שילוב של SiemplifyUtilities עם Google SecOps

במאמר הזה מוסבר איך לשלב את SiemplifyUtilities עם Google Security Operations ‏ (Google SecOps).

תרחישים לדוגמה

האינטגרציה SiemplifyUtilities יכולה לתת מענה לתרחישי השימוש הבאים:

  • ייצוא ושיתוף: אפשר להשתמש ביכולות של Google SecOps עם הפעולה ייצוא ישויות כקובץ OpenIOC כדי ליצור במהירות קבצים סטנדרטיים של OpenIOC מישויות אבטחה (כמו כתובות IP, גיבוב קבצים או כתובות URL) ולשתף אותם עם פלטפורמות לניתוח מודיעין איומי סייבר או עם צוותי אבטחה אחרים.

  • שינוי רשימות ללוגיקה: אפשר להשתמש ביכולות של Google SecOps עם הפעולה List Operations כדי לבצע פעולות לוגיות מורכבות (כמו intersection, ‏ union, ‏ subtract) בשתי רשימות שונות של ערכים בתוך Playbook, וכך לספק סינון מתקדם או שילוב של מקורות נתונים.

  • טרנספורמציה וניתוח של נתונים: אפשר להשתמש ביכולות של Google SecOps עם הפעולה Extract top From JSON כדי לעבד ולתעדף קבוצות נתונים גדולות של JSON מוטמע, על ידי מיון שלהן על סמך מפתח מוטמע ספציפי (כמו ציון חומרה) והחזרת רק התוצאות הרלוונטיות ביותר לניתוח מיידי.

  • ניתוח פורנזי של אימיילים: אפשר להשתמש ביכולות של Google SecOps עם הפעולה Parse EML to JSON כדי להמיר הודעות אימייל גולמיות שמקודדות ב-base64 (קבצי EML או MSG) לפורמט JSON מובנה. כך אפשר לגשת לכותרות, לגוף, לקבצים המצורפים ולקישורים של האימייל לצורך ניתוח וחקר אוטומטיים.

לפני שמתחילים

השילוב הזה מספק יכולות פלטפורמה מקוריות ולא דורש מפתחות API או פרטי כניסה של צד שלישי חיצוני לצורך אימות. לפני שמתחילים, מוודאים שהשילוב מותקן ממרכז התוכן במופע Google SecOps.

פרמטרים של שילוב

אין.

הוראות להגדרת שילוב ב-Google SecOps מופיעות במאמר הגדרת שילובים.

במקרה הצורך, אפשר לבצע שינויים בשלב מאוחר יותר. אחרי שמגדירים מופע של שילוב, אפשר להשתמש בו ב-playbooks. מידע נוסף על הגדרה ותמיכה במספר מופעים זמין במאמר תמיכה במספר מופעים.

פעולות

מידע נוסף על פעולות זמין במאמרים איך מגיבים לפעולות שממתינות לאישור ב-Your Workdesk ואיך מבצעים פעולה ידנית.

ספירת ישויות בהיקף

משתמשים ב-Count Entities in Scope כדי לאחזר את מספר הישויות בהיקף ספציפי.

הפעולה הזו מופעלת בכל הישויות של Google SecOps.

הוספת נתונים לפעולה

הפעולה Count Entities in Scope דורשת את הפרמטרים הבאים:

פרמטר תיאור
Entity Type

חובה.

סוג ישויות היעד.

פלט של פעולות

הפעולה Count Entities in Scope מספקת את הפלט הבא:

סוג הפלט של הפעולה זמינות
קיר המארז לא זמין
קישור לקיר של הפנייה לא זמין
טבלת קיר עם תושבת לא זמין
טבלת העשרה לא זמין
תוצאה בפורמט JSON לא זמין
הודעות פלט יש גישה
תוצאת סקריפט יש גישה
הודעות פלט

הפעולה Count Entities in Scope יכולה להחזיר את הודעות הפלט הבאות:

הודעת פלט תיאור ההודעה

There are NUMBER_OF_ENTITIES entities from ENTITY_TYPE type.

הפעולה הסתיימה בהצלחה.
Error executing action "Count Entities in Scope". Reason: ERROR_REASON

הפעולה נכשלה.

