FortiNDR Cloud App supported actions
This integration supports the following actions:
Validate the asset configuration for connectivity using supplied configuration. This is a special action used by Splunk SOAR to check the asset health. |
|
Retrieve latest Detections from the FortiNDR Cloud Service. This is a special action used by Splunk SOAR to ingest events from the FortiNDR Cloud service. |
|
Create a new detection rule. |
|
Get a list of the events associated with a specific detection. |
|
Get a list of the events that match a specific rule. |
|
Resolve a specific detection. |
|
Get a list of detection rules. |
|
Get information about the detections. |
|
Get information about a file. |
|
Get DHCP information about an IP address. |
|
Get passive DNS information about an IP or domain. |
|
Get summary information about an IP or domain. |
|
Get network telemetry data grouped by time. |
|
Get packetstats telemetry data grouped by time. |
|
Get event telemetry data grouped by time. |
|
Create a new PCAP task. |
|
Get a list of all the PCAP tasks. |
|
Get a list of all devices. |
|
Get a list of all sensors. |
test connectivity
This action is used by Splunk SOAR to validate the health of the asset configuration by checking its connectivity using the supplied configuration.
Type |
Test |
Read only |
True |
Action Parameters |
No parameters are required for this action |
Action Output |
No Output |
on poll
This action is used by Splunk SOAR to retrieve the latest Detections from the FortiNDR Cloud Service and add them into Splunk SOAR as new containers. It is called by Splunk SOAR at the scheduled interval and uses the arguments specified in the asset settings to filter the Detections to be ingested. Detections are searched between the last poll and 10 minutes from the current date. This 10-minutes lag is required to allow time for the detections to be processed by the FortiNDR Cloud service backend. The recommended collection interval is 300 seconds (5 mins).
The first time it is called, it will get the value of the First Poll argument and go back the specified amount of time to check for detections that happens after. Next, a checkpoint is created with the searched interval to avoid duplicating or missing detections.
Type |
Ingest | ||||||||||||||||||||||||||||
Read only |
True | ||||||||||||||||||||||||||||
Action Parameters |
These parameters are provided during the Asset Configuration in the Asset Settings tab.
|
||||||||||||||||||||||||||||
Action Output |
No output |
create detection rule
This action is used to communicate with the FortiNDR Cloud service to create a new detection rule.
Type |
Generic | |||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||
Read only |
False | |||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||
Action Parameters |
|
|||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||
Action Output |
Data Path’s prefix: action_result.data.*.rule
|
get detection events
Type |
Investigate | ||||||||||||||||||||||||||||||||||||||||||||||||||||||
Read only |
True | ||||||||||||||||||||||||||||||||||||||||||||||||||||||
Action Parameters |
|
||||||||||||||||||||||||||||||||||||||||||||||||||||||
Action Output |
Data Path’s prefix: action_result.data.*.detection_events.*
|
get rule events
This action is used to communicate with the FortiNDR Cloud service to GET a list of the events that match a specific rule.
This action is used to communicate with the FortiNDR Cloud service to GET a list of the events related to a specific detection.
Type |
Investigate | ||||||||||||||||||||||||||||||||||||||||||||||||
Read only |
True | ||||||||||||||||||||||||||||||||||||||||||||||||
Action Parameters |
|
||||||||||||||||||||||||||||||||||||||||||||||||
|
Data Path’s prefix: action_result.data.*.rule_events.*
|
resolve detection
This action is used to communicate with the FortiNDR Cloud service to resolve a specific detection.
Type |
Generic | ||||||||||||||||||
Read only |
False | ||||||||||||||||||
Action Parameters |
|
||||||||||||||||||
Action Output |
|
get detection rules
This action is used to communicate with the FortiNDR Cloud service to get a list of rules.
Type |
Investigate | ||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||
Read only |
True | ||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||
Action Parameters |
|
||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||
Action Output |
Data Path’s prefix: action_result.data.*.rules.*
|
get detections
This action is used to communicate with the FortiNDR Cloud service to get information about the detections.
Type |
Investigate | ||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||
Read only |
True | ||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||
Action Parameters |
|
||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||
Action Output |
Data Path’s prefix: action_result.data.*.detections
|
get entity file
This action is used to communicate with the FortiNDR Cloud service to get information about a file.
