Trend Micro Cloud App Security
במסמך הזה מוסבר איך לשלב את Trend Micro Cloud App Security עם Google SecOps.
תרחישי שימוש במוצר
ביצוע פעולות פעילות – העשרת ישויות, חיפוש אימייל, עדכון רשימת החסומים, צמצום הסיכון של אימיילים או חשבונות.
איך יוצרים טוקן API
- עוברים אל ניהול > ממשקי API לאוטומציה ולשילוב.
- לוחצים על הלחצן 'הוספה'.
- בוחרים באפשרות 'לאפליקציה חיצונית'.
- מזינים 'שם' ומסמנים את כל תיבות הסימון.
- לוחצים על 'יצירת טוקן'.
- מעתיקים את הטוקן.
- מעדכנים את הפרמטר API Key (מפתח API) בהגדרת השילוב.
- בודקים את הקישוריות.
הגדרת שילוב של Trend Micro Cloud App Security ב-Google Security Operations
הוראות מפורטות להגדרת שילוב ב-Google SecOps מופיעות במאמר הגדרת שילובים.
פרמטרים של שילוב
משתמשים בפרמטרים הבאים כדי להגדיר את השילוב:
| השם המוצג של הפרמטר | סוג | ערך ברירת המחדל | חובה | תיאור |
|---|---|---|---|---|
| ספריית הבסיס של ה-API | String | https://api-eu.tmcas.trendmicro.com | כן | שורש ה-API של מופע Trend Micro Cloud App Security. |
| מפתח API | סיסמה | לא רלוונטי | כן | מפתח ה-API של מופע Trend Micro Cloud App Security. |
| אימות SSL | תיבת סימון | סימן אישור | כן | אם ההגדרה הזו מופעלת, המערכת בודקת שאישור ה-SSL של החיבור לשרת Trend Micro Cloud App Security תקף. |
פעולות
פינג
תיאור
בודקים את הקישוריות ל-Trend Micro Cloud App Security באמצעות הפרמטרים שמופיעים בדף ההגדרה של השילוב בכרטיסייה Google Security Operations Marketplace.
פרמטרים
לא רלוונטי
ריצה
הפעולה הזו לא מופעלת על ישויות.
תוצאות הפעולה
תוצאת סקריפט
| שם התוצאה של הסקריפט | אפשרויות ערך |
|---|---|
| is_success | is_success=False |
| is_success | is_success=True |
Case Wall
| סוג התוצאה | ערך / תיאור | סוג |
|---|---|---|
| הודעת פלט* | אם הערך הוא True (החיבור בוצע בהצלחה) – החיבור לשרת Trend Micro Cloud App Security בוצע בהצלחה עם פרמטרי החיבור שסופקו. אם התוצאה היא לא 'הצלחה' (is success = false) - נכשל החיבור לשרת Trend Micro Cloud App Security! שגיאה: {0}".format(exception.stacktrace) |
כללי |
הוספת ישויות לרשימת החסימה
תיאור
מוסיפים ישויות לרשימת חסימה ב-Trend Micro Cloud App Security. הישויות הנתמכות: כתובת URL, גיבוב ואימייל (ישויות משתמש שתואמות לתבנית של כתובת אימייל).
פרמטרים
| שם | ערך ברירת המחדל | חובה | תיאור |
|---|---|---|---|
| לא רלוונטי | לא רלוונטי | לא רלוונטי | לא רלוונטי |
ריצה
הפעולה הזו מופעלת בישויות הבאות:
- כתובת URL
- גיבוב (hash)
- אימייל
תוצאות הפעולה
תוצאת סקריפט
| שם התוצאה של הסקריפט | אפשרויות ערך | דוגמה |
|---|---|---|
| is_success | נכון/לא נכון | is_success:False |
Case Wall
| Case | הפעולה הצליחה | האימות נכשל | הודעה |
|---|---|---|---|
| אם הפעולה בוצעה בהצלחה לישות אחת | TRUE | FALSE | הישות הבאה נוספה בהצלחה לרשימת החסימה ב-Trend Micro Cloud App Security: {\n entity.identifier} |
| אם הפעולה לא הצליחה לישות אחת | TRUE | FALSE | הפעולה לא הצליחה להוסיף את הישויות הבאות לרשימת החסימה ב-Trend Micro Cloud App Security: {\n entity.identifier} |
| אם יש כפילויות | TRUE | FALSE | הישויות הבאות כבר נכללות ברשימת החסימה ב-Trend Micro Cloud App Security: {\n entity.identifier} |
| לא תמיד מצליחים | FALSE | FALSE | לא נוספו ישויות באמצעות מידע מ-Trend Micro Cloud App Security |
| שגיאה חמורה, פרטי כניסה לא תקינים, שורש ה-API | FALSE | TRUE | שגיאה בביצוע הפעולה 'הוספת ישויות לרשימת החסימה'. הסיבה: {error traceback} |
צמצום ההשפעה של אימיילים
תיאור
מחיקה או הסגרת אימיילים באמצעות Trend Micro Cloud App Security. הערה: ב-Gmail אפשר רק למחוק אימיילים.