בודקים את החיבור לשרת, את פרמטרי הקלט או את פרטי הכניסה.

תוצאת סקריפט

בטבלה הבאה מפורטים הערכים של פלט התוצאה של הסקריפט כשמשתמשים בפעולה Count Entities in Scope:

שם התוצאה של הסקריפט ערך
list_count NUMBER_OF_ENTITIES

רשימת ספירה

משתמשים בפעולה Count List כדי לאחזר את מספר הפריטים ברשימה.

הפעולה הזו לא מופעלת על ישויות ב-Google SecOps.

הוספת נתונים לפעולה

הפעולה Count List דורשת את הפרמטרים הבאים:

פרמטר תיאור
Input String

זה שינוי אופציונלי.

רשימה מופרדת בפסיקים של מחרוזות, כמו value1,value2,value3.

Delimiter

זה שינוי אופציונלי.

הסמל שמשמש להפרדה בין ערכים בודדים בתוך Input String.

פלט של פעולות

הפעולה Count List מספקת את הפלטים הבאים:

סוג הפלט של הפעולה זמינות
קיר המארז לא זמין
קישור לקיר של הפנייה לא זמין
טבלת קיר עם תושבת לא זמין
טבלת העשרה לא זמין
תוצאה בפורמט JSON לא זמין
הודעות פלט יש גישה
תוצאת סקריפט יש גישה
הודעות פלט

הפעולה Count List יכולה להחזיר את הודעות הפלט הבאות:

הודעת פלט תיאור ההודעה

List length is: NUMBER_OF_ENTITIES

הפעולה הסתיימה בהצלחה.
Error executing action "Count List". Reason: ERROR_REASON

הפעולה נכשלה.

בודקים את החיבור לשרת, את פרמטרי הקלט או את פרטי הכניסה.

תוצאת סקריפט

בטבלה הבאה מפורטים הערכים של פלט התוצאות של הסקריפט כשמשתמשים בפעולה Count List:

שם התוצאה של הסקריפט ערך
list_count NUMBER_OF_ENTITIES

מחיקת הקובץ

משתמשים בפעולה מחיקת קובץ כדי למחוק קובץ נבחר ממערכת הקבצים.

הפעולה הזו לא מופעלת על ישויות ב-Google SecOps.

הוספת נתונים לפעולה

הפעולה מחיקת קובץ דורשת את הפרמטרים הבאים:

פרמטר תיאור
File Path

חובה.

הנתיב המוחלט של הקובץ שרוצים למחוק.

פלט של פעולות

הפעולה מחיקת קובץ מספקת את הפלט הבא:

סוג הפלט של הפעולה זמינות
קיר המארז לא זמין
קישור לקיר של הפנייה לא זמין
טבלת קיר עם תושבת לא זמין
טבלת העשרה לא זמין
תוצאה בפורמט JSON יש גישה
הודעות פלט יש גישה
תוצאת סקריפט יש גישה
תוצאה בפורמט JSON

בדוגמה הבאה מוצג פלט של תוצאות JSON שהתקבלו כשמשתמשים בפעולה Delete File:

{
"filepath": ""
"status": "deleted/not found"
}
הודעות פלט

הפעולה מחיקת קובץ יכולה להחזיר את הודעות הפלט הבאות:

הודעת פלט תיאור ההודעה

Successfully deleted file.

הפעולה הסתיימה בהצלחה.
Error executing action "Delete File". Reason: ERROR_REASON

הפעולה נכשלה.

בודקים את החיבור לשרת, את פרמטרי הקלט או את פרטי הכניסה.

תוצאת סקריפט

בטבלה הבאה מפורט הערך של פלט תוצאת הסקריפט כשמשתמשים בפעולה מחיקת קובץ:

שם התוצאה של הסקריפט ערך
is_success true או false

ייצוא ישויות כקובץ OpenIOC

משתמשים בפעולה Export Entities as OpenIOC File כדי לארוז פריטי אבטחה נתמכים מהמקרה הנוכחי בפורמט קובץ OpenIOC רגיל. אפשר להשתמש בקובץ הזה לשיתוף, לניתוח מודיעין איומי סייבר או לייבוא לכלים אחרים לאבטחה.

