Zscaler

本文档提供了有关如何将 Zscaler 与 Google SecOps 集成的指南。

使用场景

Zscaler 集成使用 Google SecOps 功能来支持以下使用场景:

  • 管理网址过滤:自动更新网址类别和过滤规则,以屏蔽在调查期间发现的恶意网域。

  • 自动执行用户生命周期管理:根据安全风险级别动态管理 Zscaler 中的用户访问权限和群组成员资格。

  • 丰富网络提醒:检索与遭屏蔽的流量关联的用户、部门和位置的详细信息。

  • 同步安全政策:在整个 Zscaler 环境中即时部署安全更改,以应对当前威胁。

准备工作

在 Google SecOps 中配置集成之前,请验证您的 Zscaler 环境是否满足以下要求:

  • 身份验证方法:确定组织是使用 OAuth 2.0 还是基于旧版凭据的身份验证。集成使用这些凭据来建立会话并检索 API 请求的临时令牌:

    • OAuth 2.0(推荐):此方法使用 ZSLogin 服务进行集中式身份管理。您必须在身份提供方中注册 OAuth 2.0 客户端,并将授权服务器添加到 ZIA 管理门户。如需了解详情,请参阅使用 OAuth 2.0 保护 ZIA API

    • 旧版凭据:此方法使用 API 密钥和 ZIA 管理员凭据。如需了解详情,请参阅管理 Cloud Service API 密钥

  • 账号权限:确保为客户账号或管理员账号分配了正确的角色:

    • OAuth 2.0:需要 API 角色。如需了解详情,请参阅添加 API 角色

    • 旧版凭据:需要具有已启用 API 访问权限的管理员角色。如需了解详情,请参阅添加管理员角色

  • 网络访问权限:确保您的网络配置允许从 Google SecOps 环境到 Zscaler API 端点(例如 zsapi.{your_cloud_name})的出站 HTTPS 连接。

集成参数

Zscaler 集成需要以下参数:

参数 说明
Api Root

必填。

Zscaler 实例的基础网址,例如 https://admin.zscalertwo.nethttps://api.zsapi.net

Login ID

可选。

用于身份验证的 Zscaler 管理员账号关联的用户名或电子邮件地址。

对于旧版身份验证,此参数是必需的。

如果同时提供了旧版凭据和 OAuth 2.0 凭据,则以 OAuth 2.0 凭据为准。

Api Key

可选。

在 Zscaler 门户中生成的唯一 API 密钥,用于授权 API 请求。

对于旧版身份验证,此参数是必需的。

如果同时提供了旧版凭据和 OAuth 2.0 凭据,则以 OAuth 2.0 凭据为准。

Password

可选。

用于身份验证的 Zscaler 管理员账号关联的密码。

对于旧版身份验证,此参数是必需的。

如果同时提供了旧版凭据和 OAuth 2.0 凭据,则以 OAuth 2.0 凭据为准。

Verify SSL

可选。

如果选择此项,集成会在连接到 Zscaler 服务器时验证 SSL 证书。

默认处于启用状态。

Client ID

可选。

用于通过 ZSLogin 服务进行身份验证的 OAuth 2.0 客户端的唯一标识符。

此参数对于 OAuth 2.0 配置是必需的,并且优先级高于旧版身份验证。

Client Secret

可选。

与用于验证 OAuth 2.0 客户端的客户端 ID 关联的密钥。

此参数对于 OAuth 2.0 配置是必需的,并且优先级高于旧版身份验证。

Login API Root

可选。

用于集中式身份和访问权限管理的 ZSLogin 服务的基本网址。

此参数对于 OAuth 2.0 配置是必需的,并且优先级高于旧版身份验证。

默认值为 https://{instance}.zslogin.net

如需了解如何在 Google SecOps 中配置集成,请参阅配置集成

如有需要,您可以在稍后阶段进行更改。配置集成实例后,您可以在 playbook 中使用该实例。如需详细了解如何配置和支持多个实例,请参阅支持多个实例

操作

如需详细了解操作,请参阅 在工作台页面中处理待处理的操作执行人工处置措施

添加到黑名单

将网址/网域/IP 添加到屏蔽名单。

操作输入

此操作需要以下参数:

参数 说明
IOCs

可选。

要添加到屏蔽名单中的 IOC(IP 地址、网址或网域)的英文逗号分隔列表,例如 10.1.1.1, google.com, http://example.net

Run On

此操作适用于以下实体:

  • 网址
  • 主机名
  • IP 地址
脚本结果
脚本结果名称 值选项 示例
is_success True/False is_success:False
JSON 结果
N/A
实体扩充

