PassiveTotal

統合バージョン: 10.0

Google Security Operations と連携するように PassiveTotal を構成する

認証情報

API キーの取得方法については、RiskIQ Community API スタートガイドをご覧ください。

ネットワーク

ファンクション デフォルト ポート 方向 プロトコル
API 複数値 送信 apikey

Google SecOps で PassiveTotal の統合を構成する

Google SecOps で統合を構成する方法について詳しくは、統合を構成するをご覧ください。

操作

Ping

説明

接続をテストします。

パラメータ

なし

ユースケース

なし

実行

このアクションはすべてのエンティティに対して実行されます。

アクションの結果

エンティティ拡充

なし

分析情報

なし

スクリプトの結果
スクリプトの結果名 値のオプション
is_succeed True/False is_succeed:False
JSON の結果
N/A

WhoIs Address Reputation

説明

RiskIQ からアドレスの評判をリクエストします。

パラメータ

なし

ユースケース

なし

実行

このアクションは IP アドレス エンティティに対して実行されます。

アクションの結果

エンティティ拡充
拡充フィールド名 ロジック - 適用するタイミング
結果 JSON の結果に存在する場合に返す
totalRecords JSON の結果に存在する場合に返す
queryValue JSON の結果に存在する場合に返す
ページャー JSON の結果に存在する場合に返す
queryType JSON の結果に存在する場合に返す
firstSeen JSON の結果に存在する場合に返す
lastSeen JSON の結果に存在する場合に返す
分析情報

なし

スクリプトの結果
スクリプトの結果名 値のオプション
Entity:Result なし なし
JSON の結果
[
    {
    "EntityResult": {
        "results": [{
            "recordHash": "1cb21131ee1c1be14c862d446d149d43296fa8bfa9678374f25ea9ab3c38b777",
            "resolve": "com-abhut.cricket",
            "recordType": "A",
            "resolveType": "domain",
            "value": "1.1.1.1",
            "source": ["virustotal"],
            "lastSeen": "2015-11-09 00:00:00",
            "collected": "2015-11-09 00:00:00",
            "firstSeen": "2015-11-09 00:00:00"
        }],
        "totalRecords": 6912,
        "queryValue": "1.1.1.1",
        "pager": "None",
        "queryType": "ip",
        "firstSeen": "1970-01-01 00:00:00",
        "lastSeen": "2019-01-24 09:43:20"
    },
        "Entity": "1.1.1.1"
    }
]

WhoIs スキャン アドレス

説明

RiskIQ アドレスの WHOIS クエリ。

パラメータ

なし

ユースケース

なし

実行

このアクションは IP アドレス エンティティに対して実行されます。

アクションの結果

エンティティ拡充
拡充フィールド名 ロジック - 適用するタイミング
contactEmail JSON の結果に存在する場合に返す
ドメイン JSON の結果に存在する場合に返す
name JSON の結果に存在する場合に返す
請求 JSON の結果に存在する場合に返す
管理者 JSON の結果に存在する場合に返す
テキスト JSON の結果に存在する場合に返す
登録済み JSON の結果に存在する場合に返す
lastLoadedAt JSON の結果に存在する場合に返す
whoisServer JSON の結果に存在する場合に返す
電話 JSON の結果に存在する場合に返す
registryUpdatedAt JSON の結果に存在する場合に返す
nameServers JSON の結果に存在する場合に返す
テクノロジー JSON の結果に存在する場合に返す
組織 JSON の結果に存在する場合に返す
登録事業者 JSON の結果に存在する場合に返す
ゾーン JSON の結果に存在する場合に返す
登録者 JSON の結果に存在する場合に返す
分析情報

なし

スクリプトの結果
スクリプトの結果名 値のオプション
Entity:Result なし なし
JSON の結果
[
    {
        "EntityResult": {
            "contactEmail": "john_doe@example.com",
            "domain": "1.1.1.1",
            "name": "N/A",
            "billing": {},
            "admin": {
                "organization": "Abuse",
                "email": "john_doe@example.com",
                "telephone": "1-650-253-0000"
            },
            "text": "IANA WHOIS server for more information on IANA.",
            "registered": "2014-03-14T00:00:00.000-0700",
            "lastLoadedAt": "2018-06-22T10:35:52.694-0700",
            "whoisServer": "whois.arin.net",
            "telephone": "N/A",
            "registryUpdatedAt": "1991-11-02T00:00:00.000-0800",
            "nameServers": [],
            "tech": {
                "organization": "test LLC",
                "email": "john_doe@example.com",
                "telephone": "1-650-253-0000"
            },
            "organization": "test LLC",
            "registrar": "Administered by ARIN",
            "zone": {},
            "registrant": {
                "city": "Mountain View",
                "country": "US",
                "state": "CA",
                "street": "1600 Amphitheatre Parkway",
                "postalCode": "94043",
                "organization": "test LLC"
            }},
        "Entity": "1.1.1.1"
    }
]