הפעולה הזו מופעלת בישויות הבאות של Google SecOps:

  • Filehash

  • IP Address

  • URL

  • Hostname

  • User

הוספת נתונים לפעולה

הפעולה Export Entities as OpenIOC File דורשת את הפרמטרים הבאים:

                       
פרמטרתיאור
Export Folder Path

חובה.

   

הנתיב המקומי של התיקייה שבה יישמר קובץ ה-OpenIOC שנוצר.

   

פלט של פעולות

הפעולה Export Entities as OpenIOC File מספקת את הפלטים הבאים:

סוג הפלט של הפעולה זמינות
קיר המארז לא זמין
קישור לקיר של הפנייה לא זמין
טבלת קיר עם תושבת לא זמין
טבלת העשרה לא זמין
תוצאה בפורמט JSON יש גישה
הודעות פלט יש גישה
תוצאת סקריפט יש גישה
תוצאה בפורמט JSON

בדוגמה הבאה מוצג פלט של תוצאות JSON שהתקבלו כשמשתמשים בפעולה Export Entities as OpenIOC File:

{
    "absolute_file_path": OpenIOC_{random_guid}.txt
}
הודעות פלט

הפעולה Export Entities as OpenIOC File יכולה להחזיר את הודעות הפלט הבאות:

הודעת פלט תיאור ההודעה

Successfully created an OpenIOC file based on provided entities.

Action wasn't able to create an OpenIOC file, because there are no entities in the action execution scope.

הפעולה הסתיימה בהצלחה.
Error executing action "Export Entities as OpenIOC File". Reason: ERROR_REASON

הפעולה נכשלה.

בודקים את החיבור לשרת, את פרמטרי הקלט או את פרטי הכניסה.

חילוץ של השדה העליון מקובץ JSON

משתמשים בפעולה Extract top From JSON כדי למיין קלט JSON לפי מפתח ספציפי ולהחזיר את הענפים או הרשומות עם הדירוג הכי גבוה.

הפעולה הזו לא מופעלת על ישויות ב-Google SecOps.

הוספת נתונים לפעולה

הפעולה Extract top From JSON דורשת את הפרמטרים הבאים:

                                                                       
פרמטרתיאור
JSON Data

חובה.

   

נתוני ה-JSON לעיבוד.

   
Key To Sort By

חובה.

   

המפתח המקונן שמשמש למיון, כשהפלחים מופרדים בנקודות.

אפשר להשתמש ב-* כתו כללי. לדוגמה, Host.*.wassap_list.Severity.

   
Field Type

חובה.

   

סוג הנתונים של המפתח שצוין למיון.

הערכים האפשריים הם:

  • int
  • string
  • Date
   
Reverse (DESC -> ASC)

זה שינוי אופציונלי.

   

אם בוחרים באפשרות הזו, סדר המיון הוא יורד. אם לא בוחרים באפשרות הזו, סדר המיון הוא עולה.

   

מופעל כברירת מחדל.

   
Top Rows

זה שינוי אופציונלי.

   

מספר הרשומות (השורות) העליונות לאחזור מפלט ה-JSON הממוין.

   

פלט של פעולות

פעולת Extract top From JSON מספקת את הפלטים הבאים:

סוג הפלט של הפעולה זמינות
קיר המארז לא זמין
קישור לקיר של הפנייה לא זמין
טבלת קיר עם תושבת לא זמין
טבלת העשרה לא זמין
תוצאה בפורמט JSON יש גישה
הודעות פלט יש גישה
תוצאת סקריפט יש גישה
תוצאה בפורמט JSON

בדוגמה הבאה מוצג פלט של תוצאות JSON שהתקבלו באמצעות הפעולה Extract top From JSON:

