Cisco Umbrella
整合版本:13.0
設定 Cisco Umbrella,以便與 Google Security Operations 搭配使用
取得強制執行權杖
如要擷取金鑰,請按照下列步驟操作:
- 依序前往「政策」>「政策元件」>「整合」。
- 展開適當的整合項目,或按一下「新增」來產生自訂整合項目。
參考資料: https://docs.umbrella.com/investigate-api/reference#reference-getting-started
取得調查權杖
如要建立第一個 API 存取權杖,請按照下列步驟操作:
- 按一下「建立新權杖」。
- 為權杖命名,然後按一下「建立」。產生的權杖會包含建立者的電子郵件地址和建立日期。如要撤銷符記,請按一下「刪除」。
參考資料: https://docs.umbrella.com/investigate-api/reference#about-the-api-and-authentication
在 Google SecOps 中設定 Cisco Umbrella 整合
如需在 Google SecOps 中設定整合功能的詳細操作說明,請參閱「設定整合功能」。
動作
新增網域
說明
將網域新增至 OpenDNS 封鎖清單。
參數
不適用
用途
不適用
執行時間
這項動作會在主機名稱實體上執行。
動作執行結果
實體擴充
不適用
深入分析
不適用
指令碼執行結果
| 指令碼結果名稱 | 值選項 | 範例 |
|---|---|---|
| is_success | True/False | is_success:False |
JSON 結果
N/A
刪除網域
說明
從 OpenDNS 封鎖清單中刪除網域。
參數
不適用
用途
不適用
執行時間
這項動作會在主機名稱實體上執行。
動作執行結果
實體擴充
不適用
深入分析
不適用
指令碼執行結果
| 指令碼結果名稱 | 值選項 | 範例 |
|---|---|---|
| is_success | True/False | is_success:False |
JSON 結果
N/A
取得相關聯的網域
說明
取得特定主機名稱的相關聯網域。
參數
不適用
用途
不適用
執行時間
這項動作會在主機名稱實體上執行。
動作執行結果
實體擴充
| 補充資料欄位名稱 | 邏輯 - 應用時機 |
|---|---|
| cisco_umbrella_Domains | 如果 JSON 結果中存在該值,則傳回該值 |
深入分析
不適用
指令碼執行結果
| 指令碼結果名稱 | 值選項 | 範例 |
|---|---|---|
| is_success | True/False | is_success:False |
JSON 結果
[{
"EntityResult": ["google.com", "twilio.com", "gmail.com"],
"Entity": "example.com"
}]
取得網域安全資訊
說明
提供網域的安全性資訊 (以附件形式)。
參數
不適用
用途
不適用
執行時間
這項動作會在主機名稱實體上執行。
動作執行結果
實體擴充
| 補充資料欄位名稱 | 邏輯 - 應用時機 |
|---|---|
| 找到 | 如果 JSON 結果中存在該值,則傳回該值 |
| 熱門程度 | 如果 JSON 結果中存在該值,則傳回該值 |
| geodiversity_normalized | 如果 JSON 結果中存在該值,則傳回該值 |
| dga_score | 如果 JSON 結果中存在該值,則傳回該值 |
| rip_score | 如果 JSON 結果中存在該值,則傳回該值 |
| asn_score | 如果 JSON 結果中存在該值,則傳回該值 |
| securerank2 | 如果 JSON 結果中存在該值,則傳回該值 |
| geoscore | 如果 JSON 結果中存在該值,則傳回該值 |
| 攻擊 | 如果 JSON 結果中存在該值,則傳回該值 |
| ks_test | 如果 JSON 結果中存在該值,則傳回該值 |
| pagerank | 如果 JSON 結果中存在該值,則傳回該值 |
| 地質多樣性 | 如果 JSON 結果中存在該值,則傳回該值 |
| prefix_score | 如果 JSON 結果中存在該值,則傳回該值 |
| 困惑度 | 如果 JSON 結果中存在該值,則傳回該值 |
| 熵 | 如果 JSON 結果中存在該值,則傳回該值 |
| fastflux | 如果 JSON 結果中存在該值,則傳回該值 |
| threat_type | 如果 JSON 結果中存在該值,則傳回該值 |
| tld_geodiversity | 如果 JSON 結果中存在該值,則傳回該值 |
深入分析
不適用
指令碼執行結果
| 指令碼結果名稱 | 值選項 | 範例 |
|---|---|---|
| is_success | True/False | is_success:False |
JSON 結果
[{
"EntityResult":
{
"found": false,
"popularity": 0.0,
"geodiversity_normalized": [],
"dga_score": -16.878373381058395,
"rip_score": 0.0,
"asn_score": 0.0,
"securerank2": 0.0,
"geoscore": 0.0,
"attack": "",
"ks_test": 0.0,
"pagerank": 0.0,
"geodiversity": [],
"prefix_score": 0.0,
"perplexity": 0.9961472993373601,
"entropy": 2.2516291673878226,
"fastflux": false,
"threat_type": "",
"tld_geodiversity": []
},
"Entity": "zahav1.ru"
}]
取得網域狀態