פרמטרים
| שם | ערך ברירת המחדל | חובה | תיאור |
|---|---|---|---|
| מזהי הודעות | לא רלוונטי | כן | מציינים רשימה מופרדת בפסיקים של מזהי הודעות שצריך לטפל בהן. |
| פעולת צמצום סיכונים | מחיקה ערכים אפשריים: מחיקה הסגר |
כן | מציינים איזו פעולה לצמצום סיכונים צריך להחיל. |
| שירות | Gmail ערכים אפשריים Gmail Exchange |
כן | מציינים את השירות שמשמש לאימיילים. |
ריצה
הפעולה הזו לא מופעלת על ישויות.
תוצאות הפעולה
תוצאת סקריפט
| שם התוצאה של הסקריפט | אפשרויות ערך | דוגמה |
|---|---|---|
| is_success | נכון/לא נכון | is_success:False |
Case Wall
| Case | הפעולה הצליחה | האימות נכשל | הודעה |
|---|---|---|---|
| אם הפעולה הצליחה עבור message_id אחד | נכון | FALSE | הצלחנו לטפל בהודעות הבאות ב-Trend Micro Cloud App Security: {\n unique message ids} |
| אם התגובה נכשלה עבור הודעה אחת [message_id] | נכון | FALSE | הפעולה לא הצליחה לצמצם את הסיכון בהודעות האימייל הבאות ב-Trend Micro Cloud App Security: {\n unique message ids} |
| לא תמיד מצליחים | FALSE | FALSE | לא בוצעה פעולת תיקון באימיילים על ידי Trend Micro Cloud App Security. |
| שגיאה חמורה, פרטי כניסה לא תקינים, שורש ה-API | FALSE | TRUE | הייתה שגיאה בביצוע הפעולה 'הפחתת הסיכון של אימיילים'. הסיבה: {error traceback} |
| אם האפשרות 'הסגר' נבחרה ו-Gmail הוא השירות | FALSE | TRUE | שגיאה בהפעלת הפעולה 'הפחתת הסיכון באימיילים'. הסיבה: אפשר למחוק אימיילים רק בשירות Gmail. |
חיפוש אימיילים של ישויות
תיאור
חיפוש אימיילים על סמך ישויות ב-Trend Micro Cloud App Security. ישויות נתמכות: כתובת URL, גיבוב, אימייל (ישויות משתמש שתואמות לתבנית של כתובת אימייל), נושא אימייל, שם קובץ, כתובת IP.
פרמטרים
| שם | ערך ברירת המחדל | חובה | תיאור |
|---|---|---|---|
| מספר הימים המקסימלי אחורה | 30 | לא | מציינים כמה ימים אחורה לחפש אימיילים. הערך המקסימלי הוא 90. ברירת מחדל: 30. |
| מספר האימיילים המקסימלי להחזרה | 100 | לא | מציינים כמה אימיילים להחזיר. ברירת מחדל: 100. |
ריצה
הפעולה הזו מופעלת בישויות הבאות:
- כתובת URL
- גיבוב (hash)
- אימייל
- נושא האימייל
- שם קובץ
- כתובת IP
תוצאות הפעולה
תוצאת סקריפט
| שם התוצאה של הסקריפט | אפשרויות ערך | דוגמה |
|---|---|---|
| is_success | נכון/לא נכון | is_success:False |
תוצאת JSON
emails=[{list of unique emails}]
Case Wall
| Case | הפעולה הצליחה | האימות נכשל | הודעה |
|---|---|---|---|
| אם הנתונים זמינים: | TRUE | FALSE | הוחזר בהצלחה מידע על אימיילים שקשורים לישויות שסופקו ב-Trend Micro Cloud App Security. |
| אם הנתונים לא זמינים | FALSE | FALSE | לא נמצא מידע על אימיילים שקשורים לישויות ב-Trend Micro Cloud App Security. |
| שגיאה חמורה, פרטי כניסה לא תקינים, שורש ה-API | FALSE | TRUE | הייתה שגיאה בביצוע הפעולה Entity Email Search (חיפוש כתובת אימייל של ישות). הסיבה: {error traceback} |
| אם הערך של 'מספר הימים המקסימלי לאחור' > 90 | FALSE | TRUE | שגיאה בביצוע הפעולה 'חיפוש אימייל של ישות'. הסיבה: הערך של 'מספר הימים האחרונים' צריך להיות בטווח 1 עד 90. |
העשרת ישויות
תיאור
העשרת ישויות במידע מ-Trend Micro Cloud App Security. יש תמיכה בישויות הבאות: כתובת URL, גיבוב ואימייל (ישויות משתמש שתואמות לתבנית של כתובת אימייל).
