Compartilhar via


Insights do HYAS (versão prévia)

A integração do HYAS Insight ao Microsoft Azure Sentinel fornece acesso direto e de alto volume aos dados do HYAS Insight. Isso permite que investigadores e analistas entendam e defendam contra adversários cibernéticos e sua infraestrutura.

Esse conector está disponível nos seguintes produtos e regiões:

Service Class Regions
Copilot Studio Premium Todas as regiões do Power Automate , exceto as seguintes:
     – Governo dos EUA (GCC)
     – Governo dos EUA (GCC High)
     - China Cloud operado pela 21Vianet
     - Departamento de Defesa dos EUA (DoD)
Aplicativos Lógicos Standard Todas as regiões dos Aplicativos Lógicos , exceto as seguintes:
     – Regiões do Azure Governamental
     - Regiões do Azure China
     - Departamento de Defesa dos EUA (DoD)
Power Apps Premium Todas as regiões do Power Apps , exceto as seguintes:
     – Governo dos EUA (GCC)
     – Governo dos EUA (GCC High)
     - China Cloud operado pela 21Vianet
     - Departamento de Defesa dos EUA (DoD)
Power Automate Premium Todas as regiões do Power Automate , exceto as seguintes:
     – Governo dos EUA (GCC)
     – Governo dos EUA (GCC High)
     - China Cloud operado pela 21Vianet
     - Departamento de Defesa dos EUA (DoD)
Contato
Nome Informações do HYAS
URL https://www.hyas.com/contact
Email support@hyas.com
Metadados do conector
Publicador Informações do HYAS
Site https://www.hyas.com
Política de privacidade https://www.hyas.com/privacy-statement/
Categorias Segurança; Site

Conector do HYAS Insight

A integração do HYAS Insight ao Microsoft Azure Sentinel fornece acesso direto e de alto volume aos dados do HYAS Insight. Isso permite que investigadores e analistas entendam e defendam contra adversários cibernéticos e sua infraestrutura.

Pré-requisitos

Você precisará do seguinte para continuar:

  • Um plano do Microsoft Power Apps ou do Power Automate com o recurso de conector personalizado
  • Uma assinatura do Azure
  • Chave de API do Insight do HYAS

Operações com suporte

Detalhes de todas as operações, entradas e saídas com suporte estão disponíveis aqui.

Suporte e documentação:

Para todas as solicitações de suporte e consultas gerais, você pode entrar em contato support@hyas.com ou visitar contact-us

Criando uma conexão

O conector dá suporte aos seguintes tipos de autenticação:

Default Parâmetros para criar conexão. Todas as regiões Não compartilhável

Padrão

Aplicável: todas as regiões

Parâmetros para criar conexão.

Essa não é uma conexão compartilhável. Se o aplicativo de energia for compartilhado com outro usuário, outro usuário será solicitado a criar uma nova conexão explicitamente.

Nome Tipo Description Obrigatório
Chave de API do Insight do HYAS secureString A chave da API de Insight do HYAS para esta api Verdade

Limitações

Nome Chamadas Período de renovação
Chamadas à API por conexão 100 60 segundos

Ações

Obter informações de atribuição do C2

Retorna informações de atribuição C2.

Obter informações de DNS passivas

Retorna informações de DNS passivas.

Obter informações de exemplo de malware

Retorna informações de malware.

Obter informações de hash passivo

Retorna informações de hash passivo.

Obter informações de localização geográfica móvel

Retorna uma lista de informações de localização geográfica móvel.

Obter informações de registro de exemplo de malware

Retorna registros de exemplo de malware.

Obter informações de Whois

Retorna informações de Whois.

Obter informações de whois atuais

Retorna informações de whois atuais para o domínio.

Obter informações DNS dinâmicas

Retorna informações DNS dinâmicas.

Obter informações do certificado SSL

Retorna informações de certificado SSL.

Obter informações sobre buracos

Retorna informações de buraco.

Obter informações sobre indicadores de software livre

Retorna uma lista de indicadores de ameaça ou intel de software livre.

Obter informações de atribuição do C2

Retorna informações de atribuição C2.

Parâmetros

Nome Chave Obrigatório Tipo Description
Tipo de indicador
indicator_type True string

Filtro usado para consultar o ponto de extremidade de c2attribution, os valores com suporte são domínio, ip, email e sha256.

Valor do indicador
indicator_value True string

Forneça um valor válido de domínio ou ip ou email ou sha256.

Retornos

Obter informações de DNS passivas

Retorna informações de DNS passivas.

