את הפלטים הבאים:

סוג הפלט של הפעולה זמינות
קיר המארז לא זמין
קישור לקיר של הפנייה לא זמין
טבלת קיר עם תושבת לא זמין
טבלת העשרה לא זמין
תוצאה בפורמט JSON יש גישה
הודעות פלט יש גישה
תוצאת סקריפט יש גישה
תוצאה בפורמט JSON

בדוגמה הבאה מוצג פלט תוצאת ה-JSON שמתקבל כשמשתמשים בפעולה Download Threat File:

{
    "absolute_path": "ABSOLUTE_PATH"
}
הודעות פלט

הפעולה הורדת קובץ איום יכולה להחזיר את הודעות הפלט הבאות:

הודעת פלט תיאור ההודעה

Successfully downloaded the file related to threat THREAT_ID in SentinelOne.

Action wasn't able to download the file related to threat THREAT_ID. Reason: The action was able to initiate the downloading of the file, but SentinelOne didn't return a download URL.

Waiting for the download link to appear in SentinelOne.

הפעולה הסתיימה בהצלחה.
Error executing action "Download Threat File". Reason: ERROR_REASON

הפעולה נכשלה.

בודקים את החיבור לשרת, את פרמטרים הקלט או את פרטי הכניסה.

תוצאת סקריפט

בטבלה הבאה מפורט הערך של פלט התוצאה של הסקריפט כשמשתמשים בפעולה Download Threat File:

שם התוצאה של הסקריפט ערך
is_success True או False

העשרת נקודות קצה

משתמשים בפעולה Enrich Endpoints כדי להוסיף מידע על נקודת הקצה באמצעות כתובת ה-IP או שם המארח.

הפעולה הזו מופעלת בישויות הבאות של Google SecOps:

  • IP Address
  • Hostname

הוספת נתונים לפעולה

הפעולה Enrich Endpoints דורשת את הפרמטרים הבאים:

פרמטר תיאור
Create Insight

זה שינוי אופציונלי.

אם בוחרים באפשרות הזו, הפעולה יוצרת תובנה עם מידע על נקודות קצה.

Only Infected Endpoints Insights

זה שינוי אופציונלי.

אם האפשרות הזו נבחרה, הפעולה יוצרת תובנות רק עבור נקודות קצה שהודבקו.

פלט של פעולות

הפעולה Enrich Endpoints מספקת את התוצאות הבאות:

סוג הפלט של הפעולה זמינות
קיר המארז לא זמין
קישור לקיר של הפנייה לא זמין
טבלת קיר עם תושבת לא זמין
טבלת העשרה לא זמין
תוצאה בפורמט JSON יש גישה
הודעות פלט יש גישה
תוצאת סקריפט יש גישה
תוצאה בפורמט JSON

בדוגמה הבאה מוצג פלט של תוצאת JSON שהתקבל כשמשתמשים בפעולה Enrich Endpoints:

{
    "accountId": "ACCOUNT_ID",
    "accountName": "SentinelOne",
    "activeDirectory": {
        "computerDistinguishedName": "CN=LP-EXAMPLE,CN=Computers,DC=EXAMPLE,DC=LOCAL",
        "computerMemberOf": [],
        "lastUserDistinguishedName": "CN=Example,OU=Users,OU=PS,OU=IL,OU=Operations,OU=EXAMPLE,DC=EXAMPLE,DC=LOCAL",
        "lastUserMemberOf": [
            "CN=esx.cs,OU=ESX,OU=GROUPS,OU=IL,OU=IT,OU=EXAMPLE,DC=EXAMPLE,DC=LOCAL",
            "CN=Backup Operators,CN=Builtin,DC=EXAMPLE,DC=LOCAL",
            "CN=esx.product,OU=ESX,OU=GROUPS,OU=IL,OU=IT,OU=EXAMPLE,DC=EXAMPLE,DC=LOCAL",
            "CN=EXAMPLE_Admins,OU=QA,OU=IL,OU=IT,OU=EXAMPLE,DC=EXAMPLE,DC=LOCAL",
            "CN=Local Admin,OU=GROUPS,OU=IL,OU=IT,OU=EXAMPLE,DC=EXAMPLE,DC=LOCAL",
            "CN=CSM,OU=Operations,OU=EXAMPLE,DC=EXAMPLE,DC=LOCAL",
            "CN=Event Log Readers,CN=Builtin,DC=EXAMPLE,DC=LOCAL"
        ]
    },
    "activeThreats": 0,
    "agentVersion": "4.1.4.82",
    "allowRemoteShell": false,
    "appsVulnerabilityStatus": "patch_required",
    "computerName": "LP-EXAMPLE",
    "consoleMigrationStatus": "N/A",
    "coreCount": 8,
    "cpuCount": 8,
    "cpuId": "Intel(R) Core(TM) i7-8650U CPU @ 1.90GHz",
    "createdAt": "2020-05-31T07:22:14.695136Z",
    "domain": "EXAMPLE",
    "encryptedApplications": false,
    "externalId": "",
    "externalIp": "192.0.2.91",
    "groupId": "863712577864500060",
    "groupIp": "192.0.2.0",
    "groupName": "Test Group",
    "id": "ID",
    "inRemoteShellSession": false,
    "infected": false,
    "installerType": ".msi",
    "isActive": false,
    "isDecommissioned": false,
    "isPendingUninstall": false,
    "isUninstalled": false,
    "isUpToDate": true,
    "lastActiveDate": "2021-01-12T12:59:43.143066Z",
    "lastIpToMgmt": "192.0.2.20",
    "lastLoggedInUserName": "EXAMPLE",
    "licenseKey": "",
    "locationType": "fallback",
    "locations": [
        {
            "id": "ID",
            "name": "Fallback",
            "scope": "global"
        }
    ],
    "machineType": "laptop",
    "mitigationMode": "protect",
    "mitigationModeSuspicious": "protect",
    "modelName": "Dell Inc. - Latitude 7490",
    "networkInterfaces": [
        {
            "id": "ID",
            "inet": [
                "192.0.2.20"
            ],
            "inet6": [
                "2001:db8:1:1:1:1:1:1",
                "2001:db8:2:2:2:2:2:2",
                "2001:db8:ffff:ffff:ffff:ffff:ffff:ffff"
            ],
            "name": "Wi-Fi",
            "physical": "MAC_ADDRESS"
        },
        {
            "id": "ID",
            "inet": [
                "192.168.193.193"
            ],
            "inet6": [
                "2001:db8:ffff:ffff:ffff:ffff:ffff:ffff"
            ],
            "name": "vEthernet (Default Switch)",
            "physical": "MAC_ADDRESS"
        },
        {
            "id": "ID",
            "inet": [
                "201.0.113.1"
            ],
            "inet6": [
                "2001:db8:1:1:1:1:1:1",
                "2001:db8:2:2:2:2:2:2"
            ],
            "name": "vEthernet (DockerNAT)",
            "physical": "MAC_ADDRESS"
        }
    ],
    "networkStatus": "connecting",
    "osArch": "64 bit",
    "osName": "Windows 10 Pro",
    "osRevision": "18363",
    "osStartTime": "2021-01-03T15:38:32Z",
    "osType": "windows",
    "osUsername": null,
    "rangerStatus": "NotApplicable",
    "rangerVersion": null,
    "registeredAt": "2020-05-31T07:22:14.691561Z",
    "scanAbortedAt": null,
    "scanFinishedAt": "2020-05-31T09:28:53.867014Z",
    "scanStartedAt": "2020-05-31T07:25:37.814972Z",
    "scanStatus": "finished",
    "siteId": "SITE_ID",
    "siteName": "example.com",
    "threatRebootRequired": false,
    "totalMemory": 16263,
    "updatedAt": "2021-01-18T13:33:43.834618Z",
    "userActionsNeeded": [],
    "uuid": "UUID"
}
הודעות פלט

הפעולה Enrich Endpoints יכולה להחזיר את הודעות הפלט הבאות:

הודעת פלט תיאור ההודעה

Successfully retrieved information about the following endpoints from SentinelOne: ENTITY_ID

Action wasn't able to retrieve information about the following endpoints from SentinelOne: ENTITY_ID

No information was retrieved for provided entities.

הפעולה הסתיימה בהצלחה.
Error executing action "Enrich Endpoints". Reason: ERROR_REASON

הפעולה נכשלה.

בודקים את החיבור לשרת, את פרמטרים הקלט או את פרטי הכניסה.

תוצאת סקריפט

בטבלה הבאה מפורט הערך של פלט התוצאה של הסקריפט כשמשתמשים בפעולה Enrich Endpoints:

שם התוצאה של הסקריפט ערך
is_success True או False

קבלת סטטוס הנציג

משתמשים בפעולה Get Agent Status כדי לאחזר מידע על הסטטוס של סוכנים בנקודות הקצה על סמך הישות שסופקה.

הפעולה הזו מופעלת בישויות הבאות של Google SecOps:

  • IP Address
  • Hostname

הוספת נתונים לפעולה

אין.

פלט של פעולות

הפעולה Get Agent Status מספקת את התוצאות הבאות:

סוג הפלט של הפעולה זמינות
קיר המארז לא זמין
קישור לקיר של הפנייה לא זמין
טבלת קיר עם תושבת לא זמין
טבלת העשרה לא זמין
תוצאה בפורמט JSON יש גישה
הודעות פלט יש גישה
תוצאת סקריפט יש גישה
תוצאה בפורמט JSON

בדוגמה הבאה מוצג פלט תוצאת ה-JSON שמתקבל כשמשתמשים בפעולה Get Agent Status:

{
"status": "Not active"
}
הודעות פלט

הפעולה Get Agent Status יכולה להחזיר את הודעות הפלט הבאות:

הודעת פלט תיאור ההודעה

Successfully retrieved information about agent status for the following endpoints: ENTITY_ID

Action wasn't able to retrieve information about agent status for the following endpoints: ENTITY_ID

No information about agent status was found for the provided endpoints.

הפעולה הסתיימה בהצלחה.
Error executing action "Get Agent Status". Reason: ERROR_REASON

הפעולה נכשלה.

בודקים את החיבור לשרת, את פרמטרים הקלט או את פרטי הכניסה.

תוצאת סקריפט

בטבלה הבאה מפורט הערך של פלט התוצאה של הסקריפט כשמשתמשים בפעולה Get Agent Status:

שם התוצאה של הסקריפט ערך
is_success True או False

קבלת רשימת אפליקציות לנקודת קצה

משתמשים בפעולה Get Application List for Endpoint כדי לאחזר מידע על אפליקציות שזמינות בנקודת קצה באמצעות הישויות שסופקו.

הפעולה הזו מופעלת בישויות הבאות של Google SecOps:

  • IP Address
  • Hostname

הוספת נתונים לפעולה

הפעולה Get Application List for Endpoint דורשת את הפרמטרים הבאים:

פרמטר תיאור
Max Applications To Return

זה שינוי אופציונלי.

המספר המקסימלי של האפליקציות שיוחזרו.

אם לא מגדירים מספר, הפעולה מחזירה את כל האפליקציות הזמינות.

פלט של פעולות

הפעולה Get Application List for Endpoint מספקת את הפלט הבא:

סוג הפלט של הפעולה זמינות
קיר המארז לא זמין
קישור לקיר של הפנייה לא זמין
טבלת קיר עם תושבת לא זמין
טבלת העשרה לא זמין
תוצאה בפורמט JSON יש גישה
הודעות פלט יש גישה
תוצאת סקריפט יש גישה
תוצאה בפורמט JSON

בדוגמה הבאה מוצג פלט התוצאה בפורמט JSON שמתקבל כשמשתמשים בפעולה Get Application List for Endpoint:

{
    "data": [
        {
            "installedDate": "2021-01-06T08:55:56.762000Z",
            "name": "Mozilla Firefox 84.0.1 (x64 en-US)",
            "publisher": "Mozilla",
            "size": 211562,
            "version": "84.0.1"
        }
    ]
}
הודעות פלט

הפעולה Get Application List for Endpoint יכולה להחזיר את הודעות הפלט הבאות:

הודעת פלט תיאור ההודעה

Successfully retrieved available applications for the following endpoints: ENTITY_ID.

Action wasn't able to retrieve available applications for the following endpoints: ENTITY_ID.

No applications were retrieved for provided endpoints.

הפעולה הסתיימה בהצלחה.
Error executing action "Get Application List for Endpoint". Reason: ERROR_REASON

הפעולה נכשלה.

בודקים את החיבור לשרת, את פרמטרים הקלט או את פרטי הכניסה.

תוצאת סקריפט

בטבלה הבאה מפורט הערך של פלט התוצאה של הסקריפט כשמשתמשים בפעולה Get Application List for Endpoint:

שם התוצאה של הסקריפט ערך
is_success True או False

קבלת רשימה שחורה

משתמשים בפעולה Get Blacklist כדי לקבל רשימה של כל הפריטים שזמינים ברשימת החסימות ב-SentinelOne.

הפעולה הזו לא מופעלת על ישויות ב-Google SecOps.

הוספת נתונים לפעולה

הפעולה Get Blacklist (קבלת רשימה שחורה) דורשת את הפרמטרים הבאים:

פרמטר תיאור
Hash

זה שינוי אופציונלי.

רשימה מופרדת בפסיקים של ערכי Hash לבדיקה ברשימת החסימה.

הפעולה מחזירה רק גיבובים שנמצאו.

אם מגדירים את Hash, הפעולה מתעלמת מהפרמטר Limit.

Site IDs

זה שינוי אופציונלי.

רשימה מופרדת בפסיקים של מזהי אתרים להחזרת פריטים ברשימת החסימה.

