Cisco Umbrella

整合版本:13.0

設定 Cisco Umbrella,以便與 Google Security Operations 搭配使用

取得強制執行權杖

如要擷取金鑰,請按照下列步驟操作:

  1. 依序前往「政策」>「政策元件」>「整合」
  2. 展開適當的整合項目,或按一下「新增」來產生自訂整合項目。

參考資料: https://docs.umbrella.com/investigate-api/reference#reference-getting-started

取得調查權杖

如要建立第一個 API 存取權杖,請按照下列步驟操作:

  1. 按一下「建立新權杖」
  2. 為權杖命名,然後按一下「建立」。產生的權杖會包含建立者的電子郵件地址和建立日期。如要撤銷符記,請按一下「刪除」

參考資料: https://docs.umbrella.com/investigate-api/reference#about-the-api-and-authentication

在 Google SecOps 中設定 Cisco Umbrella 整合

如需在 Google SecOps 中設定整合功能的詳細操作說明,請參閱「設定整合功能」。

動作

新增網域

說明

將網域新增至 OpenDNS 封鎖清單。

參數

不適用

用途

不適用

執行時間

這項動作會在主機名稱實體上執行。

動作執行結果

實體擴充

不適用

深入分析

不適用

指令碼執行結果
指令碼結果名稱 值選項 範例
is_success True/False is_success:False
JSON 結果
N/A

刪除網域

說明

從 OpenDNS 封鎖清單中刪除網域。

參數

不適用

用途

不適用

執行時間

這項動作會在主機名稱實體上執行。

動作執行結果

實體擴充

不適用

深入分析

不適用

指令碼執行結果
指令碼結果名稱 值選項 範例
is_success True/False is_success:False
JSON 結果
N/A

取得相關聯的網域

說明

取得特定主機名稱的相關聯網域。

參數

不適用

用途

不適用

執行時間

這項動作會在主機名稱實體上執行。

動作執行結果

實體擴充
補充資料欄位名稱 邏輯 - 應用時機
cisco_umbrella_Domains 如果 JSON 結果中存在該值,則傳回該值
深入分析

不適用

指令碼執行結果
指令碼結果名稱 值選項 範例
is_success True/False is_success:False
JSON 結果
[{
    "EntityResult": ["google.com", "twilio.com", "gmail.com"],
    "Entity": "example.com"
}]

取得網域安全資訊

說明

提供網域的安全性資訊 (以附件形式)。

參數

不適用

用途

不適用

執行時間

這項動作會在主機名稱實體上執行。

動作執行結果

實體擴充
補充資料欄位名稱 邏輯 - 應用時機
找到 如果 JSON 結果中存在該值,則傳回該值
熱門程度 如果 JSON 結果中存在該值,則傳回該值
geodiversity_normalized 如果 JSON 結果中存在該值,則傳回該值
dga_score 如果 JSON 結果中存在該值,則傳回該值
rip_score 如果 JSON 結果中存在該值,則傳回該值
asn_score 如果 JSON 結果中存在該值,則傳回該值
securerank2 如果 JSON 結果中存在該值,則傳回該值
geoscore 如果 JSON 結果中存在該值,則傳回該值
攻擊 如果 JSON 結果中存在該值,則傳回該值
ks_test 如果 JSON 結果中存在該值,則傳回該值
pagerank 如果 JSON 結果中存在該值,則傳回該值
地質多樣性 如果 JSON 結果中存在該值,則傳回該值
prefix_score 如果 JSON 結果中存在該值,則傳回該值
困惑度 如果 JSON 結果中存在該值,則傳回該值
如果 JSON 結果中存在該值,則傳回該值
fastflux 如果 JSON 結果中存在該值,則傳回該值
threat_type 如果 JSON 結果中存在該值,則傳回該值
tld_geodiversity 如果 JSON 結果中存在該值,則傳回該值
深入分析