[
    {
        "HOST": {
            "DETECTION":{
                "QID": "82003",
                "SEVERITY": "1",
                "RESULTS": "Timestamp of host (network byte ordering): 03:40:14 GMT"
            },
            "IP": "1.1.1.1",
            "LAST_SCAN_DATETIME": "2018-08-13T10:24:35Z",
            "OS": "Windows 10"
        },
        "DATETIME": "2018-08-29T14:01:12Z"
    }, {
        "HOST":{
            "DETECTION": {
                "PORT": "443",
                "QID": "11827",
                "PROTOCOL": "tcp",
                "RESULTS": "X-Frame-Options or Content-Security-Policy: frame-ancestors HTTP Headers missing on port 443.",
                "SEVERITY": "2"
            },
            "IP": "1.1.1.1",
            "LAST_SCAN_DATETIME": "2018-08-13T08:31:58Z",
            "OS": "Linux 3.13"
        },
        "DATETIME": "2018-08-29T14:01:12Z"
    }, {
        "HOST": {
            "DETECTION": {
                "PORT": "53",
                "QID": "15033",
                "PROTOCOL": "udp",
                "RESULTS": "--- IPv4 --- ",
                "SEVERITY": "4"
            },
            "IP": "1.1.1.1",
            "LAST_SCAN_DATETIME": "2018-08-13T08:31:58Z",
            "OS": "Linux 3.13"
        },
        "DATETIME": "2018-08-29T14:01:12Z"
    }
]
הודעות פלט

הפעולה Extract top From JSON יכולה להחזיר את הודעות הפלט הבאות:

הודעת פלט תיאור ההודעה

Results: RESULTS.

No branches were found.

הפעולה הסתיימה בהצלחה.
Error executing action "Extract top From JSON". Reason: ERROR_REASON

הפעולה נכשלה.

בודקים את החיבור לשרת, את פרמטרי הקלט או את פרטי הכניסה.

תוצאת סקריפט

הטבלה הבאה מפרטת את הערך של פלט התוצאה של הסקריפט כשמשתמשים בפעולה Extract top From JSON:

שם התוצאה של הסקריפט ערך
result RESULTS

סינון JSON

משתמשים בפעולה Filter JSON כדי לסנן אובייקט JSON על סמך תנאי שצוין ולחלץ תוצאות ספציפיות.

הפעולה הזו לא מופעלת על ישויות ב-Google SecOps.

הוספת נתונים לפעולה

פעולת Filter JSON דורשת את הפרמטרים הבאים:

                                                                                               
פרמטרתיאור
JSON Data

חובה.

   

נתוני מילון JSON להחלת המסנן.

   
Root Key Path

זה שינוי אופציונלי.

   

נתיב ההתחלה של חיפוש ה-JSON, מופרד באמצעות נקודות.

   
Condition Path

חובה.

   

הנתיב המופרד בנקודות לשדה שהערך שלו מוערך בהשוואה לתנאי filter.

   
Condition Operator

חובה.

   

אופרטור ההשוואה שבו יש להשתמש בתנאי.

   

הערכים האפשריים הם:

  • =
  • !=
  • >
  • <
  • >=
  • <=
  • in
  • not in
   
Condition Value

חובה.

   

הערך הספציפי לשימוש בתנאי filter.

   
Output Path

זה שינוי אופציונלי.

   

הנתיב של רכיבי הנתונים הספציפיים שיוחזרו מ-JSON המסונן, כשהרכיבים מופרדים בנקודות.

   
Delimiter

זה שינוי אופציונלי.

   

התו שמשמש לצירוף ערכי הפלט אם מוחזרים כמה רכיבים.

   

ערך ברירת המחדל הוא ,.

   

פלט של פעולות

פעולת Filter JSON מספקת את הפלטים הבאים:

                                                                                                                                                       
סוג הפלט של הפעולהזמינות
קיר המארזלא זמין
קישור לקיר של הפנייהלא זמין
טבלת קיר עם תושבתלא זמין
טבלת העשרהלא זמין
תוצאה בפורמט JSONיש גישה
הודעות פלטיש גישה
תוצאת סקריפטיש גישה
תוצאה בפורמט JSON

בדוגמה הבאה מוצג פלט של תוצאת JSON שהתקבל באמצעות הפעולה Filter JSON:

{
    "a": {
        "HOST": [
            {
                "DETECTION": {
                    "QID": "82003",
                    "SEVERITY": "1",
                    "RESULTS": "Timestamp of host (network byte ordering): 03:40:14 GMT"
                },
                "IP": "1.1.1.1",
                "LAST_SCAN_DATETIME": "2018-08-13T10:24:35Z",
                "OS": "Windows 10"
            }
        ],
        "DATETIME": "2018-08-29T14:01:12Z"
    }
}
הודעות פלט

הפעולה Filter JSON יכולה להחזיר את הודעות הפלט הבאות:

הודעת פלט תיאור ההודעה

Successfully filtered JSON.