Parâmetros

Nome Chave Obrigatório Tipo Description
Tipo de indicador
indicator_type True string

Filtro usado para consultar ponto de extremidade passivadns, os valores com suporte são ipv4, domínio.

Valor do indicador
indicator_value True string

Forneça um valor de domínio ou ipv4 válido.

Retornos

Itens
passivedns

Obter informações de exemplo de malware

Retorna informações de malware.

Parâmetros

Nome Chave Obrigatório Tipo Description
Tipo de indicador
indicator_type True string

Filtro usado para consultar o ponto de extremidade de exemplo/infromation, os valores com suporte são hash.

Valor do indicador
indicator_value True string

Forneça um valor de hash válido.

Retornos

Obter informações de hash passivo

Retorna informações de hash passivo.

Parâmetros

Nome Chave Obrigatório Tipo Description
Tipo de indicador
indicator_type True string

Filtro usado para consultar o ponto de extremidade de barra passiva, os valores com suporte são ipv4 e domínio.

Valor do indicador
indicator_value True string

Forneça um valor de domínio ou ipv4 válido.

Retornos

Itens
passivehash

Obter informações de localização geográfica móvel

Retorna uma lista de informações de localização geográfica móvel.

Parâmetros

Nome Chave Obrigatório Tipo Description
Tipo de indicador
indicator_type True string

Filtro usado para consultar device_geo ponto de extremidade, os valores com suporte são ipv4 e ipv6.

Valor do indicador
indicator_value True string

Forneça um valor ipv4 ou ipv6 válido.

Retornos

Itens
device_geo

Obter informações de registro de exemplo de malware

Retorna registros de exemplo de malware.

Parâmetros

Nome Chave Obrigatório Tipo Description
Tipo de indicador
indicator_type True string

Filtro usado para consultar o ponto de extremidade de exemplo, os valores compatíveis são md5, domínio e ipv4.

Valor do indicador
indicator_value True string

Forneça um valor md5 ou de domínio ou ipv4 válido.

Retornos

Itens
sample

Obter informações de Whois

Retorna informações de Whois.

Parâmetros

Nome Chave Obrigatório Tipo Description
Tipo de indicador
indicator_type True string

Filtro usado para consultar o ponto de extremidade whois, os valores com suporte são domínio, email e telefone.

Valor do indicador
indicator_value True string

Forneça um valor válido de domínio, email ou telefone.

Retornos

Itens
whois

Obter informações de whois atuais

Retorna informações de whois atuais para o domínio.

Parâmetros

Nome Chave Obrigatório Tipo Description
Domínio
domain True string

Forneça um domínio válido.

Retornos

Obter informações DNS dinâmicas

Retorna informações DNS dinâmicas.

Parâmetros

Nome Chave Obrigatório Tipo Description
Tipo de indicador
indicator_type True string

Filtro usado para consultar o ponto de extremidade dynamicdns, os valores com suporte são ip, domínio e email.

Valor do indicador
indicator_value True string

Forneça um valor de ip ou domínio ou email válido.

Retornos

Itens
dynamicdns

Obter informações do certificado SSL

Retorna informações de certificado SSL.

Parâmetros

Nome Chave Obrigatório Tipo Description
Tipo de indicador
indicator_type True string

Filtro usado para consultar ssl_certificate ponto de extremidade, os valores com suporte são sha1 hash, ip e domínio.

Valor do indicador
indicator_value True string

Forneça um valor válido de domínio ou hash sha1 ou ip.

Retornos

Obter informações sobre buracos

Retorna informações de buraco.

Parâmetros

Nome Chave Obrigatório Tipo Description
Tipo de indicador
indicator_type True string

Filtro usado para consultar o ponto de extremidade do buraco, os valores com suporte são ipv4.

Valor do indicador
indicator_value True string

Forneça um valor ipv4 válido.

Retornos

Itens
sinkhole

Obter informações sobre indicadores de software livre

Retorna uma lista de indicadores de ameaça ou intel de software livre.

Parâmetros

Nome Chave Obrigatório Tipo Description
Tipo de indicador
indicator_type True string

Filtro usado para consultar os_indicators ponto de extremidade, os valores com suporte são ipv4, ipv6, domínio, sha1, sha256 e md5.

Valor do indicador
indicator_value True string

Forneça um valor ipv4 ou ipv6 ou domínio ou sha1 ou sha256 ou md5 válido.