不適用

指令碼執行結果
指令碼結果名稱 值選項 範例
is_success True/False is_success:False
JSON 結果
[{
   "EntityResult":
       {
         "found": false,
         "popularity": 0.0,
         "geodiversity_normalized": [],
         "dga_score": -16.878373381058395,
         "rip_score": 0.0,
         "asn_score": 0.0,
         "securerank2": 0.0,
         "geoscore": 0.0,
         "attack": "",
         "ks_test": 0.0,
         "pagerank": 0.0,
         "geodiversity": [],
         "prefix_score": 0.0,
         "perplexity": 0.9961472993373601,
         "entropy": 2.2516291673878226,
         "fastflux": false,
         "threat_type": "",
         "tld_geodiversity": []
       },
   "Entity": "zahav1.ru"
}]

取得網域狀態

說明

提供網域狀態、內容類別和安全性。

參數

不適用

用途

不適用

執行時間

這項動作會在主機名稱實體上執行。

動作執行結果

實體擴充
補充資料欄位名稱 邏輯 - 應用時機
content_categories 如果 JSON 結果中存在該值,則傳回該值
狀態 如果 JSON 結果中存在該值,則傳回該值
security_categories 如果 JSON 結果中存在該值,則傳回該值
深入分析

不適用

指令碼執行結果
指令碼結果名稱 值選項 範例
is_success True/False is_success:False
JSON 結果
[{
   "EntityResult":
   {   "content_categories": "Ecommerce/Shopping",
       "status": "1",
       "security_categories": ""
   },
  "Entity": "example.com"
}]

取得惡意網域

說明

取得 IP 位址的惡意網域。

參數

不適用

用途

不適用

執行時間

這項操作會對 IP 位址實體執行。

動作執行結果

實體擴充
補充資料欄位名稱 邏輯 - 應用時機
192.168.0.2 如果 JSON 結果中存在該值,則傳回該值
深入分析

不適用

指令碼執行結果
指令碼結果名稱 值選項 範例
is_success True/False is_success:False
JSON 結果
{
  "192.168.0.2":
     [  "d.applovin.com.doesntexist.com",
        "atdmt.com.doesntexist.com",
        "Adservice.google.com.doesntexist.com"
      ]
}

