Cisco Secure Network Analytics in Google SecOps einbinden

In diesem Dokument wird beschrieben, wie Sie Cisco Secure Network Analytics (früher Stealthwatch) in Google Security Operations (Google SecOps) einbinden.

Anwendungsfälle

Die Integration von Cisco Secure Network Analytics kann für die folgenden Anwendungsfälle genutzt werden:

  • Sicherheitsereignisse abrufen: Mit den Google SecOps-Funktionen können Sie während der Untersuchung von Vorfällen auf dem Cisco Secure Network Analytics-Server nach Host-Sicherheitsereignissen suchen und diese abrufen.

  • Nach Daten zum Netzwerkfluss suchen: Mit den Google SecOps-Funktionen können Sie innerhalb eines bestimmten Zeitrahmens nach Netzwerkflüssen anhand der IP-Adresse suchen, um die Kommunikationsmuster von Hosts zu analysieren.

Integrationsparameter

Für die Cisco Secure Network Analytics-Integration sind die folgenden Parameter erforderlich:

                                                           
ParameterBeschreibung
API Root

Erforderlich.

Die Basis-URL der Cisco Secure Network Analytics-Instanz.

Der Standardwert ist https://x.x.x.x.

Username

Erforderlich.

Der Nutzername, mit dem Sie sich bei Cisco Secure Network Analytics anmelden.

Password

Erforderlich.

Das Passwort, mit dem Sie sich in Cisco Secure Network Analytics anmelden.

Verify SSL

Optional.

Wenn diese Option ausgewählt ist, wird das SSL-Zertifikat bei der Verbindung mit dem Cisco Secure Network Analytics-Server validiert.

Standardmäßig deaktiviert.

Eine Anleitung zum Konfigurieren einer Integration in Google SecOps finden Sie unter Integrationen konfigurieren.

Bei Bedarf können Sie später Änderungen vornehmen. Nachdem Sie eine Integrationsinstanz konfiguriert haben, können Sie sie in Playbooks verwenden. Weitere Informationen zum Konfigurieren und Unterstützen mehrerer Instanzen finden Sie unter Mehrere Instanzen unterstützen.

Aktionen

Weitere Informationen zu Aktionen finden Sie unter Ausstehende Aktionen in „Mein Arbeitsbereich“ beantworten und Manuelle Aktion ausführen.

Ping

Verwenden Sie die Aktion Ping, um die Verbindung zu Cisco Secure Network Analytics zu testen.

Diese Aktion wird nicht für Google SecOps-Elemente ausgeführt.

Aktionseingaben

Keine.

Aktionsausgaben

Die Aktion Ping bietet die folgenden Ausgaben:

Ausgabetyp der Aktion Verfügbarkeit
Anhang im Fall-Repository Nicht verfügbar
Link zum Fall‑Repository Nicht verfügbar
Tabelle „Fall-Repository“ Nicht verfügbar
Anreicherungstabelle Nicht verfügbar
JSON-Ergebnis Nicht verfügbar
Ausgabenachrichten Verfügbar
Scriptergebnis Verfügbar
Ausgabenachrichten

Die Aktion Ping kann die folgenden Ausgabenachrichten zurückgeben:

Ausgabemeldung Nachrichtenbeschreibung

Successfully connected to the Stealthwatch with the provided connection parameters!

Die Aktion wurde ausgeführt.
Error executing action "Ping". Reason: ERROR_REASON

Die Aktion ist fehlgeschlagen.

Überprüfen Sie die Verbindung zum Server, die Eingabeparameter oder die Anmeldedaten.

Scriptergebnis

In der folgenden Tabelle ist der Wert für die Ausgabe des Skriptergebnisses bei Verwendung der Aktion „Ping“ aufgeführt:

Name des Scriptergebnisses Wert
is_success True oder False

Ereignisse suchen

Mit der Aktion Search Events (Ereignisse suchen) können Sie die Sicherheitsereignisse eines Hosts aus Cisco Secure Network Analytics für einen bestimmten Zeitraum abrufen.

Diese Aktion wird für die folgenden Google SecOps-Entitäten ausgeführt:

  • IP Address

Aktionseingaben

Für die Aktion Search Events sind die folgenden Parameter erforderlich:

Parameter Beschreibung
Time Frame

Erforderlich.

Die Anzahl der Stunden, die rückwärts von der aktuellen Zeit gemessen werden und im Suchzeitraum für Sicherheitsereignisse enthalten sein sollen.

Aktionsausgaben

Die Aktion Search Events (Ereignisse suchen) bietet die folgenden Ausgaben:

Ausgabetyp der Aktion Verfügbarkeit
Anhang im Fall-Repository Nicht verfügbar
Link zum Fall‑Repository Nicht verfügbar
Tabelle „Fall-Repository“ Nicht verfügbar
Anreicherungstabelle Nicht verfügbar
JSON-Ergebnis Verfügbar
Ausgabenachrichten Verfügbar
Scriptergebnis Verfügbar

Nach Abläufen suchen

Mit der Aktion Search Flows (Flüsse durchsuchen) können Sie Netzwerkflussdaten aus Cisco Secure Network Analytics für eine bestimmte IP-Adresse und einen bestimmten Zeitraum abrufen.

Diese Aktion wird für die folgenden Google SecOps-Entitäten ausgeführt:

  • IP Address

Aktionseingaben

Für die Aktion Suchvorgänge sind die folgenden Parameter erforderlich:

                     
Parameter Beschreibung
Time Frame

Erforderlich.

Die Anzahl der Stunden, die ab der aktuellen Zeit zurückgerechnet werden sollen, um in die Suche nach dem Flow einbezogen zu werden.

Limit

Erforderlich.

Die maximale Anzahl von Flussdatensätzen, die aus Cisco Secure Network Analytics abgerufen werden sollen.

Aktionsausgaben

Die Aktion Flows durchsuchen gibt die folgenden Ausgaben zurück:

Ausgabetyp der Aktion Verfügbarkeit
Anhang im Fall-Repository Nicht verfügbar
Link zum Fall‑Repository Nicht verfügbar
Tabelle „Fall-Repository“ Nicht verfügbar
Anreicherungstabelle Nicht verfügbar
JSON-Ergebnis Verfügbar
Ausgabenachrichten Verfügbar
Scriptergebnis Verfügbar

Benötigen Sie weitere Hilfe? Antworten von Community-Mitgliedern und Google SecOps-Experten erhalten