Integrations Capabilities Framework 2.0
Das neue Integration Capabilities Framework 2.0 wurde neu gestaltet, um die Implementierung von Integrationen auf einfache und konsistente Weise zu ermöglichen. Dadurch wird eine konsistente Experience für ähnliche Arten von Integrationen sichergestellt (z. B. Suche nach erkennbaren Reputationen).
Das neue Framework verfügt über Fähigkeiten, die mithilfe von Flowsimplementiert werden.
Zu den Vorteilen der erweiterten Framework-Implementierung gehören:
- Die Fähigkeits-Flows, die nur Komponenten auf Geschäftsebene ohne implementierte spezifische Logik enthalten.
- Die Fähigkeits-Flows akzeptieren jetzt eine Vielzahl von Eingaben und Formaten für maximale Flexibilität (z. B. Referenzen erkennbarer Elemente, CI-Referenzen, Aufgaben, beliebige Tabellen oder sys_id-Kombinationen).
- Ratenbegrenzung oder Drosselung bei Integrationsausführungen ist jetzt einfach zu konfigurieren (wodurch die Notwendigkeit der Verwendung von benutzerdefiniertem Code oder Änderungen an Implementierungs-Workflows entfällt).
- Verbesserte Funktionen für Audits und Ausführungsverfolgung ermöglichen jetzt eine bessere Berichterstellung und eine einfachere Fehlerbehebung.
- Robuste Fehlerbehandlungsfunktionen sind in die Fähigkeits-Flows integriert, um doppelte Implementierungsroutinen zu vermeiden.
- Möglichkeit, die bedingte Auslösung der Fähigkeiten oder Integrationen zu konfigurieren. Dies bietet die Flexibilität, Automatisierungen basierend auf der Incident-Kategorie automatisch zu starten.
- Für alle -Fähigkeiten wurde eine Standardfilterbedingung eingeführt, um erkennbare Elemente auf der Allow-Liste zu filtern, bevor Eingaben für die Integrationen bereitgestellt werden.
Unterstützte Integrationen und Komponenten
Das Plugin „Security Incident Response“ enthält alle in Integration Capabilities Framework 2.0 aufgeführten Fähigkeits-Flows sowie allgemeine Standardfilter, die Sie je nach Anforderung aktivieren oder deaktivieren können.
Unterstützte Anwendungsversionen
| Anwendung | Mindestversion erforderlich |
|---|---|
| Security Operations Hybrid Analysis Integration | 10.0.0 |
| Security Operations PhishTank-Integration | 10.0.0 |
| Security Operations ThreatCrowd-Integration | 10.0.0 |
| Security Operations CrowdStrike Intelligence-Integration | 10.0.0 |
| Security Operations „Have I been pwned?“ -Integration | 10.0.0 |
| Security Operations Metadefender-Integration | 10.0.0 |
| Aufgezeichnete zukünftige Integration von Security Operations | 10.0.0 |
| Security Operations VirusTotal-Integration | 10.0.0 |
| Security Operations WhoIs-Integration umkehren | 10.0.0 |
| Anwendung | Mindestversion erforderlich |
|---|---|
| Security Operations RiskIQ-Integration | 10.0.0 |
| Security Operations Shodan-Integration | 10.0.0 |
| Security Operations WhoIs-Integration | 10.0.0 |
| Security Operations Carbon Black-Integration | 10.3.1 |
| Security Operations Splunk Search-Integration | 10.3.0 |
| Security Operations ArcSight Logger-Integration | 10.3.0 |
| Security Operations McAfee ESM-Integration | 10.3.0 |
| Security Operations Elasticsearch-Integration | 10.3.0 |
| Security Operations IBM QRadar-Integration | 10.3.1 |
| Security Operations CrowdStrike Falcon-Host | 10.3.0 |
Enthaltene Komponenten
Das neue Capability Integration Framework enthält die folgenden Komponenten:
- Fähigkeiten: Alle der folgenden Fähigkeiten, die heute im Produkt als Workflows vorhanden sind, wurden mithilfe von Flowsneu gestaltet:
- Anforderungblockieren: Bietet eine Möglichkeit, erkennbare Elemente zu blockieren, die einem Security Incident auf einer Firewall, einem Web-Proxy oder einem anderen Kontrollpunkt zugeordnet sind. Diese Fähigkeit wird während bei der Reaktion auf Incidents während Untersuchungen verwendet, um eine identifizierte Bedrohung einzudämmen.
