Varonis Data Security Platform
במסמך הזה מוסבר איך לשלב את Varonis Data Security Platform עם Google SecOps.
תרחישי שימוש במוצר
- הוספת התראות של Varonis לניתוח ב-Google Security Operations.
- עדכון ההתראות של Varonis מ-Google SecOps.
הגדרת הרשאות למוצר
כדי להגדיר את Varonis כך שיפעל עם Google SecOps, צריך לבצע את השלבים הבאים:
- צריך להתקין תיקון מיוחד ל-API בפריסת DatAdvantage. אפשר לפנות לצוות של Varonis כדי לקבל מידע נוסף.
- למשתמש שישמש לשילוב צריכות להיות ההרשאות DatAdavantage "Web UI User" ו-"DatAlertConfiguration".
הגדרה של שילוב Varonis Data Security Platform ב-Google SecOps
הוראות מפורטות להגדרת שילוב ב-Google SecOps מופיעות במאמר הגדרת שילובים.
פרמטרים של שילוב
משתמשים בפרמטרים הבאים כדי להגדיר את השילוב:
| השם המוצג של הפרמטר | סוג | ערך ברירת המחדל | חובה | תיאור |
|---|---|---|---|---|
| ספריית הבסיס של ה-API | String | https://{ip address}:{port} | כן | מציינים את כתובת ה-API של מופע Varonis Data Security של היעד. |
| שם משתמש | String | לא רלוונטי | כן | מציינים את שם המשתמש להתחברות. |
| סיסמה | סיסמה | לא רלוונטי | כן | מציינים את הסיסמה להתחברות. |
| אימות SSL | תיבת סימון | סימן אישור | כן | אם האפשרות הזו מופעלת, האישור שהוגדר עבור שורש ה-API מאומת. |
פעולות
פינג
תיאור
בודקים את הקישוריות ל-Varonis Data Security Platform באמצעות הפרמטרים שמופיעים בדף הגדרת השילוב בכרטיסייה Google Security Operations Marketplace.
פרמטרים
לא רלוונטי
דוגמאות לתרחישי שימוש בפלייבוק
הפעולה משמשת לבדיקת הקישוריות בדף ההגדרות של האינטגרציה בכרטיסייה Google Security Operations Marketplace. אפשר להפעיל אותה כפעולה ידנית, והיא לא משמשת ב-playbook.
הפעלה ב-
הפעולה הזו לא מופעלת על ישויות, ואין לה פרמטרים של קלט חובה.
תוצאות הפעולה
תוצאת סקריפט
| שם התוצאה של הסקריפט | אפשרויות ערך | דוגמה |
|---|---|---|
| is_success | נכון/לא נכון | is_success=False |
תוצאת JSON
N/A
Case Wall
| סוג התוצאה | ערך / תיאור | סוג | |
|---|---|---|---|
| הודעת פלט* | הפעולה לא אמורה להיכשל או לעצור את ההרצה של חוברת ההדרכה: אם הפעולה תצליח: תוצג ההודעה "החיבור לפלטפורמת Varonis Data Security בוצע בהצלחה עם פרמטרי החיבור שסופקו!" הפעולה צריכה להיכשל ולהפסיק את ההרצה של מדריך ההפעלה: אם התגובה נכשלה: "החיבור לפלטפורמת אבטחת הנתונים של Varonis נכשל! השגיאה היא {0}".format(exception.stacktrace) |
כללי |
עדכון ההתראה
תיאור
עדכון של התראה בפלטפורמת Varonis Data Security.