Retornos

Definições

device_geo

Nome Caminho Tipo Description
datetime
datetime string

Uma cadeia de caracteres de data e hora no formato RFC 3339.

device_user_agent
device_user_agent string

A cadeia de caracteres do agente do usuário para o dispositivo.

geo_country_alpha_2
geo_country_alpha_2 string

O código ISO 3316 alfa-2 para o país associado ao lat/long relatado.

geo_horizontal_accuracy
geo_horizontal_accuracy float

A precisão horizontal do GPS.

ipv4
ipv4 string

O endereço ipv4 atribuído ao dispositivo. Um dispositivo pode ter ipv4 ou ipv6.

ipv6
ipv6 string

O endereço ipv6 atribuído ao dispositivo. Um dispositivo pode ter ipv4 ou ipv6.

latitude
latitude float

As unidades são graus no esferoide WGS 84.

longitude
longitude float

As unidades são graus no esferoide WGS 84.

wifi_bssid
wifi_bssid string

O BSSID (endereço MAC) do roteador wi-fi pelo qual o dispositivo se comunicou.

sinkhole

Nome Caminho Tipo Description
count
count number

A contagem de buracos.

country_name
country_name string

O país do ip.

data_port
data_port number

A porta de dados.

datetime
datetime string

A primeira data vista do buraco.

ipv4
ipv4 string

O ipv4 do buraco.

last_seen
last_seen string

A última data vista do buraco.

organization_name
organization_name string

A organização isp para o ip.

sink_source
sink_source string

O ipv4 da origem do coletor.

passivas

Nome Caminho Tipo Description
cert_name
cert_name string

O nome do provedor de certificado.

count
count number

A contagem de dns passivos.

domínio
domain string

O domínio das informações de dns passivas solicitadas.

first_seen
first_seen string

A primeira vez que esse domínio foi visto.

city_name
ip.geo.city_name string

A Cidade da organização ip.

country_iso_code
ip.geo.country_iso_code string

O código ISO do país da organização ip.

country_name
ip.geo.country_name string

O nome país da organização ip.

location_latitude
ip.geo.location_latitude string

A latitude da organização ip.

location_longitude
ip.geo.location_longitude string

A longitude da organização ip.

postal_code
ip.geo.postal_code string

O código postal da organização ip.

IP
ip.ip string

IP da organização.

autonomous_system_number
ip.isp.autonomous_system_number string

O ASN do ip.

autonomous_system_organization
ip.isp.autonomous_system_organization string

O ASO do ip.

ip_address
ip.isp.ip_address string

O IP.

isp
ip.isp.isp string

O Provedor de Serviços de Internet.

organização
ip.isp.organization string

A organização ISP.

ipv4
ipv4 string

O endereço ipv4 do registro de dns passivo.

ipv6
ipv6 string

O endereço ipv6 do registro de dns passivo.

last_seen
last_seen string

A última vez que esse domínio foi visto.

Fontes
sources array of string

Uma lista de provedores pDNS dos quais os dados vieram.

dynamicdns

Nome Caminho Tipo Description
a_record
a_record string

O registro A para o domínio.

conta
account string

O nome do titular da conta.

criadas
created string

A data em que o domínio foi criado.

created_ip
created_ip string

O endereço ip do titular da conta.

domínio
domain string

O domínio associado às informações dns dinâmicas.

domain_creator_ip
domain_creator_ip string

O endereço ip do criador de domínio.

email
email string

O endereço de email conectado ao domínio.

passivehash

Nome Caminho Tipo Description
domínio
domain string

O domínio das informações de hash passivas solicitadas.

md5_count
md5_count number

A contagem de dns passivos.

sslcertificate

Nome Caminho Tipo Description
related_count
related_count number

O número de endereços IP conectados a esse certificado.

ssl_certs
ssl_certs array of object

O objeto ssl_certs.

IP
ssl_certs.ip string

O endereço ip associado ao certificado.

cert_key
ssl_certs.ssl_cert.cert_key string

A chave de certificado (sha1).

expire_date
ssl_certs.ssl_cert.expire_date string

A data de expiração do certificado.

issue_date
ssl_certs.ssl_cert.issue_date string

A data de emissão do certificado.

issuer_commonName
ssl_certs.ssl_cert.issuer_commonName string

O nome comum do qual o certificado foi emitido.

issuer_countryName
ssl_certs.ssl_cert.issuer_countryName string

O ISO do país do qual o certificado foi emitido.

issuer_localityName
ssl_certs.ssl_cert.issuer_localityName string

A cidade onde a empresa emissor está legalmente localizada.

