تجمیع امتیاز ریسک امنیتی نقطه پایانی با n8n

تجمیع امتیاز ریسک امنیتی نقطه پایانی با n8n

9 دقیقه مطالعه · منتشر شده ۱۴۰۵/۴/۲۷

دانلود workflow

فایل JSON آماده import در n8n — credentialها باید در n8n شما تنظیم شوند.

  1. فایل JSON را دانلود کنید.
  2. در n8n: Workflows → Import from File.
  3. Credentialهای هر node را متصل کنید.
  4. workflow را فعال کنید.

شناسه workflow: 6411 · منبع: کاتالوگ Axeto

تجمیع امتیازات ریسک امنیتی نقطه پایانی با EDR، داده‌های آسیب‌پذیری و Google Sheets

این Workflow امتیازات ریسک امنیتی نقطه پایانی را با جمع‌آوری و ترکیب داده‌ها از لاگ‌های تشخیص و پاسخ نقطه پایانی (EDR)، داده‌های ارزیابی آسیب‌پذیری و لاگ‌های نظارت بر یکپارچگی فایل (FIM) تجمیع می‌کند. سپس امتیازات ریسک تجمیع شده برای گزارش‌دهی و تجزیه و تحلیل در Google Sheets ذخیره می‌شوند.

این Workflow از طریق یک گره Cron برای اجرا روزانه زمان‌بندی شده است و شامل چهار مرحله منطقی اصلی است:

1. تریگر زمان‌بندی شده: Workflow را روزانه آغاز می‌کند.

2. جمع‌آوری داده: داده‌ها را از منابع EDR، آسیب‌پذیری و FIM با استفاده از درخواست‌های HTTP دریافت می‌کند.

3. ادغام داده: داده‌های جمع‌آوری شده را در یک مجموعه داده یکپارچه ترکیب می‌کند.

4. محاسبه و ذخیره‌سازی ریسک: امتیاز ریسک نهایی را با استفاده از یک تابع سفارشی محاسبه کرده و نتایج را در Google Sheets می‌نویسد.

شما می‌توانید این Workflow و موارد دیگر را در کاتالوگ Axeto پیدا کنید: https://axeto.ai/n8n

---

جزئیات Workflow

۱. تریگر زمان‌بندی شده

  • هدف: اجرای روزانه Workflow.
  • گره‌ها:

* Cron Trigger (نام‌گذاری شده "⏰ Cron Trigger – Daily")

  • جزئیات:

* نوع: Cron Trigger

* پیکربندی: تنظیم شده برای اجرا یک بار در روز. زمان دقیق قابل تنظیم است اما به طور پیش‌فرض یک فاصله زمانی استاندارد دارد.

* ورودی: ندارد.

* خروجی: گره "🛡 Get EDR Logs" را فعال می‌کند.

* نکات: این گره به عنوان نقطه ورود کل Workflow عمل می‌کند و از تجمیع منظم داده‌ها اطمینان حاصل می‌کند.

۲. جمع‌آوری داده

  • هدف: بازیابی داده‌های خام امنیتی از سه منبع مجزا: لاگ‌های EDR، داده‌های آسیب‌پذیری و لاگ‌های FIM.
  • گره‌ها:

* HTTP Request (نام‌گذاری شده "🛡 Get EDR Logs")

* HTTP Request (نام‌گذاری شده "🧬 Get Vulnerability Data")

* HTTP Request (نام‌گذاری شده "🗃 Get File Integrity Logs")

  • جزئیات:

* گره "🛡 Get EDR Logs":

* نوع: HTTP Request

* عملکرد: API سیستم EDR را برای لاگ‌های تشخیص نقطه پایانی اخیر پرس‌وجو می‌کند.

* پیکربندی: نیازمند جزئیات نقطه پایانی API، احراز هویت (مانند کلیدهای API، توکن‌ها) و هر پارامتر لازم است.

* ورودی: توسط گره "⏰ Cron Trigger – Daily" فعال می‌شود.

* خروجی: داده‌ها را به گره "🔀 Merge Endpoint Signals" ارسال می‌کند.