הפעולה הסתיימה בהצלחה.
Error executing action "Filter JSON". Reason: ERROR_REASON

הפעולה נכשלה.

בודקים את החיבור לשרת, את פרמטרי הקלט או את פרטי הכניסה.

תוצאת סקריפט

בטבלה הבאה מפורט הערך של פלט תוצאת הסקריפט כשמשתמשים בפעולה Filter JSON:

שם התוצאה של הסקריפט ערך
is_success true או false

קבלת כתובת URL של פריסה

משתמשים בפעולה Get Deployment URL כדי לאחזר את כתובת ה-URL של הפריסה עבור מכונת Google SecOps הנוכחית.

הפעולה הזו לא מופעלת על ישויות ב-Google SecOps.

הוספת נתונים לפעולה

אין.

פלט של פעולות

הפעולה Get Deployment URL מספקת את הפלט הבא:

סוג הפלט של הפעולה זמינות
קיר המארז לא זמין
קישור לקיר של הפנייה לא זמין
טבלת קיר עם תושבת לא זמין
טבלת העשרה לא זמין
תוצאה בפורמט JSON יש גישה
הודעות פלט יש גישה
תוצאת סקריפט יש גישה
תוצאה בפורמט JSON

בדוגמה הבאה מוצגים פלט התוצאות ב-JSON שמתקבלות כשמשתמשים בפעולה Get Deployment URL:

{
"url": ""
}
הודעות פלט

הפעולה Get Deployment URL יכולה להחזיר את הודעות הפלט הבאות:

הודעת פלט תיאור ההודעה

Successfully retrieved deployment URL.

הפעולה הסתיימה בהצלחה.
Error executing action "Get Deployment URL". Reason: ERROR_REASON

הפעולה נכשלה.

בודקים את החיבור לשרת, את פרמטרי הקלט או את פרטי הכניסה.

תוצאת סקריפט

בטבלה הבאה מפורט הערך של פלט הפלט של הסקריפט כשמשתמשים בפעולה קבלת כתובת URL לפריסה:

שם התוצאה של הסקריפט ערך
is_success true או false

הצגת רשימה של פעולות

משתמשים בפעולה List Operations כדי לבצע פעולות על קבוצות בין שתי רשימות שמופרדות בפסיקים.

הפעולה הזו לא מופעלת על ישויות ב-Google SecOps.

הוספת נתונים לפעולה

הפעולה List Operations דורשת את הפרמטרים הבאים:

                                                           
פרמטרתיאור
First List

חובה.

   

הרשימה הראשונה של ערכים שמופרדים בפסיקים עבור פעולת set.

Second List

חובה.

   

הרשימה השנייה של ערכים שמופרדים בפסיקים עבור הפעולה set.

Delimiter

זה שינוי אופציונלי.

   

הסמל או התו שמשמשים להפרדת הערכים ב-First List וב-Second List.

   

ערך ברירת המחדל הוא ,.

Operator

חובה.

   

סוג הפעולה של set לביצוע.

   

הערכים האפשריים הם:

  • intersection
  • union
  • subtract
  • xor (או בלעדי).

פלט של פעולות

הפעולה List Operations מספקת את הפלטים הבאים:

סוג הפלט של הפעולה זמינות
קיר המארז לא זמין
קישור לקיר של הפנייה לא זמין
טבלת קיר עם תושבת לא זמין
טבלת העשרה לא זמין
תוצאה בפורמט JSON יש גישה
הודעות פלט יש גישה
תוצאת סקריפט יש גישה
תוצאה בפורמט JSON

בדוגמה הבאה מוצג פלט של תוצאות JSON שהתקבלו כשמשתמשים בפעולה List Operations:

{
    "results": {
        "count": 6,
        "data": [
            "item",
            "item1",
            "item2"
        ]
    }
}​​
תוצאת סקריפט

בטבלה הבאה מפורט הערך של פלט תוצאת הסקריפט כשמשתמשים בפעולה List Operations:

שם התוצאה של הסקריפט ערך
result_list RESULTS

ניתוח של קובץ EML ל-JSON

משתמשים בפעולה Parse EML to JSON כדי להמיר את התוכן של קובץ אימייל בפורמט EML או MSG לאובייקט JSON מובנה ב-Google SecOps.