issuer_organizationName
ssl_certs.ssl_cert.issuer_organizationName string

O nome da organização que emitiu o certificado.

issuer_organizationalUnitName
ssl_certs.ssl_cert.issuer_organizationalUnitName string

O nome da unidade da organização que emitiu o certificado.

issuer_stateOrProvinceName
ssl_certs.ssl_cert.issuer_stateOrProvinceName string

O estado ou província do emissor.

md5
ssl_certs.ssl_cert.md5 string

O certificado MD5.

serial_number
ssl_certs.ssl_cert.serial_number string

O número de série do certificado.

sha1
ssl_certs.ssl_cert.sha1 string

O certificado sha1.

sha_256
ssl_certs.ssl_cert.sha_256 string

O certificado sha256.

sig_algo
ssl_certs.ssl_cert.sig_algo string

O algoritmo de assinatura de certificado.

assinatura
ssl_certs.ssl_cert.signature string

Assinatura dividida em várias linhas.

ssl_version
ssl_certs.ssl_cert.ssl_version

A versão do SSL.

subject_commonName
ssl_certs.ssl_cert.subject_commonName string

O nome da entidade para o qual o certificado foi emitido.

subject_countryName
ssl_certs.ssl_cert.subject_countryName string

O país para o qual o certificado foi emitido.

subject_localityName
ssl_certs.ssl_cert.subject_localityName string

A cidade onde a entidade está legalmente localizada.

subject_organizationName
ssl_certs.ssl_cert.subject_organizationName string

O nome da organização que recebeu o certificado.

subject_organizationalUnitName
ssl_certs.ssl_cert.subject_organizationalUnitName string

O nome da unidade da organização que recebeu o certificado.

subject_stateOrProvinceName
ssl_certs.ssl_cert.subject_stateOrProvinceName string

O nome do estado ou da província em que a empresa de assunto está localizada.

carimbo de data/hora
ssl_certs.ssl_cert.timestamp string

A data e a hora do certificado.

whois

Nome Caminho Tipo Description
address
address array of string

As informações do endereço.

city
city array of string

As informações da cidade.

country
country array of string

As informações do país.

domínio
domain string

O domínio do registrador.

domain_2tld
domain_2tld string

O domínio de segundo nível do registrador.

domain_created_datetime
domain_created_datetime string

A data e a hora em que o registro whois foi criado.

domain_expires_datetime
domain_expires_datetime string

A data e a hora em que o registro de whois expira.

domain_updated_datetime
domain_updated_datetime string

A data e a hora em que o registro de whois foi atualizado pela última vez.

email
email array of string

As informações de email.

idn_name
idn_name string

O nome de domínio internacional.

nameserver
nameserver array of string

As informações de nameserver.

phone
phone array of object

Matriz de objeto, o contato do registrador de número de telefone no formato e164, juntamente com informações geográficas.

phone
phone.phone string

O contato do registrador de número de telefone no formato e164.

operadora
phone.phone_info.carrier string

Operadora de número de telefone.

country
phone.phone_info.country string

País do número de telefone.

área geográfica
phone.phone_info.geo string

Número de telefone geográfico Pode ser cidade ou província ou região ou país.

privacy_punch
privacy_punch boolean

True se esse registro tiver informações adicionais ignorando a proteção de privacidade.

registrador
registrar string

O registrador de domínio.

whois_hash
whois_hash string

As informações de hash.

whois_id
whois_id string

As informações de ID whois.

c2attribution

Nome Caminho Tipo Description
actor_ipv4
actor_ipv4 string

O ipv4 do ator.

c2_domain
c2_domain string

O domínio c2.

c2_ip
c2_ip string

O ipv4 c2.

c2_url
c2_url string

A URL do painel C2.

datetime
datetime string

Datetime da atribuição C2.

email
email string

O email do ator.

email_domain
email_domain string

O domínio de email.

referrer_domain
referrer_domain string

O domínio do referenciador.

referrer_ipv4
referrer_ipv4 string

O ipv4 do referenciador.

referrer_url
referrer_url string

A URL do referenciador.

sha256
sha256 string

O hash de malware sha256.

sample_information

Nome Caminho Tipo Description
avscan_score
avscan_score string

Pontuação de verificação de AV.

md5
md5 string

Hash MD5.

scan_results
scan_results array of object
av_name
scan_results.av_name string

O nome do AV.

def_time
scan_results.def_time string

O datetime do AV.

threat_found
scan_results.threat_found string

A origem.

scan_time
scan_time string

O datetime da verificação.

sha1
sha1 string

O hash sha1.