* مشکلات احتمالی: مشکلات اتصال شبکه، خرابی احراز هویت، محدودیت‌های نرخ API یا فرمت‌های پاسخ غیرمنتظره.

* گره "🧬 Get Vulnerability Data":

* نوع: HTTP Request

* عملکرد: داده‌های ارزیابی آسیب‌پذیری مربوط به نقاط پایانی را از یک پلتفرم مدیریت آسیب‌پذیری دریافت می‌کند.

* پیکربندی: مشابه گره EDR، نیازمند جزئیات API و احراز هویت است.

* ورودی: به طور مستقل اجرا می‌شود، به صورت مفهومی موازی با دریافت داده EDR.

* خروجی: داده‌ها را به گره "🔀 Merge Endpoint Signals" ارسال می‌کند.

* مشکلات احتمالی: مشابه گره EDR، شامل مشکلات احراز هویت و شبکه.

* گره "🗃 Get File Integrity Logs":

* نوع: HTTP Request

* عملکرد: لاگ‌های نظارت بر یکپارچگی فایل را برای تشخیص تغییرات غیرمجاز در دستگاه‌های نقطه پایانی بازیابی می‌کند.

* پیکربندی: نیازمند جزئیات نقطه پایانی API و احراز هویت خاص برای سیستم FIM است.

* ورودی: به طور مستقل اجرا می‌شود.

* خروجی: داده‌ها را به گره "🔀 Merge + FIM Logs" ارسال می‌کند.

* مشکلات احتمالی: خرابی احراز هویت، خطاهای شبکه یا ناسازگاری فرمت داده.

۳. ادغام داده

  • هدف: ترکیب مجموعه داده‌های مجزا در ساختارهای یکپارچه مناسب برای محاسبه ریسک.
  • گره‌ها:

* Merge (نام‌گذاری شده "🔀 Merge Endpoint Signals")

* Merge (نام‌گذاری شده "🔀 Merge + FIM Logs")

  • جزئیات:

* گره "🔀 Merge Endpoint Signals":

* نوع: Merge

* عملکرد: لاگ‌های EDR و داده‌های آسیب‌پذیری را در یک مجموعه داده واحد ترکیب می‌کند.

* ورودی:

* ورودی ۰: از "🛡 Get EDR Logs"

* ورودی ۱: از "🧬 Get Vulnerability Data"

* خروجی: داده‌های نقطه پایانی ادغام شده را به گره "🔀 Merge + FIM Logs" ارسال می‌کند.

* پیکربندی: حالت ادغام (مانند "Merge By Key"، "Merge By Index") باید بر اساس نحوه شناسایی و ترکیب منحصر به فرد داده‌ها از منابع EDR و آسیب‌پذیری انتخاب شود.

* مشکلات احتمالی: داده‌های ناقص یا تکراری در صورت عدم تطابق کلیدهای ادغام یا فرمت‌ها.

* گره "🔀 Merge + FIM Logs":

* نوع: Merge (نسخه ۳.۱)

* عملکرد: سیگنال‌های نقطه پایانی ترکیب شده را با لاگ‌های نظارت بر یکپارچگی فایل برای ایجاد مجموعه داده نهایی برای امتیازدهی ریسک ادغام می‌کند.

* ورودی:

* ورودی ۰: از "🔀 Merge Endpoint Signals"

* ورودی ۱: از "🗃 Get File Integrity Logs"

* خروجی: مجموعه داده کاملاً ادغام شده را به گره "🧠 Risk Score Calculator" ارسال می‌کند.

* پیکربندی: حالت ادغام مناسب را برای ترکیب مؤثر مجموعه داده‌ها، با استفاده بالقوه از شناسه‌های نقطه پایانی مشترک، انتخاب کنید.

* مشکلات احتمالی: عدم هم‌ترازی داده‌ها یا ورودی‌های خالی می‌تواند منجر به ادغام‌های معیوب یا از دست رفتن داده شود.