WhoIs スキャン ドメイン

説明

RiskIQ ドメインの WHOIS クエリ。

パラメータ

なし

ユースケース

なし

実行

このアクションはホスト名エンティティに対して実行されます。

アクションの結果

エンティティ拡充
拡充フィールド名 ロジック - 適用するタイミング
ドメイン JSON の結果に存在する場合に返す
name JSON の結果に存在する場合に返す
請求 JSON の結果に存在する場合に返す
管理者 JSON の結果に存在する場合に返す
テキスト JSON の結果に存在する場合に返す
登録済み JSON の結果に存在する場合に返す
lastLoadedAt JSON の結果に存在する場合に返す
whoisServer JSON の結果に存在する場合に返す
電話 JSON の結果に存在する場合に返す
registryUpdatedAt JSON の結果に存在する場合に返す
nameServers JSON の結果に存在する場合に返す
expiresAt JSON の結果に存在する場合に返す
テクノロジー JSON の結果に存在する場合に返す
組織 JSON の結果に存在する場合に返す
登録事業者 JSON の結果に存在する場合に返す
ゾーン JSON の結果に存在する場合に返す
登録者 JSON の結果に存在する場合に返す
分析情報

なし

スクリプトの結果
スクリプトの結果名 値のオプション
Entity:Result なし なし
JSON の結果
[
    {
        "EntityResult": {
            "domain": "example.com",
            "name": "N/A",
            "billing": {},
            "admin": {},
            "text": "Domain Name: test.COM   Registry Domain ID: 2138514_DOMAIN_COM-VRSN.",
            "registered": "1997-09-14T21:00:00.000-0700",
            "lastLoadedAt": "2018-10-01T15:38:19.795-0700",
            "whoisServer": "whois.markmonitor.com",
            "telephone": "N/A",
            "registryUpdatedAt": "2018-02-21T10:36:40.000-0800",
            "nameServers": ["ns1.example.com", "ns2.example.com", "ns3.example.com"],
            "expiresAt": "2020-09-13T21:00:00.000-0700",
            "tech": {},
            "organization": "N/A",
            "registrar": "MarkMonitor Inc.",
            "zone": {},
            "registrant": {
            }},
        "Entity": "example.com"
    }
]

WhoIs ホストの評判

説明

RiskIQ からホストの評判をリクエストします。

パラメータ

なし

ユースケース

なし

実行

このアクションはホスト名エンティティに対して実行されます。

アクションの結果

エンティティ拡充
拡充フィールド名 ロジック - 適用するタイミング
結果 JSON の結果に存在する場合に返す
totalRecords JSON の結果に存在する場合に返す
queryValue JSON の結果に存在する場合に返す
ページャー JSON の結果に存在する場合に返す
queryType JSON の結果に存在する場合に返す
firstSeen JSON の結果に存在する場合に返す
lastSeen JSON の結果に存在する場合に返す
分析情報

なし

スクリプトの結果
スクリプトの結果名 値のオプション
Entity:Result なし なし
JSON の結果
[
    {
        "EntityResult": {
            "results": [
                {
                    "recordHash": "0aad10e23953813834d28098db21c0902f01190c3eba7e38869f798ca56abda7",
                    "resolve": "1.1.1.1",
                    "recordType": "A",
                    "resolveType": "ip",
                    "value": "example.com",
                    "source": ["riskiq"],
                    "lastSeen": "2013-09-12 13:08:07",
                    "collected": "2019-01-24 12:36:12",
                    "firstSeen": "2013-09-12 13:08:07"
                }],
            "totalRecords": 5099,
            "queryValue": "example.com",
            "pager": "None",
            "queryType": "domain",
            "firstSeen": "2009-09-01 19:59:32",
            "lastSeen": "2019-01-24 12:36:11"
        },
        "Entity": "example.com"
    }
]

さらにサポートが必要な場合 コミュニティ メンバーや Google SecOps のプロフェッショナルから回答を得ることができます。