不适用

数据分析

不适用

添加到白名单

将网址/网域/IP 添加到许可名单。

操作输入

此操作需要以下参数:

参数 说明
IOCs

可选。

要添加到许可名单中的 IOC(IP 地址、网址或网域)的英文逗号分隔列表,例如 10.1.1.1, google.com, http://example.net

Run On

此操作适用于以下实体:

  • 网址
  • 主机名
  • 网域
脚本结果
脚本结果名称 值选项 示例
is_success True/False is_success:False
JSON 结果
N/A
实体扩充

不适用

数据分析

不适用

获取黑名单

获取列入黑名单的网址的列表。

参数

不适用

Run On

此操作会在所有实体上运行。

脚本结果
脚本结果名称 值选项 示例
is_success True/False is_success:False
JSON 结果
N/A
实体扩充

不适用

数据分析

不适用

获取沙盒报告

获取由 Sandbox 分析的文件的 MD5 哈希值的完整报告。

参数

不适用

Run On

此操作在 Filehash 实体上运行。

脚本结果
脚本结果名称 值选项 示例
is_success True/False is_success:False
JSON 结果
[
    {
        "EntityResult":
        {
            "Full Details":
            {
              "SystemSummary": [
                    {
                        "SignatureSources": [
                            "",
                            "76CD0000 page execute and read and write",
                            "76DD0000 page execute and read and write"
                           ],
                        "Risk": "LOW",
                        "Signature": "Allocates memory within range which is reserved for system DLLs"
                    },{
                     "SignatureSources": [
                            "",
                            "wow64.pdb source: loaddll32.exe",
                            "wow64.pdbH source: loaddll32.exe",
                            "wow64cpu.pdb source: loaddll32.exe",
                            "wow64win.pdb source: loaddll32.exe",
                            "wow64win.pdbH source: loaddll32.exe"
                        ],
                        "Risk": "LOW",
                        "Signature": "Binary contains paths to debug symbols"
                    },{
                        "SignatureSources": [
                            "",
                            "clean0.winDLL@1/1@0/0"
                        ],
                        "Risk": "LOW",
                        "Signature": "Classification label"
                    }, {
                        "SignatureSources":[
                            "",
                            "More than 502 > 100 exports found"
                        ],
                     "Risk": "LOW",
                     "Signature": "PE file exports many functions"
                   }, {
                     "SignatureSources": [
                             "",
                             "Virtual size of .text is bigger than: 0x100000"
                            ],
                     "Risk": "LOW",
                     "Signature": "PE file has a big code size"
                    },{
                     "SignatureSources": [
                             "",
                             "Raw size of .text is bigger than: 0x100000 < 0x176000"
                     ],
                        "Risk": "LOW",
                        "Signature": "PE file has a big raw section"
                    }, {
                     "SignatureSources": [
                         "",
                         "Image base 0x704c0000 > 0x60000000"
                     ],
                        "Risk": "LOW",
                        "Signature": "PE file has a high image base. often used for DLLs"
                    }, {
                        "SignatureSources": [
                            "",
                            "Section: .text IMAGE_SCN_ALIGN_MASK, IMAGE_SCN_ALIGN_256BYTES, IMAGE_SCN_ALIGN_16BYTES, IMAGE_SCN_ALIGN_64BYTES, IMAGE_SCN_ALIGN_1BYTES, IMAGE_SCN_MEM_EXECUTE, IMAGE_SCN_CNT_INITIALIZED_DATA, IMAGE_SCN_ALIGN_2048BYTES, IMAGE_SCN_ALIGN_1024BYTES, IMAGE_SCN"
                        ],
                        "Risk": "LOW",
                        "Signature": "PE file has an executable .text section and no other executable section"
                    }, {
                      "SignatureSources": [
                          "", "HKEY_USERS\\\\Software\\\\Policies\\\\Microsoft\\\\Windows\\\\Safer\\\\CodeIdentifiers"
                      ],
                        "Risk": "LOW",
                        "Signature": "Reads software policies"
                    },{
                      "SignatureSources": [
                          "",
                          "File size 1710606 > 1048576"
                      ],
                        "Risk": "LOW",
                        "Signature": "Submission file is bigger than most known malware samples"
                    },{
                       "SignatureSources": [
                           "",
                           "no activity detected"
                       ],
                        "Risk": "MODERATE",
                        "Signature": "Program does not show much activity"
                    }
                ],
                "Summary":
                {
                    "Status": "COMPLETED",
                    "Category": "EXECS",
                    "FileType": "DLL",
                    "Duration": 499618,
                    "StartTime": 1553130306
                },
                "Classification":
                {
                    "Category": "BENIGN",
                    "Type": "BENIGN",
                    "Score": 0,
                    "DetectedMalware": ""
                },
                "Persistence":[
                    {
                        "SignatureSources": [
                            "",
                            "section name: /4"
                        ],
                        "Risk": "LOW",
                        "Signature": "PE file contains sections with non-standard names"
                    }
                ],
                "FileProperties":
                {
                    "SHA1": "b0aa7eecfa6c0066504bf79efe1bc057ac61e9b8",
                    "FileSize": 1710606,
                    "RootCA": "",
                    "Issuer": "",
                    "FileType": "DLL",
                    "Sha256": "a39180232ae6a689650f5df566bb4e81b94d9d19a53363ce17d7a12fd21f78cf",
                    "DigitalCerificate": "",
                    "SSDeep": "24576:3LnYQhDtnNgQe42lcCZNj4I/MmaOdb+Y+mmY5Gc3nGkh2sQginrgGGQCTQIMGNdd:zYQlEpIE/p3nFhckZF7oU",
                    "MD5": "1803c2c0f0ec61c98b3630d7e4b1cd5d"
                }
            }
        },
        "Entity": "1803C2C0F0EC61C98B3630D7E4B1CD5D"
    }
]
实体扩充
扩充项字段名称 逻辑 - 应用场景
完整详细信息 如果存在于 JSON 结果中,则返回
数据分析

