Publicar integrações personalizadas
Compatível com:
Google SecOps
SOAR
Este documento descreve os requisitos para publicar integrações no Google Security Operations SOAR. Ele lista pré-requisitos, padrões de codificação, diretrizes de desenvolvimento de ações, regras de formatação JSON, práticas recomendadas de enriquecimento de entidades e o processo de envio de uma integração para o Content Hub.
Seguir esses requisitos ajuda a garantir que as integrações sejam confiáveis, fáceis de manter e possam ser descobertas por outros usuários.
Requisitos de integração
- Python 3.7: desenvolva todas as integrações no Python 3.7.
- Descrição da integração: inclua uma descrição clara do produto com que você está se integrando.
-
Icons
- Ícone SVG: esse ícone é aplicado a todas as instâncias da integração na plataforma.
- Ícone PNG: essa imagem aparece no Google SecOps Marketplace.
- Categoria de integração: defina uma categoria para permitir que outros usuários filtrem sua integração no Google SecOps Marketplace. Selecione uma categoria na lista predefinida no Google SecOps Marketplace.
- Dependências: se a integração exigir bibliotecas externas, liste-as nas configurações de integração.
- Parâmetros de integração: inclua todos os parâmetros necessários para uma conexão bem-sucedida ao produto, além de descrições claras.
- Gerenciador: para evitar a duplicação de código, crie um gerenciador, um arquivo Python que pode ser referenciado por outros scripts na integração.
-
Ação de ping: inclua uma ação de ping para verificar a conectividade. O resultado vai retornar
truese a conexão for bem-sucedida. Essa ação precisa ser desativada por padrão. Ela não é destinada ao uso de playbook. - Linux: a integração precisa ser compatível com o CentOS 7 ou versões mais recentes.
Requisitos de ação
- Descrição da ação: descreva claramente o que a ação faz.
- Estrutura da ação: siga o modelo de ação do ambiente de desenvolvimento integrado (IDE, na sigla em inglês) padrão.
- Parâmetros de ação: defina todos os parâmetros relevantes para a ação, incluindo descrições. Corresponda os tipos de parâmetros aos requisitos da ação.
-
Execução de ação em um contexto de alerta: quando aplicável, crie a ação para ser executada no contexto de um alerta. Por exemplo, defina o escopo da lógica para tipos de entidades específicos (por exemplo, URLs) usando
siemplify.target_entities. Para conferir um exemplo, consulte Criar ações personalizadas. - Registro: adicione registros para ações complexas e registre todas as exceções ou erros com o nível de gravidade correto (`info`, `warn`, `error`, e `exception`).
Requisitos de JSON
- Resultado JSON: para ações que retornam dados, use
add_result_jsonpara retornar um resultado JSON. - Adicionar um exemplo de JSON: adicione um arquivo JSON de exemplo que possa ser importado para o Criador de expressões para a criação de playbook. Essa recomendação permite que os valores de resultado JSON representem marcadores em um playbook.
Enriquecer entidades
Ao enriquecer entidades com dados de um produto integrado, siga estas práticas recomendadas:
- Adicionar uma etapa de enriquecimento: inclua dados relevantes do produto na saída da ação.
- Usar um prefixo: adicione um prefixo (geralmente o nome do produto) às chaves de campo de enriquecimento para evitar conflitos.
- Exemplo: para enriquecer uma entidade com o nome e o sobrenome de um usuário, adicione
Zoomcomo prefixo aos novos campos.entity_enrichment = {"first_name":"First Name", "last_name":"Last Name"} entity_enrichment = add_prefix_to_dict(entity_enrichment, "Zoom")
- Exemplo: para enriquecer uma entidade com o nome e o sobrenome de um usuário, adicione
- Atualizar a entidade: use
entity.additional_properties.update()para adicionar os dados enriquecidos às propriedades da entidade. - Atualizar o alerta: use
siemplify.update_entities(enriched_entities)para adicionar as entidades atualizadas ao alerta. Clique na entidade para conferir os detalhes completos.
Publicar a integração
Para disponibilizar sua integração a todos os usuários do Google SecOps Marketplace, entre em contato com o suporte ao cliente para enviá-la para análise da equipe do Marketplace.
Precisa de mais ajuda? Receba respostas de membros da comunidade e profissionais do Google SecOps.