פרמטרים
| שם | ערך ברירת המחדל | חובה | תיאור |
|---|---|---|---|
| לא רלוונטי | לא רלוונטי | לא רלוונטי | לא רלוונטי |
ריצה
הפעולה הזו מופעלת בישויות הבאות:
- כתובת URL
- גיבוב (hash)
- אימייל
תוצאות הפעולה
תוצאת סקריפט
| שם התוצאה של הסקריפט | אפשרויות ערך | דוגמה |
|---|---|---|
| is_success | נכון/לא נכון | is_success:False |
תוצאת JSON
blocked_url = [URL entities that were found]
blocked_hashes = [hashes entities that were found]
blocked_senders = [User entities that were found]
Case Wall
| Case | הפעולה הצליחה | האימות נכשל | הודעה |
|---|---|---|---|
| אם הפעולה בוצעה בהצלחה לישות אחת | TRUE | FALSE | המידע על הישויות הבאות אוחזר בהצלחה מ-Trend Micro Cloud App Security: {\n entity.identifier} |
| אם הפעולה לא הצליחה לישות אחת | TRUE | FALSE | הפעולה לא הצליחה לאחזר מידע על הישויות הבאות מ-Trend Micro Cloud App Security: {\n entity.identifier} |
| לא תמיד מצליחים | FALSE | FALSE | לא בוצע обогащение של ישויות באמצעות מידע מ-Trend Micro Cloud App Security |
| שגיאה חמורה, פרטי כניסה לא תקינים, שורש ה-API | FALSE | TRUE | הייתה שגיאה בביצוע הפעולה Enrich Entities (העשרת ישויות). הסיבה: {error traceback} |
הפחתת הסיכון בחשבונות
תיאור
ביצוע פעולות לצמצום הסיכון בחשבון המשתמש באמצעות Trend Micro Cloud App Security.
פרמטרים
| שם | ערך ברירת המחדל | חובה | תיאור |
|---|---|---|---|
| כתובות אימייל | לא רלוונטי | כן | מציינים רשימה של כתובות אימייל שמופרדות בפסיקים שצריך להחיל עליהן את ההגנה. |
| פעולת צמצום סיכונים | השבתת החשבון הפעלת אימות רב-שלבי איפוס הסיסמה ביטול סשנים של כניסה לחשבון |
כן | מציינים איזו פעולה לצמצום סיכונים צריך להחיל. |
ריצה
הפעולה הזו לא מופעלת על ישויות.
תוצאות הפעולה
תוצאת סקריפט
| שם התוצאה של הסקריפט | אפשרויות ערך | דוגמה |
|---|---|---|
| is_success | נכון/לא נכון | is_success:False |
Case Wall
| Case | הפעולה הצליחה | האימות נכשל | הודעה |
|---|---|---|---|
| אם הפעולה תצליח עבור כתובת אימייל אחת. | TRUE | FALSE | הצלחנו לצמצם את הסיכון בחשבונות הבאים ב-Trend Micro Cloud App Security: {\n email addresses} |
| אם הפעולה לא הצליחה לישות אחת | TRUE | FALSE | הפעולה לא הצליחה לצמצם את הסיכון בחשבונות הבאים ב-Trend Micro Cloud App Security: {\n email addresses} |
| לא תמיד מצליחים | FALSE | FALSE | לא בוצעו פעולות לצמצום הסיכון בחשבונות באמצעות מידע מ-Trend Micro Cloud App Security. |
| הודעה אסינכרונית | FALSE | FALSE | בהמתנה לסיום פעולות לצמצום סיכונים… |
| שגיאה חמורה, פרטי כניסה לא תקינים, שורש ה-API | FALSE | TRUE | שגיאה בביצוע הפעולה 'הפחתת הסיכון בחשבון'. הסיבה: {error traceback} |
הבעיה עדיין לא נפתרה? קבלת תשובות מחברי הקהילה וממומחי Google SecOps.