Trend Micro Cloud App Security

במסמך הזה מוסבר איך לשלב את Trend Micro Cloud App Security עם Google SecOps.

תרחישי שימוש במוצר

ביצוע פעולות פעילות – העשרת ישויות, חיפוש אימייל, עדכון רשימת החסומים, צמצום הסיכון של אימיילים או חשבונות.

איך יוצרים טוקן API

  1. עוברים אל ניהול > ממשקי API לאוטומציה ולשילוב.
  2. לוחצים על הלחצן 'הוספה'.
  3. בוחרים באפשרות 'לאפליקציה חיצונית'.
  4. מזינים 'שם' ומסמנים את כל תיבות הסימון.
  5. לוחצים על 'יצירת טוקן'.
  6. מעתיקים את הטוקן.
  7. מעדכנים את הפרמטר API Key (מפתח API) בהגדרת השילוב.
  8. בודקים את הקישוריות.

הגדרת שילוב של Trend Micro Cloud App Security ב-Google Security Operations

הוראות מפורטות להגדרת שילוב ב-Google SecOps מופיעות במאמר הגדרת שילובים.

פרמטרים של שילוב

משתמשים בפרמטרים הבאים כדי להגדיר את השילוב:

השם המוצג של הפרמטר סוג ערך ברירת המחדל חובה תיאור
ספריית הבסיס של ה-API String https://api-eu.tmcas.trendmicro.com כן שורש ה-API של מופע Trend Micro Cloud App Security.
מפתח API סיסמה לא רלוונטי כן מפתח ה-API של מופע Trend Micro Cloud App Security.
אימות SSL תיבת סימון סימן אישור כן אם ההגדרה הזו מופעלת, המערכת בודקת שאישור ה-SSL של החיבור לשרת Trend Micro Cloud App Security תקף.

פעולות

פינג

תיאור

בודקים את הקישוריות ל-Trend Micro Cloud App Security באמצעות הפרמטרים שמופיעים בדף ההגדרה של השילוב בכרטיסייה Google Security Operations Marketplace.

פרמטרים

לא רלוונטי

ריצה

הפעולה הזו לא מופעלת על ישויות.

תוצאות הפעולה

תוצאת סקריפט
שם התוצאה של הסקריפט אפשרויות ערך
is_success is_success=False
is_success is_success=True
Case Wall
סוג התוצאה ערך / תיאור סוג
הודעת פלט*

אם הערך הוא True (החיבור בוצע בהצלחה) – החיבור לשרת Trend Micro Cloud App Security בוצע בהצלחה עם פרמטרי החיבור שסופקו.

אם התוצאה היא לא 'הצלחה' (is success = false) - נכשל החיבור לשרת Trend Micro Cloud App Security! שגיאה: {0}".format(exception.stacktrace)

כללי

הוספת ישויות לרשימת החסימה

תיאור

מוסיפים ישויות לרשימת חסימה ב-Trend Micro Cloud App Security. הישויות הנתמכות: כתובת URL, גיבוב ואימייל (ישויות משתמש שתואמות לתבנית של כתובת אימייל).

פרמטרים

שם ערך ברירת המחדל חובה תיאור
לא רלוונטי לא רלוונטי לא רלוונטי לא רלוונטי

ריצה

הפעולה הזו מופעלת בישויות הבאות:

  • כתובת URL
  • גיבוב (hash)
  • אימייל

תוצאות הפעולה

תוצאת סקריפט
שם התוצאה של הסקריפט אפשרויות ערך דוגמה
is_success נכון/לא נכון is_success:False
Case Wall
Case הפעולה הצליחה האימות נכשל הודעה
אם הפעולה בוצעה בהצלחה לישות אחת TRUE FALSE הישות הבאה נוספה בהצלחה לרשימת החסימה ב-Trend Micro Cloud App Security:‏ {\n entity.identifier}
אם הפעולה לא הצליחה לישות אחת TRUE FALSE הפעולה לא הצליחה להוסיף את הישויות הבאות לרשימת החסימה ב-Trend Micro Cloud App Security:‏ {\n entity.identifier}
אם יש כפילויות TRUE FALSE הישויות הבאות כבר נכללות ברשימת החסימה ב-Trend Micro Cloud App Security: {\n entity.identifier}
לא תמיד מצליחים FALSE FALSE לא נוספו ישויות באמצעות מידע מ-Trend Micro Cloud App Security
שגיאה חמורה, פרטי כניסה לא תקינים, שורש ה-API FALSE TRUE שגיאה בביצוע הפעולה 'הוספת ישויות לרשימת החסימה'. הסיבה: {error traceback}

צמצום ההשפעה של אימיילים

תיאור

מחיקה או הסגרת אימיילים באמצעות Trend Micro Cloud App Security. הערה: ב-Gmail אפשר רק למחוק אימיילים.