Group IDs

זה שינוי אופציונלי.

רשימה מופרדת בפסיקים של מזהי קבוצות להחזרת פריטים ברשימת החסימה.

Account Ids

זה שינוי אופציונלי.

רשימה מופרדת בפסיקים של מזהי חשבונות שפריטים ברשימת החסימה שלהם יוחזרו.

Limit

זה שינוי אופציונלי.

מספר הפריטים ברשימת החסימה שיוחזרו.

אם מגדירים את הפרמטר Hash, הפעולה מתעלמת מהפרמטר הזה.

הערך המקסימלי הוא 1000.

ערך ברירת המחדל הוא 50.

Query

זה שינוי אופציונלי.

שאילתה לסינון התוצאות.

Use Global Blacklist

זה שינוי אופציונלי.

אם בוחרים באפשרות הזו, הפעולה מחזירה גיבובים מרשימת חסימה גלובלית.

האפשרות הזו לא מסומנת כברירת מחדל.

פלט של פעולות

הפעולה Get Blacklist מספקת את התוצאות הבאות:

סוג הפלט של הפעולה זמינות
קיר המארז לא זמין
קישור לקיר של הפנייה לא זמין
טבלת קיר עם תושבת יש גישה
טבלת העשרה לא זמין
תוצאה בפורמט JSON יש גישה
הודעות פלט יש גישה
תוצאת סקריפט יש גישה
טבלת קיר עם תושבת

הפעולה Get Blacklist יכולה להחזיר את הטבלה הבאה:

שם הטבלה: Blocklist Hashes

עמודות בטבלה:

  • Hash
  • היקף
  • תיאור
  • OS
  • משתמש
תוצאה בפורמט JSON

בדוגמה הבאה מוצג פלט תוצאת ה-JSON שמתקבל כשמשתמשים בפעולה Get Blacklist:

[
    {
        "userName": "Example",
        "description": "test",
        "userId": "USER_ID",
        "scopeName": "Example.com",
        "value": "cf23df2207d99a74fbe169e3eba035e633bxxxxx",
        "source": "user",
        "updatedAt": "2020-02-27T15:02:54.686991Z",
        "osType": "windows",
        "scope": {
            "siteIds": ["SITE_ID"]
        },
        "type": "black_hash",
        "id": "8353960925573xxxxx",
        "createdAt": "2020-02-27T15:02:54.687675Z"
    }, {
        "description": "Detected by SentinelOne Cloud",
        "userId": null,
        "scopeName": "Example.com",
        "value": "3395856ce81f2b7382dee72602f798b642fxxxxx",
        "source": "cloud",
        "updatedAt": "2020-03-18T14:42:02.730095Z",
        "osType": "linux",
        "scope": {
            "siteIds": ["SITE_ID"]
        },
        "type": "black_hash",
        "id": "ENTITY_ID",
        "createdAt": "2020-03-18T14:42:02.730449Z"
    }, {
        "description": "Detected by SentinelOne Cloud",
        "userId": null,
        "scopeName": "Example.com",
        "value": "df531d66173235167ac502b867f3cae2170xxxxx",
        "source": "cloud",
        "updatedAt": "2020-04-08T07:27:35.686775Z",
        "osType": "linux",
        "scope": {
            "siteIds": ["SITE_ID"]
        },
        "type": "black_hash",
        "id": "ENTITY_ID",
        "createdAt": "2020-04-08T07:27:35.687168Z"
    }
]
הודעות פלט

הפעולה Get Blacklist יכולה להחזיר את הודעות הפלט הבאות:

הודעת פלט תיאור ההודעה

Successfully retrieved blocklisted hashes based on the provided filter criteria in SentinelOne.

No blocklisted hashes were found for the provided criteria in SentinelOne.

הפעולה הסתיימה בהצלחה.
Error executing action "Get Blacklist". Reason: ERROR_REASON

הפעולה נכשלה.

בודקים את החיבור לשרת, את פרמטרים הקלט או את פרטי הכניסה.

תוצאת סקריפט

בטבלה הבאה מפורט הערך של פלט תוצאת הסקריפט כשמשתמשים בפעולה Get Blacklist:

שם התוצאה של הסקריפט ערך
is_success True או False

קבלת תוצאה של שאילתת Deep Visibility

משתמשים בפעולה Get Deep Visibility Query Result כדי לאחזר מידע על תוצאות השאילתה של Deep Visibility.

מריצים את הפעולה הזו בשילוב עם הפעולה Initiate Deep Visibility Query.

הפעולה הזו לא מופעלת על ישויות ב-Google SecOps.

הוספת נתונים לפעולה

הפעולה Get Deep Visibility Query Result דורשת את הפרמטרים הבאים:

פרמטר תיאור
Query ID

חובה.

המזהה של השאילתה שצריך להחזיר תוצאות לגביה.

ערך המזהה זמין בתוצאת ה-JSON של הפעולה Initiate Deep Visibility Query כפרמטר query_id.

Limit

זה שינוי אופציונלי.

מספר האירועים שיוחזרו.

הערך המקסימלי הוא 100.

ערך ברירת המחדל הוא 50.

פלט של פעולות

הפעולה Get Deep Visibility Query Result מספקת את הפלט הבא:

סוג הפלט של הפעולה זמינות
קיר המארז לא זמין
קישור לקיר של הפנייה לא זמין
טבלת קיר עם תושבת יש גישה
טבלת העשרה לא זמין
תוצאה בפורמט JSON לא זמין
הודעות פלט יש גישה
תוצאת סקריפט יש גישה
טבלת קיר עם תושבת

הפעולה קבלת תוצאת שאילתה של נראות מעמיקה יכולה להחזיר את הטבלה הבאה:

שם הטבלה: SentinelOne Events

עמודות בטבלה:

  • סוג האירוע
  • שם האתר
  • שעה
  • Agent OS
  • מזהה התהליך
  • מזהה תהליך (UID)
  • שם התהליך
  • MD5
  • SHA256
הודעות פלט

הפעולה Get Deep Visibility Query Result יכולה להחזיר את הודעות הפלט הבאות:

הודעת פלט תיאור ההודעה
Successfully found events for query: QUERY_ID. הפעולה הסתיימה בהצלחה.
Error executing action "Get Deep Visibility Query Result". Reason: ERROR_REASON

הפעולה נכשלה.

בודקים את החיבור לשרת, את פרמטרים הקלט או את פרטי הכניסה.

תוצאת סקריפט

בטבלה הבאה מפורט הערך של פלט תוצאת הסקריפט כשמשתמשים בפעולה Get Deep Visibility Query Result:

שם התוצאה של הסקריפט ערך
is_success True או False

איך מקבלים בחזרה את השעות של אירועים בנקודת קצה

משתמשים בפעולה Get Events for Endpoint Hours Back כדי לאחזר מידע על האירועים האחרונים בנקודת קצה.

הפעולה הזו מופעלת בישויות הבאות של Google SecOps:

  • IP Address
  • Hostname

הוספת נתונים לפעולה

הפעולה Get Events for Endpoint Hours Back דורשת את הפרמטרים הבאים:

פרמטר תיאור
Hours Back

חובה.

מספר השעות שלפני עכשיו שמהן יאוחזרו אירועים.

Events Amount Limit

זה שינוי אופציונלי.

מספר האירועים המקסימלי שיוחזרו לכל סוג אירוע.

ערך ברירת המחדל הוא 50.

Include File Events Information

זה שינוי אופציונלי.

אם בוחרים באפשרות הזו, הפעולה שולחת שאילתות לגבי file אירועים.

Include Indicator Events Information

זה שינוי אופציונלי.

אם בוחרים באפשרות הזו, הפעולה שולחת שאילתות לגבי indicator אירועים.

Include DNS Events Information

זה שינוי אופציונלי.

אם בוחרים באפשרות הזו, הפעולה שולחת שאילתות לגבי DNS אירועים.

Include Network Actions Events Information

זה שינוי אופציונלי.

אם בוחרים באפשרות הזו, הפעולה שולחת שאילתות לגבי האירועים network actions.

Include URL Events Information

זה שינוי אופציונלי.

אם בוחרים באפשרות הזו, הפעולה שולחת שאילתות לגבי URL אירועים.

Include Registry Events Information

זה שינוי אופציונלי.

אם בוחרים באפשרות הזו, הפעולה שולחת שאילתות לגבי registry אירועים.

Include Scheduled Task Events Information

זה שינוי אופציונלי.

אם בוחרים באפשרות הזו, הפעולה שולחת שאילתות לגבי scheduled task אירועים.

פלט של פעולות

הפעולה Get Events for Endpoint Hours Back מספקת את הפלט הבא:

סוג הפלט של הפעולה זמינות
קיר המארז לא זמין
קישור לקיר של הפנייה לא זמין
טבלת קיר עם תושבת לא זמין
טבלת העשרה לא זמין
תוצאה בפורמט JSON יש גישה
הודעות פלט יש גישה
תוצאת סקריפט יש גישה
תוצאה בפורמט JSON

בדוגמה הבאה מוצג פלט התוצאה ב-JSON שמתקבל כשמשתמשים בפעולה Get Events for Endpoint Hours Back:

{
    "data": [
        {
            "activeContentFileId": null,
            "activeContentHash": null,
            "activeContentPath": null,
            "activeContentSignedStatus": null,
            "activeContentType": null,
            "agentDomain": "",
            "agentGroupId": "GROUP_ID",
            "agentId": "ID",
            "agentInfected": false,
            "agentIp": "192.0.2.160",
            "agentIsActive": true,
            "agentIsDecommissioned": false,
            "agentMachineType": "server",
            "agentName": "ip-203-0-113-205",
            "agentNetworkStatus": "connected",
            "agentOs": "linux",
            "agentTimestamp": "2020-03-19T08:17:01.575Z",
            "agentUuid": "UUID",
            "agentVersion": "3.3.1.14",
            "attributes": [
                {
                    "display": "Created At",
                    "display_attribute": false,
                    "field_id": "agentTimestamp",
                    "priority": 3,
                    "queryable": false,
                    "section": "Main Attributes",
                    "value": "2020-03-19T08:17:01.575Z"
                },{
                    "display": "Site ID",
                    "display_attribute": false,
                    "field_id": "siteId",
                    "priority": 7,
                    "queryable": true,
                    "section": "Endpoint Info",
                    "value": null
                }
            ],
            "containerId": null,
            "containerImage": null,
            "containerLabels": null,
            "containerName": null,
            "createdAt": "2020-03-19T08:17:01.575000Z",
            "eventType": "Process Creation",
            "hasParent": true,
            "id": "ID",
            "k8sCluame": null,
            "k8sControllerLabels": null,
            "k8sControllerName": null,
            "k8sControllerType": null,
            "k8sNamespace": null,
            "k8sNamespaceLabels": null,
            "k8sNode": null,
            "k8sPodLabels": null,
            "k8sPodName": null,
            "md5": null,
            "objectType": "process",
            "parentPid": "32461",
            "parentProcessName": "dash",
            "parentProcessStartTime": "2020-03-19T08:17:01.785Z",
            "parentProcessUniqueKey": "KEY",
            "pid": "32462",
            "processCmd": " run-parts --report /etc/cron.hourly",
            "processDisplayName": null,
            "processGroupId": "GROUP_ID",
            "processImagePath": "/bin/run-parts",
            "processImageSha1Hash": "66df74a1f7cc3509c87d6a190ff90ac86caf440d",
            "processIntegrityLevel": "INTEGRITY_LEVEL_UNKNOWN",
            "processIsRedirectedCommandProcessor": "False",
            "processIsWow64": "False",
            "processName": "run-parts",
            "processRoot": "False",
            "processSessionId": "0",
            "processStartTime": "2020-03-19T08:17:01.787Z",
            "processSubSystem": "SUBSYSTEM_UNKNOWN",
            "processUniqueKey": "KEY",
            "publisher": null,
            "relatedToThreat": "False",
            "sha256": null,
            "signatureSignedInvalidReason": null,
            "signedStatus": "unsigned",
            "siteName": "example.com",
            "trueContext": "c98a4557-94b5-da31-5074-fe6360f17228",
            "user": "unknown",
            "verifiedStatus": null
        }
    ],
    "pagination": {
        "nextCursor": "VALUE",
        "totalItems": 632
    }
}
הודעות פלט

הפעולה Get Events for Endpoint Hours Back יכולה להחזיר את הודעות הפלט הבאות:

הודעת פלט תיאור ההודעה

Successfully retrieved information about the events for the following endpoints: ENDPOINT_ID.

Action wasn't able to find any events for the following endpoints: ENDPOINT_ID.

No information events for the provided endpoints.

הפעולה הסתיימה בהצלחה.
Error executing action "Get Events for Endpoint Hours Back". Reason: ERROR_REASON

הפעולה נכשלה.

בודקים את החיבור לשרת, את פרמטרים הקלט או את פרטי הכניסה.

תוצאת סקריפט

בטבלה הבאה מפורט הערך של פלט התוצאה של הסקריפט כשמשתמשים בפעולה Get Events for Endpoint Hours Back:

שם התוצאה של הסקריפט ערך
is_success True או False

קבלת פרטי הקבוצה

משתמשים בפעולה Get Group Details (קבלת פרטי קבוצה) כדי לאחזר מידע מפורט על קבוצות שסופקו.

הפעולה הזו לא מופעלת על ישויות ב-Google SecOps.

הוספת נתונים לפעולה

הפעולה Get Group Details דורשת את הפרמטרים הבאים:

פרמטר תיאור
Group Names

חובה.

