הגדרת מחברים בהתאמה אישית

נתמך ב:

כשמגדירים מחבר חדש, הפלטפורמה משתמשת בסקריפט של המחבר בשילוב כבתבנית בלבד. המחבר שהוגדר הוא מופע של תבנית המחבר. אפשר להוסיף כמה מחברים עם הגדרות שונות באמצעות אותו קוד שיצרתם למחבר ב-IDE.

כדי להגדיר מחבר:

  1. עוברים אל SOAR Settings > Ingestion > Connectors כדי לגשת למודול Connectors ולהגדיר מחבר בסביבה הרלוונטית.
  2. לוחצים על יצירת מחבר חדש.
  3. בתיבת הדו-שיח Add Connector (הוספת מחבר), בוחרים את סוג המחבר מהרשימה.
  4. אופציונלי: מסמנים את תיבת הסימון Remote Connector (מחבר מרוחק).
  5. לוחצים על יצירה.
  6. בקטע Parameters (פרמטרים), מזינים את פרמטרי המחבר הבאים:
    • סביבה: הגדרה שקובעת לאיזו סביבה המחבר הזה מתחבר. אם לא צריך להגדיר את הסביבה, בוחרים באפשרות סביבת ברירת מחדל.
    • Run Every (הפעלה כל): הגדרה של מרווח הזמן בין הפעלות של המחבר.
    • שם שדה המוצר: השדה הזה נדרש על ידי המחבר כדי לזהות את המוצר שמייצר את ההתראות שנשלפות אל Google Security Operations. אל תזינו כאן את שם המוצר. במקום זאת, מזינים את שדה האירוע (מפתח מאירוע ה-JSON) במקום שם המוצר. לדוגמה: מזינים _index כדי לציין ש-cloudtrail הוא המוצר שיצר את ההתראה.
    • Event Field Name (שם שדה האירוע): שדה חובה במחבר שמשמש לזיהוי סוג אירוע האבטחה שנשלף אל Google SecOps. אל תזינו כאן את שם האירוע או את הסוג שלו. מזינים את שדה האירוע (מפתח מאירוע ה-JSON) במקום את שם האירוע או סוג האירוע.
      לדוגמה: מזינים _source.userIdentity.type כדי לציין ש-AssumedRole הוא סוג אירוע האבטחה.
    • מגבלת מספר האירועים: אם אתם שולפים התראה על קורלציה, צריך לציין את המגבלה של האירועים הבסיסיים שמערכת Google SecOps צריכה לאחזר איתה. ההגדרה הזו נדרשת כדי להריץ מחבר מהר יותר (אם ההתראות כוללות הרבה אירועים מיותרים) וכדי לצמצם את הכפילות עבור אנליסטים בתחום האבטחה.
  7. המחבר מוגדר בקטע Default Environment (סביבת ברירת מחדל). אחרי שממלאים את כל הפרמטרים, לוחצים על שמירה כדי לשמור את המחבר.

רשימה מלאה של הפרמטרים של כל מחבר מופיעה במאמר שילובים של תגובות ב-Google SecOps.

הבעיה עדיין לא נפתרה? קבלת תשובות מחברי הקהילה וממומחי Google SecOps.