Zscaler
本文档提供了有关如何将 Zscaler 与 Google SecOps 集成的指南。
使用场景
Zscaler 集成使用 Google SecOps 功能来支持以下使用场景:
管理网址过滤:自动更新网址类别和过滤规则,以屏蔽在调查期间发现的恶意网域。
自动执行用户生命周期管理:根据安全风险级别动态管理 Zscaler 中的用户访问权限和群组成员资格。
丰富网络提醒:检索与遭屏蔽的流量关联的用户、部门和位置的详细信息。
同步安全政策:在整个 Zscaler 环境中即时部署安全更改,以应对当前威胁。
准备工作
在 Google SecOps 中配置集成之前,请验证您的 Zscaler 环境是否满足以下要求:
身份验证方法:确定组织是使用 OAuth 2.0 还是基于旧版凭据的身份验证。集成使用这些凭据来建立会话并检索 API 请求的临时令牌:
OAuth 2.0(推荐):此方法使用 ZSLogin 服务进行集中式身份管理。您必须在身份提供方中注册 OAuth 2.0 客户端,并将授权服务器添加到 ZIA 管理门户。如需了解详情,请参阅使用 OAuth 2.0 保护 ZIA API。
旧版凭据:此方法使用 API 密钥和 ZIA 管理员凭据。如需了解详情,请参阅管理 Cloud Service API 密钥。
账号权限:确保为客户账号或管理员账号分配了正确的角色:
网络访问权限:确保您的网络配置允许从 Google SecOps 环境到 Zscaler API 端点(例如
zsapi.{your_cloud_name})的出站 HTTPS 连接。
集成参数
Zscaler 集成需要以下参数:
| 参数 | 说明 |
|---|---|
Api Root |
必填。 Zscaler 实例的基础网址,例如 |
Login ID |
可选。 用于身份验证的 Zscaler 管理员账号关联的用户名或电子邮件地址。 对于旧版身份验证,此参数是必需的。 如果同时提供了旧版凭据和 OAuth 2.0 凭据,则以 OAuth 2.0 凭据为准。 |
Api Key |
可选。 在 Zscaler 门户中生成的唯一 API 密钥,用于授权 API 请求。 对于旧版身份验证,此参数是必需的。 如果同时提供了旧版凭据和 OAuth 2.0 凭据,则以 OAuth 2.0 凭据为准。 |
Password |
可选。 用于身份验证的 Zscaler 管理员账号关联的密码。 对于旧版身份验证,此参数是必需的。 如果同时提供了旧版凭据和 OAuth 2.0 凭据,则以 OAuth 2.0 凭据为准。 |
Verify SSL |
可选。 如果选择此项,集成会在连接到 Zscaler 服务器时验证 SSL 证书。 默认处于启用状态。 |
Client ID |
可选。 用于通过 ZSLogin 服务进行身份验证的 OAuth 2.0 客户端的唯一标识符。 此参数对于 OAuth 2.0 配置是必需的,并且优先级高于旧版身份验证。 |
Client Secret |
可选。 与用于验证 OAuth 2.0 客户端的客户端 ID 关联的密钥。 此参数对于 OAuth 2.0 配置是必需的,并且优先级高于旧版身份验证。 |
Login API Root |
可选。 用于集中式身份和访问权限管理的 ZSLogin 服务的基本网址。 此参数对于 OAuth 2.0 配置是必需的,并且优先级高于旧版身份验证。 默认值为 |
如需了解如何在 Google SecOps 中配置集成,请参阅配置集成。
如有需要,您可以在稍后阶段进行更改。配置集成实例后,您可以在 playbook 中使用该实例。如需详细了解如何配置和支持多个实例,请参阅支持多个实例。
操作
如需详细了解操作,请参阅 在工作台页面中处理待处理的操作和执行人工处置措施。
添加到黑名单
将网址/网域/IP 添加到屏蔽名单。
操作输入
此操作需要以下参数:
| 参数 | 说明 |
|---|---|
IOCs |
可选。 要添加到屏蔽名单中的 IOC(IP 地址、网址或网域)的英文逗号分隔列表,例如 |
Run On
此操作适用于以下实体:
- 网址
- 主机名
- IP 地址
脚本结果
| 脚本结果名称 | 值选项 | 示例 |
|---|---|---|
| is_success | True/False | is_success:False |
JSON 结果
N/A
实体扩充
不适用
数据分析
不适用
添加到白名单
将网址/网域/IP 添加到许可名单。
操作输入
此操作需要以下参数:
| 参数 | 说明 |
|---|---|
IOCs |
可选。 要添加到许可名单中的 IOC(IP 地址、网址或网域)的英文逗号分隔列表,例如 |
Run On
此操作适用于以下实体:
- 网址
- 主机名
- 网域
脚本结果
| 脚本结果名称 | 值选项 | 示例 |
|---|---|---|
| is_success | True/False | is_success:False |
JSON 结果
N/A
实体扩充
不适用
数据分析
不适用
获取黑名单
获取列入黑名单的网址的列表。
参数
不适用
Run On
此操作会在所有实体上运行。
脚本结果
| 脚本结果名称 | 值选项 | 示例 |
|---|---|---|
| is_success | True/False | is_success:False |
JSON 结果
N/A
实体扩充
不适用
数据分析
不适用
获取沙盒报告
获取由 Sandbox 分析的文件的 MD5 哈希值的完整报告。
参数
不适用
Run On
此操作在 Filehash 实体上运行。
脚本结果
| 脚本结果名称 | 值选项 | 示例 |
|---|---|---|
