Zum Hauptinhalt springen
Zurück zum Konnektorkatalog

Konnektor

Google Security Command Center

API-Zugangsdaten, pro Kunde eingetragen.

Liest die aktiven Fehlkonfigurations-Findings einer Google-Cloud-Organisation (Security Health Analytics) nach Schweregrad. Gezählt werden nur Findings der Klasse „misconfiguration“: eine erkannte Bedrohung und eine unverschlüsselte Festplatte dürfen nicht dasselbe Niveau bewegen. Ein Gesamtwert von null kann auch bedeuten, dass Security Health Analytics nicht aktiviert ist (SCC Standard), und wird daher nie als gute Konfiguration dargestellt. Erfordert SCC Premium oder Enterprise. Ziel 18 ist besonders wichtigen Einrichtungen vorbehalten: Bei einem als wichtige Einrichtung eingestuften Kunden wird diese Messung in der Historie erfasst, ändert aber kein Niveau, da der Referenzrahmen dieses Ziel auf ihn nicht anwendet.

01

Was im Werkzeug anzulegen ist

Der Zugang wird in Google Security Command Center angelegt, nicht in Vigicap. Vigicap fragt nie nach dem Passwort eines Administrators: Es erwartet API-Zugangsdaten, die Sie anlegen, die Sie sehen und die Sie ohne uns widerrufen können.

Wo er erzeugt wird

Dans Google Cloud : IAM et administration > Comptes de service > Créer, puis Clés > Ajouter une clé (JSON). Attribuez ensuite roles/securitycenter.findingsViewer AU NIVEAU DE L'ORGANISATION — un rôle posé sur un projet ne donne pas accès à SCC.

Minimale Rolle

Rôle « Security Center Findings Viewer » (roles/securitycenter.findingsViewer) au niveau de l'organisation, porté par un compte de service dédié. Aucune écriture n'est effectuée.

Dem Rollenmodell des Herstellers entnommen und vor der Veröffentlichung geprüft.

02

Was in Vigicap einzutragen ist

Die genauen Felder des Verbindungsformulars, in der Reihenfolge ihres Erscheinens. Als „geheim“ markierte Werte gelangen nie zurück in den Browser: Sie werden verschlüsselt gespeichert und beim Trennen gelöscht.

Das Formular beginnt mit der Adresse der Instanz, getrennt von den Feldern unten eingetragen. Der öffentliche Katalog veröffentlicht bislang nicht, ob dieser Konnektor eine braucht und wie sie aussieht — diese Liste ist also für alles Übrige genau und zu diesem ersten Feld stumm.

  • ID d'organisation

    Numérique, visible dans le sélecteur d'organisation de la console Google Cloud.

  • E-mail du compte de service

    Champ client_email du fichier JSON de clé.

  • Clé privéegeheim

    Champ private_key du fichier JSON, collé tel quel — les \n sont acceptés.

03

Routing pro Kunde

Die Verbindung wird pro Kunde hergestellt: ein Zugang je Kunde, auf dessen Kundenakte eingetragen. Zwischen zwei Kunden wird nichts geteilt, und das Trennen des einen lässt den anderen unberührt.

04

Was er tut und was er nicht tut

Vorbefüllte ReCyF-Ziele

Eine Lesung speist ein Ziel des ANSSI-Referenzrahmens ReCyF. Sie SCHLÄGT es vor: Das Niveau zählt erst, wenn eine Beraterin oder ein Berater es bestätigt hat.

  • #18 Sécurisation de la configuration des ressources des systèmes d'informationAbsicherung der Konfiguration der Ressourcen der Informationssysteme

Nur lesend

Die Lesevorgänge sind rein lesend: Vigicap schreibt beim Lesen nichts in das Werkzeug.

Was gelesen wird, was aufbewahrt wird, wie lange und mit welchen Rechten: dasselbe Verzeichnis, Konnektor für Konnektor, im Datenverzeichnis.

Überprüfung

Die API ist öffentlich und dokumentiert, aber nur mit einem kostenpflichtigen Abonnement erreichbar, für das der Hersteller keine Testversion ausgibt: es gibt keine Instanz, die wir beschaffen könnten, um ihn auszuführen. Das ist kein „noch nicht erledigt“ — dafür müsste uns ein Kunde seinen Tenant leihen.

Die genannten Marken und Logos gehören ihren jeweiligen Inhabern und kennzeichnen die Tools, mit denen Vigicap kompatibel ist — siehe das Impressum.