שמות הקבוצות שרוצים לאחזר את הפרטים שלהן. הפרמטר הזה מקבל כמה ערכים כרשימה מופרדת בפסיקים.

פלט של פעולות

הפעולה Get Group Details (קבלת פרטי קבוצה) מספקת את הפלט הבא:

סוג הפלט של הפעולה זמינות
קיר המארז לא זמין
קישור לקיר של הפנייה לא זמין
טבלת קיר עם תושבת יש גישה
טבלת העשרה לא זמין
תוצאה בפורמט JSON יש גישה
הודעות פלט יש גישה
תוצאת סקריפט יש גישה
טבלת קיר עם תושבת

הפעולה Get Group Details (קבלת פרטי קבוצה) יכולה להחזיר את הטבלה הבאה:

שם הטבלה: SentinelOne Groups

עמודות בטבלה:

  • מזהה
  • שם
  • סוג
  • דירוג
  • יוצר תוכן
  • מועד היצירה
תוצאה בפורמט JSON

בדוגמה הבאה מוצג פלט של תוצאת JSON שהתקבל באמצעות הפעולה Get Group Details:

[
    {
        "GROUP_NAME":"UNEDITABLE_VARIABLERESPONSE_DATA"
    }
]
הודעות פלט

הפעולה קבלת פרטי הקבוצה יכולה להחזיר את הודעות הפלט הבאות:

הודעת פלט תיאור ההודעה

Successfully retrieved information about the following groups in SentinelOne: GROUP_NAME.

Action wasn't able to retrieve information about the following groups in SentinelOne: GROUP_NAME.

No information about provided groups was found.

הפעולה הסתיימה בהצלחה.
Error executing action "Get Group Details". Reason: ERROR_REASON

הפעולה נכשלה.

בודקים את החיבור לשרת, את פרמטרים הקלט או את פרטי הכניסה.

תוצאת סקריפט

בטבלה הבאה מפורט הערך של פלט תוצאת הסקריפט כשמשתמשים בפעולה Get Group Details (קבלת פרטים של קבוצה):

שם התוצאה של הסקריפט ערך
is_success True או False

קבלת מוניטין של גיבוב (hash)

(הוצא משימוש) משתמשים בפעולה Get Hash Reputation כדי לאחזר מידע על גיבובים מ-SentinelOne.

הפעולה הזו מופעלת בישות Hash של Google SecOps.

הוספת נתונים לפעולה

הפעולה Get Hash Reputation (קבלת מוניטין של Hash) דורשת את הפרמטרים הבאים:

פרמטר תיאור
Reputation Threshold

זה שינוי אופציונלי.

סף המוניטין לסימון ישות כחשודה.

אם לא מגדירים ערך, הפעולה לא מסמנת ישות כחשודה.

הערך המקסימלי הוא 10.

ערך ברירת המחדל הוא 5.

Create Insight

זה שינוי אופציונלי.

אם בוחרים באפשרות הזו, הפעולה יוצרת תובנה שמכילה מידע על המוניטין.

Only Suspicious Hashes Insight

זה שינוי אופציונלי.

אם בוחרים באפשרות הזו, הפעולה יוצרת תובנה רק עבור גיבובים עם מוניטין שגדול מערך Reputation Threshold או שווה לו.

פלט של פעולות

הפעולה Get Hash Reputation מספקת את הפלט הבא:

סוג הפלט של הפעולה זמינות
קיר המארז לא זמין
קישור לקיר של הפנייה לא זמין
טבלת קיר עם תושבת לא זמין
טבלת העשרה יש גישה
תוצאה בפורמט JSON לא זמין
הודעות פלט לא זמין
תוצאת סקריפט יש גישה
טבלת העשרה

הפעולה Get Hash Reputation יכולה להוסיף מידע לשדות הבאים:

שם שדה ההעשרה היקף השימוש
SENO_reputation הפונקציה מחזירה את הערך אם הוא קיים בתוצאת ה-JSON.
תוצאת סקריפט

בטבלה הבאה מפורט הערך של פלט התוצאה של הסקריפט כשמשתמשים בפעולה Get Hash Reputation:

שם התוצאה של הסקריפט ערך
is_success True או False

קבלת רשימת תהליכים לנקודת קצה – הוצא משימוש

קבלת סוכני אתרים

משתמשים בפעולה Get Site Agents כדי לאחזר מידע שמשויך לאתר ספציפי ב-SentinelOne.

הפעולה הזו לא מופעלת על ישויות ב-Google SecOps.

הוספת נתונים לפעולה

הפעולה Get Site Agents (קבלת סוכני האתר) דורשת את הפרמטרים הבאים:

פרמטר תיאור
Site Name

חובה.

המזהה של ההתראה שרוצים להחזיר.

Max Agents To Return

חובה.

מספר הסוכנים המקסימלי שיוחזר.

הערך המקסימלי הוא 1000.

ערך ברירת המחדל הוא 100.

פלט של פעולות

הפעולה Get Site Agents (קבלת סוכני אתר) מספקת את הפלט הבא:

סוג הפלט של הפעולה זמינות
קיר המארז לא זמין
קישור לקיר של הפנייה לא זמין
טבלת קיר עם תושבת לא זמין
טבלת העשרה לא זמין
תוצאה בפורמט JSON יש גישה
הודעות פלט יש גישה
תוצאת סקריפט יש גישה
תוצאה בפורמט JSON

בדוגמה הבאה מוצג פלט תוצאת ה-JSON שמתקבל כשמשתמשים בפעולה Get Site Agents:

[
    {
        "accountId": "0000000000000000000",
        "accountName": "Customer_Company_Name",
        "activeDirectory": {
            "computerDistinguishedName": null,
            "computerMemberOf": [],
            "lastUserDistinguishedName": null,
            "lastUserMemberOf": [],
            "userPrincipalName": null
        },
        "activeProtection": [
            "edr"
        ],
        "activeThreats": 27,
        "agentVersion": "XX.X.X.X",
        "allowRemoteShell": true,
        "appsVulnerabilityStatus": "not_applicable",
        "cloudProviders": {
            "Google Cloud": {
                "cloudAccount": "customer-edr-agents-yyyy",
                "cloudImage": "debian-image-name-vYYYYMMDD",
                "cloudInstanceId": "0000000000000000000",
                "cloudInstanceSize": "e2-medium",
                "cloudLocation": "us-region-x",
                "cloudNetwork": "private-network-name",
                "cloudTags": [
                    "corelight-ingress",
                    "Endpoint does not have sufficient permissions to fetch labels"
                ],
                "gcpServiceAccount": "000000000000-compute@developer.gserviceaccount.com"
            }
        },
        "computerName": "virtual-machine-name-1",
        "consoleMigrationStatus": "N/A",
        "containerizedWorkloadCounts": null,
        "coreCount": 2,
        "cpuCount": 1,
        "cpuId": "Intel(R) Xeon(R) CPU @ X.XGHz",
        "createdAt": "YYYY-MM-DDTHH:MM:SS.SSSSSSZ",
        "detectionState": null,
        "domain": "us-region-x.c.customer-edr-agents-yyyy.internal",
        "encryptedApplications": false,
        "externalId": "",
        "externalIp": "000.000.000.000",
        "firewallEnabled": false,
        "firstFullModeTime": null,
        "fullDiskScanLastUpdatedAt": "YYYY-MM-DDTHH:MM:SS.SSSSSSZ",
        "groupId": "0000000000000000000",
        "groupIp": "000.000.000.0",
        "groupName": "Default Group",
        "hasContainerizedWorkload": false,
        "id": "0000000000000000000",
        "inRemoteShellSession": false,
        "infected": true,
        "installerType": ".deb",
        "isActive": true,
        "isAdConnector": false,
        "isDecommissioned": false,
        "isHyperAutomate": null,
        "isPendingUninstall": false,
        "isUninstalled": false,
        "isUpToDate": true,
        "lastActiveDate": "YYYY-MM-DDTHH:MM:SS.SSSSSSZ",
        "lastIpToMgmt": "000.000.000.000",
        "lastLoggedInUserName": "",
        "lastSuccessfulScanDate": "YYYY-MM-DDTHH:MM:SS.SSSSSSZ",
        "licenseKey": "",
        "locationEnabled": false,
        "locationType": "not_supported",
        "locations": null,
        "machineSid": null,
        "machineType": "server",
        "missingPermissions": [],
        "mitigationMode": "detect",
        "mitigationModeSuspicious": "detect",
        "modelName": "Google Google Compute Engine",
        "networkInterfaces": [
            {
                "gatewayIp": "000.000.000.000",
                "gatewayMacAddress": "XX:XX:XX:XX:XX:XX",
                "id": "0000000000000000000",
                "inet": [
                    "000.000.000.000"
                ],
                "inet6": [
                    "fe80::0000:0000:0000:0"
                ],
                "name": "ens4",
                "physical": "XX:XX:XX:XX:XX:XX"
            },
            {
                "gatewayIp": null,
                "gatewayMacAddress": null,
                "id": "0000000000000000000",
                "inet": [
                    "172.17.0.1"
                ],
                "inet6": [],
                "name": "docker0",
                "physical": "XX:XX:XX:XX:XX:XX"
            }
        ],
        "networkQuarantineEnabled": false,
        "networkStatus": "connected",
        "operationalState": "na",
        "operationalStateExpiration": null,
        "osArch": "64 bit",
        "osName": "Linux",
        "osRevision": "Debian GNU/11 (bullseye) X.X.X.X-cloud-amd64",
        "osStartTime": "YYYY-MM-DDTHH:MM:SSZ",
        "osType": "linux",
        "osUsername": "user",
        "proxyStates": null,
        "rangerStatus": "Disabled",
        "rangerVersion": null,
        "registeredAt": "YYYY-MM-DDTHH:MM:SS.SSSSSSZ",
        "remoteProfilingState": "disabled",
        "remoteProfilingStateExpiration": null,
        "scanAbortedAt": null,
        "scanFinishedAt": "YYYY-MM-DDTHH:MM:SS.SSSSSSZ",
        "scanStartedAt": "YYYY-MM-DDTHH:MM:SS.SSSSSSZ",
        "scanStatus": "finished",
        "serialNumber": null,
        "showAlertIcon": false,
        "siteId": "0000000000000000000",
        "siteName": "SITE_NAME",
        "storageName": null,
        "storageType": null,
        "tags": {
            "sentinelone": [
                {
                    "assignedAt": "YYYY-MM-DDTHH:MM:SS.SSSSSSZ",
                    "assignedBy": "anon.user@google.com",
                    "assignedById": "0000000000000000000",
                    "id": "0000000000000000000",
                    "key": "MD_Containment_Allowlist",
                    "value": "No Value"
                }
            ]
        },
        "threatRebootRequired": false,
        "totalMemory": 3930,
        "updatedAt": "YYYY-MM-DDTHH:MM:SS.SSSSSSZ",
        "userActionsNeeded": [],
        "uuid": "yyyyyyyy-yyyy-yyyy-yyyy-yyyyyyyyyyyy"
    }
]
הודעות פלט

הפעולה Get Site Agents יכולה להחזיר את הודעות הפלט הבאות:

הודעת פלט תיאור ההודעה

Successfully returned information about the hosts from Site SITE_NAME in SentinelOne.

No hosts are associated with Site SITE_NAME in SentinelOne.

הפעולה הסתיימה בהצלחה.
Error executing action "Get Site Agents". Reason: ERROR_REASON

הפעולה נכשלה.

בודקים את החיבור לשרת, את פרמטרי הקלט או את פרטי הכניסה.

תוצאת סקריפט

בטבלה הבאה מפורט הערך של פלט התוצאה של הסקריפט כשמשתמשים בפעולה Get Site Agents:

שם התוצאה של הסקריפט ערך
is_success True או False

קבלת סטטוס המערכת

כדי לאחזר את הסטטוס של מערכת, משתמשים בפעולה קבלת סטטוס המערכת.

הפעולה הזו מופעלת בכל הישויות של Google SecOps.

הוספת נתונים לפעולה

אין.

פלט של פעולות

הפעולה Get System Status מספקת את הפלטים הבאים:

סוג הפלט של הפעולה זמינות
קיר המארז לא זמין
קישור לקיר של הפנייה לא זמין
טבלת קיר עם תושבת לא זמין
טבלת העשרה לא זמין
תוצאה בפורמט JSON יש גישה
הודעות פלט לא זמין
תוצאת סקריפט יש גישה
תוצאה בפורמט JSON

בדוגמה הבאה מוצג פלט תוצאת ה-JSON שמתקבל כשמשתמשים בפעולה קבלת סטטוס המערכת:

{
    "system_status": {
        "data": {
            "health": "ok"
        }},
    "db_status": {
        "data": {
            "health": "ok"
        }},
    "cache_status": {
        "data": {
            "health": "ok"
        }
    }
}
תוצאת סקריפט

בטבלה הבאה מפורט הערך של פלט תוצאת הסקריפט כשמשתמשים בפעולה קבלת סטטוס המערכת:

שם התוצאה של הסקריפט ערך
is_success True או False

קבלת גרסת המערכת

משתמשים בפעולה קבלת גרסת המערכת כדי לאחזר את גרסת המערכת.

הפעולה הזו מופעלת בכל הישויות של Google SecOps.

הוספת נתונים לפעולה

אין.

