Symantec Email Security.cloud

במסמך הזה מוסבר איך לשלב את Symantec Email Security.cloud עם Google SecOps.

הגדרת שילוב של Symantec Email Security.cloud ב-Google Security Operations

הוראות מפורטות להגדרת שילוב ב-Google SecOps מופיעות במאמר הגדרת שילובים.

פרמטרים של שילוב

משתמשים בפרמטרים הבאים כדי להגדיר את השילוב:

השם המוצג של הפרמטר סוג ערך ברירת המחדל חובה תיאור
IOC API Root String https://iocapi.emailsecurity.symantec.com כן ה-root של IOC API במופע Symantec Email Security.Cloud.
שם משתמש String לא רלוונטי כן שם המשתמש של מופע Symantec Email Security.Cloud.
סיסמה סוד לא רלוונטי כן הסיסמה של המכונה ב-Symantec Email Security.Cloud.
אימות SSL תיבת סימון התיבה לא מסומנת כן אם ההגדרה הזו מופעלת, המערכת בודקת שאישור ה-SSL של החיבור לשרת Symantec Email Security.Cloud תקף.

תרחישים לדוגמה

חסימת ישויות.

פעולות

פינג

תיאור

בודקים את הקישוריות לשילוב של Symantec Email Security.Cloud באמצעות הפרמטרים שמופיעים בדף הגדרת השילוב בכרטיסייה Google Security Operations Marketplace.

פרמטרים

לא רלוונטי

ריצה

הפעולה הזו לא מופעלת על ישויות, ואין לה פרמטרים של קלט חובה.

תוצאות הפעולה

תוצאת סקריפט
שם התוצאה של הסקריפט אפשרויות ערך דוגמה
is_success נכון/לא נכון is_success=False
תוצאת JSON
N/A
Case Wall
סוג התוצאות ערך/תיאור סוג
הודעת פלט*

הפעולה לא אמורה להיכשל או לעצור את ההרצה של חוברת ההדרכה:

אם החיבור יבוצע בהצלחה: "החיבור לשרת Symantec Email Security.Cloud בוצע בהצלחה עם פרמטרי החיבור שסופקו".

הפעולה צריכה להיכשל ולהפסיק את ההרצה של מדריך ההפעלה:

אם הפעולה לא מצליחה: "ההתחברות לשרת Symantec Email Security.Cloud נכשלה! השגיאה היא {0}".format(exception.stacktrace)"

כללי

חסימת ישויות

תיאור

חסימת ישויות ב-Symantec Email Security.Cloud. ישויות נתמכות: שם מארח, כתובת IP, כתובת URL, גיבוב קובץ, נושא אימייל, כתובת אימייל (ישויות משתמש שתואמות לביטוי רגולרי של אימייל).

פרמטרים

השם המוצג של הפרמטר סוג ערך ברירת המחדל חובה תיאור
פעולת תיקון DDL

חסימה ומחיקה

ערכים אפשריים:

  • חסימה ומחיקה
  • הסגר
  • הפניה לכתובת URL אחרת
  • נושא התג
  • הוספת כותרת
לא מציינים את פעולת התיקון עבור הישויות.
תיאור String נחסמה על ידי PRODUCT_NAME כן מציינים תיאור שיוסף לישויות החסומות.

ריצה

הפעולה הזו מופעלת בישויות הבאות:

  • שם המארח
  • כתובת IP
  • כתובת URL
  • Filehash
  • נושא האימייל
  • כתובת אימייל (ישות משתמש שתואמת לביטוי רגולרי של כתובת אימייל)

תוצאות הפעולה

תוצאת סקריפט
שם התוצאה של הסקריפט אפשרויות ערך דוגמה
is_success נכון/לא נכון is_success=False
תוצאת JSON
{
        "status": "Failure",
        "reason": "Invalid MD5 value"
}
Case Wall
סוג התוצאות ערך/תיאור סוג
הודעת פלט*

הפעולה לא אמורה להיכשל או לעצור את ההרצה של חוברת ההדרכה:

אם יש נתונים לגבי ישות אחת (is_success=true): "Successfully blocked the following entities in Symantec Email Security.Cloud: {entity.identifier}." (הישויות הבאות נחסמו בהצלחה ב-Symantec Email Security.Cloud: {entity.identifier}).

אם נתונים לא זמינים עבור ישות אחת (is_success=true): "Action wasn't able to block the following entities in Symantec Email Security.Cloud: {entity.identifier}."

אם הנתונים לא זמינים לכל הישויות (is_success=false): 'אף אחת מהישויות שסופקו לא נחסמה'.

הפעולה צריכה להיכשל ולהפסיק את ההרצה של מדריך ההפעלה:

אם מדווחת שגיאה קריטית, כמו פרטי כניסה שגויים, אין חיבור לשרת או שגיאה אחרת: "שגיאה בהפעלת הפעולה 'חסימת ישויות'. הסיבה: {0}''.format(error.Stacktrace)"

כללי

הבעיה עדיין לא נפתרה? קבלת תשובות מחברי הקהילה וממומחי Google SecOps.