פרמטרים

שם ערך ברירת המחדל חובה תיאור
מזהי הודעות לא רלוונטי כן מציינים רשימה מופרדת בפסיקים של מזהי הודעות שצריך לטפל בהן.
פעולת צמצום סיכונים

מחיקה

ערכים אפשריים:

מחיקה

הסגר

כן מציינים איזו פעולה לצמצום סיכונים צריך להחיל.
שירות

Gmail

ערכים אפשריים

Gmail

Exchange

כן מציינים את השירות שמשמש לאימיילים.

ריצה

הפעולה הזו לא מופעלת על ישויות.

תוצאות הפעולה

תוצאת סקריפט
שם התוצאה של הסקריפט אפשרויות ערך דוגמה
is_success נכון/לא נכון is_success:False
Case Wall
Case הפעולה הצליחה האימות נכשל הודעה
אם הפעולה הצליחה עבור message_id אחד נכון FALSE הצלחנו לטפל בהודעות הבאות ב-Trend Micro Cloud App Security: {\n unique message ids}
אם התגובה נכשלה עבור הודעה אחת [message_id] נכון FALSE הפעולה לא הצליחה לצמצם את הסיכון בהודעות האימייל הבאות ב-Trend Micro Cloud App Security: {\n unique message ids}
לא תמיד מצליחים FALSE FALSE לא בוצעה פעולת תיקון באימיילים על ידי Trend Micro Cloud App Security.
שגיאה חמורה, פרטי כניסה לא תקינים, שורש ה-API FALSE TRUE הייתה שגיאה בביצוע הפעולה 'הפחתת הסיכון של אימיילים'. הסיבה: {error traceback}
אם האפשרות 'הסגר' נבחרה ו-Gmail הוא השירות FALSE TRUE שגיאה בהפעלת הפעולה 'הפחתת הסיכון באימיילים'. הסיבה: אפשר למחוק אימיילים רק בשירות Gmail.

תיאור

חיפוש אימיילים על סמך ישויות ב-Trend Micro Cloud App Security. ישויות נתמכות: כתובת URL, גיבוב, אימייל (ישויות משתמש שתואמות לתבנית של כתובת אימייל), נושא אימייל, שם קובץ, כתובת IP.

פרמטרים

שם ערך ברירת המחדל חובה תיאור
מספר הימים המקסימלי אחורה 30 לא מציינים כמה ימים אחורה לחפש אימיילים. הערך המקסימלי הוא 90. ברירת מחדל: 30.
מספר האימיילים המקסימלי להחזרה 100 לא מציינים כמה אימיילים להחזיר. ברירת מחדל: 100.

ריצה

הפעולה הזו מופעלת בישויות הבאות:

  • כתובת URL
  • גיבוב (hash)
  • אימייל
  • נושא האימייל
  • שם קובץ
  • כתובת IP

תוצאות הפעולה

תוצאת סקריפט
שם התוצאה של הסקריפט אפשרויות ערך דוגמה
is_success נכון/לא נכון is_success:False
תוצאת JSON
emails=[{list of unique emails}]
Case Wall
Case הפעולה הצליחה האימות נכשל הודעה
אם הנתונים זמינים: TRUE FALSE הוחזר בהצלחה מידע על אימיילים שקשורים לישויות שסופקו ב-Trend Micro Cloud App Security.
אם הנתונים לא זמינים FALSE FALSE לא נמצא מידע על אימיילים שקשורים לישויות ב-Trend Micro Cloud App Security.
שגיאה חמורה, פרטי כניסה לא תקינים, שורש ה-API FALSE TRUE הייתה שגיאה בביצוע הפעולה Entity Email Search (חיפוש כתובת אימייל של ישות). הסיבה: {error traceback}
אם הערך של 'מספר הימים המקסימלי לאחור' > 90 FALSE TRUE שגיאה בביצוע הפעולה 'חיפוש אימייל של ישות'. הסיבה: הערך של 'מספר הימים האחרונים' צריך להיות בטווח 1 עד 90.

