Estrutura de capacidades de integrações 2.0
O novo Integration Capabilities Framework 2.0 foi reprojetado para permitir a implementação de integrações de maneira simples e consistente. Isso garante uma experiência consistente para tipos semelhantes de integrações (por exemplo: pesquisa de reputação de observável).
A nova estrutura tem recursos implementados usando fluxos.
Os benefícios da implementação da estrutura aprimorada incluem:
- Os fluxos de capacidade que incluem somente componentes de nível de negócios sem qualquer lógica específica de implementação.
- Os fluxos de capacidade agora aceitam uma ampla matriz de entradas e formatos para máxima flexibilidade (por exemplo, referências observáveis, referências de IC, tarefas, qualquer tabela ou combinações de sys_id).
- A limitação ou limitação de taxa nas execuções de integração agora são fáceis de configurar (removendo a necessidade de fazer isso usando código personalizado ou mudanças nos fluxos de trabalho de implementação).
- As capacidades aprimoradas de auditoria e acompanhamento de execução agora permitem relatórios melhores e uma solução de problemas mais fácil.
- Funções robustas de tratamento de erros são integradas aos fluxos de capacidade para evitar a duplicação de rotinas de implementação.
- Capacidade de configurar o gatilho condicional dos recursos ou das integrações. Isso fornece flexibilidade para iniciar automaticamente automações com base na categoria de incidente.
- Uma condição de filtro padrão foi introduzida em todos os recursos para filtrar observáveis listados antes que as entradas sejam fornecidas para as integrações.
Integrações e componentes compatíveis
O plug-in Security Incident Response inclui todos os fluxos de recursos listados no Integration Capabilities Framework 2.0 e filtros de alto nível padrão que você pode habilitar ou desabilitar, dependendo do seu requisito.
Versões da aplicação compatíveis
| Aplicação | Versão mínima necessária |
|---|---|
| Security Operations Hybrid Analysis Integration | 10.0.0 |
| Security Operations PhishTank Integration | 10.0.0 |
| Security Operations ThreatCrowd Integration | 10.0.0 |
| Security Operations CrowdStrike Intelligence Integration | 10.0.0 |
| Security Operations "Recebi uma doação?" Integração | 10.0.0 |
| Integração do Metadefender do Security Operations | 10.0.0 |
| Integração futura registrada do Security Operations | 10.0.0 |
| Security Operations VirusTotal Integration | 10.0.0 |
| Integração reversa de WhoIs do Security Operations | 10.0.0 |
| Aplicação | Versão mínima necessária |
|---|---|
| Security Operations RiskIQ Integration | 10.0.0 |
| Security Operations Shodan Integration | 10.0.0 |
| Integração WhoIs do Security Operations | 10.0.0 |
| Security Operations Carbon Black Integration | 10.3.1 |
| Security Operations Splunk Search Integration | 10.3.0 |
| Security Operations ArcSight Logger Integration | 10.3.0 |
| Security Operations McAfee ESM Integration | 10.3.0 |
| Security Operations Elasticsearch Integration | 10.3.0 |
| Security Operations IBM QRadar Integration | 10.3.1 |
| Host CrowdStrike Falcon do Security Operations | 10.3.0 |
Componentes incluídos
O novo Capability Integration Framework inclui os seguintes componentes:
- Recursos: todos os recursos a seguir que existem no produto hoje como fluxos de trabalho foram reprojetados usando fluxos:
- Solicitação de bloqueio: fornece uma maneira de bloquear observáveis associados a um incidente de segurança em um firewall, proxy da web ou algum outro ponto de controle. Essa capacidade é usada durante as investigações de resposta do incidente com uma ameaça identificada.
- Pesquisa e exclusão de e-mail: fornece uma maneira de pesquisar um servidor de e-mail durante uma investigação de segurança e, se necessário, excluir e-mails do servidor.
- Aprimorar item de configuração: fornece uma maneira geral de aprimorar itens de configuração com informações adicionais de várias fontes. Esta capacidade é usada durante as investigações de resposta do incidente para aprimorar os dados associados a um incidente de segurança.
- Aprimorar observável: fornece uma maneira geral de aprimorar observáveis com informações adicionais de várias fontes. Essa capacidade é usada durante as investigações de resposta do incidente com uma ameaça identificada.
- Ingestão de eventos: fornece uma maneira geral de criar um incidente de segurança mapeando eventos de uma origem de integração para um incidente de segurança.
- Obter estatísticas de rede: recupera uma lista de conexões de rede ativas de um endpoint ou host. Essa capacidade é usada para aprimoramento de incidentes durante as investigações.
- Obter processos em execução: recupera uma lista de processos em execução de um endpoint ou host. Essa capacidade é usada para aprimoramento de incidentes durante as investigações.
- Isolar host: fornece uma maneira de isolar um endpoint ou um host associado a um incidente de segurança. Isolar host é executado em um item de configuração (IC).