sha256
sha256 string

O hash sha256.

sha512
sha512 string

O hash sha512.

amostra

Nome Caminho Tipo Description
datetime
datetime string

A data em que o exemplo foi processado.

domínio
domain string

O domínio do exemplo.

ipv4
ipv4 string

O ipv4 do exemplo.

ipv6
ipv6 string

O ipv6 do exemplo.

md5
md5 string

O md5 da amostra.

sha1
sha1 string

A sha1 da amostra.

sha256
sha256 string

A sha256 da amostra.

os_indicators

Nome Caminho Tipo Description
contexto
context string

Informações adicionais sobre a origem.

dados
data object

O blob json com dados brutos.

datetime
datetime string

A cadeia de caracteres de data e hora no formato RFC 3339.

domínio
domain string

O domínio.

domain_2tld
domain_2tld string

O domain_2tld.

first_seen
first_seen string

A cadeia de caracteres de data e hora no formato RFC 3339.

ipv4
ipv4 string

O endereço ipv4. Pode ser uma cidr.

ipv6
ipv6 string

O endereço ipv6. Pode ser uma cidr.

last_seen
last_seen string

A cadeia de caracteres de data e hora no formato RFC 3339.

md5
md5 string

O valor md5.

sha1
sha1 string

O valor sha1.

sha256
sha256 string

O valor sha256.

source_name
source_name string

O source_name.

source_url
source_url string

O source_url.

uri
uri string

O valor do uri de origem.

whois_current

Nome Caminho Tipo Description
items
items array of object

O objeto de itens.

abuse_emails
items.abuse_emails array of string

As informações de e-mails de abuso.

address
items.address array of string

As informações do endereço.

city
items.city array of string

A cidade do registrador.

country
items.country array of string

O país do registrador.

dados
items.data string

As informações de dados.

datetime
items.datetime string

As informações de datetime.

domínio
items.domain string

O domínio do registrador.

domain_2tld
items.domain_2tld string

O domínio de segundo nível do registrador.

domain_created_datetime
items.domain_created_datetime string

A data e a hora em que o registro Whois foi criado.

domain_expires_datetime
items.domain_expires_datetime string

A data e a hora em que o registro Whois expira.

domain_updated_datetime
items.domain_updated_datetime string

A data e a hora em que o registro whois foi atualizado pela última vez.

email
items.email array of string

As informações de email.

idn_name
items.idn_name string

As informações de nome de domínio internacional.

meta_data
items.meta_data string

As informações de metadados.

nome
items.name array of string

O nome do contato (contato do registrador, contato administrativo, contato técnico ou contato de abuso).)

nameserver
items.nameserver array of string

O domínio nameserver.

organização
items.organization array of string

As informações da organização.

phone
items.phone array of

O número de telefone do registrador no formato e164.

registrador
items.registrar string

O registrador de domínio.

estado
items.state array of

O estado em que o domínio foi registrado.

whois_hash
items.whois_hash string

As informações de hash.

whois_id
items.whois_id string

As informações de ID whois.

whois_nameserver
items.whois_nameserver array of object

O objeto whois_nameserver.

domínio
items.whois_nameserver.domain string

As informações de domínio do nameserver.

domain_2tld
items.whois_nameserver.domain_2tld string

As informações de domain_2tld do nameserver.

whois_related_nameserver_id
items.whois_nameserver.whois_related_nameserver_id string

As informações de ID do nameserver.

whois_pii
items.whois_pii array of object

O objeto whois_pii.

address
items.whois_pii.address string

As informações de endereço de identidade pessoal.

city
items.whois_pii.city string

As informações da cidade de identidade pessoal.

dados
items.whois_pii.data string

As informações de dados de identidade pessoal.

email
items.whois_pii.email string

As informações de email de identidade pessoal.

geo_country_alpha_2
items.whois_pii.geo_country_alpha_2 string

As informações de país de identidade pessoal.

nome
items.whois_pii.name string

As informações de nome de identidade pessoal.

organização
items.whois_pii.organization string

As informações da organização de identidade pessoal.

phone_e164
items.whois_pii.phone_e164 string

A identidade pessoal Phone_e164 informações.

estado
items.whois_pii.state string

As informações de estado de identidade pessoal.

whois_related_pii_id
items.whois_pii.whois_related_pii_id string

As informações de ID de identidade pessoal.

whois_related_type
items.whois_pii.whois_related_type string

As informações relacionadas à identidade pessoal.

fonte
source string

As informações de origem.

total_count
total_count number

As informações de contagem total.