פרמטרים
| שם הפרמטר | סוג | ערך ברירת המחדל | חובה | תיאור |
|---|---|---|---|---|
| מזהה GUID של התראה | CSV | לא רלוונטי | כן | מציינים את ה-GUID של ההתראה לעדכון. אפשר להפעיל את הפעולה הזו על כמה התראות. אפשר לציין כמה התראות כמחרוזת שמופרדת בפסיקים. |
| סטטוס ההתראה | DDL | יש לבחור טווח ערכים אפשריים:
|
כן | מציינים את סטטוס ההתראה שרוצים לעדכן. |
| סיבת הסגירה | DDL | לא צוין ערכים אפשריים:
|
לא | מציינים את סיבת הסגירה של ההתראה. כשמשנים את סטטוס ההתראה ל'סגורה', צריך לציין את סיבת הסגירה. |
דוגמאות לתרחישי שימוש בפלייבוק
עדכון התראה של DatAdvantage מ-Google SecOps.
הפעלה ב-
הפעולה הזו לא מופעלת על ישויות.
תוצאות הפעולה
תוצאת סקריפט
| שם התוצאה של הסקריפט | אפשרויות ערך | דוגמה |
|---|---|---|
| is_success | נכון/לא נכון | is_success=False |
תוצאת JSON
N/A
Case Wall
| סוג התוצאה | ערך / תיאור | סוג | |
|---|---|---|---|
| הודעת פלט* | הפעולה לא אמורה להיכשל או לעצור את ההרצה של חוברת ההדרכה: אם ההתראה עודכנה בהצלחה: 'ההתראות {0} עודכנו בהצלחה'.format(list of alerts) הפעולה צריכה להיכשל ולהפסיק את ההרצה של מדריך ההפעלה: אם העדכון של ההתראה נכשל: 'העדכון של ההתראות {0} נכשל בגלל השגיאה הבאה {1}'.format(alert list, error code) אם מדווחת שגיאה קריטית, כמו פרטי כניסה שגויים, אין חיבור לשרת או שגיאה אחרת: "הפעולה 'עדכון התראה' נכשלה! השגיאה היא {0}".format(exception.stacktrace) |
כללי |
מחברים
מחבר ההתראות של Varonis Data Security Platform
תיאור
אפשר להשתמש במחבר כדי לאחזר התראות מ-Varonis Data Security Platform. אפשר להשתמש ברשימה הדינמית של המחבר כדי לסנן התראות ספציפיות להעברה על סמך שם ההתראה של Varonis Data Security Platform.
הגדרה של מחבר ההתראות של Varonis Data Security Platform ב-Google SecOps
הוראות מפורטות להגדרת מחבר ב-Google SecOps מופיעות במאמר בנושא הגדרת המחבר.
פרמטרים של מחברים
משתמשים בפרמטרים הבאים כדי להגדיר את המחבר:
| השם המוצג של הפרמטר | סוג | ערך ברירת המחדל | חובה | תיאור |
|---|---|---|---|---|
| שם שדה המוצר | String | device_product | כן | מזינים את שם שדה המקור כדי לאחזר את שם שדה המוצר. |
| שם השדה של האירוע | String | סוג | כן | מזינים את שם שדה המקור כדי לאחזר את שם שדה האירוע. |
| שם השדה בסביבה | String | "" | לא | מתאר את שם השדה שבו מאוחסן שם הסביבה. אם לא נמצא שדה סביבה, הסביבה היא סביבת ברירת המחדל. |
| תבנית ביטוי רגולרי (regex) של סביבה | String | .* | לא | תבנית regex להפעלה על הערך שנמצא בשדה 'שם שדה הסביבה'. ברירת המחדל היא .* כדי לתפוס את כל הערכים ולהחזיר אותם ללא שינוי. משמש כדי לאפשר למשתמש לשנות את שדה הסביבה באמצעות לוגיקה של ביטוי רגולרי. אם תבנית הביטוי הרגולרי היא null או ריקה, או שערך הסביבה הוא null, התוצאה הסופית של הסביבה היא סביבת ברירת המחדל. |
