Анализ обнаружений CrowdStrike и поиск IOC в VirusTotal
Анализирует обнаружения CrowdStrike, ищет IOC в VirusTotal, создает задачи в Jira и отправляет уведомления в Slack.
Показать оригинал (англ.)
Automated workflow: Analyze_Crowdstrike_Detections__search_for_IOCs_in_VirusTotal__create_a_ticket_in_Jira_and_post_a_message_in_Slack. This workflow integrates 10 different services: itemLists, httpRequest, stickyNote, wait, scheduleTrigger. It contains 27 nodes and follows best practices for error handling and security.
Схема сценария, как в редакторе n8n: ноды и связи между ними. Кликните, чтобы рассмотреть.
- ТриггерSchedule TriggerSchedule
- ДействиеGet recent detections from CrowdstrikeHttp Request
- ДействиеSplit out detectionsItem Lists
- ДействиеGet detection detailsHttp Request
- ДействиеSplit In BatchesSplit In Batches
- ДействиеSplit out behavioursItem Lists
- ДействиеPause 1 secondWait
- ДействиеLook up SHA in VirustotalHttp Request
- ДействиеLook up IOC in VirustotalHttp Request
- ДействиеSet behaviour descriptionsSet
- ДействиеMerge behaviour descriptionsItem Lists
- ДействиеCreate Jira issueJira
- ДействиеPost notification on SlackSlack
Сценарий «Анализ обнаружений CrowdStrike и поиск IOC в VirusTotal» состоит из 13 нод: Schedule Trigger, Get recent detections from Crowdstrike, Split out detections, Get detection details, Split In Batches, Split out behaviours, Pause 1 second, Look up SHA in Virustotal и других. Интеграции: Jira, Httprequest, Splitinbatches, Itemlists, Slack.
| Параметр | Значение | Описание |
|---|---|---|
| Учётные данные | Jira · Httprequest · Splitinbatches · Itemlists · Slack | Для каждого сервиса нужен свой ключ/токен - впишете их в n8n после установки. |
| Объём сценария | 18 нод · продвинутый | Число нод и уровень сложности логики. Больше нод - тоньше настройка. |
| Формат | n8n workflow JSON | Готовый воркфлоу. При развороте через кнопку импортируется автоматически. |
Развернуть n8n с этим сценарием
Готовый сервер с n8n из маркетплейса Fatmetal - воркфлоу уже загружен. Рекомендованная конфигурация уже подставлена в заказ: 2 CPU · 4 ГБ · 50 ГБ. Останется вписать свои ключи, и автоматизация заработает. Нужна помощь с настройкой под нагрузку или сетью? Напишите инженеру.
n8n отдаём закрытым, а не голым
n8n часто атакуют - поэтому инстанс приезжает уже защищённым, без ручной настройки.
Владелец создан заранее
Аккаунт администратора настроен автоматически при развёртывании. Окно самостоятельной регистрации закрыто - никто не перехватит ваш инстанс в первые минуты после запуска (частый вектор атаки на self-hosted n8n).
Единый пароль с сервером
Логин в n8n - тот же пароль, что у вашей машины. Не нужно искать отдельные креды в файлах, меньше шансов оставить дефолт.
fail2ban против перебора
Автоматически банит IP после серии неудачных попыток входа по SSH. Защита от брутфорса из коробки.
HTTPS и security-заголовки
Трафик шифруется (Let's Encrypt, авто-обновление), выставлены HSTS, X-Frame-Options, X-Content-Type-Options, Referrer-Policy - защита от кликджекинга, MIME-снифинга и downgrade-атак.
После оплаты - сервер с готовым сценарием
Сервер создаётся автоматически за несколько минут. Ничего настраивать вручную не нужно - n8n поднимется сам, а этот сценарий уже будет внутри.
Сервер создаётся
После оплаты сервер разворачивается автоматически за несколько минут: ставится n8n, база данных и HTTPS. Дождитесь готовности в личном кабинете.
Открываете адрес
Адрес формируется из IP сервера: замените точки на дефисы и добавьте .fatmetal.net. Например IP 45.15.159.10 → https://45-15-159-10.fatmetal.net/. HTTPS уже настроен. Готовый адрес также есть в личном кабинете - можно просто скопировать его оттуда.
Входите готовыми данными
Аккаунт владельца уже создан - регистрировать ничего не нужно. Логин: admin@<адрес вашего сервера> (тот же адрес, что открыли на шаге 2 - например admin@45-15-159-10.fatmetal.net). Пароль - тот же, что у вашего сервера: он в личном кабинете и в /root/n8n-credentials.txt на сервере. Войдите и при желании сразу смените пароль в настройках. Интерфейс английский - у n8n нет русской локализации.
Сценарий уже внутри
Этот сценарий уже импортирован - найдёте его в разделе Workflows. Останется вписать свои ключи для интеграций (Jira, Httprequest, Splitinbatches) в Credentials и включить сценарий.