取得 WHOIS

說明

擷取所述電子郵件地址、名稱伺服器和網域的 WHOIS 資訊。

參數

不適用

用途

不適用

執行時間

這項動作會在主機名稱實體上執行。

動作執行結果

實體擴充
補充資料欄位名稱 邏輯 - 應用時機
billingContactState 如果 JSON 結果中存在該值,則傳回該值
administrativeContactPostalCode 如果 JSON 結果中存在該值,則傳回該值
zoneContactCity 如果 JSON 結果中存在該值,則傳回該值
地址 如果 JSON 結果中存在該值,則傳回該值
registrantFaxExt 如果 JSON 結果中存在該值,則傳回該值
auditUpdatedDate 如果 JSON 結果中存在該值,則傳回該值
administrativeContactCity 如果 JSON 結果中存在該值,則傳回該值
administrativeContactEmail 如果 JSON 結果中存在該值,則傳回該值
technicalContactFax 如果 JSON 結果中存在該值,則傳回該值
billingContactOrganization 如果 JSON 結果中存在該值,則傳回該值
billingContactEmail 如果 JSON 結果中存在該值,則傳回該值
technicalContactPostalCode 如果 JSON 結果中存在該值,則傳回該值
registrantOrganization 如果 JSON 結果中存在該值,則傳回該值
zoneContactPostalCode 如果 JSON 結果中存在該值,則傳回該值
registrantState 如果 JSON 結果中存在該值,則傳回該值
administrativeContactName 如果 JSON 結果中存在該值,則傳回該值
billingContactFaxExt 如果 JSON 結果中存在該值,則傳回該值
billingContactCity 如果 JSON 結果中存在該值,則傳回該值
technicalContactEmail 如果 JSON 結果中存在該值,則傳回該值
registrantCountry 如果 JSON 結果中存在該值,則傳回該值
technicalContactFaxExt 如果 JSON 結果中存在該值,則傳回該值
administrativeContactStreet 如果 JSON 結果中存在該值,則傳回該值
administrativeContactOrganization 如果 JSON 結果中存在該值,則傳回該值
billingContactCountry 如果 JSON 結果中存在該值,則傳回該值
billingContactName 如果 JSON 結果中存在該值,則傳回該值
registrarName 如果 JSON 結果中存在該值,則傳回該值
technicalContactTelephoneExt 如果 JSON 結果中存在該值,則傳回該值
administrativeContactFax 如果 JSON 結果中存在該值,則傳回該值
zoneContactFax 如果 JSON 結果中存在該值,則傳回該值
時間戳記 如果 JSON 結果中存在該值,則傳回該值
registrantCity 如果 JSON 結果中存在該值,則傳回該值
administrativeContactTelephoneExt 如果 JSON 結果中存在該值,則傳回該值
狀態 如果 JSON 結果中存在該值,則傳回該值
已更新 如果 JSON 結果中存在該值,則傳回該值
有效期限 如果 JSON 結果中存在該值,則傳回該值
whoisServers 如果 JSON 結果中存在該值,則傳回該值
technicalContactName 如果 JSON 結果中存在該值,則傳回該值
technicalContactState 如果 JSON 結果中存在該值,則傳回該值
nameServers 如果 JSON 結果中存在該值,則傳回該值
zoneContactFaxExt 如果 JSON 結果中存在該值,則傳回該值
recordExpired 如果 JSON 結果中存在該值,則傳回該值
registrantFax 如果 JSON 結果中存在該值,則傳回該值
registrantTelephoneExt 如果 JSON 結果中存在該值,則傳回該值
billingContactFax 如果 JSON 結果中存在該值,則傳回該值
technicalContactOrganization 如果 JSON 結果中存在該值,則傳回該值
administrativeContactState 如果 JSON 結果中存在該值,則傳回該值
zoneContactOrganization 如果 JSON 結果中存在該值,則傳回該值
billingContactPostalCode 如果 JSON 結果中存在該值,則傳回該值
zoneContactStreet 如果 JSON 結果中存在該值,則傳回該值
zoneContactName 如果 JSON 結果中存在該值,則傳回該值
registrantPostalCode 如果 JSON 結果中存在該值,則傳回該值
billingContactTelephone 如果 JSON 結果中存在該值,則傳回該值
emails 如果 JSON 結果中存在該值,則傳回該值
registrantTelephone 如果 JSON 結果中存在該值,則傳回該值
administrativeContactCountry 如果 JSON 結果中存在該值,則傳回該值
technicalContactCity 如果 JSON 結果中存在該值,則傳回該值
administrativeContactTelephone 如果 JSON 結果中存在該值,則傳回該值
已建立 如果 JSON 結果中存在該值,則傳回該值
registrarIANAID 如果 JSON 結果中存在該值,則傳回該值
registrantStreet 如果 JSON 結果中存在該值,則傳回該值
domainName 如果 JSON 結果中存在該值,則傳回該值
technicalContactCountry 如果 JSON 結果中存在該值,則傳回該值
billingContactStreet 如果 JSON 結果中存在該值,則傳回該值
timeOfLatestRealtimeCheck 如果 JSON 結果中存在該值,則傳回該值
zoneContactState 如果 JSON 結果中存在該值,則傳回該值
registrantEmail 如果 JSON 結果中存在該值,則傳回該值
administrativeContactFaxExt 如果 JSON 結果中存在該值,則傳回該值
billingContactTelephoneExt 如果 JSON 結果中存在該值,則傳回該值
zoneContactCountry 如果 JSON 結果中存在該值,則傳回該值
zoneContactEmail 如果 JSON 結果中存在該值,則傳回該值
zoneContactTelephoneExt 如果 JSON 結果中存在該值,則傳回該值
technicalContactTelephone 如果 JSON 結果中存在該值,則傳回該值
technicalContactStreet 如果 JSON 結果中存在該值,則傳回該值
zoneContactTelephone 如果 JSON 結果中存在該值,則傳回該值
hasRawText 如果 JSON 結果中存在該值,則傳回該值
深入分析