| PythonProcessTimeout | מספר שלם | 300 | כן | מגבלת הזמן הקצוב לתהליך Python שמריץ את הסקריפט הנוכחי. |
| ספריית הבסיס של ה-API | String | https://{ip address}:{port} | כן | מציינים את כתובת ה-API של מופע היעד של Varonis Data Security Platform. |
| שם משתמש | String | לא רלוונטי | כן | מציינים את שם המשתמש להתחברות. |
| סיסמה | סיסמה | לא רלוונטי | כן | מציינים את הסיסמה להתחברות. |
| מספר הימים המקסימלי אחורה | מספר שלם | 3 | כן | שליפת התראות X ימים אחורה. |
| מספר ההתראות המקסימלי בכל מחזור | מספר שלם | 10 | כן | שליפת X התראות לכל מחזור של מחבר. |
| מספר האירועים המקסימלי לכל התראה של Varonis | מספר שלם | 25 | כן | מספר האירועים המקסימלי שהמחבר מאחזר עבור ההתראה של Varonis Data Security Platform. |
| סטטוס | CSV | פתוח, נמצא בבדיקה, סגור | כן | סטטוסים של התראות בפלטפורמה לאבטחת נתונים לאחזור. |
| חוּמרה | CSV | נמוך, בינוני, גבוה | כן | רמות החומרה של ההתראות שצריך לאחזר מ-Data Security Platform. |
| השבתת התכונה 'הצגת עוד' | תיבת סימון | סימן אישור | לא | אם האפשרות הזו מופעלת, המחבר מתעלם ממנגנון הגלישה של Google SecOps כשנוצרות התראות. |
| שימוש ברשימה דינמית כרשימת חסימה | תיבת סימון | התיבה לא מסומנת | כן | אם האפשרות הזו מופעלת, המחבר משתמש בשמות ההתראות שצוינו ברשימה הדינמית כרשימת חסימה. הוא קולט רק התראות שלא תואמות לרשימה הדינמית. |
| אימות SSL | תיבת סימון | סימן אישור | כן | אם האפשרות הזו מופעלת, האישור שהוגדר עבור שורש ה-API מאומת. |
| תבנית שם ההתראה | String | [Name] | אם מספקים ערך, המחבר משתמש בו בשביל שם ההתראה ב-Google SecOps. אפשר להשתמש ב-placeholder בפורמט הבא: [שם השדה]. דוגמה: התראה מ-Varonis – [שם]. הערה: המחבר משתמש קודם באירוע CSOAR עבור placeholders. המערכת מטפלת רק במפתחות שיש להם ערך מחרוזת. אם לא מסופק שם או שהמשתמש מספק תבנית לא תקינה, המחבר משתמש בשם ברירת המחדל של ההתראה – [name]. |
|
| תבנית ליצירת כללים | String | [Name] | אם מספקים ערך, המחבר משתמש בו בשביל הערך של מחולל הכללים של Google SecOps. אפשר להשתמש ב-placeholder בפורמט הבא: [שם השדה]. דוגמה: התראה מ-Varonis – [שם]. הערה: המחבר משתמש קודם ב-Google SecOps Event בשביל placeholders. המערכת מטפלת רק במפתחות שיש להם ערך מחרוזת. אם לא מסופק שם או שהמשתמש מספק תבנית לא תקינה, המחבר משתמש בכלי ליצירת כללים שמוגדר כברירת מחדל – [name]. |
|
| כתובת שרת ה-Proxy | String | לא רלוונטי | לא | הכתובת של שרת ה-Proxy שבו רוצים להשתמש. |
| שם משתמש של שרת proxy | String | לא רלוונטי | לא | שם המשתמש ב-proxy לאימות. |
| סיסמת שרת Proxy | סיסמה | לא רלוונטי | לא | סיסמת ה-proxy לאימות. |
כללים של מחברים
תמיכה בשרת proxy
המחבר תומך בשרת proxy.
הבעיה עדיין לא נפתרה? קבלת תשובות מחברי הקהילה וממומחי Google SecOps.