פלט של פעולות

הפעולה קבלת גרסת המערכת מספקת את הפלטים הבאים:

סוג הפלט של הפעולה זמינות
קיר המארז לא זמין
קישור לקיר של הפנייה לא זמין
טבלת קיר עם תושבת לא זמין
טבלת העשרה לא זמין
תוצאה בפורמט JSON לא זמין
הודעות פלט לא זמין
תוצאת סקריפט יש גישה
תוצאת סקריפט

בטבלה הבאה מפורט הערך של פלט תוצאת הסקריפט כשמשתמשים בפעולה Get System Version:

שם התוצאה של הסקריפט ערך
is_success True או False

קבלת איומים

משתמשים בפעולה Get Threats (קבלת איומים) כדי לאחזר מידע על איומים ב-SentinelOne.

הפעולה הזו לא מופעלת על ישויות ב-Google SecOps.

הוספת נתונים לפעולה

הפעולה Get Threats דורשת את הפרמטרים הבאים:

פרמטר תיאור
Mitigation Status

זה שינוי אופציונלי.

רשימה מופרדת בפסיקים של סטטוסים של איומים.

הפעולה מחזירה רק איומים שתואמים לסטטוסים שהוגדרו.

הערכים האפשריים הם:

  • mitigated
  • active
  • blocked
  • suspicious
  • suspicious_resolved
Created until

זה שינוי אופציונלי.

שעת הסיום של האיומים, לדוגמה 2020-03-02T21:30:13.014874Z.

Created from

זה שינוי אופציונלי.

שעת ההתחלה של האיומים, לדוגמה 2020-03-02T21:30:13.014874Z.

Resolved Threats

זה שינוי אופציונלי.

אם בוחרים באפשרות הזו, הפעולה מחזירה רק איומים שנפתרו.

Threat Display Name

זה שינוי אופציונלי.

שם מוצג של האיום שרוצים להחזיר.

Limit

זה שינוי אופציונלי.

מספר האיומים להחזרה.

ערך ברירת המחדל הוא 10.

API Version

זה שינוי אופציונלי.

גרסת ה-API שבה צריך להשתמש בשביל הפעולה.

גרסת ה-API משפיעה על מבנה התוצאות ב-JSON. מומלץ להשתמש בגרסה העדכנית ביותר של ה-API שנתמכת בסביבה שלכם.

ערך ברירת המחדל הוא 2.0.

פלט של פעולות

הפעולה Get Threats (קבלת איומים) מספקת את התוצאות הבאות:

סוג הפלט של הפעולה זמינות
קיר המארז לא זמין
קישור לקיר של הפנייה לא זמין
טבלת קיר עם תושבת לא זמין
טבלת העשרה לא זמין
תוצאה בפורמט JSON יש גישה
הודעות פלט יש גישה
תוצאת סקריפט יש גישה
תוצאה בפורמט JSON

בדוגמה הבאה מוצג פלט של תוצאת JSON שהתקבל כשמשתמשים בפעולה Get Threats:

{
            "accountId": "ACCOUNT_ID",
            "accountName": "ACCOUNT_NAME",
            "agentComputerName": "desktop-example",
            "agentDomain": "WORKGROUP",
            "agentId": "AGENT_ID",
            "agentInfected": false,
            "agentIp": "192.0.2.176",
            "agentIsActive": false,
            "agentIsDecommissioned": false,
            "agentMachineType": "desktop",
            "agentNetworkStatus": "connected",
            "agentOsType": "windows",
            "agentVersion": "3.6.6.104",
            "annotation": null,
            "automaticallyResolved": false,
            "browserType": null,
            "certId": "",
            "classification": "generic.heuristic",
            "classificationSource": "Cloud",
            "classifierName": "MANUAL",
            "cloudVerdict": "provider_unknown",
            "collectionId": "838490132723152335",
            "commandId": "835975626369402963",
            "createdAt": "2020-03-02T21:30:13.014874Z",
            "createdDate": "2020-03-02T21:30:12.748000Z",
            "description": "malware detected - not mitigated yet",
            "engines": [
                "manual"
            ],
            "external_ticket_id": null,
            "fileContentHash": "fc5a9b5e806f35a7b285e012ef8df3f06f399492",
            "fileCreatedDate": null,
            "fileDisplayName": "example.exe",
            "fileExtensionType": "Executable",
            "fileIsDotNet": null,
            "fileIsExecutable": true,
            "fileIsSystem": false,
            "fileMaliciousContent": null,
            "fileObjectId": "99FF941D82E382D1",
            "filePath": "\\Device\\HarddiskVolume3\\Program Files\\example.exe",
            "fileSha256": null,
            "fileVerificationType": "NotSigned",
            "fromCloud": false,
            "fromScan": false,
            "id": "THREAT_ID",
            "indicators": [],
            "initiatedBy": "dvCommand",
            "initiatedByDescription": "Deep Visibility Command",
            "initiatingUserId": "INITIATING_USER_ID",
            "isCertValid": false,
            "isInteractiveSession": false,
            "isPartialStory": false,
            "maliciousGroupId": "0BB46E119EF0AE51",
            "maliciousProcessArguments": "-ServerName:App.Example.mca",
            "markedAsBenign": true,
            "mitigationMode": "protect",
            "mitigationReport": {
                "kill": {
                    "status": "success"
                },
                "network_quarantine": {
                    "status": null
                },
                "quarantine": {
                    "status": "success"
                },
                "remediate": {
                    "status": null
                },
                "rollback": {
                    "status": null
                },
                "unquarantine": {
                    "status": "sent"
                }
            },
            "mitigationStatus": "mitigated",
            "publisher": "",
            "rank": 2,
            "resolved": true,
            "siteId": "SITE_ID",
            "siteName": "Example.com",
            "threatAgentVersion": "3.6.6.104",
            "threatName": "example.exe",
            "updatedAt": "2020-07-07T17:19:48.260119Z",
            "username": "DESKTOP-example\\ddiserens",
            "whiteningOptions": []
}
הודעות פלט

הפעולה Get Threats יכולה להחזיר את הודעות הפלט הבאות:

הודעת פלט תיאור ההודעה

Successfully retrieved information about the available threats in SentinelOne.

No information about threats was found based on the provided criteria.

הפעולה הסתיימה בהצלחה.
Error executing action "Get Threats". Reason: ERROR_REASON

הפעולה נכשלה.

בודקים את החיבור לשרת, את פרמטרים הקלט או את פרטי הכניסה.

תוצאת סקריפט

בטבלה הבאה מפורט הערך של פלט תוצאת הסקריפט כשמשתמשים בפעולה Get Threats:

שם התוצאה של הסקריפט ערך
is_success True או False

הפעלת שאילתה של Deep Visibility

משתמשים בפעולה Initiate Deep Visibility Query כדי להתחיל חיפוש של שאילתת Deep Visibility.

הפעולה הזו מחזירה את ערך מזהה השאילתה שנדרש לפעולה Get Deep Visibility Query Result.

הפעולה הזו לא מופעלת על ישויות ב-Google SecOps.

הוספת נתונים לפעולה

הפעולה Initiate Deep Visibility Query (הפעלת שאילתה של נראות מעמיקה) דורשת את הפרמטרים הבאים:

פרמטר תיאור
Query

חובה.

שאילתה לחיפוש.

מידע נוסף על תחביר השאילתות זמין בגיליון ההסבר של SentinelOne Deep Visibility.

Start Date

זה שינוי אופציונלי.

תאריך התחלה לחיפוש.

אם לא מגדירים ערך, הפעולה מאחזרת אירועים מ-30 ימים לפני היום כברירת מחדל.

End Date

זה שינוי אופציונלי.

תאריך הסיום של החיפוש.

אם לא מגדירים ערך, הפעולה משתמשת בשעה הנוכחית.

פלט של פעולות

הפעולה Initiate Deep Visibility Query (הפעלת שאילתה של נראות מעמיקה) מספקת את הפלט הבא:

סוג הפלט של הפעולה זמינות
קיר המארז לא זמין
קישור לקיר של הפנייה לא זמין
טבלת קיר עם תושבת לא זמין
טבלת העשרה לא זמין
תוצאה בפורמט JSON יש גישה
הודעות פלט יש גישה
תוצאת סקריפט יש גישה
תוצאה בפורמט JSON

בדוגמה הבאה מוצג פלט של תוצאת JSON שהתקבל כשמשתמשים בפעולה Initiate Deep Visibility Query:

[
    {
        "query_id": "QUERY_ID"
    }
]
הודעות פלט

הפעולה Initiate Deep Visibility Query (הפעלת שאילתה של נראות מעמיקה) יכולה להחזיר את הודעות הפלט הבאות:

הודעת פלט תיאור ההודעה

Successfully created a Deep Visibility query. Query ID: QUERY_ID.

Failed to create a Deep Visibility query.

הפעולה הסתיימה בהצלחה.
Error executing action "Initiate Deep Visibility Query". Reason: ERROR_REASON

הפעולה נכשלה.

בודקים את החיבור לשרת, את פרמטרים הקלט או את פרטי הכניסה.

תוצאת סקריפט

בטבלה הבאה מפורט הערך של פלט התוצאה של הסקריפט כשמשתמשים בפעולה Initiate Deep Visibility Query:

שם התוצאה של הסקריפט ערך
is_success True או False

התחלת סריקה מלאה

משתמשים בפעולה Initiate Full Scan כדי להתחיל סריקה מלאה של הדיסק בנקודת קצה ב-SentinelOne.

הפעולה הזו מופעלת בישויות הבאות של Google SecOps:

  • IP Address
  • Hostname

הוספת נתונים לפעולה

אין.

פלט של פעולות

הפעולה Initiate Full Scan (הפעלת סריקה מלאה) מספקת את הפלט הבא:

סוג הפלט של הפעולה זמינות
קיר המארז לא זמין
קישור לקיר של הפנייה לא זמין
טבלת קיר עם תושבת לא זמין
טבלת העשרה לא זמין
תוצאה בפורמט JSON לא זמין
הודעות פלט יש גישה
תוצאת סקריפט יש גישה
הודעות פלט

הפעולה Initiate Full Scan (הפעלת סריקה מלאה) יכולה להחזיר את הודעות הפלט הבאות:

הודעת פלט תיאור ההודעה

Successfully started the full disk scan on the following endpoints in SentinelOne: ENTITY_ID.

Action wasn't able to start a full disk scan on the following endpoints in SentinelOne: ENTITY_ID.

No full disk scans were initiated.

הפעולה הסתיימה בהצלחה.
Error executing action "Initiate Full Scan". Reason: ERROR_REASON

הפעולה נכשלה.

בודקים את החיבור לשרת, את פרמטרים הקלט או את פרטי הכניסה.

תוצאת סקריפט

בטבלה הבאה מפורט הערך של פלט התוצאה של הסקריפט כשמשתמשים בפעולה Initiate Full Scan:

שם התוצאה של הסקריפט ערך
is_success True או False

הצגת רשימה של אתרים

משתמשים בפעולה List Sites כדי להציג רשימה של אתרים זמינים ב-SentinelOne.

הפעולה הזו לא מופעלת על ישויות ב-Google SecOps.

הוספת נתונים לפעולה

הפעולה List Sites דורשת את הפרמטרים הבאים:

פרמטר תיאור
Filter Key

זה שינוי אופציונלי.

המפתח לסינון אתרים.

הערכים האפשריים הם:

  • Select One
  • Name
  • ID

ערך ברירת המחדל הוא Select One.

Filter Logic

זה שינוי אופציונלי.

הלוגיקה של המסנן שרוצים להחיל.

לוגיקת הסינון משתמשת בערך שמוגדר בפרמטר Filter Key.

הערכים האפשריים הם:

  • Not Specified
  • Equal
  • Contains

ערך ברירת המחדל הוא Not Specified.

Filter Value

זה שינוי אופציונלי.

הערך שבו רוצים להשתמש במסנן.

לוגיקת הסינון משתמשת בערך שמוגדר בפרמטר Filter Key.

אם בוחרים באפשרות Equal בפרמטר Filter Logic, הפעולה מחפשת את ההתאמה המדויקת בתוצאות.

אם בוחרים באפשרות Contains בפרמטר Filter Logic, הפעולה מחפשת תוצאות שמכילות את מחרוזת המשנה שצוינה.

אם לא מגדירים ערך, הפעולה מתעלמת מהמסנן.

Max Records To Return

זה שינוי אופציונלי.

מספר הרשומות שיוחזרו.

ערך ברירת המחדל הוא 50.

פלט של פעולות

הפעולה List Sites מספקת את התוצאות הבאות:

סוג הפלט של הפעולה זמינות
קיר המארז לא זמין
קישור לקיר של הפנייה לא זמין
טבלת קיר עם תושבת יש גישה
טבלת העשרה לא זמין
תוצאה בפורמט JSON לא זמין
הודעות פלט יש גישה
תוצאת סקריפט יש גישה
טבלת קיר עם תושבת

הפעולה List Sites יכולה להחזיר את הטבלה הבאה:

שם הטבלה: Available Sites

עמודות בטבלה:

  • שם
  • מזהה
  • יוצר תוכן
  • תוקף הרישיון
  • סוג
  • מדינה
הודעות פלט

הפעולה List Sites יכולה להחזיר את הודעות הפלט הבאות:

הודעת פלט תיאור ההודעה

Successfully found sites for the provided criteria in SentinelOne.

No sites were found for the provided criteria in SentinelOne.

The filter was not applied, because parameter "Filter Value" has an empty value.

הפעולה הסתיימה בהצלחה.
Error executing action "List Sites". Reason: ERROR_REASON

הפעולה נכשלה.

בודקים את החיבור לשרת, את פרמטרים הקלט או את פרטי הכניסה.