הפעולה הזו לא מופעלת על ישויות ב-Google SecOps.

הוספת נתונים לפעולה

הפעולה Parse EML to JSON דורשת את הפרמטרים הבאים:

                                               
פרמטרתיאור
EML Content

חובה.

   

התוכן של קובץ ה-EML או ה-MSG בקידוד Base64.

Blacklisted Headers

זה שינוי אופציונלי.

   

רשימה מופרדת בפסיקים של כותרות שיוחרגו מהפלט הסופי של ה-JSON.

Use Blacklist As Whitelist

זה שינוי אופציונלי.

   

אם בוחרים באפשרות הזו, הרשימה שמופיעה ב-Blacklisted Headers פועלת כרשימת היתרים, וכוללת רק את הכותרות שמופיעות בפלט JSON.

פלט של פעולות

הפעולה Parse EML to JSON מספקת את הפלט הבא:

סוג הפלט של הפעולה זמינות
קיר המארז לא זמין
קישור לקיר של הפנייה לא זמין
טבלת קיר עם תושבת לא זמין
טבלת העשרה לא זמין
תוצאה בפורמט JSON יש גישה
הודעות פלט יש גישה
תוצאת סקריפט יש גישה
תוצאה בפורמט JSON

בדוגמה הבאה מוצג פלט של תוצאת JSON שהתקבל באמצעות הפעולה Parse EML to JSON:

{
    "HTML Body": "<div><br></div>",
    "Attachments": {},
    "Recipients": "john_doe@example.com",
    "CC": "",
    "Links": {
        "urls_1": "https://lh4.googleusercontent.com/rE6-WYjfFuiHbHUV33G31NCtUeBl9YGnw4bvlorqMeNaC60qWagqtohFwCpq2eJxlMYMJPPDAqqXRZW6Oja8GqOjt3jB3aB6tzJP-jdtbCBoj-m3vu49tttHmWpXGJUSI6UuTUYS",
        "urls_2": "https://lh4.googleusercontent.com/Uih5TalWnJjBbG_QaRICp8emX5wIakbCmstEDP3YHT7l45qdjIllcxg_Ddapvrh5DqGKszK3KKM5M0kEoC1YX6TgbWKJKPX0OxD5BeWr3uu6SRAHs7lwP20khjHSlxsIM46egQ-M"
    },
    "BCC": "",
    "To": "john_doe@example.com",
    "Date": "Mon, 13 Aug 2018 13:20:34 +0300",
    "From": "john_doe@example.com",
    "Subject": "TEST6:::Test:::ADVANCE NOTICE: 07.08.2018-Disable Accounts-user\\\r\\\\n Office Il Office"
}
תוצאת סקריפט

בטבלה הבאה מפורט הערך של פלט התוצאה של הסקריפט כשמשתמשים בפעולה Parse EML To JSON:

שם התוצאה של הסקריפט ערך
parsed_eml RESULTS

פלט ה-JSON של הפעולה בשדה with עובר שינוי מבנה כדי להפריד את ערך המזהה לשדה ייעודי. השינוי הזה חל על גרסה 10 ואילך של השילוב, כפי שמתואר בטבלה הבאה:

                                               
גרסת השילובמבנה ותיאור השדהדוגמה לקובץ JSON
גרסה 9 ומטההמזהה והפרוטוקול משולבים בשדה with.{"with": "smtp id ID"}
גרסה 10 ואילךהמזהה מאוחסן בשדה id החדש, והשדה with מכיל רק את הפרוטוקול.{"id": "ID", "with": "SMTP"}

פינג

משתמשים בפעולה Ping כדי לבדוק את הקישוריות ל-SiemplifyUtilities.

הפעולה הזו לא מופעלת על ישויות ב-Google SecOps.

הוספת נתונים לפעולה

אין.