העשרת ישויות

תיאור

העשרת ישויות במידע מ-Trend Micro Cloud App Security. יש תמיכה בישויות הבאות: כתובת URL, גיבוב ואימייל (ישויות משתמש שתואמות לתבנית של כתובת אימייל).

פרמטרים

שם ערך ברירת המחדל חובה תיאור
לא רלוונטי לא רלוונטי לא רלוונטי לא רלוונטי

ריצה

הפעולה הזו מופעלת בישויות הבאות:

  • כתובת URL
  • גיבוב (hash)
  • אימייל

תוצאות הפעולה

תוצאת סקריפט
שם התוצאה של הסקריפט אפשרויות ערך דוגמה
is_success נכון/לא נכון is_success:False
תוצאת JSON
blocked_url = [URL entities that were found]
blocked_hashes = [hashes entities that were found]
blocked_senders = [User entities that were found]
Case Wall
Case הפעולה הצליחה האימות נכשל הודעה
אם הפעולה בוצעה בהצלחה לישות אחת TRUE FALSE המידע על הישויות הבאות אוחזר בהצלחה מ-Trend Micro Cloud App Security:‏ {\n entity.identifier}
אם הפעולה לא הצליחה לישות אחת TRUE FALSE הפעולה לא הצליחה לאחזר מידע על הישויות הבאות מ-Trend Micro Cloud App Security: {\n entity.identifier}
לא תמיד מצליחים FALSE FALSE לא בוצע обогащение של ישויות באמצעות מידע מ-Trend Micro Cloud App Security
שגיאה חמורה, פרטי כניסה לא תקינים, שורש ה-API FALSE TRUE הייתה שגיאה בביצוע הפעולה Enrich Entities (העשרת ישויות). הסיבה: {error traceback}

הפחתת הסיכון בחשבונות

תיאור

ביצוע פעולות לצמצום הסיכון בחשבון המשתמש באמצעות Trend Micro Cloud App Security.

פרמטרים

שם ערך ברירת המחדל חובה תיאור
כתובות אימייל לא רלוונטי כן מציינים רשימה של כתובות אימייל שמופרדות בפסיקים שצריך להחיל עליהן את ההגנה.
פעולת צמצום סיכונים

השבתת החשבון

הפעלת אימות רב-שלבי

איפוס הסיסמה

ביטול סשנים של כניסה לחשבון

כן מציינים איזו פעולה לצמצום סיכונים צריך להחיל.

ריצה

הפעולה הזו לא מופעלת על ישויות.

תוצאות הפעולה

תוצאת סקריפט
שם התוצאה של הסקריפט אפשרויות ערך דוגמה
is_success נכון/לא נכון is_success:False
Case Wall
Case הפעולה הצליחה האימות נכשל הודעה
אם הפעולה תצליח עבור כתובת אימייל אחת. TRUE FALSE הצלחנו לצמצם את הסיכון בחשבונות הבאים ב-Trend Micro Cloud App Security: {\n email addresses}
אם הפעולה לא הצליחה לישות אחת TRUE FALSE הפעולה לא הצליחה לצמצם את הסיכון בחשבונות הבאים ב-Trend Micro Cloud App Security: {\n email addresses}
לא תמיד מצליחים FALSE FALSE לא בוצעו פעולות לצמצום הסיכון בחשבונות באמצעות מידע מ-Trend Micro Cloud App Security.
הודעה אסינכרונית FALSE FALSE בהמתנה לסיום פעולות לצמצום סיכונים…
שגיאה חמורה, פרטי כניסה לא תקינים, שורש ה-API FALSE TRUE שגיאה בביצוע הפעולה 'הפחתת הסיכון בחשבון'. הסיבה: {error traceback}

הבעיה עדיין לא נפתרה? קבלת תשובות מחברי הקהילה וממומחי Google SecOps.