說明
提供網域狀態、內容類別和安全性。
參數
不適用
用途
不適用
執行時間
這項動作會在主機名稱實體上執行。
動作執行結果
實體擴充
| 補充資料欄位名稱 | 邏輯 - 應用時機 |
|---|---|
| content_categories | 如果 JSON 結果中存在該值,則傳回該值 |
| 狀態 | 如果 JSON 結果中存在該值,則傳回該值 |
| security_categories | 如果 JSON 結果中存在該值,則傳回該值 |
深入分析
不適用
指令碼執行結果
| 指令碼結果名稱 | 值選項 | 範例 |
|---|---|---|
| is_success | True/False | is_success:False |
JSON 結果
[{
"EntityResult":
{ "content_categories": "Ecommerce/Shopping",
"status": "1",
"security_categories": ""
},
"Entity": "example.com"
}]
取得惡意網域
說明
取得 IP 位址的惡意網域。
參數
不適用
用途
不適用
執行時間
這項操作會對 IP 位址實體執行。
動作執行結果
實體擴充
| 補充資料欄位名稱 | 邏輯 - 應用時機 |
|---|---|
| 192.168.0.2 | 如果 JSON 結果中存在該值,則傳回該值 |
深入分析
不適用
指令碼執行結果
| 指令碼結果名稱 | 值選項 | 範例 |
|---|---|---|
| is_success | True/False | is_success:False |
JSON 結果
{
"192.168.0.2":
[ "d.applovin.com.doesntexist.com",
"atdmt.com.doesntexist.com",
"Adservice.google.com.doesntexist.com"
]
}
取得 WHOIS
說明
擷取所述電子郵件地址、名稱伺服器和網域的 WHOIS 資訊。
參數
不適用
用途
不適用
執行時間
這項動作會在主機名稱實體上執行。
動作執行結果
實體擴充
| 補充資料欄位名稱 | 邏輯 - 應用時機 |
|---|---|
| billingContactState | 如果 JSON 結果中存在該值,則傳回該值 |
| administrativeContactPostalCode | 如果 JSON 結果中存在該值,則傳回該值 |
| zoneContactCity | 如果 JSON 結果中存在該值,則傳回該值 |
| 地址 | 如果 JSON 結果中存在該值,則傳回該值 |
| registrantFaxExt | 如果 JSON 結果中存在該值,則傳回該值 |
| auditUpdatedDate | 如果 JSON 結果中存在該值,則傳回該值 |
| administrativeContactCity | 如果 JSON 結果中存在該值,則傳回該值 |
| administrativeContactEmail | 如果 JSON 結果中存在該值,則傳回該值 |
| technicalContactFax | 如果 JSON 結果中存在該值,則傳回該值 |
| billingContactOrganization | 如果 JSON 結果中存在該值,則傳回該值 |
| billingContactEmail | 如果 JSON 結果中存在該值,則傳回該值 |
| technicalContactPostalCode | 如果 JSON 結果中存在該值,則傳回該值 |
| registrantOrganization | 如果 JSON 結果中存在該值,則傳回該值 |
| zoneContactPostalCode | 如果 JSON 結果中存在該值,則傳回該值 |
| registrantState | 如果 JSON 結果中存在該值,則傳回該值 |
| administrativeContactName | 如果 JSON 結果中存在該值,則傳回該值 |
| billingContactFaxExt | 如果 JSON 結果中存在該值,則傳回該值 |
| billingContactCity | 如果 JSON 結果中存在該值,則傳回該值 |
| technicalContactEmail | 如果 JSON 結果中存在該值,則傳回該值 |
| registrantCountry | 如果 JSON 結果中存在該值,則傳回該值 |
| technicalContactFaxExt | 如果 JSON 結果中存在該值,則傳回該值 |
| administrativeContactStreet | 如果 JSON 結果中存在該值,則傳回該值 |
| administrativeContactOrganization | 如果 JSON 結果中存在該值,則傳回該值 |
| billingContactCountry | 如果 JSON 結果中存在該值,則傳回該值 |
| billingContactName | 如果 JSON 結果中存在該值,則傳回該值 |
| registrarName | 如果 JSON 結果中存在該值,則傳回該值 |
| technicalContactTelephoneExt | 如果 JSON 結果中存在該值,則傳回該值 |
| administrativeContactFax | 如果 JSON 結果中存在該值,則傳回該值 |
| zoneContactFax | 如果 JSON 結果中存在該值,則傳回該值 |
| 時間戳記 | 如果 JSON 結果中存在該值,則傳回該值 |
| registrantCity | 如果 JSON 結果中存在該值,則傳回該值 |
| administrativeContactTelephoneExt | 如果 JSON 結果中存在該值,則傳回該值 |
| 狀態 | 如果 JSON 結果中存在該值,則傳回該值 |
| 已更新 | 如果 JSON 結果中存在該值,則傳回該值 |