| is_success | True/False | is_success:False |
JSON 结果
[
{
"EntityResult":
{
"Full Details":
{
"SystemSummary": [
{
"SignatureSources": [
"",
"76CD0000 page execute and read and write",
"76DD0000 page execute and read and write"
],
"Risk": "LOW",
"Signature": "Allocates memory within range which is reserved for system DLLs"
},{
"SignatureSources": [
"",
"wow64.pdb source: loaddll32.exe",
"wow64.pdbH source: loaddll32.exe",
"wow64cpu.pdb source: loaddll32.exe",
"wow64win.pdb source: loaddll32.exe",
"wow64win.pdbH source: loaddll32.exe"
],
"Risk": "LOW",
"Signature": "Binary contains paths to debug symbols"
},{
"SignatureSources": [
"",
"clean0.winDLL@1/1@0/0"
],
"Risk": "LOW",
"Signature": "Classification label"
}, {
"SignatureSources":[
"",
"More than 502 > 100 exports found"
],
"Risk": "LOW",
"Signature": "PE file exports many functions"
}, {
"SignatureSources": [
"",
"Virtual size of .text is bigger than: 0x100000"
],
"Risk": "LOW",
"Signature": "PE file has a big code size"
},{
"SignatureSources": [
"",
"Raw size of .text is bigger than: 0x100000 < 0x176000"
],
"Risk": "LOW",
"Signature": "PE file has a big raw section"
}, {
"SignatureSources": [
"",
"Image base 0x704c0000 > 0x60000000"
],
"Risk": "LOW",
"Signature": "PE file has a high image base. often used for DLLs"
}, {
"SignatureSources": [
"",
"Section: .text IMAGE_SCN_ALIGN_MASK, IMAGE_SCN_ALIGN_256BYTES, IMAGE_SCN_ALIGN_16BYTES, IMAGE_SCN_ALIGN_64BYTES, IMAGE_SCN_ALIGN_1BYTES, IMAGE_SCN_MEM_EXECUTE, IMAGE_SCN_CNT_INITIALIZED_DATA, IMAGE_SCN_ALIGN_2048BYTES, IMAGE_SCN_ALIGN_1024BYTES, IMAGE_SCN"
],
"Risk": "LOW",
"Signature": "PE file has an executable .text section and no other executable section"
}, {
"SignatureSources": [
"", "HKEY_USERS\\\\Software\\\\Policies\\\\Microsoft\\\\Windows\\\\Safer\\\\CodeIdentifiers"
],
"Risk": "LOW",
"Signature": "Reads software policies"
},{
"SignatureSources": [
"",
"File size 1710606 > 1048576"
],
"Risk": "LOW",
"Signature": "Submission file is bigger than most known malware samples"
},{
"SignatureSources": [
"",
"no activity detected"
],
"Risk": "MODERATE",
"Signature": "Program does not show much activity"
}
],
"Summary":
{
"Status": "COMPLETED",
"Category": "EXECS",
"FileType": "DLL",
"Duration": 499618,
"StartTime": 1553130306
},
"Classification":
{
"Category": "BENIGN",
"Type": "BENIGN",
"Score": 0,
"DetectedMalware": ""
},
"Persistence":[
{
"SignatureSources": [
"",
"section name: /4"
],
"Risk": "LOW",