תוצאת סקריפט

בטבלה הבאה מפורט הערך של פלט התוצאה של הסקריפט כשמשתמשים בפעולה List Sites:

שם התוצאה של הסקריפט ערך
is_success True או False

סימון כאיום

אפשר להשתמש בפעולה Mark as Threat (סימון כאיום) כדי לסמן איומים חשודים כאיומים חיוביים אמיתיים ב-SentinelOne.

כדי לסמן איומים ב-SentinelOne, צריך להיות לכם אחד מהתפקידים הבאים:

  • Admin
  • IR Team
  • SOC

אפשר לסמן כאיומים רק זיהויים חשודים.

הפעולה הזו לא מופעלת על ישויות ב-Google SecOps.

הוספת נתונים לפעולה

הפעולה סימון כאיום דורשת את הפרמטרים הבאים:

פרמטר תיאור
Threat IDs

חובה.

רשימה מופרדת בפסיקים של מזהי זיהוי לסימון כאיומים.

פלט של פעולות

הפעולה סימון כאיום מספקת את הפלטים הבאים:

סוג הפלט של הפעולה זמינות
קיר המארז לא זמין
קישור לקיר של הפנייה לא זמין
טבלת קיר עם תושבת לא זמין
טבלת העשרה לא זמין
תוצאה בפורמט JSON יש גישה
הודעות פלט יש גישה
תוצאת סקריפט יש גישה
תוצאה בפורמט JSON

בדוגמה הבאה מוצג פלט של תוצאת JSON שהתקבל כשמשתמשים בפעולה Mark as Threat (סימון כאיום):

[
    {
        "ID": "DETECTION_ID",
        "marked_as_threat": "true"
    }
]
הודעות פלט

הפעולה סימון כאיום יכולה להחזיר את הודעות הפלט הבאות:

הודעת פלט תיאור ההודעה

Successfully marked the following threats in SentinelOne: THREAT_ID.

Action wasn't able to mark the following threats in SentinelOne: THREAT_ID.

No threats were marked.

הפעולה הסתיימה בהצלחה.
Error executing action "Mark as Threat". Reason: ERROR_REASON

הפעולה נכשלה.

בודקים את החיבור לשרת, את פרמטרים הקלט או את פרטי הכניסה.

תוצאת סקריפט

בטבלה הבאה מפורט הערך של פלט התוצאה של הסקריפט כשמשתמשים בפעולה סימון כאיום:

שם התוצאה של הסקריפט ערך
is_success True או False

צמצום האיום

משתמשים בפעולה צמצום סיכונים כדי לבצע פעולות לצמצום סיכונים באיומים ב-SentinelOne.

כדי לצמצם את האיומים ב-SentinelOne, צריך להיות לכם אחד מהתפקידים הבאים:

  • Admin
  • IR Team
  • SOC

החזרה לגרסה קודמת רלוונטית רק ל-Windows. הטיפול באיומים רלוונטי רק ל-macOS ול-Windows.

הפעולה הזו לא מופעלת על ישויות ב-Google SecOps.

הוספת נתונים לפעולה

הפעולה Mitigate Threat (צמצום האיום) דורשת את הפרמטרים הבאים:

פרמטר תיאור
Mitigation action

חובה.

פעולה לצמצום הסיכונים של האיומים שזוהו.

הערכים האפשריים הם:

  • quarantine
  • kill
  • un-quarantine
  • remediate
  • rollback-remediate

ערך ברירת המחדל הוא quarantine.

Threat IDs

חובה.

רשימה מופרדת בפסיקים של מזהי איומים לצמצום.

פלט של פעולות

הפעולה Mitigate Threat מספקת את הפלט הבא:

סוג הפלט של הפעולה זמינות
קיר המארז לא זמין
קישור לקיר של הפנייה לא זמין
טבלת קיר עם תושבת לא זמין
טבלת העשרה לא זמין
תוצאה בפורמט JSON יש גישה
הודעות פלט יש גישה
תוצאת סקריפט יש גישה
תוצאה בפורמט JSON

בדוגמה הבאה מוצג פלט תוצאת ה-JSON שמתקבל כשמשתמשים בפעולה Mitigate Threat:

[
        {
            "mitigated": true,
            "mitigation_action": "quarantine",
            "Threat_ID": "THREAT_ID"
        }
]
הודעות פלט

הפעולה Mitigate Threat יכולה להחזיר את הודעות הפלט הבאות:

הודעת פלט תיאור ההודעה

Successfully mitigated the following threats in SentinelOne: THREAT_ID.

Action wasn't able to mitigate the following threats in SentinelOne: THREAT_ID.

No threats were mitigated.

הפעולה הסתיימה בהצלחה.
Error executing action "Mitigate Threat". Reason: ERROR_REASON

הפעולה נכשלה.

בודקים את החיבור לשרת, את פרמטרים הקלט או את פרטי הכניסה.

תוצאת סקריפט

בטבלה הבאה מפורט הערך של פלט התוצאה של הסקריפט כשמשתמשים בפעולה Mitigate Threat:

שם התוצאה של הסקריפט ערך
is_success True או False

העברת נציגים

משתמשים בפעולה העברת סוכנים כדי להעביר סוכנים לקבוצה שצוינה מאותו אתר.

הפעולה הזו מופעלת בישויות הבאות של Google SecOps:

  • IP Address
  • Hostname

הוספת נתונים לפעולה

הפעולה העברת סוכנים דורשת את הפרמטרים הבאים:

פרמטר תיאור
Group ID

זה שינוי אופציונלי.

המזהה של הקבוצה שאליה רוצים להעביר את הסוכנים.

Group Name

זה שינוי אופציונלי.

השם של הקבוצה שאליה רוצים להעביר את הסוכנים.

אם מגדירים גם את הפרמטר Group ID וגם את הפרמטרים Group Name, הפעולה נותנת עדיפות לפרמטר Group ID.

פלט של פעולות

הפעולה העברת סוכנים מספקת את הפלט הבא:

סוג הפלט של הפעולה זמינות
קיר המארז לא זמין
קישור לקיר של הפנייה לא זמין
טבלת קיר עם תושבת לא זמין
טבלת העשרה לא זמין
תוצאה בפורמט JSON לא זמין
הודעות פלט יש גישה
תוצאת סקריפט יש גישה
הודעות פלט

הפעולה העברת סוכנים יכולה להחזיר את הודעות הפלט הבאות:

הודעת פלט תיאור ההודעה

Successfully moved the following endpoints to the group with ID_OR_NAME GROUP_ID_OR_NAMEin SentinelOne: ENTITY_ID.

Action wasn't able to move the following endpoints to the group with ID_OR_NAME GROUP_ID_OR_NAMEin SentinelOne: ENTITY_ID.

No endpoints were moved to the group ID_OR_NAME GROUP_ID_OR_NAMEin SentinelOne.

הפעולה הסתיימה בהצלחה.
Error executing action "Move Agents". Reason: ERROR_REASON

הפעולה נכשלה.

בודקים את החיבור לשרת, את פרמטרים הקלט או את פרטי הכניסה.

תוצאת סקריפט

בטבלה הבאה מפורט הערך של פלט התוצאה של הסקריפט כשמשתמשים בפעולה העברת סוכנים:

שם התוצאה של הסקריפט ערך
is_success True או False

פינג

משתמשים בפעולה Ping כדי לבדוק את הקישוריות.

הפעולה הזו מופעלת בכל הישויות של Google SecOps.

הוספת נתונים לפעולה

אין.

פלט של פעולות

הפעולה Ping מספקת את הפלטים הבאים:

סוג הפלט של הפעולה זמינות
קיר המארז לא זמין
קישור לקיר של הפנייה לא זמין
טבלת קיר עם תושבת לא זמין
טבלת העשרה לא זמין
תוצאה בפורמט JSON לא זמין
הודעות פלט לא זמין
תוצאת סקריפט יש גישה
תוצאת סקריפט

בטבלה הבאה מפורט הערך של פלט תוצאת הסקריפט כשמשתמשים בפעולה Ping:

שם התוצאה של הסקריפט ערך
is_success True או False

חיבור מחדש של הסוכן לרשת

משתמשים בפעולה Reconnect Agent to the Network כדי לחבר מחדש נקודת קצה מנותקת לרשת.

הפעולה הזו מופעלת בישויות הבאות של Google SecOps:

  • IP Address
  • Hostname

הוספת נתונים לפעולה

אין.

פלט של פעולות

הפעולה Reconnect Agent to the Network (חיבור מחדש של הסוכן לרשת) מספקת את הפלט הבא:

סוג הפלט של הפעולה זמינות
קיר המארז לא זמין
קישור לקיר של הפנייה לא זמין
טבלת קיר עם תושבת לא זמין
טבלת העשרה לא זמין
תוצאה בפורמט JSON לא זמין
הודעות פלט לא זמין
תוצאת סקריפט יש גישה
תוצאת סקריפט

בטבלה הבאה מפורט הערך של פלט התוצאה של הסקריפט כשמשתמשים בפעולה Reconnect Agent to the Network:

שם התוצאה של הסקריפט ערך
is_success True או False

פתרון האיום

כדי לפתור איומים ב-SentinelOne, משתמשים בפעולה Resolve Threat.

הפעולה הזו לא מופעלת על ישויות ב-Google SecOps.

הוספת נתונים לפעולה

הפעולה Resolve Threat דורשת את הפרמטרים הבאים:

פרמטר תיאור
Threat IDs

חובה.

רשימה מופרדת בפסיקים של מזהי איומים לפתרון.

Annotation

זה שינוי אופציונלי.

הצדקה לפתרון האיום.

פלט של פעולות

הפעולה Resolve Threat (פתרון איום) מספקת את הפלטים הבאים:

סוג הפלט של הפעולה זמינות
קיר המארז לא זמין
קישור לקיר של הפנייה לא זמין
טבלת קיר עם תושבת לא זמין
טבלת העשרה לא זמין
תוצאה בפורמט JSON יש גישה
הודעות פלט יש גישה
תוצאת סקריפט יש גישה
תוצאה בפורמט JSON

בדוגמה הבאה מוצג פלט של תוצאת JSON שהתקבל כשמשתמשים בפעולה Resolve Threat (פתרון איום):

[
    {
        "resolved": false,
        "Threat_ID": "THREAT_ID"
        }
]
הודעות פלט

הפעולה פתרון האיום יכולה להחזיר את הודעות הפלט הבאות:

הודעת פלט תיאור ההודעה

Successfully resolved the following threats in SentinelOne: THREAT_ID.

Action wasn't able to resolve the following threats in SentinelOne: THREAT_ID.

No threats were resolved.

הפעולה הסתיימה בהצלחה.
Error executing action "Resolve Threat". Reason: ERROR_REASON

הפעולה נכשלה.

בודקים את החיבור לשרת, את פרמטרים הקלט או את פרטי הכניסה.

תוצאת סקריפט

בטבלה הבאה מפורט הערך של פלט תוצאת הסקריפט כשמשתמשים בפעולה פתרון האיום:

שם התוצאה של הסקריפט ערך
is_success True או False

עדכון ההתראה

משתמשים בפעולה Update Alert כדי לעדכן את ההתראה על האיום ב-SentinelOne.

הפעולה הזו לא מופעלת על ישויות ב-Google SecOps.

הוספת נתונים לפעולה

הפעולה Update Alert (עדכון התראה) דורשת את הפרמטרים הבאים:

פרמטר תיאור
Alert ID

חובה.

המזהה של ההתראה שרוצים לעדכן.

Status

זה שינוי אופציונלי.

הסטטוס של ההתראה.

הערכים האפשריים הם:

  • Unresolved
  • In Progress
  • Resolved
Verdict

זה שינוי אופציונלי.

ההחלטה לגבי ההתראה.