| 有效期限 | 如果 JSON 結果中存在該值,則傳回該值 |
| whoisServers | 如果 JSON 結果中存在該值,則傳回該值 |
| technicalContactName | 如果 JSON 結果中存在該值,則傳回該值 |
| technicalContactState | 如果 JSON 結果中存在該值,則傳回該值 |
| nameServers | 如果 JSON 結果中存在該值,則傳回該值 |
| zoneContactFaxExt | 如果 JSON 結果中存在該值,則傳回該值 |
| recordExpired | 如果 JSON 結果中存在該值,則傳回該值 |
| registrantFax | 如果 JSON 結果中存在該值,則傳回該值 |
| registrantTelephoneExt | 如果 JSON 結果中存在該值,則傳回該值 |
| billingContactFax | 如果 JSON 結果中存在該值,則傳回該值 |
| technicalContactOrganization | 如果 JSON 結果中存在該值,則傳回該值 |
| administrativeContactState | 如果 JSON 結果中存在該值,則傳回該值 |
| zoneContactOrganization | 如果 JSON 結果中存在該值,則傳回該值 |
| billingContactPostalCode | 如果 JSON 結果中存在該值,則傳回該值 |
| zoneContactStreet | 如果 JSON 結果中存在該值,則傳回該值 |
| zoneContactName | 如果 JSON 結果中存在該值,則傳回該值 |
| registrantPostalCode | 如果 JSON 結果中存在該值,則傳回該值 |
| billingContactTelephone | 如果 JSON 結果中存在該值,則傳回該值 |
| emails | 如果 JSON 結果中存在該值,則傳回該值 |
| registrantTelephone | 如果 JSON 結果中存在該值,則傳回該值 |
| administrativeContactCountry | 如果 JSON 結果中存在該值,則傳回該值 |
| technicalContactCity | 如果 JSON 結果中存在該值,則傳回該值 |
| administrativeContactTelephone | 如果 JSON 結果中存在該值,則傳回該值 |
| 已建立 | 如果 JSON 結果中存在該值,則傳回該值 |
| registrarIANAID | 如果 JSON 結果中存在該值,則傳回該值 |
| registrantStreet | 如果 JSON 結果中存在該值,則傳回該值 |
| domainName | 如果 JSON 結果中存在該值,則傳回該值 |
| technicalContactCountry | 如果 JSON 結果中存在該值,則傳回該值 |
| billingContactStreet | 如果 JSON 結果中存在該值,則傳回該值 |
| timeOfLatestRealtimeCheck | 如果 JSON 結果中存在該值,則傳回該值 |
| zoneContactState | 如果 JSON 結果中存在該值,則傳回該值 |
| registrantEmail | 如果 JSON 結果中存在該值,則傳回該值 |
| administrativeContactFaxExt | 如果 JSON 結果中存在該值,則傳回該值 |
| billingContactTelephoneExt | 如果 JSON 結果中存在該值,則傳回該值 |
| zoneContactCountry | 如果 JSON 結果中存在該值,則傳回該值 |
| zoneContactEmail | 如果 JSON 結果中存在該值,則傳回該值 |
| zoneContactTelephoneExt | 如果 JSON 結果中存在該值,則傳回該值 |
| technicalContactTelephone | 如果 JSON 結果中存在該值,則傳回該值 |
| technicalContactStreet | 如果 JSON 結果中存在該值,則傳回該值 |
| zoneContactTelephone | 如果 JSON 結果中存在該值,則傳回該值 |
| hasRawText | 如果 JSON 結果中存在該值,則傳回該值 |
深入分析
不適用
指令碼執行結果
| 指令碼結果名稱 | 值選項 | 範例 |
|---|---|---|
| is_success | True/False | is_success:False |
JSON 結果
[{
"EntityResult":
{
"billingContactState": null,
"administrativeContactPostalCode": "89507",
"zoneContactCity": null,
"addresses": ["p.o. box 8102"],
"registrantFaxExt": null,
"registrantName": "Hostmaster, Amazon Legal Dept.",
"auditUpdatedDate": "2019-01-08 12:03:30.000 UTC",
"administrativeContactCity": "Reno",
"administrativeContactEmail": "john_doe@example.com",
"technicalContactFax": "12062667010",
"billingContactOrganization": null,
"billingContactEmail": null,
"technicalContactPostalCode": "89507",
"registrantOrganization": "Amazon Technologies, Inc.",