"Signature": "PE file contains sections with non-standard names"
}
],
"FileProperties":
{
"SHA1": "b0aa7eecfa6c0066504bf79efe1bc057ac61e9b8",
"FileSize": 1710606,
"RootCA": "",
"Issuer": "",
"FileType": "DLL",
"Sha256": "a39180232ae6a689650f5df566bb4e81b94d9d19a53363ce17d7a12fd21f78cf",
"DigitalCerificate": "",
"SSDeep": "24576:3LnYQhDtnNgQe42lcCZNj4I/MmaOdb+Y+mmY5Gc3nGkh2sQginrgGGQCTQIMGNdd:zYQlEpIE/p3nFhckZF7oU",
"MD5": "1803c2c0f0ec61c98b3630d7e4b1cd5d"
}
}
},
"Entity": "1803C2C0F0EC61C98B3630D7E4B1CD5D"
}
]
实体扩充
| 扩充项字段名称 | 逻辑 - 应用场景 |
|---|---|
| 完整详细信息 | 如果存在于 JSON 结果中,则返回 |
数据分析
不适用
获取网址类别
获取有关所有网址类别的信息。
参数
不适用
Run On
此操作会在所有实体上运行。
脚本结果
| 脚本结果名称 | 值选项 | 示例 |
|---|---|---|
| is_success | True/False | is_success:False |
JSON 结果
[
{
"description": "OTHER_ADULT_MATERIAL_DESC",
"val": 1,
"dbCategorizedUrls": [],
"editable": true,
"urls": [],
"customCategory": false,
"id": "OTHER_ADULT_MATERIAL"
}, {
"description": "ADULT_THEMES_DESC",
"val": 2,
"dbCategorizedUrls": [],
"editable": true,
"urls": [],
"customCategory": false,
"id": "ADULT_THEMES"
}
]
实体扩充
不适用
数据分析
不适用
获取白名单
获取已列入许可名单的网址的列表。
参数
不适用
Run On
此操作会在所有实体上运行。
脚本结果
| 脚本结果名称 | 值选项 | 示例 |
|---|---|---|
| is_success | True/False | is_success:False |
JSON 结果
N/A
实体扩充
不适用
数据分析
不适用
查找实体
查找网址/网域/IP 的分类。
参数
不适用
Run On
此操作适用于以下实体:
- 网址
- 主机名
- 网域
脚本结果
| 脚本结果名称 | 值选项 | 示例 |
|---|---|---|
| is_success | True/False | is_success:False |
JSON 结果
[
{
"EntityResult": {
"url": "markossolomon.com/f1q7qx.php",
"urlClassificationsWithSecurityAlert": ["MALWARE_SITE"],
"urlClassifications": []
},
"Entity": "HTTP://MARKOSSOLOMON.COM/F1Q7QX.PHP"
}
]
实体扩充
| 扩充项字段名称 | 逻辑 - 应用场景 |
|---|---|
| 网址 | 如果存在于 JSON 结果中,则返回 |
| urlClassificationsWithSecurityAlert | 如果存在于 JSON 结果中,则返回 |
| urlClassifications | 如果存在于 JSON 结果中,则返回 |
数据分析
不适用
Ping
检查连接。
参数
不适用
Run On
此操作会在所有实体上运行。
脚本结果
| 脚本结果名称 | 值选项 | 示例 |
|---|---|---|
| is_success | True/False | is_success:False |
JSON 结果
N/A
实体扩充
不适用
数据分析
不适用
从黑名单中移除
从屏蔽名单中移除网址/网域/IP。
操作输入
此操作需要以下参数:
| 参数 | 说明 |
|---|---|
IOCs |
可选。 要从屏蔽名单中移除的 IOC(IP 地址、网址或网域)的英文逗号分隔列表,例如 |
Run On
此操作适用于以下实体:
- 网址
- 主机名
- IP 地址
脚本结果
| 脚本结果名称 | 值选项 | 示例 |
|---|---|---|
| is_success | True/False | is_success:False |
JSON 结果
N/A
实体扩充
不适用
数据分析
不适用
从白名单中移除
从许可名单中移除网址/网域/IP 地址。
操作输入
此操作需要以下参数:
| 参数 | 说明 |
|---|---|
IOCs |
可选。 要从许可名单中移除的 IOC(IP 地址、网址或网域)的英文逗号分隔列表,例如 |
Run On
此操作适用于以下实体:
- 网址
- 主机名
- IP 地址
脚本结果
| 脚本结果名称 | 值选项 | 示例 |
|---|---|---|
| is_success | True/False | is_success:False |
JSON 结果
N/A
实体扩充
不适用
数据分析
不适用