- E-Mails suchen undlöschen: Bietet eine Möglichkeit, während einer Sicherheitsuntersuchung einen E-Mail-Server zu durchsuchen und bei Bedarf E-Mails vom Server zu löschen.
- Konfigurationselementanreichern: Bietet eine allgemeine Möglichkeit, Konfigurationselemente mit zusätzlichen Informationen aus verschiedenen Quellen anzureichern. Diese Funktion wird bei Untersuchungen der Reaktion auf Incidents verwendet, um die mit einem Security Incident verknüpften Daten anzureichern.
- Erkennbares Elementanreichern: Bietet eine allgemeine Möglichkeit, erkennbare Elemente mit zusätzlichen Informationen aus verschiedenen Quellen anzureichern. Diese Fähigkeit wird während bei der Reaktion auf Incidents während Untersuchungen verwendet, um eine identifizierte Bedrohung einzudämmen.
- Event-Erfassung: Bietet eine allgemeine Möglichkeit, einen Security Incident zu erstellen, indem Events aus einer Integrationsquelle einem Security Incident zugeordnet werden.
- Netzwerkstatistiken abrufen: Ruft eine Liste der aktiven Netzwerkverbindungen von einem Endpunkt oder Host ab. Diese Funktion wird bei Untersuchungen für die Ergänzung von Incidents verwendet.
- Laufende Prozesse abrufen: Ruft eine Liste der laufenden Prozesse von einem Endpunkt oder Host ab. Diese Funktion wird bei Untersuchungen für die Ergänzung von Incidents verwendet.
- Hostisolieren: Bietet eine Möglichkeit, einen Endpunkt oder einen Host zu isolieren, der einem Security Incident zugeordnet ist. „Host isolieren“ wird für ein Konfigurationselement (CI) ausgeführt.
- In Beobachtungsliste veröffentlichen: Bietet eine Möglichkeit, erkennbare Elemente, die einem Security Incident zugeordnet sind, einer Beobachtungsliste hinzuzufügen, die Sicherheits-Ereignisse überwacht und Warnungen generiert. Diese Funktion wird als Teil der Reaktion auf Incidents während Untersuchungen verwendet.
- Sichtungssuche: Durchsucht verschiedene SIEMs oder andere Protokollspeicher nach Instanzen von erkennbaren Elementen. Diese Funktion wird verwendet, um das Vorhandensein schädlicher IoCs in Ihrer Umgebung zu bestimmen.
- Bedrohungssuche: Führt Threat Intelligence-Suchen durch, um zu bestimmen, ob ein bestimmtes erkennbares Element einer bekannten Sicherheitsbedrohung zugeordnet ist. Diese Funktion wird als Teil der Reaktion auf Incidents während Untersuchungen verwendet.
- Neue Tabellen:
- sn_sec_cmn_capability: Fähigkeit und Flow, der die Fähigkeit implementiert.
- sn_sec_cmn_capability_implementation: Der tatsächliche Implementierungs-Flow, der die Services der Fähigkeit bereitstellt.
- sn_sec_cmn_capability_execution: Der Ausführungsdatensatz für eine Fähigkeit zur Laufzeit.
- sn_sec_cmn_capability_implementation_execution: Der Ausführungsdatensatz für eine Fähigkeitsimplementierung zur Laufzeit.
- sn_sec_cmn_filter_condition: Die Filterbedingungen, die zur Laufzeit auf die Fähigkeit oder eine Fähigkeitsimplementierung angewendet werden können.
- Skript einschließen: CapabilityProcessor: Behandelt den gesamten Verarbeitungscode für das Framework.
- Quotengrenze: Max. gleichzeitige Anforderung pro Zeitraum: Definiert, wie viele Integrationen parallel ausgeführt werden können.
- Implementierung der Fähigkeit „Geplante Aufgabenverarbeitung“: Wird alle 15 Sekunden ausgeführt und kann auf der Seite „Sicherheitsverwaltungseigenschaften“ deaktiviert werden (.