"zoneContactPostalCode": null,
"registrantState": "NV",
"administrativeContactName": "Hostmaster, Amazon Legal Dept.",
"billingContactFaxExt": null,
"billingContactCity": null,
"technicalContactEmail": "john_doe@example.com",
"registrantCountry": "UNITED STATES",
"technicalContactFaxExt": null,
"administrativeContactStreet": ["p.o. box 8102"],
"administrativeContactOrganization": "Amazon Technologies, Inc.",
"billingContactCountry": null,
"billingContactName": null,
"registrarName": "MarkMonitor, Inc.",
"technicalContactTelephoneExt": null,
"administrativeContactFax": null,
"zoneContactFax": null,
"timestamp": null,
"registrantCity": "Reno",
"administrativeContactTelephoneExt": null,
"status": [
"clientDeleteProhibited clientTransferProhibited clientUpdateProhibited serverDeleteProhibited serverTransferProhibited serverUpdateProhibited"],
"updated": "2014-04-30",
"expires": "2022-10-31",
"whoisServers": "whois.markmonitor.com",
"technicalContactName": "Hostmaster, Amazon Legal Dept.",
"technicalContactState": "NV",
"nameServers": [
"ns1.p31.dynect.net",
"Ns2.p31.dynect.net",
"Ns3.p31.dynect.net"
],
"zoneContactFaxExt": null,
"recordExpired": false,
"registrantFax": "12062667010",
"registrantTelephoneExt": null,
"billingContactFax": null,
"technicalContactOrganization": "Amazon Technologies, Inc.",
"administrativeContactState": "NV",
"zoneContactOrganization": null,
"billingContactPostalCode": null,
"zoneContactStreet": [],
"zoneContactName": null,
"registrantPostalCode": "89507",
"billingContactTelephone": null,
"emails": ["hostmaster@example.com"],
"registrantTelephone": "12062664064",
"administrativeContactCountry": "UNITED STATES",
"technicalContactCity": "Reno",
"administrativeContactTelephone": "12062664064",
"created": "1994-11-01",
"registrarIANAID": "292",
"registrantStreet": ["p.o. box 8102"],
"domainName": "example.com",
"technicalContactCountry": "UNITED STATES",
"billingContactStreet": [],
"timeOfLatestRealtimeCheck": 1547718689211,
"zoneContactState": null,
"registrantEmail": "john_doe@example.com",
"administrativeContactFaxExt": null,
"billingContactTelephoneExt": null,
"zoneContactCountry": null,
"zoneContactEmail": null,
"zoneContactTelephoneExt": null,
"technicalContactTelephone": "12062664064",
"technicalContactStreet": ["p.o. box 8102"],
"zoneContactTelephone": null,
"hasRawText": true
},
"Entity": "example.com"
}]
乒乓
說明
測試連線。
參數
不適用
用途
不適用
執行時間
這項操作會對所有實體執行。
動作執行結果
實體擴充
不適用
深入分析
不適用
指令碼執行結果
| 指令碼結果名稱 | 值選項 | 範例 |
|---|---|---|
| is_success | True/False | is_success:False |
JSON 結果
N/A
還有其他問題嗎?向社群成員和 Google SecOps 專業人員尋求答案。