Type |
Investigate | |||||||||||||||||||||||||||||||||||||||||||||||||||
Read only |
True | |||||||||||||||||||||||||||||||||||||||||||||||||||
Action Parameters |
|
|||||||||||||||||||||||||||||||||||||||||||||||||||
Action Output |
Data Path’s prefix: action_result.data.*.entity_file
|
get entity dhcp
This action is used to communicate with the FortiNDR Cloud service to get DHCP information about an IP addressentity.
Type |
Investigate | |||||||||||||||||||||||||||||||||||||||
Read only |
True | |||||||||||||||||||||||||||||||||||||||
Action Parameters |
|
|||||||||||||||||||||||||||||||||||||||
Action Output |
Data Path’s prefix: action_result.data.*.entity dhcp*.
|
get entity pdns
This action is used to communicate with the FortiNDR Cloud service to get passive DNS information about an IP or domain.
Type |
Investigate | ||||||||||||||||||||||||||||||||||||
Read only |
True | ||||||||||||||||||||||||||||||||||||
Action Parameters |
|
||||||||||||||||||||||||||||||||||||
Action Output |
Data Path’s prefix: action_result.data.*.entity pdns.*
|
get entity summary
This action is used to communicate with the FortiNDR Cloud service to get summary information about an IP or domain.
Type |
Investigate | |||||||||||||||||||||||||||||||||||||||||||||
Read only |
True | |||||||||||||||||||||||||||||||||||||||||||||
Action Parameters |
|
|||||||||||||||||||||||||||||||||||||||||||||
Action Output |
Data Path’s prefix: action_result.data.*.entity_summary
|
get telemetry network
This action is used to communicate with the FortiNDR Cloud service to get network telemetry data grouped by time.
Type |
Investigate | ||||||||||||||||||||||||||||||||||||
Read only |
True | ||||||||||||||||||||||||||||||||||||
Action Parameters |
|
||||||||||||||||||||||||||||||||||||
Action Output |
Data Path’s prefix: action_result.data.*.network_usage.*
|
get telemetry packetstats
This action is used to communicate with the FortiNDR Cloud service to get packetstats telemetry data grouped by time.
Type |
Investigate | ||||||||||||||||||||||||||||||||||||||||||||||||
Read only |
True | ||||||||||||||||||||||||||||||||||||||||||||||||
Action Parameters |
|
||||||||||||||||||||||||||||||||||||||||||||||||
Action Output |
Data Path’s prefix: action_result.data.*.packetstats.*
|
get telemetry events
This action is used to communicate with the FortiNDR Cloud service to get event telemetry data grouped by time.
Type |
Investigate | ||||||||||||||||||||||||||||||||||||
Read only |
True | ||||||||||||||||||||||||||||||||||||
Action Parameters |
|
||||||||||||||||||||||||||||||||||||
Action Output |
Data Path’s prefix: action_result.data.*.telemetry_events.*
|
create task
This action is used to communicate with the FortiNDR Cloud service to create a new PCAP task.
Type |
Generic | |||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||
Read only |
False | |||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||
Action Parameters |
|
|||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||
Action Output |
Data Path’s prefix: action_result.data.*.task
|
get tasks
This action is used to communicate with the FortiNDR Cloud service to get a list of all the PCAP tasks.
Type |
Investigate | ||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||
Read only |
True | ||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||
Action Parameters |
|
||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||
Action Output |
Data Path’s prefix: action_result.data.*.tasks.*
|
get devices
This action is used to communicate with the FortiNDR Cloud service to get a list of all devices.
Type |
Investigate | |||||||||||||||||||||||||||
Read only |
True | |||||||||||||||||||||||||||
|
|
|||||||||||||||||||||||||||
Action Output |
Data Path’s prefix: action_result.data.*.devices.*
|
get sensors
This action is used to communicate with the FortiNDR Cloud service to get a list of all sensors.
Type |
Investigate | |||||||||||||||||||||||||||||||||||||||||||||
Read only |
True | |||||||||||||||||||||||||||||||||||||||||||||
Action Parameters |
|
|||||||||||||||||||||||||||||||||||||||||||||
Action Output |
Data Path’s prefix: action_result.data.*.sensors
|