- Aktiviert oder deaktiviert die geplante Aufgabe „Implementierungen von Fähigkeiten verarbeiten“: Diese Aufgabe plant und verwaltet automatisch Ausführungs-Flows für die Fähigkeitsimplementierung.
- Aktiviert oder deaktiviert automatisierte Suchen oder Ergänzungen: Einstellung, mit der die geplante Aufgabe aktiviert oder deaktiviert wird, die eine automatisierte Bedrohungssuche oder Ergänzung von erkennbaren Elementen durchführt, wenn erkennbare Elemente zu Security Incidents im aktuellen Fähigkeits-Framework hinzugefügt werden.
- Aktiviert oder deaktiviert die geplante Aufgabe „Erkennbare Elemente für Security Incident suchen“: Diese Aufgabe plant automatisch eine Aufgabe für die Bedrohungssuche oder das Anreichern von erkennbaren Elementen, wenn einem Security Incident erkennbare Elemente hinzugefügt werden.
Konfigurationen im neuen Capability Framework
In diesem Abschnitt werden die im neuen Framework verfügbaren Konfigurationen beschrieben.
Vorbereitungen
Erforderliche Rolle: sn_si.admin, flow_designer, action_designer
Prozedur
Verwenden des neuen Capability Framework mit einer installierten Integration
In diesem Abschnitt wird beschrieben, wie Sie das neue Framework für eine vorhandene Integration verwenden.
Führen Sie die folgenden Schritte aus, um eine bereits installierte und konfigurierte Integration zu aktivieren (siehe Liste der unterstützten Integrationen in Unterstützte Integrationen und Komponenten), um das neue Fähigkeits-Framework zu verwenden.
- Erforderliche Rolle: sn_si.admin
- Security Incident Response 10.0.2
- Navigieren zu .
- Klicken Sie auf die Fähigkeit „Bedrohungssuche“.
- Klicken Sie auf die Registerkarte Fähigkeiten – Implementierung.
- 4. Zeigen Sie den Fähigkeitsimplementierungsdatensatz für die gewünschte Integration an (Beispiel: Crowdstrike Falcon Intelligence). Die Spalte Aktiv muss den Wert Falsehaben.
- Klicken Sie auf den Link Name, um den Implementierungsdatensatz anzuzeigen.
- Aktivieren Sie die Checkbox Aktiv.
- Stellen Sie sicher, dass der Implementierungsdatensatz auf den richtigen Konfigurationsdatensatz verweist (den Kachelnamen für die Integration in). ) an.
- Die Implementierung von ist für die Verwendung mit dem neuen Framework aktiviert.
Verwenden des neuen Capability Framework mit einem Flow
Führen Sie die folgenden Schritte aus, um einen Flow zu erstellen und den vom neuen Fähigkeits-Framework bereitgestellten Subflow aufzurufen.
Vorbereitungen
- Erforderliche Rolle: sn_si.admin, flow_designer, action_designer
- Installieren Sie eine der unterstützten Integrationen (siehe Unterstützte Integrationen und Komponenten).
Die folgenden Schritte beschreiben, wie Sie einen Beispiel-Flow erstellen und einen der mit dem neuen Fähigkeits-Framework bereitgestellten Subflows aufrufen.
Prozedur
Problembehandlung bei Integration Capability-Flows
Die Option Fähigkeitsausführungen enthält detaillierte Informationen zu jeder Fähigkeit, die ausgeführt wurde.
- Navigieren zu .
- Klicken Sie auf den Link Fähigkeitsausführungen, um zusätzliche Details anzuzeigen.
Arbeitsnotizen zu Security Incident-Datensatz
- Flow-Ausführung gestartet: Integration von Sicherheitsvorgängen – Erkennbares Element anreichern V1
- Flow-Ausführung abgeschlossen: Integration von Sicherheitsvorgängen – Erkennbares Element anreichern V1
- Flow-Ausführung gestartet: Security Operations Integration – Threat Lookup V1
- Flow-Ausführung abgeschlossen: Security Operations Integration – Threat Lookup V1
Um diese Arbeitsnotizen anzuzeigen, melden Sie sich als Benutzer mit den Rollen sn_si.admin oder sn_si.analyst, flow_designerund action_designer an.