Sumo Logic
במסמך הזה מוסבר איך לשלב את Sumo Logic עם Google SecOps.
הגדרת השילוב של Sumo Logic ב-Google Security Operations
הוראות מפורטות להגדרת שילוב ב-Google SecOps מופיעות במאמר הגדרת שילובים.
פעולות
פינג
תיאור
בדיקת הקישוריות ל-Sumo Logic.
פרמטרים
לא רלוונטי
תרחישים לדוגמה
לא רלוונטי
ריצה
הפעולה הזו מופעלת על כל הישויות.
תוצאות הפעולה
העשרה של ישויות
לא רלוונטי
תובנות
לא רלוונטי
תוצאת סקריפט
| שם תוצאת התסריט | אפשרויות ערך | דוגמה |
|---|---|---|
| הפעולה בוצעה | נכון/לא נכון | success:False |
תוצאת JSON
N/A
חיפוש
תיאור
מריצים שאילתה ומקבלים את תוצאות החיפוש מ-Sumo Logic.
פרמטרים
| פרמטר | סוג | ערך ברירת המחדל | תיאור |
|---|---|---|---|
| שאילתה | String | לא רלוונטי | שאילתת Sumo Logic להרצה. דוגמה: _collector=* |
| מחיקה של משימת חיפוש | תיבת סימון | לא מסומן | אם תיבת הסימון מסומנת, המערכת מוחקת את המשרות אחרי שהחיפוש מסתיים. |
| מאז | String | לא רלוונטי | תאריך ההתחלה של החיפוש, בפורמט ISO-8601 או unixtime. דוגמה: 1970-01-01T00:00:00. ברירת מחדל: 1 (unixtime). |
| אל | String | לא רלוונטי | תאריך הסיום של החיפוש, בפורמט ISO-8601 או unixtime. דוגמה: 1970-01-01T00:00:00. ברירת מחדל: עכשיו (השעה הנוכחית בפורמט unixtime של UTC). |
| הגבלה | String | לא רלוונטי | מספר התוצאות שיוחזרו. דוגמה: 10. ברירת מחדל: 25. |
תרחישים לדוגמה
לא רלוונטי
ריצה
הפעולה הזו מופעלת על כל הישויות.
תוצאות הפעולה
העשרה של ישויות
לא רלוונטי
תובנות
לא רלוונטי
תוצאת סקריפט
| שם תוצאת התסריט | אפשרויות ערך | דוגמה |
|---|---|---|
| תוצאות | לא רלוונטי | לא רלוונטי |
תוצאת JSON
[
{
"_messageid": "-9223372036854773772",
"_messagetime": "1359407049529",
"_blockid": "-9223372036854775674",
"_sourcecategory": "service",
"_format": "plain:atp:o:0:l:29:p:yyyy-MM-dd HH:mm:ss,SSS ZZZZ",
"_sourcename": "/Users/christian/Development/sumo/ops/assemblies/latest/service-20.1-SNAPSHOT/logs/service.log",
"_source": "service",
"_receipttime": "1359407051885",
"_collectorid": "1579",
"_sourceid": "1640",
"_raw": "2013-01-28 13:04:09,529 -0800 INFO
[module=SERVICE]
[logger=com.netflix.config.sources.DynamoDbConfigurationSource] [thread=pollingConfigurationSource] Successfully polled Dynamo for a new configuration based on table:raychaser-chiapetProperties",
"_size": "246",
"_collector": "local",
"_messagecount": "2035",
"_sourcehost": "Chiapet.local"
}
]
מחברים
Sumo Logic Connector
תיאור
מחבר Sumo Logic.
הגדרת מחבר Sumo Logic ב-Google SecOps
הוראות מפורטות להגדרת מחבר ב-Google SecOps מופיעות במאמר בנושא הגדרת המחבר.
פרמטרים של מחברים
משתמשים בפרמטרים הבאים כדי להגדיר את המחבר:
| פרמטר | סוג | ערך ברירת המחדל | תיאור |
|---|---|---|---|
| DeviceProductField | String | device_product | שם השדה שמשמש לקביעת מוצר המכשיר. דוגמה: _type |
| EventClassId | String | name | שם השדה שמשמש לקביעת שם האירוע (סוג משנה). דוגמה: _source_match_event_id |
| PythonProcessTimeout | String | 60 | מגבלת הזמן הקצוב לתפוגה (בשניות) לתהליך Python שמריץ את הסקריפט הנוכחי. |
| ספריית הבסיס של ה-API | String | null | דוגמה ל-root של Sumo Logic API: https://api.{region}.sumologic.com |
| מזהה הגישה | String | null | מזהה הגישה של Sumo Logic. |
| מפתח גישה | סיסמה | null | מפתח גישה ל-Sumo Logic. |
| אימות SSL | תיבת סימון | לא נכון | האם להשתמש ב-SSL בחיבור או לא. |
| שדה שם ההתראה | String | null | שם השדה שבו נמצא שם ההתראה (נתיב שדה שטוח). דוגמה: _sourcecategory |
| שדה חותמת הזמן | String | null | שם השדה שבו נמצאת חותמת הזמן (נתיב שטוח של השדה). דוגמה: _receipttime |
| שדה סביבה | String | null | שם השדה שבו נמצאת הסביבה (נתיב שטוח של השדה). דוגמה: _collector |
| מדדים | String | null | אינדקסים לקבלת התראות". |
| מגבלת מספר ההתראות | מספר שלם | 10 | המספר המקסימלי של התראות שאפשר לשלוף במחזור אחד. דוגמה: 20 |
| מספר הימים המקסימלי אחורה | מספר שלם | 1 | מספר הימים המקסימלי שחלף מאז שהתקבלו ההתראות. דוגמה: 3 |
| כתובת שרת ה-Proxy | String | null | הכתובת של שרת ה-Proxy שבו רוצים להשתמש. |
| שם משתמש של שרת proxy | String | null | שם המשתמש ב-proxy לאימות. |
| סיסמת שרת Proxy | סיסמה | null | סיסמת ה-proxy לאימות. |
כללים של Connectors
תמיכה ב-Proxy
המחבר תומך בשרת proxy.
תמיכה בכלל דינמי או בכלל של רשימת היתרים
הפעולה הזו תריץ משימת חיפוש אחת לכל שאילתה שנוספה ככלל. אם צוינו גם אינדקסים וגם שאילתות, השאילתות מקבלות עדיפות על פני הפרמטר 'indexes' של המחבר.
הבעיה עדיין לא נפתרה? קבלת תשובות מחברי הקהילה וממומחי Google SecOps.