פלט של פעולות

הפעולה Ping מספקת את הפלטים הבאים:

סוג הפלט של הפעולה זמינות
קיר המארז לא זמין
קישור לקיר של הפנייה לא זמין
טבלת קיר עם תושבת לא זמין
טבלת העשרה לא זמין
תוצאה בפורמט JSON לא זמין
הודעות פלט יש גישה
תוצאת סקריפט יש גישה
הודעות פלט

הפעולה Ping מספקת את הודעות הפלט הבאות:

הודעת פלט תיאור ההודעה
Connection Established. הפעולה הסתיימה בהצלחה.
Failed to connect to SiemplifyUtilities. Error is ERROR_REASON

הפעולה נכשלה.

בודקים את החיבור לשרת, את פרמטרי הקלט או את פרטי הכניסה.

תוצאת סקריפט

בטבלה הבאה מפורטים הערכים של פלט התוצאה של הסקריפט כשמשתמשים בפעולה Ping:

שם התוצאה של הסקריפט ערך
is_success True או False

Query Joiner

אפשר להשתמש בפעולה Query Joiner כדי ליצור באופן דינמי מחרוזת שאילתה מובנית על ידי שילוב של רשימת ערכי חיפוש, שדה יעד ואופרטור לוגי.

הפעולה הזו לא מופעלת על ישויות ב-Google SecOps.

הוספת נתונים לפעולה

הפעולה Query Joiner דורשת את הפרמטרים הבאים:

פרמטר תיאור
Values

חובה.

רשימה של ערכים שמופרדים בפסיקים לחיפוש, כמו value1,value2,value3.

Query Field

חובה.

שם שדה היעד לחיפוש, כמו SrcIP, DestHost או UserName.

Query Operator

חובה.

האופרטור הלוגי שמשלב את הערכים, כמו AND או OR.

Add Quotes

זה שינוי אופציונלי.

אם בוחרים באפשרות הזו, הפעולה מוסיפה גרשיים בודדים (') מסביב לכל פריט ב-Values.

Add Double Quotes

זה שינוי אופציונלי.

אם בוחרים באפשרות הזו, הפעולה מוסיפה מרכאות כפולות (") סביב כל פריט ב-Values.

Add Backticks

זה שינוי אופציונלי.

אם בוחרים באפשרות הזו, הפעולה מוסיפה תווי גרש הפוכים (`) מסביב לכל פריט ב-Values.

האפשרות הזו שימושית כדי להחריג מחרוזות מורכבות או תווים מיוחדים (כמו כתובות URL ארוכות), וכך למנוע שגיאות בהידור של השאילתה.

Delimiter

זה שינוי אופציונלי.

התו שמפריד בין הפריטים ב-Values.

אם לא מציינים ערך, תו מפריד ברירת המחדל הוא פסיק (,).

פלט של פעולות

הפעולה Query Joiner מספקת את הפלט הבא:

סוג הפלט של הפעולה זמינות
קיר המארז לא זמין
קישור לקיר של הפנייה לא זמין
טבלת קיר עם תושבת לא זמין
טבלת העשרה לא זמין
תוצאה בפורמט JSON לא זמין
הודעות פלט יש גישה
תוצאת סקריפט יש גישה
הודעות פלט

הפעולה Query Joiner יכולה להחזיר את הודעות הפלט הבאות:

הודעת פלט תיאור ההודעה

Successfully formed query: QUERY_FIELD= VALUE_1 OPERATOR QUERY_FIELD= VALUE_2 OPERATOR QUERY_FIELD= VALUE_3

הפעולה הסתיימה בהצלחה.
Error executing action "Query Joiner". Reason: ERROR_REASON

הפעולה נכשלה.

בודקים את החיבור לשרת, את פרמטרי הקלט או את פרטי הכניסה.

תוצאת סקריפט

בטבלה הבאה מפורט הערך של פלט התוצאה של הסקריפט כשמשתמשים בפעולה Query Joiner:

שם התוצאה של הסקריפט ערך
query QUERY_FIELD= VALUE_1 OPERATOR QUERY_FIELD= VALUE_2 OPERATOR QUERY_FIELD= VALUE_3

הבעיה עדיין לא נפתרה? קבלת תשובות מחברי הקהילה וממומחי Google SecOps.