۴. محاسبه و ذخیره‌سازی ریسک

  • هدف: محاسبه امتیازات ریسک نقطه پایانی تجمیع شده و ذخیره آن‌ها در یک سند Google Sheets.
  • گره‌ها:

* Function (نام‌گذاری شده "🧠 Risk Score Calculator")

* Google Sheets

  • جزئیات:

* گره "🧠 Risk Score Calculator":

* نوع: Function

* عملکرد: کد سفارشی جاوا اسکریپت را برای پردازش داده‌های امنیتی ادغام شده و محاسبه امتیاز ریسک عددی برای هر نقطه پایانی اجرا می‌کند.

* ورودی: مجموعه داده کاملاً ادغام شده را از "🔀 Merge + FIM Logs" دریافت می‌کند.

* خروجی: امتیازات ریسک محاسبه شده را به گره "Google Sheets" ارسال می‌کند.

* پیکربندی: حاوی منطق خاص برای امتیازدهی ریسک است که ممکن است شامل وزن‌دهی به سیگنال‌های امنیتی مختلف باشد.

* مشکلات احتمالی: خطا در کد جاوا اسکریپت، ساختارهای داده ورودی غیرمنتظره یا استثنائات ریاضی.

* گره "Google Sheets":

* نوع: Google Sheets

* عملکرد: امتیازات ریسک محاسبه شده را در یک سند Google Sheets مشخص شده می‌نویسد.

* ورودی: امتیازات ریسک را از گره "🧠 Risk Score Calculator" دریافت می‌کند.

* خروجی: ندارد (گره پایانی).

* پیکربندی: نیازمند اعتبارنامه Google OAuth2 با مجوزهای نوشتن برای صفحه گسترده هدف است. کاربران باید شناسه صفحه گسترده، نام برگه و محدوده داده برای نوشتن را مشخص کنند.

* مشکلات احتمالی: خرابی احراز هویت، محدودیت‌های سهمیه API گوگل، مجوزهای ناکافی صفحه گسترده یا خطاهای فرمت داده.

---

جدول خلاصه

نام گرهنوع گرهنقش عملکردیگره(های) ورودیگره(های) خروجی
⏰ Cron Trigger – DailyCron TriggerWorkflow را روزانه آغاز می‌کندNone🛡 Get EDR Logs
🛡 Get EDR LogsHTTP Requestلاگ‌های EDR را دریافت می‌کند⏰ Cron Trigger – Daily🔀 Merge Endpoint Signals
🧬 Get Vulnerability DataHTTP Requestداده‌های آسیب‌پذیری را دریافت می‌کندNone (موازی)🔀 Merge Endpoint Signals
🔀 Merge Endpoint SignalsMergeلاگ‌های EDR و داده‌های آسیب‌پذیری را ادغام می‌کند🛡 Get EDR Logs, 🧬 Get Vulnerability Data🔀 Merge + FIM Logs
🗃 Get File Integrity LogsHTTP Requestلاگ‌های نظارت بر یکپارچگی فایل را دریافت می‌کندNone (موازی)🔀 Merge + FIM Logs
🔀 Merge + FIM LogsMerge (v3.1)سیگنال‌های نقطه پایانی را با لاگ‌های FIM ادغام می‌کند🔀 Merge Endpoint Signals, 🗃 Get File Integrity Logs🧠 Risk Score Calculator
🧠 Risk Score CalculatorFunctionامتیازات ریسک تجمیع شده را محاسبه می‌کند🔀 Merge + FIM LogsGoogle Sheets
Google SheetsGoogle Sheetsامتیازات ریسک را در یک صفحه گسترده می‌نویسد🧠 Risk Score CalculatorNone

---

ساخت Workflow

برای بازسازی Workflow مراحل زیر را دنبال کنید:

1. افزودن Cron Trigger:

* یک گره Cron Trigger ایجاد کرده و آن را "⏰ Cron Trigger – Daily" نام‌گذاری کنید.

* آن را برای اجرا یک بار در هر ۲۴ ساعت پیکربندی کنید.

2. افزودن درخواست HTTP داده EDR:

* یک گره HTTP Request به نام "🛡 Get EDR Logs" ایجاد کنید.

* URL، متد، هدرها و احراز هویت API EDR خود را پیکربندی کنید.

* خروجی Cron Trigger را به این گره متصل کنید.