- Publicar na listade observação: fornece uma maneira de adicionar observáveis associados a um incidente de segurança a uma lista de observação que monitora eventos de segurança e gera alertas. Essa capacidade é usada como parte da resposta do incidente durante as investigações.
- Pesquisa de vistas: pesquisa váriosSIEMsou outros armazenamentos de log para instâncias de observáveis. Esta funcionalidade é usada para determinar a presença de IoCs mal-intencionados em seu ambiente.
- Pesquisa de ameaças: executa pesquisas de inteligência contra ameaças para determinar se um determinado observável está associado a uma ameaça à segurança conhecida. Essa capacidade é usada como parte da resposta do incidente durante as investigações.
- Novas tabelas:
- sn_sec_cmn_capability: recurso e fluxo que implementa o recurso.
- sn_sec_cmn_capability_implementation: o fluxo de implementação real que fornece os serviços da funcionalidade.
- sn_sec_cmn_capability_execution: o registro de execução de uma capacidade no tempo de execução.
- sn_sec_cmn_capability_implementation_execution: o registro de execução de uma implementação de recurso no tempo de execução.
- sn_sec_cmn_filter_condition: as condições de filtro que podem ser aplicadas no tempo de execução à funcionalidade ou a uma implementação de funcionalidade.
- Incluir script: CapabilityProcessor: lida com todo o código de processamento da estrutura.
- Limite de taxa: capacidade máxima de solicitações simultâneas por período: define quantas integrações podem ser executadas em paralelo.
- Implementação da capacidade do processo de trabalho programado: é executado a cada 15 segundos e pode ser desabilitado na página Propriedades de administração de segurança (.
- Habilita ou desabilita o trabalho programado, Processar implementações de capacidade: este trabalho programa e gerencia automaticamente os fluxos de execução de implementação de capacidade.
- Habilita ou desabilita pesquisas ou aprimoramentos automatizados: configuração que ativa ou desativa o trabalho programado que executa a pesquisa de ameaças automatizada ou o aprimoramento de observáveis quando observáveis são adicionados a incidentes de segurança na estrutura de recursos atual.
- Habilita ou desabilita o trabalho programado, Pesquisar observáveis de incidente de segurança: este trabalho programa automaticamente uma Pesquisa de ameaças ou Aprimorar observáveis quando observáveis são adicionados a um incidente de segurança.
Configurações no novo Capability Framework
Esta seção descreve as configurações disponíveis na nova estrutura.
Antes de Iniciar
Função necessária: sn_si.admin, flow_designer, action_designer
Procedimento
Usando o novo Capability Framework com uma integração instalada
Esta seção descreve como usar a nova estrutura para uma integração existente.
Use as etapas abaixo para habilitar uma integração já instalada e configurada (consulte a lista de integrações compatíveis em Integrações e componentes compatíveis) para usar a nova estrutura de recursos.
- Função necessária: sn_si.admin
- Security Incident Response 10.0.2
- Navegar até .
- Clique no recurso Pesquisa de ameaças.
- Clique na guia Implementação de recursos.
- 4. Exiba o registro de implementação de capacidade da integração de interesse (exemplo: Crowdstrike Falcon Intelligence). A coluna Ativa deve ter o valor Falso.
- Clique no link Nome para exibir o registro de implementação.
- Marque a caixa de seleção Ativo.
- Certifique-se de que o registro de implementação esteja apontando para o registro de configuração correto (o nome do bloco para a integração em ).
- A implementação está habilitada para uso com a nova estrutura.
Como usar o novo Capability Framework com um fluxo
Use as etapas abaixo para criar um fluxo e chamar o subfluxo fornecido pela nova estrutura de recursos.
Antes de Iniciar
- Função necessária: sn_si.admin, flow_designer, action_designer
- Instale uma das integrações compatíveis (consulte Integrações e componentes compatíveis)
As etapas abaixo descrevem como criar um fluxo de amostra e chamar um dos subfluxos fornecidos com a nova estrutura de recursos.
Procedimento
Fluxos de capacidade de integração de solução de problemas
A opção Execuções de capacidade fornece informações detalhadas sobre cada capacidade que foi executada.
- Navegar até .
- Clique no link Execuções de capacidade para exibir detalhes adicionais.
Anotações de trabalho de registro de incidente de segurança
- Execução de fluxo iniciada: Security Operations Integration - Aprimorar observável V1
- Execução de fluxo concluída: Security Operations Integration - Enrich Observable V1
- Execução de fluxo iniciada: Security Operations Integration – Pesquisa de ameaças V1
- Execução de fluxo concluída: Security Operations Integration – Pesquisa de ameaças V1
Para exibir essas anotações de trabalho, faça login como um usuário com as funções sn_si.admin ou sn_si.analyste flow_designere action_designer.