הערכים האפשריים הם:

  • True Positive
  • False Positive
  • Suspicious

פלט של פעולות

הפעולה Update Alert מספקת את הפלט הבא:

סוג הפלט של הפעולה זמינות
קיר המארז לא זמין
קישור לקיר של הפנייה לא זמין
טבלת קיר עם תושבת לא זמין
טבלת העשרה לא זמין
תוצאה בפורמט JSON יש גישה
הודעות פלט יש גישה
תוצאת סקריפט יש גישה
תוצאה בפורמט JSON

בדוגמה הבאה מוצג פלט של תוצאות JSON שהתקבלו כשמשתמשים בפעולה Update Alert:

{
           "agentDetectionInfo": {
               "accountId": "1727154225040260868",
               "machineType": "server",
               "name": "windows-server-20230913",
               "osFamily": "windows",
               "osName": "Windows Server 2019 Datacenter",
               "osRevision": "17763",
               "siteId": "1727154229628829519",
               "uuid": "da943d26318e46a8b3f6fc480c02636d",
               "version": "23.1.2.400"
           },
           "agentRealtimeInfo": {
               "id": "1896661984701699721",
               "infected": true,
               "isActive": true,
               "isDecommissioned": false,
               "machineType": "server",
               "name": "windows-server-20230913",
               "os": "windows",
               "uuid": "da943d26318e46a8b3f6fc480c02636d"
           },
           "alertInfo": {
               "alertId": "1947486263439640318",
               "analystVerdict": "Undefined",
               "createdAt": "2024-05-11T00:27:23.135000Z",
               "dnsRequest": null,
               "dnsResponse": null,
               "dstIp": null,
               "dstPort": null,
               "dvEventId": "01HXJGR13VFVQAHW6TPDZ78WSX_35",
               "eventType": "REGVALUEMODIFIED",
               "hitType": "Events",
               "incidentStatus": "Unresolved",
               "indicatorCategory": null,
               "indicatorDescription": null,
               "indicatorName": null,
               "isEdr": true,
               "loginAccountDomain": null,
               "loginAccountSid": null,
               "loginIsAdministratorEquivalent": null,
               "loginIsSuccessful": null,
               "loginType": null,
               "loginsUserName": null,
               "modulePath": null,
               "moduleSha1": null,
               "netEventDirection": null,
               "registryKeyPath": "MACHINE\\SYSTEM\\ControlSet001\\Services\\CSAgent\\Sim\\NT",
               "registryOldValue": "0060030100000000",
               "registryOldValueType": "BINARY",
               "registryPath": "MACHINE\\SYSTEM\\ControlSet001\\Services\\CSAgent\\Sim\\NT",
               "registryValue": "0070030100000000",
               "reportedAt": "2024-05-11T00:27:33.873767Z",
               "source": "STAR",
               "srcIp": null,
               "srcMachineIp": null,
               "srcPort": null,
               "tiIndicatorComparisonMethod": null,
               "tiIndicatorSource": null,
               "tiIndicatorType": null,
               "tiIndicatorValue": null,
               "updatedAt": "2025-05-12T18:41:08.366615Z"
           },
           "containerInfo": {
               "id": null,
               "image": null,
               "labels": null,
               "name": null
           },
           "kubernetesInfo": {
               "cluster": null,
               "controllerKind": null,
               "controllerLabels": null,
               "controllerName": null,
               "namespace": null,
               "namespaceLabels": null,
               "node": null,
               "pod": null,
               "podLabels": null
           },
           "ruleInfo": {
               "description": null,
               "id": "1763599692710649014",
               "name": "Registry Value Modified",
               "queryLang": "1.0",
               "queryType": "events",
               "s1ql": "EventType = \"Registry Value Modified\"",
               "scopeLevel": "account",
               "severity": "Critical",
               "treatAsThreat": "UNDEFINED"
           },
           "sourceParentProcessInfo": {
               "commandline": "C:\\Windows\\system32\\services.exe",
               "effectiveUser": null,
               "fileHashMd5": "0d464c4bf9d85412d6ef15eea3a91e72",
               "fileHashSha1": "582a7cbf0bf13889080900cd7bea368bf77f8faf",
               "fileHashSha256": "243e370c279b3b8062e5dd81d8df539705397cc68472168251ed54134b13d70b",
               "filePath": "C:\\Windows\\System32\\services.exe",
               "fileSignerIdentity": "MICROSOFT WINDOWS PUBLISHER",
               "integrityLevel": "system",
               "loginUser": null,
               "name": "services.exe",
               "pid": "896",
               "pidStarttime": "2024-04-26T17:33:41.962000Z",
               "realUser": null,
               "storyline": "DD880F57CA4DC0BB",
               "subsystem": "sys_win32",
               "uniqueId": "DC880F57CA4DC0BB",
               "user": "NT AUTHORITY\\SYSTEM"
           },
           "sourceProcessInfo": {
               "commandline": "\"C:\\Program Files\\Palo Alto Networks\\Traps\\cyserver.exe\"",
               "effectiveUser": null,
               "fileHashMd5": "1d6ec27dc8bbf1509a4ebf81b9ea6c26",
               "fileHashSha1": "dca4478ce7db9f98b930b12096205be8a587620e",
               "fileHashSha256": "c043dfeafb79b60018f3098f5908eb57b2fe84dbdfde0c83e613b4b42d7255c6",
               "filePath": "C:\\Program Files\\Palo Alto Networks\\Traps\\cyserver.exe",
               "fileSignerIdentity": "PALO ALTO NETWORKS (NETHERLANDS) B.V.",
               "integrityLevel": "system",
               "loginUser": null,
               "name": "cyserver.exe",
               "pid": "3204",
               "pidStarttime": "2024-04-26T17:34:17.273000Z",
               "realUser": null,
               "storyline": "74890F57CA4DC0BB",
               "subsystem": "sys_win32",
               "uniqueId": "73890F57CA4DC0BB",
               "user": "NT AUTHORITY\\SYSTEM"
           },
           "targetProcessInfo": {
               "tgtFileCreatedAt": "1970-01-01T00:00:00Z",
               "tgtFileHashSha1": null,
               "tgtFileHashSha256": null,
               "tgtFileId": null,
               "tgtFileIsSigned": "signed",
               "tgtFileModifiedAt": "1970-01-01T00:00:00Z",
               "tgtFileOldPath": null,
               "tgtFilePath": null,
               "tgtProcCmdLine": null,
               "tgtProcImagePath": null,
               "tgtProcIntegrityLevel": "unknown",
               "tgtProcName": null,
               "tgtProcPid": null,
               "tgtProcSignedStatus": null,
               "tgtProcStorylineId": null,
               "tgtProcUid": null,
               "tgtProcessStartTime": "1970-01-01T00:00:00Z"
           }
       }
הודעות פלט

הפעולה Update Alert יכולה להחזיר את הודעות הפלט הבאות:

הודעת פלט תיאור ההודעה
Successfully updated alert with ID ALERT_ID in SentinelOne. הפעולה הסתיימה בהצלחה.
Error executing action "Update Alert". Reason: ERROR_REASON

הפעולה נכשלה.

בודקים את החיבור לשרת, את פרמטרים הקלט או את פרטי הכניסה.

תוצאת סקריפט

בטבלה הבאה מפורט הערך של פלט התוצאה של הסקריפט כשמשתמשים בפעולה Update Alert:

שם התוצאה של הסקריפט ערך
is_success True או False

עדכון התוצאה של האנליסט

משתמשים בפעולה Update Analyst Verdict כדי לעדכן את חוות הדעת של האנליסט לגבי האיום ב-SentinelOne.

הפעולה הזו לא מופעלת על ישויות ב-Google SecOps.

הוספת נתונים לפעולה

הפעולה Update Analyst Verdict דורשת את הפרמטרים הבאים:

פרמטר תיאור
Threat ID

חובה.

רשימה מופרדת בפסיקים של מזהי איומים לעדכון פסיקת האנליסט.

Analyst Verdict

חובה.

תוצאה של אנליסט.

הערכים האפשריים הם:

  • True Positive
  • False Positive
  • Suspicious
  • Undefined

ערך ברירת המחדל הוא Undefined.

פלט של פעולות

הפעולה Update Analyst Verdict מספקת את התוצאות הבאות:

סוג הפלט של הפעולה זמינות
קיר המארז לא זמין
קישור לקיר של הפנייה לא זמין
טבלת קיר עם תושבת לא זמין
טבלת העשרה לא זמין
תוצאה בפורמט JSON לא זמין
הודעות פלט יש גישה
תוצאת סקריפט יש גישה
הודעות פלט

הפעולה Update Analyst Verdict יכולה להחזיר את הודעות הפלט הבאות:

הודעת פלט תיאור ההודעה

Successfully updated analyst verdict for the following threats in SentinelOne: THREAT_ID.

Action wasn't able to update analyst verdict for the following threats in SentinelOne: THREAT_ID.

Action wasn't able to update analyst verdict for the provided threats in SentinelOne.

הפעולה הסתיימה בהצלחה.
Error executing action "Update Analyst Verdict". Reason: ERROR_REASON

הפעולה נכשלה.

בודקים את החיבור לשרת, את פרמטרים הקלט או את פרטי הכניסה.

תוצאת סקריפט

בטבלה הבאה מפורט הערך של פלט התוצאה של הסקריפט כשמשתמשים בפעולה Update Analyst Verdict:

שם התוצאה של הסקריפט ערך
is_success True או False

עדכון כלל של שליטה במכשיר

אפשר להשתמש בפעולה Update Device Control Rule כדי לעדכן כלל של בקרת מכשירים ב-SentinelOne.

הפעולה הזו לא מופעלת על ישויות ב-Google SecOps.

הוספת נתונים לפעולה

הפעולה Update Device Control Rule (עדכון כלל לבקרת מכשירים) מחייבת את הפרמטרים הבאים:

פרמטר תיאור
Rule ID

חובה.

המזהה של הכלל שרוצים לעדכן.

Rule JSON

חובה.

אובייקט JSON שמייצג את ההגדרה של כלל השליטה במכשיר.

ערך ברירת המחדל הוא:

   {
        "ruleName": "String",
        "interface": "String",
        "ruleType": "String",
        "action": "String",
        "accessPermission": "String",
        "deviceClass": "String",
        "status": "String"
    }

פלט של פעולות

הפעולה Update Device Control Rule (עדכון כלל לבקרת מכשירים) מספקת את התוצאות הבאות:

סוג הפלט של הפעולה זמינות
קיר המארז לא זמין
קישור לקיר של הפנייה לא זמין
טבלת קיר עם תושבת לא זמין
טבלת העשרה לא זמין
תוצאה בפורמט JSON יש גישה
הודעות פלט יש גישה
תוצאת סקריפט יש גישה
תוצאה בפורמט JSON

בדוגמה הבאה מוצג פלט של תוצאות JSON שהתקבלו כשמשתמשים בפעולה Update Device Control Rule:

{
    "data": {
        "accessPermission": "Read-Write",
        "action": "Allow",
        "bluetoothAddress": null,
        "createdAt": "2024-01-01T00:00:00.000000Z",
        "creator": "[USERNAME] ([EMAIL_ADDRESS])",
        "creatorId": "[CREATOR_ID]",
        "deviceClass": "FFh",
        "deviceClassName": "FF Vendor Specific",
        "deviceId": null,
        "deviceInformationServiceInfoKey": null,
        "deviceInformationServiceInfoValue": null,
        "deviceName": null,
        "editable": true,
        "gattService": null,
        "id": "[RULE_ID]",
        "interface": "USB",
        "manufacturerName": null,
        "minorClasses": null,
        "order": 1,
        "productId": null,
        "ruleName": "Test",
        "ruleType": "class",
        "scope": "account",
        "scopeId": "[SCOPE_ID]",
        "scopeName": "[SCOPE_NAME]",
        "status": "Disabled",
        "uid": null,
        "updatedAt": "2024-01-01T00:00:00.000000Z",
        "vendorId": null,
        "version": null
    }
}
הודעות פלט

הפעולה Update Device Control Rule יכולה להחזיר את הודעות הפלט הבאות:

הודעת פלט תיאור ההודעה

Successfully updated a Device Control Rule with ID DEVICE_CONTROL_ID in SentinelOne.

הפעולה הסתיימה בהצלחה.
Error executing action "Update Device Control Rule". Reason: ERROR_REASON

הפעולה נכשלה.

בודקים את החיבור לשרת, את פרמטרי הקלט או את פרטי הכניסה.

תוצאת סקריפט

בטבלה הבאה מפורט הערך של פלט התוצאה של הסקריפט כשמשתמשים בפעולה Update Device Control Rule:

שם התוצאה של הסקריפט ערך
is_success true או false

עדכון סטטוס האירוע

משתמשים בפעולה Update Incident Status (עדכון סטטוס האירוע) כדי לעדכן את סטטוס האירוע שקשור לאיום ב-SentinelOne.

הפעולה הזו לא מופעלת על ישויות ב-Google SecOps.

הוספת נתונים לפעולה

הפעולה Update Incident Status (עדכון סטטוס האירוע) דורשת את הפרמטרים הבאים:

פרמטר תיאור
Threat ID

חובה.

רשימה מופרדת בפסיקים של מזהי איומים לעדכון סטטוס האירוע.

Status

חובה.

סטטוס של אירוע.

הערכים האפשריים הם:

  • Unresolved
  • In Progress
  • Resolved

ערך ברירת המחדל הוא Resolved.

פלט של פעולות

הפעולה Update Incident Status (עדכון סטטוס האירוע) מספקת את הפלט הבא:

סוג הפלט של הפעולה זמינות
קיר המארז לא זמין
קישור לקיר של הפנייה לא זמין
טבלת קיר עם תושבת לא זמין
טבלת העשרה לא זמין
תוצאה בפורמט JSON לא זמין
הודעות פלט יש גישה
תוצאת סקריפט יש גישה
הודעות פלט

הפעולה Update Incident Status (עדכון סטטוס האירוע) יכולה להחזיר את הודעות הפלט הבאות:

הודעת פלט תיאור ההודעה

Successfully updated incident status for the following threats in SentinelOne: THREAT_ID.

Action wasn't able to update incident status for the following threats in SentinelOne: THREAT_ID.

Action wasn't able to update incident status for the provided threats in SentinelOne.

הפעולה הסתיימה בהצלחה.
Error executing action "Update Incident Status". Reason: ERROR_REASON

הפעולה נכשלה.

בודקים את החיבור לשרת, את פרמטרים הקלט או את פרטי הכניסה.

תוצאת סקריפט

בטבלה הבאה מפורט הערך של פלט התוצאה של הסקריפט כשמשתמשים בפעולה Update Incident Status:

שם התוצאה של הסקריפט ערך
is_success True או False

מחברים

מידע נוסף על הגדרת מחברים ב-Google SecOps זמין במאמר הוספת נתונים (מחברים).

SentinelOne - Alerts Connector

אפשר להשתמש במחבר ההתראות של SentinelOne כדי להטמיע התראות מ-SentinelOne.

המחבר מאפשר לסנן התראות באמצעות רשימה דינמית שמבוססת על הפרמטר ruleInfo.name. אופן הפעולה של הרשימה הזו תלוי בפרמטר Use dynamic list as a blocklist.

  • אם לא בוחרים באפשרות Use dynamic list as a blocklist:

    הרשימה הדינמית פועלת כרשימת היתרים. המחבר קולט רק התראות שבהן הערך של ruleInfo.name תואם לערך ברשימה. אם הרשימה ריקה, לא מתבצעת קליטה של התראות.