3. افزودن درخواست HTTP داده آسیب‌پذیری:

* یک گره HTTP Request دیگر به نام "🧬 Get Vulnerability Data" ایجاد کنید.

* آن را برای اتصال به API مدیریت آسیب‌پذیری خود، از جمله احراز هویت، پیکربندی کنید.

* این گره به طور مستقل اجرا می‌شود.

4. افزودن گره ادغام اول:

* یک گره Merge به نام "🔀 Merge Endpoint Signals" ایجاد کنید.

* "🛡 Get EDR Logs" را به ورودی ۰ و "🧬 Get Vulnerability Data" را به ورودی ۱ متصل کنید.

* یک حالت ادغام مناسب (مانند "Merge By Key") را بر اساس ساختار داده خود انتخاب کنید.

5. افزودن درخواست HTTP داده FIM:

* یک گره HTTP Request به نام "🗃 Get File Integrity Logs" ایجاد کنید.

* آن را برای اتصال به API FIM خود با اعتبارنامه‌های لازم پیکربندی کنید.

* این گره نیز به طور مستقل اجرا می‌شود.

6. افزودن گره ادغام دوم:

* یک گره Merge (نسخه ۳.۱) به نام "🔀 Merge + FIM Logs" ایجاد کنید.

* "🔀 Merge Endpoint Signals" را به ورودی ۰ و "🗃 Get File Integrity Logs" را به ورودی ۱ متصل کنید.

* یک حالت ادغام مناسب را انتخاب کنید.

7. افزودن تابع محاسبه ریسک:

* یک گره Function به نام "🧠 Risk Score Calculator" ایجاد کنید.

* کد جاوا اسکریپت را برای محاسبه امتیازات ریسک بر اساس داده‌های ادغام شده پیاده‌سازی کنید.

* خروجی "🔀 Merge + FIM Logs" را به این گره متصل کنید.

8. افزودن خروجی Google Sheets:

* یک گره Google Sheets ایجاد کنید.

* آن را با اعتبارنامه‌های Google OAuth2 خود پیکربندی کرده و شناسه صفحه گسترده هدف، نام برگه و محدوده داده برای نوشتن را مشخص کنید.

* خروجی "🧠 Risk Score Calculator" را به این گره متصل کنید.

9. بازبینی و تست:

* تمام اتصالات و پیکربندی‌های گره را تأیید کنید.

* Workflow را به صورت دستی اجرا کنید تا عملکرد آن را تست کرده و هرگونه مشکل را عیب‌یابی کنید.

Nodeهای استفاده‌شده

سوالات متداول

این Workflow n8n چه کاری انجام می‌دهد؟

این Workflow امتیازات ریسک امنیتی نقطه پایانی را با جمع‌آوری و ترکیب داده‌ها از لاگ‌های EDR، داده‌های ارزیابی آسیب‌پذیری و لاگ‌های FIM تجمیع می‌کند. سپس امتیازات ریسک تجمیع شده برای گزارش‌دهی و تجزیه و تحلیل در Google Sheets ذخیره می‌شوند.

چه منابع داده‌ای در این Workflow استفاده می‌شود؟

این Workflow از سه منبع اصلی داده استفاده می‌کند: لاگ‌های تشخیص و پاسخ نقطه پایانی (EDR)، داده‌های ارزیابی آسیب‌پذیری و لاگ‌های نظارت بر یکپارچگی فایل (FIM).

خروجی این Workflow چیست و کجا ذخیره می‌شود؟

خروجی این Workflow یک امتیاز ریسک امنیتی تجمیع شده برای هر نقطه پایانی است که سپس در Google Sheets ذخیره می‌شود تا برای گزارش‌دهی و تجزیه و تحلیل در دسترس باشد.

این Workflow چگونه زمان‌بندی می‌شود؟

این Workflow با استفاده از یک گره Cron Trigger زمان‌بندی شده است تا به صورت روزانه اجرا شود و اطمینان حاصل شود که داده‌های امنیتی به طور مداوم جمع‌آوری و تجزیه و تحلیل می‌شوند.

workflowهای مرتبط

این workflow در کاتالوگ Axeto.ai بایگانی شده است. لایسنس اصلی متعلق به سازنده workflow است.