不適用

指令碼執行結果
指令碼結果名稱 值選項 範例
is_success True/False is_success:False
JSON 結果
[{
   "EntityResult":
      {
        "billingContactState": null,
        "administrativeContactPostalCode": "89507",
        "zoneContactCity": null,
        "addresses": ["p.o. box 8102"],
        "registrantFaxExt": null,
        "registrantName": "Hostmaster, Amazon Legal Dept.",
        "auditUpdatedDate": "2019-01-08 12:03:30.000 UTC",
        "administrativeContactCity": "Reno",
        "administrativeContactEmail": "john_doe@example.com",
        "technicalContactFax": "12062667010",
        "billingContactOrganization": null,
        "billingContactEmail": null,
        "technicalContactPostalCode": "89507",
        "registrantOrganization": "Amazon Technologies, Inc.",
        "zoneContactPostalCode": null,
        "registrantState": "NV",
        "administrativeContactName": "Hostmaster, Amazon Legal Dept.",
        "billingContactFaxExt": null,
        "billingContactCity": null,
        "technicalContactEmail": "john_doe@example.com",
        "registrantCountry": "UNITED STATES",
        "technicalContactFaxExt": null,
        "administrativeContactStreet": ["p.o. box 8102"],
        "administrativeContactOrganization": "Amazon Technologies, Inc.",
        "billingContactCountry": null,
        "billingContactName": null,
        "registrarName": "MarkMonitor, Inc.",
        "technicalContactTelephoneExt": null,
        "administrativeContactFax": null,
        "zoneContactFax": null,
        "timestamp": null,
        "registrantCity": "Reno",
        "administrativeContactTelephoneExt": null,
        "status": [
                   "clientDeleteProhibited clientTransferProhibited clientUpdateProhibited serverDeleteProhibited serverTransferProhibited serverUpdateProhibited"],
        "updated": "2014-04-30",
        "expires": "2022-10-31",
        "whoisServers": "whois.markmonitor.com",
        "technicalContactName": "Hostmaster, Amazon Legal Dept.",
        "technicalContactState": "NV",
        "nameServers": [
                        "ns1.p31.dynect.net",
                        "Ns2.p31.dynect.net",
                        "Ns3.p31.dynect.net"
                       ],
        "zoneContactFaxExt": null,
        "recordExpired": false,
        "registrantFax": "12062667010",
        "registrantTelephoneExt": null,
        "billingContactFax": null,
        "technicalContactOrganization": "Amazon Technologies, Inc.",
        "administrativeContactState": "NV",
        "zoneContactOrganization": null,
        "billingContactPostalCode": null,
        "zoneContactStreet": [],
        "zoneContactName": null,
        "registrantPostalCode": "89507",
        "billingContactTelephone": null,
        "emails": ["hostmaster@example.com"],
        "registrantTelephone": "12062664064",
        "administrativeContactCountry": "UNITED STATES",
        "technicalContactCity": "Reno",
        "administrativeContactTelephone": "12062664064",
        "created": "1994-11-01",
        "registrarIANAID": "292",
        "registrantStreet": ["p.o. box 8102"],
        "domainName": "example.com",
        "technicalContactCountry": "UNITED STATES",
        "billingContactStreet": [],
        "timeOfLatestRealtimeCheck": 1547718689211,
        "zoneContactState": null,
        "registrantEmail": "john_doe@example.com",
        "administrativeContactFaxExt": null,
        "billingContactTelephoneExt": null,
        "zoneContactCountry": null,
        "zoneContactEmail": null,
        "zoneContactTelephoneExt": null,
        "technicalContactTelephone": "12062664064",
        "technicalContactStreet": ["p.o. box 8102"],
        "zoneContactTelephone": null,
        "hasRawText": true
     },
  "Entity": "example.com"
}]

乒乓

說明

測試連線。

參數

不適用

用途

不適用

執行時間

這項操作會對所有實體執行。

動作執行結果

實體擴充

不適用

深入分析

不適用

指令碼執行結果
指令碼結果名稱 值選項 範例
is_success True/False is_success:False
JSON 結果
N/A

還有其他問題嗎?向社群成員和 Google SecOps 專業人員尋求答案。