  • אם בוחרים באפשרות Use dynamic list as a blocklist:

    הרשימה הדינמית פועלת כרשימת חסימה. המחבר קולט את כל ההתראות, למעט אלה שערך ruleInfo.name שלהן תואם לערך ברשימה. אם הרשימה ריקה, כל ההתראות נבלעות.

פרמטרים של מחברים

מחבר ההתראות של SentinelOne דורש את הפרמטרים הבאים:

פרמטר תיאור
Product Field Name

חובה.

שם השדה שבו מאוחסן שם המוצר.

שם המוצר משפיע בעיקר על המיפוי. כדי לייעל ולשפר את תהליך המיפוי של המחבר, ערך ברירת המחדל מומר לערך חלופי שמופיע בקוד. כברירת מחדל, כל קלט לא תקין לפרמטר הזה יומר לערך חלופי.

ערך ברירת המחדל הוא Product Name.

Event Field Name

חובה.

השם של השדה שקובע את שם האירוע (סוג משנה).

ערך ברירת המחדל הוא ruleInfo_name.

Environment Field Name

זה שינוי אופציונלי.

שם השדה שבו מאוחסן שם הסביבה.

אם השדה environment חסר, המחבר משתמש בערך ברירת המחדל.

ערך ברירת המחדל הוא "".

Environment Regex Pattern

זה שינוי אופציונלי.

תבנית של ביטוי רגולרי להפעלה על הערך שנמצא בשדה Environment Field Name. הפרמטר הזה מאפשר לכם לשנות את השדה environment באמצעות לוגיקה של ביטוי רגולרי.

משתמשים בערך ברירת המחדל .* כדי לאחזר את הערך הנדרש Environment Field Name.

אם תבנית הביטוי הרגולרי היא null או ריקה, או אם ערך הסביבה הוא null, התוצאה הסופית של הסביבה היא סביבת ברירת המחדל.

ערך ברירת המחדל הוא .*.

PythonProcessTimeout

חובה.

מגבלת הזמן הקצוב לתהליך Python שמריץ את הסקריפט הנוכחי, בשניות.

ערך ברירת המחדל הוא 180.

API Root

חובה.

ה-API root של מופע SentinelOne.

API Token

חובה.

טוקן ה-API של SentinelOne.

Status Filter

זה שינוי אופציונלי.

רשימה מופרדת בפסיקים של סטטוסי התראות להוספה.

הערכים האפשריים הם:

  • Unresolved
  • In Progress
  • Resolved

אם לא מציינים ערך, המחבר מאחזר התראות עם הסטטוסים Unresolved ו-In Progress.

Case Name Template

זה שינוי אופציונלי.

תבנית להגדרת שם מותאם אישית של בקשה. המחבר מוסיף מפתח custom_case_name לאירוע.

אפשר להשתמש ב-placeholders בפורמט FIELD_NAME, שמאוכלסים מערכי המחרוזות של האירוע הראשון.

דוגמה: Phishing - EVENT_MAILBOX

Alert Name Template

זה שינוי אופציונלי.

תבנית להגדרת שם ההתראה.

אפשר להשתמש ב-placeholders בפורמט FIELD_NAME, שמאוכלסים מערכי המחרוזות של האירוע הראשון.

דוגמה: Phishing - EVENT_MAILBOX

אם לא מספקים ערך או שהתבנית לא תקינה, המחבר משתמש בשם ברירת מחדל להתראה.

Lowest Severity To Fetch

זה שינוי אופציונלי.

רמת החומרה הכי נמוכה של ההתראות שיוחזרו.

אם לא מגדירים את הפרמטר הזה, המחבר מעביר התראות עם כל רמות החומרה.

הערכים האפשריים הם:

  • Info
  • Low
  • Medium
  • High
  • Critical

אם לא מציינים ערך, המערכת קולטת את כל רמות החומרה.

Max Hours Backwards

חובה.

מספר השעות לפני השעה הנוכחית שבהן יאוחזרו התראות.

ערך ברירת המחדל הוא 24.

Max Alerts To Fetch

חובה.

המספר המקסימלי של התראות לעיבוד בכל איטרציה של המחבר.

הערך המקסימלי הוא 100.

ערך ברירת המחדל הוא 10.

Use dynamic list as a blocklist

חובה.

אם האפשרות הזו נבחרה, המחבר משתמש ברשימה הדינמית כרשימת חסימה.

ההגדרה לא מופעלת כברירת מחדל.

Disable Overflow

זה שינוי אופציונלי.

אם בוחרים באפשרות הזו, המחבר מתעלם ממנגנון הגלישה של Google SecOps.

ההגדרה לא מופעלת כברירת מחדל.

Verify SSL

חובה.

אם האפשרות הזו נבחרה, האינטגרציה מאמתת את אישור ה-SSL כשמתחברים לשרת SentinelOne.

מופעל כברירת מחדל.

Proxy Server Address

זה שינוי אופציונלי.

הכתובת של שרת ה-Proxy שבו רוצים להשתמש.

Proxy Username

זה שינוי אופציונלי.

שם המשתמש ב-proxy לאימות.

Proxy Password

זה שינוי אופציונלי.

סיסמת ה-proxy לאימות.

כללים של Connectors

המחבר תומך בשרתי proxy.

מבנה ההתראה

בטבלה הבאה מתואר המיפוי של שדות ההתראות ב-SentinelOne לשדות ההתראות ב-Google SecOps:

שדה התראה של Siemplify שדה ההתראה של SentinelOne (מפתח JSON מ-API)
SourceSystemName הערך מאוכלס על ידי המסגרת.
TicketId alertInfo.alertId
DisplayId SentinelOne_Alert_{alertInfo.alertId}
Name SentinelOne Alert: {ruleInfo.name}
Reason ruleInfo.s1q1
Description ruleInfo.description
DeviceVendor קוד קשיח: SentinelOne
DeviceProduct ערך ברירת מחדל: Alerts
Priority מיפוי מ-ruleInfo.severity
RuleGenerator SentinelOne Alert: {ruleInfo.name}
SourceGroupingIdentifier ruleInfo.name
Severity מיפוי מ-ruleInfo.severity
Risk Score ייצוג של רמת החומרה כמספר שלם
StartTime הומר מ-alertInfo.createdAt
EndTime הומר מ-alertInfo.createdAt
Siemplify Alert - Extensions לא רלוונטי
Siemplify Alert - Attachments לא רלוונטי

אירועים של מחברים

הדוגמה הבאה היא של אירוע מחבר:

{
    "agentDetectionInfo": {
        "accountId": "1727154225040260868",
        "machineType": "server",
        "name": "windows-server-20230913",
        "osFamily": "windows",
        "osName": "Windows Server 2019 Datacenter",
        "osRevision": "17763",
        "siteId": "1727154229628829519",
        "uuid": "da943d26318e46a8b3f6fc480c02636d",
        "version": "23.1.2.400"
    },
    "agentRealtimeInfo": {
        "id": "1896661984701699721",
        "infected": true,
        "isActive": true,
        "isDecommissioned": false,
        "machineType": "server",
        "name": "windows-server-20230913",
        "os": "windows",
        "uuid": "da943d26318e46a8b3f6fc480c02636d"
    },
    "alertInfo": {
        "alertId": "1947486263439640318",
        "analystVerdict": "Undefined",
        "createdAt": "2024-05-11T00:27:23.135000Z",
        "dnsRequest": null,
        "dnsResponse": null,
        "dstIp": null,
        "dstPort": null,
        "dvEventId": "01HXJGR13VFVQAHW6TPDZ78WSX_35",
        "eventType": "REGVALUEMODIFIED",
        "hitType": "Events",
        "incidentStatus": "Unresolved",
        "indicatorCategory": null,
        "indicatorDescription": null,
        "indicatorName": null,
        "isEdr": true,
        "loginAccountDomain": null,
        "loginAccountSid": null,
        "loginIsAdministratorEquivalent": null,
        "loginIsSuccessful": null,
        "loginType": null,
        "loginsUserName": null,
        "modulePath": null,
        "moduleSha1": null,
        "netEventDirection": null,
        "registryKeyPath": "MACHINE\\SYSTEM\\ControlSet001\\Services\\CSAgent\\Sim\\NT",
        "registryOldValue": "0060030100000000",
        "registryOldValueType": "BINARY",
        "registryPath": "MACHINE\\SYSTEM\\ControlSet001\\Services\\CSAgent\\Sim\\NT",
        "registryValue": "0070030100000000",
        "reportedAt": "2024-05-11T00:27:33.873767Z",
        "source": "STAR",
        "srcIp": null,
        "srcMachineIp": null,
        "srcPort": null,
        "tiIndicatorComparisonMethod": null,
        "tiIndicatorSource": null,
        "tiIndicatorType": null,
        "tiIndicatorValue": null,
        "updatedAt": "2025-05-12T18:41:08.366615Z"
    },
    "containerInfo": {
        "id": null,
        "image": null,
        "labels": null,
        "name": null
    },
    "kubernetesInfo": {
        "cluster": null,
        "controllerKind": null,
        "controllerLabels": null,
        "controllerName": null,
        "namespace": null,
        "namespaceLabels": null,
        "node": null,
        "pod": null,
        "podLabels": null
    },
    "ruleInfo": {
        "description": null,
        "id": "1763599692710649014",
        "name": "Registry Value Modified",
        "queryLang": "1.0",
        "queryType": "events",
        "s1ql": "EventType = \"Registry Value Modified\"",
        "scopeLevel": "account",
        "severity": "Critical",
        "treatAsThreat": "UNDEFINED"
    },
    "sourceParentProcessInfo": {
        "commandline": "C:\\Windows\\system32\\services.exe",
        "effectiveUser": null,
        "fileHashMd5": "0d464c4bf9d85412d6ef15eea3a91e72",
        "fileHashSha1": "582a7cbf0bf13889080900cd7bea368bf77f8faf",
        "fileHashSha256": "243e370c279b3b8062e5dd81d8df539705397cc68472168251ed54134b13d70b",
        "filePath": "C:\\Windows\\System32\\services.exe",
        "fileSignerIdentity": "MICROSOFT WINDOWS PUBLISHER",
        "integrityLevel": "system",
        "loginUser": null,
        "name": "services.exe",
        "pid": "896",
        "pidStarttime": "2024-04-26T17:33:41.962000Z",
        "realUser": null,
        "storyline": "DD880F57CA4DC0BB",
        "subsystem": "sys_win32",
        "uniqueId": "DC880F57CA4DC0BB",
        "user": "NT AUTHORITY\\SYSTEM"
    },
    "sourceProcessInfo": {
        "commandline": "\"C:\\Program Files\\Palo Alto Networks\\Traps\\cyserver.exe\"",
        "effectiveUser": null,
        "fileHashMd5": "1d6ec27dc8bbf1509a4ebf81b9ea6c26",
        "fileHashSha1": "dca4478ce7db9f98b930b12096205be8a587620e",
        "fileHashSha256": "c043dfeafb79b60018f3098f5908eb57b2fe84dbdfde0c83e613b4b42d7255c6",
        "filePath": "C:\\Program Files\\Palo Alto Networks\\Traps\\cyserver.exe",
        "fileSignerIdentity": "PALO ALTO NETWORKS (NETHERLANDS) B.V.",
        "integrityLevel": "system",
        "loginUser": null,
        "name": "cyserver.exe",
        "pid": "3204",
        "pidStarttime": "2024-04-26T17:34:17.273000Z",
        "realUser": null,
        "storyline": "74890F57CA4DC0BB",
        "subsystem": "sys_win32",
        "uniqueId": "73890F57CA4DC0BB",
        "user": "NT AUTHORITY\\SYSTEM"
    },
    "targetProcessInfo": {
        "tgtFileCreatedAt": "1970-01-01T00:00:00Z",
        "tgtFileHashSha1": null,
        "tgtFileHashSha256": null,
        "tgtFileId": null,
        "tgtFileIsSigned": "signed",
        "tgtFileModifiedAt": "1970-01-01T00:00:00Z",
        "tgtFileOldPath": null,
        "tgtFilePath": null,
        "tgtProcCmdLine": null,
        "tgtProcImagePath": null,
        "tgtProcIntegrityLevel": "unknown",
        "tgtProcName": null,
        "tgtProcPid": null,
        "tgtProcSignedStatus": null,
        "tgtProcStorylineId": null,
        "tgtProcUid": null,
        "tgtProcessStartTime": "1970-01-01T00:00:00Z"
    }
}

SentinelOne - Threats Connector

משתמשים במחבר האיומים של SentinelOne כדי להטמיע איומים מ-SentinelOne.

המחבר מאפשר לכם לסנן התראות על סמך רשימות דינמיות.

המסנן SentinelOne - Threats Connector משתמש בפרמטר alert_name.

אם בוחרים בפרמטר Use whitelist as a blacklist, המחבר יטמיע רק התראות שבהן הערך של alert_name לא תואם לאף ערך ברשימה הדינמית.

אם לא מגדירים ערכים של alert_name ברשימה הדינמית, המחבר קולט את כל ההתראות.

אם לא בוחרים את הפרמטר Use whitelist as a blacklist, המחבר יטמיע רק התראות שערך alert_name שלהן תואם לערך ברשימה הדינמית.

כניסות קלט של מחברים

מחבר האיומים של SentinelOne דורש את הפרמטרים הבאים:

פרמטר תיאור
Product Field Name

חובה.

שם השדה שבו מאוחסן שם המוצר.

