Konektor
Elastic Security
Poświadczenie API, wpisywane dla każdego klienta osobno.
Odczytuje reguły wykrywania Elastic Security (ile istnieje, ile jest włączonych) oraz faktycznie zasilane strumienie danych dziennika, aby ocenić wykrywanie incydentów i scentralizowane rejestrowanie. Elastic instaluje reguły predefiniowane WYŁĄCZONE: liczone są wyłącznie reguły włączone, ponieważ zainstalowany katalog niczego nie wykrywa. Wymaga obu adresów — Kibana przechowuje reguły, Elasticsearch dane — a ich zamiana daje mylące błędy 404.
01
Co utworzyć w narzędziu
Dostęp tworzy się w Elastic Security, nie w Vigicap. Vigicap nigdy nie prosi o hasło administratora: oczekuje poświadczenia API, które tworzycie Państwo sami, które widzicie i które możecie odwołać bez naszego udziału.
Gdzie je wygenerować
Dans Kibana : Stack Management > API keys > Create API key, puis collez la valeur ENCODÉE. L'URL principale est celle de Kibana (souvent :5601) et la seconde celle d'Elasticsearch (souvent :9200) — les inverser produit des 404 déroutants.
Minimalna rola
Clé API Elasticsearch avec le privilège cluster `monitor` et, côté Kibana, l'accès en lecture à la fonctionnalité Security (rôle intégré « viewer » suffisant). Aucune écriture n'est effectuée.
Przejęte z modelu ról producenta i sprawdzone przed publikacją.
02
Co wpisać w Vigicap
Dokładne pola formularza połączenia, w kolejności, w jakiej się pojawiają. Wartości oznaczone jako „tajne” nigdy nie wracają do przeglądarki: są szyfrowane w spoczynku i usuwane przy rozłączeniu.
Formularz zaczyna się od adresu instancji, wpisywanego oddzielnie od pól poniżej. Publiczny katalog nie publikuje jeszcze, czy ten konektor go wymaga ani jak wygląda — ta lista jest więc dokładna co do całej reszty i milczy o tym pierwszym polu.
- Clé API (encodée)tajne
Le champ `encoded` renvoyé à la création, pas l'identifiant seul.
- URL ElasticsearchURL
Par exemple https://elastic.exemple.fr:9200. L'URL principale ci-dessus est celle de Kibana.
03
Kierowanie dla każdego klienta
Połączenie zestawia się dla każdego klienta osobno: jedno poświadczenie na klienta, wpisane w jego karcie. Nic nie jest współdzielone między dwoma klientami, a rozłączenie jednego nie rusza drugiego.
04
Co robi, a czego nie robi
Wstępnie wypełniane cele ReCyF
Odczyt zasila cele referencyjnego zbioru ANSSI ReCyF w liczbie 2. PROPONUJE je: poziom liczy się dopiero po zatwierdzeniu przez konsultanta.
- #12 Identification et réaction aux incidents de sécuritéIdentyfikacja incydentów bezpieczeństwa i reagowanie na nie
- #20 Supervision de la sécurité des systèmes d'informationNadzór nad bezpieczeństwem systemów informatycznych
Tylko odczyt
Odczyty są wyłącznie odczytem: czytając, Vigicap nic nie zapisuje w narzędziu.
Co jest odczytywane, co jest przechowywane, jak długo i z jakimi uprawnieniami: ten sam rejestr, konektor po konektorze, w inwentarzu danych.
Weryfikacja
Ten konektor został uruchomiony od początku do końca na rzeczywistej instancji narzędzia, a nie tylko przetestowany na atrapie.
Wymienione znaki towarowe i logotypy należą do ich właścicieli i wskazują narzędzia, z którymi Vigicap jest kompatybilny — zobacz informacje prawne.