不适用

获取网址类别

获取有关所有网址类别的信息。

参数

不适用

Run On

此操作会在所有实体上运行。

脚本结果
脚本结果名称 值选项 示例
is_success True/False is_success:False
JSON 结果
[
    {
        "description": "OTHER_ADULT_MATERIAL_DESC",
        "val": 1,
        "dbCategorizedUrls": [],
        "editable": true,
        "urls": [],
        "customCategory": false,
        "id": "OTHER_ADULT_MATERIAL"
    }, {
        "description": "ADULT_THEMES_DESC",
        "val": 2,
        "dbCategorizedUrls": [],
        "editable": true,
        "urls": [],
        "customCategory": false,
        "id": "ADULT_THEMES"
    }
]
实体扩充

不适用

数据分析

不适用

获取白名单

获取已列入许可名单的网址的列表。

参数

不适用

Run On

此操作会在所有实体上运行。

脚本结果
脚本结果名称 值选项 示例
is_success True/False is_success:False
JSON 结果
N/A
实体扩充

不适用

数据分析

不适用

查找实体

查找网址/网域/IP 的分类。

参数

不适用

Run On

此操作适用于以下实体:

  • 网址
  • 主机名
  • 网域
脚本结果
脚本结果名称 值选项 示例
is_success True/False is_success:False
JSON 结果
[
    {
   "EntityResult": {
       "url": "markossolomon.com/f1q7qx.php",
       "urlClassificationsWithSecurityAlert": ["MALWARE_SITE"],
       "urlClassifications": []
   },
        "Entity": "HTTP://MARKOSSOLOMON.COM/F1Q7QX.PHP"
    }
]
实体扩充
扩充项字段名称 逻辑 - 应用场景
网址 如果存在于 JSON 结果中,则返回
urlClassificationsWithSecurityAlert 如果存在于 JSON 结果中,则返回
urlClassifications 如果存在于 JSON 结果中,则返回
数据分析

不适用

Ping

检查连接。

参数

不适用

Run On

此操作会在所有实体上运行。

脚本结果
脚本结果名称 值选项 示例
is_success True/False is_success:False
JSON 结果
N/A
实体扩充

不适用

数据分析

不适用

从黑名单中移除

从屏蔽名单中移除网址/网域/IP。

操作输入

此操作需要以下参数:

参数 说明
IOCs

可选。

要从屏蔽名单中移除的 IOC(IP 地址、网址或网域)的英文逗号分隔列表,例如 10.1.1.1, google.com, http://example.net

Run On

此操作适用于以下实体:

  • 网址
  • 主机名
  • IP 地址
脚本结果
脚本结果名称 值选项 示例
is_success True/False is_success:False
JSON 结果
N/A
实体扩充

不适用

数据分析

不适用

从白名单中移除

从许可名单中移除网址/网域/IP 地址。

操作输入

此操作需要以下参数:

参数 说明
IOCs

可选。

要从许可名单中移除的 IOC(IP 地址、网址或网域)的英文逗号分隔列表,例如 10.1.1.1, google.com, http://example.net

Run On

此操作适用于以下实体:

  • 网址
  • 主机名
  • IP 地址
脚本结果
脚本结果名称 值选项 示例
is_success True/False is_success:False
JSON 结果
N/A
实体扩充

不适用

数据分析

不适用

需要更多帮助?获得社区成员和 Google SecOps 专业人士的解答。