שם המוצר משפיע בעיקר על המיפוי. כדי לייעל ולשפר את תהליך המיפוי של המחבר, ערך ברירת המחדל siemplify_event מומר לערך חלופי שמופיע בקוד. כל קלט לא תקין של הפרמטר הזה מומר לערך חלופי כברירת מחדל.

ערך ברירת המחדל הוא siemplify_event.

Event Field Name

חובה.

השם של השדה שקובע את שם האירוע (סוג משנה).

ערך ברירת המחדל הוא threatinfo_classification.

Environment Field Name

זה שינוי אופציונלי.

שם השדה שבו מאוחסן שם הסביבה.

אם השדה environment חסר, המחבר משתמש בערך ברירת המחדל.

ערך ברירת המחדל הוא "".

Environment Regex Pattern

זה שינוי אופציונלי.

תבנית של ביטוי רגולרי להפעלה על הערך שנמצא בשדה Environment Field Name. הפרמטר הזה מאפשר לכם לשנות את השדה environment באמצעות לוגיקה של ביטוי רגולרי.

משתמשים בערך ברירת המחדל .* כדי לאחזר את הערך הנדרש Environment Field Name.

אם תבנית הביטוי הרגולרי היא null או ריקה, או אם ערך הסביבה הוא null, התוצאה הסופית של הסביבה היא סביבת ברירת המחדל.

Script Timeout

חובה.

מגבלת הזמן הקצוב לתהליך Python שמריץ את הסקריפט הנוכחי, בשניות.

ערך ברירת המחדל הוא 180.

API Root

חובה.

הבסיס של SentinelOne API.

ערך ברירת המחדל הוא https://usea1-partners.sentinelone.net/.

API Token

חובה.

טוקן ה-API של SentinelOne.

API Version

זה שינוי אופציונלי.

הגרסה של SentinelOne API שהמחבר ישתמש בה.

ערך ברירת המחדל הוא 2.0.

Fetch Max Days Backwards

זה שינוי אופציונלי.

מספר הימים שחלפו מאז עכשיו שמהם צריך לאחזר התראות.

אפשר להשתמש בפרמטר הזה כדי להגדיר את הערך של המחבר בפעם הראשונה שמפעילים אותו, או כערך ברירת מחדל אם חותמת הזמן של המחבר פגה.

ערך ברירת המחדל הוא 1.

Max Alerts Per Cycle

זה שינוי אופציונלי.

המספר המקסימלי של התראות לעיבוד בכל איטרציה של המחבר.

ערך ברירת המחדל הוא 25.

Disable Overflow

זה שינוי אופציונלי.

אם בוחרים באפשרות הזו, המחבר מתעלם ממנגנון הגלישה של Google SecOps.

האפשרות הזו לא מסומנת כברירת מחדל.

Use whitelist as a blacklist

חובה.

אם האפשרות הזו נבחרה, המחבר משתמש ברשימה הדינמית כרשימת חסימה.

האפשרות הזו לא מסומנת כברירת מחדל.

Verify SSL

חובה.

אם האפשרות הזו נבחרה, האינטגרציה מאמתת את אישור ה-SSL כשמתחברים לשרת SentinelOne.

האפשרות הזו מסומנת כברירת מחדל.

Proxy Server Address

זה שינוי אופציונלי.

הכתובת של שרת ה-Proxy שבו רוצים להשתמש.

Proxy Username

זה שינוי אופציונלי.

שם המשתמש ב-proxy לאימות.

Proxy Password

זה שינוי אופציונלי.

סיסמת ה-proxy לאימות.

Event Object Type Filter

זה שינוי אופציונלי.

רשימה מופרדת בפסיקים של אובייקטים של אירועים שיוחזרו עם פרטי האיום.

המחבר משתמש בפרמטר הזה כמסנן כדי להחזיר רק אובייקטים מסוימים, כמו process, ip, indicators.

אם לא מגדירים ערך, המחבר מבצע המרה של כל סוגי אובייקטים של אירועים.

Event Type Filter

זה שינוי אופציונלי.

רשימה מופרדת בפסיקים של סוגי אירועים שיוחזרו עם פרטי האיום.

המחבר משתמש בפרמטר הזה כמסנן כדי להחזיר רק סוגים מסוימים של אירועים, כמו Process Creation, Behavioral Indicators.

Max Events To Return

זה שינוי אופציונלי.

מספר האירועים שיוחזרו לכל איום.

הערך המקסימלי הוא 199.

ערך ברירת המחדל הוא 199.

כללים של Connectors

המחבר תומך בשרתי proxy.

המחבר תומך ברשימת היתרים וברשימת חסימה.

אירועים של מחברים

דוגמה לאירוע של מחבר:

{
    "data": [
        {
            "accountId": "ACCOUNT_ID",
            "accountName": "SentinelOne",
            "agentComputerName": "desktop-example",
            "agentDomain": "WORKGROUP",
            "agentId": "AGENT_ID",
            "agentInfected": false,
            "agentIp": "203.0.113.180",
            "agentIsActive": false,
            "agentIsDecommissioned": true,
            "agentMachineType": "desktop",
            "agentNetworkStatus": "connecting",
            "agentOsType": "windows",
            "agentVersion": "3.6.6.104",
            "annotation": null,
            "annotationUrl": null,
            "automaticallyResolved": false,
            "browserType": null,
            "certId": "",
            "classification": "generic.heuristic",
            "classificationSource": "Cloud",
            "classifierName": "MANUAL",
            "cloudVerdict": "provider_unknown",
            "collectionId": "COLLECTION_ID",
            "commandId": "835975626369402963",
            "createdAt": "2020-03-02T21:30:13.014874Z",
            "createdDate": "2020-03-02T21:30:12.748000Z",
            "description": "malware detected - not mitigated yet",
            "engines": [
                "manual"
            ],
            "fileContentHash": "fc5a9b5e806f35a7b285e012ef8df3f06f399492",
            "fileCreatedDate": null,
            "fileDisplayName": "example.exe",
            "fileExtensionType": "Executable",
            "fileIsDotNet": null,
            "fileIsExecutable": true,
            "fileIsSystem": false,
            "fileMaliciousContent": null,
            "fileObjectId": "99FF941D82E382D1",
            "filePath": "\\Device\\HarddiskVolume3\\Program Files\\example.exe",
            "fileSha256": null,
            "fileVerificationType": "NotSigned",
            "fromCloud": false,
            "fromScan": false,
            "id": "ID",
            "indicators": [],
            "initiatedBy": "dvCommand",
            "initiatedByDescription": "Deep Visibility Command",
            "initiatingUserId": "INITIATING_USER_ID",
            "isCertValid": false,
            "isInteractiveSession": false,
            "isPartialStory": false,
            "maliciousGroupId": "MALICED_GROUP_ID",
            "maliciousProcessArguments": "-ServerName:App.Example.mca",
            "markedAsBenign": false,
            "mitigationMode": "protect",
            "mitigationReport": {
                "kill": {
                    "status": "success"
                },
                "network_quarantine": {
                    "status": null
                },
                "quarantine": {
                    "status": "success"
                },
                "remediate": {
                    "status": null
                },
                "rollback": {
                    "status": null
                },
                "unquarantine": {
                    "status": null
                }
            },
            "mitigationStatus": "mitigated",
            "publisher": "",
            "rank": 2,
            "resolved": true,
            "siteId": "SITE_ID",
            "siteName": "Example.com",
            "threatAgentVersion": "3.6.6.104",
            "threatName": "example.exe",
            "updatedAt": "2020-04-02T14:51:21.901754Z",
            "username": "DESKTOP-example\\username",
            "whiteningOptions": [
                "hash"
            ]
        }
    ],
    "pagination": {
        "nextCursor": "VALUE",
        "totalItems": 161
    }
}

תעסוקה

מידע נוסף על משימות זמין במאמרים הגדרת משימה חדשה ו תזמון מתקדם.

SentinelOneV2 - Sync Alerts

אפשר להשתמש במשימה SentinelOneV2 - Sync Alerts כדי לסנכרן את סטטוסי ההתראות ואת חוות הדעת של האנליסטים באופן דו-כיווני בין Google SecOps לבין SentinelOne.

דרישות המשרה

כדי לוודא שהעבודה מזהה ומסנכרנת את הנתונים הנכונים, צריכים להתקיים התנאים הבאים:

  • הפנייה ב-Google SecOps חייבת להכיל את התג SentinelOne Alert.

  • אם ההתראה לא הגיעה מ-SentinelOne - Alerts Connector, צריך להוסיף לה ערך הקשר Alert_ID כדי שהמשימה תוכל לזהות את הרשומה הנכונה ב-SentinelOne.

לוגיקה תפעולית

הסנכרון מתבצע בשני שלבים. קודם מ-Google SecOps ל-SentinelOne, ואז מ-SentinelOne ל-Google SecOps.

הלוגיקה הבאה חלה כשסוגרים כרטיסי תמיכה ב-SentinelOne:

  • אם הסיבה לסגירה ב-Google SecOps היא Malicious, הפסיקה ב-SentinelOne מוגדרת ל-True Positive.

  • אם הסיבה לסגירה ב-Google SecOps היא Not Malicious, הפסיקה ב-SentinelOne מוגדרת ל-False Positive.

  • בכל שאר הסיבות לסגירה, ההתראה מסומנת כ-Resolved ב-SentinelOne בלי שנקבע פסק דין.

  • אם התראה של SentinelOne מסומנת כ-undefined, הטיפול במקרה התואם ב-Google SecOps נסגר עם הסיבה Inconclusive.

פרמטרים של משרות

הפרמטרים הנדרשים לעבודת SentinelOne V2 - Sync Alerts:

פרמטר תיאור
Environment Name

זה שינוי אופציונלי.

השם של הסביבה שממנה רוצים לסנכרן את ההתראות.

ערך ברירת המחדל הוא Default Environment.

API Root

חובה.

ה-API root של מופע SentinelOne.

API Token

חובה.

אסימון ה-API שמשמש לאימות ב-SentinelOne.

Max Hours Backwards

חובה.

מספר השעות לפני השעה הנוכחית שבהן יסונכרנו ההתראות במהלך האיטרציה הראשונה של העבודה.

ערך ברירת המחדל הוא 24.

Verify SSL

חובה.

אם האפשרות הזו נבחרה, האינטגרציה מאמתת את אישור ה-SSL כשמתחברים לשרת SentinelOne.

מופעל כברירת מחדל.

SentinelOneV2 - Sync Threats

אפשר להשתמש במשימה SentinelOneV2 - Sync Threats כדי לסנכרן הערות וסטטוסים באופן דו-כיווני בין התראות Google SecOps לבין איומים ב-SentinelOne.

דרישות המשרה

כדי לוודא שהעבודה מזהה ומסנכרנת את הנתונים הנכונים, צריך לוודא שהתנאים הבאים מתקיימים:

  • הפנייה ב-Google SecOps צריכה להכיל את התג SentinelOne Threat.

  • אם ההתראה לא הגיעה מ-SentinelOne - Threats Connector, צריך להוסיף ערך הקשר Threat_ID להתראה כדי שהמשימה תוכל לזהות את הרשומה הנכונה ב-SentinelOne.

לוגיקה תפעולית

העבודה מסנכרנת נתונים בשני שלבים. בשלב הראשון מסונכרנים נתוני איומים של SentinelOne עם התראות של Google SecOps. בשלב השני מסונכרנים נתוני התראות של Google SecOps עם איומים של SentinelOne.

העבודה משתמשת ב-Max Hours Backwards עבור האיטרציה הראשונית. לכל הבקשות הבאות, העבודה משתמשת ב-start_time של ההתראה האחרונה שעובדה.

לוגיקת הסנכרון של התגובות

העבודה משתמשת ב-last_update_time כדי לסנן תגובות ולמנוע כניסות כפולות. התגובות המסונכרנות משתמשות במבנים הבאים:

  • נשלח מ-SentinelOne: SentinelOne {threat_id}: {comment}
  • נשלח מ-Google SecOps: Google SecOps {case_id}: {comment}
מיפוי של סטטוס ופסיקה

כשסוגרים התראה ב-Google SecOps, העבודה מעדכנת את האיום ב-SentinelOne על סמך המיפוי הבא:

  • אם הסיבה לסגירה היא Malicious, הסטטוס ב-SentinelOne מוגדר ל-Resolved והפסיקה מוגדרת ל-True Positive.

  • אם הסיבה לסגירה היא Not Malicious, הסטטוס ב-SentinelOne מוגדר ל-Resolved והפסיקה מוגדרת ל-False Positive.

  • בכל שאר הסיבות לסגירה, הסטטוס של SentinelOne מוגדר ל-Resolved ללא פסיקה.

פרמטרים של משרות

הגדרת העבודה SentinelOneV2 - Sync Threats מחייבת את הפרמטרים הבאים:

פרמטר תיאור
Environment Name

חובה.

השם של הסביבה שבה מתבצע חיפוש האיומים.

ערך ברירת המחדל הוא Default Environment.

API Root

חובה.

ה-API root של מופע SentinelOne.

API Token

חובה.

אסימון ה-API שמשמש לאימות ב-SentinelOne.

Max Hours Backwards

חובה.

מספר השעות שלפני השעה הנוכחית שבהן יסונכרנו האיומים במהלך האיטרציה הראשונה של העבודה.

ערך ברירת המחדל הוא 24.

Verify SSL

חובה.

אם האפשרות הזו נבחרה, האינטגרציה מאמתת את אישור ה-SSL כשמתחברים לשרת SentinelOne.

מופעל כברירת מחדל.

הבעיה עדיין לא נפתרה? קבלת תשובות מחברי הקהילה וממומחי Google SecOps.