
Konektor
Grafana Loki
Poświadczenie API, wpisywane dla każdego klienta osobno.
Otwartoźródłowy system agregacji dzienników (Grafana Loki), hostowany przez MSP w celu centralizacji logów klienta (często zasilany przez Promtail/Grafana Alloy). Vigicap sprawdza, czy instancja działa, i odczytuje liczbę zindeksowanych etykiet logów, aby ocenić cel ReCyF « Journalisation centralisée ». Osiągalna instancja bez żadnej etykiety oznacza, że obecnie nie jest centralizowany żaden strumień logów. Cel 20 jest zastrzeżony dla podmiotów kluczowych: w przypadku klienta zaklasyfikowanego jako podmiot ważny odczyt ten jest zapisywany w historii, ale nie zmienia żadnego poziomu, ponieważ dokument referencyjny nie stosuje do niego tego celu.
01
Co utworzyć w narzędziu
Dostęp tworzy się w Grafana Loki, nie w Vigicap. Vigicap nigdy nie prosi o hasło administratora: oczekuje poświadczenia API, które tworzycie Państwo sami, które widzicie i które możecie odwołać bez naszego udziału.
Gdzie je wygenerować
Sam Loki zazwyczaj nie wymaga uwierzytelniania przy dostępie bezpośrednim; jeśli znajduje się za reverse proxy (nginx/traefik) z uwierzytelnianiem HTTP Basic, należy podać nazwę użytkownika i hasło tego proxy. W środowisku wielodostępnym (multi-tenant) trzeba podać identyfikator organizacji (X-Scope-OrgID), która ma być odpytywana.
Minimalna rola
Minimalna rola wymagana przez ten konektor nie jest dotąd udokumentowana. Wolimy to napisać, niż zgadywać: niezweryfikowane twierdzenie o uprawnieniach dostępu trafia przed inspektora ochrony danych klienta, czyli dokładnie przed osobę, która je sprawdzi. Prosimy sięgnąć do dokumentacji producenta — tylko ona rozstrzyga o jego modelu ról.
02
Co wpisać w Vigicap
Dokładne pola formularza połączenia, w kolejności, w jakiej się pojawiają. Wartości oznaczone jako „tajne” nigdy nie wracają do przeglądarki: są szyfrowane w spoczynku i usuwane przy rozłączeniu.
Formularz zaczyna się od adresu instancji, wpisywanego oddzielnie od pól poniżej. Publiczny katalog nie publikuje jeszcze, czy ten konektor go wymaga ani jak wygląda — ta lista jest więc dokładna co do całej reszty i milczy o tym pierwszym polu.
- Nazwa użytkownika (reverse proxy)tajneopcjonalne
Wyłącznie jeśli Loki jest chroniony przez reverse proxy z uwierzytelnianiem HTTP Basic.
Utilisateur HTTP Basic (si applicable)
- Hasło (reverse proxy)tajneopcjonalne
Hasło powiązane z powyższą nazwą użytkownika.
Mot de passe HTTP Basic (si applicable)
- Identyfikator organizacji (X-Scope-OrgID)opcjonalne
Wyłącznie w środowisku Loki multi-tenant — identyfikator odpytywanego tenanta.
Ex : tenant1
03
Kierowanie dla każdego klienta
Połączenie zestawia się dla każdego klienta osobno: jedno poświadczenie na klienta, wpisane w jego karcie. Nic nie jest współdzielone między dwoma klientami, a rozłączenie jednego nie rusza drugiego.
04
Co robi, a czego nie robi
Wstępnie wypełniane cele ReCyF
Odczyt zasila jeden cel referencyjnego zbioru ANSSI ReCyF. PROPONUJE go: poziom liczy się dopiero po zatwierdzeniu przez konsultanta.
- #20 Supervision de la sécurité des systèmes d'informationNadzór nad bezpieczeństwem systemów informatycznych
Tylko odczyt
Odczyty są wyłącznie odczytem: czytając, Vigicap nic nie zapisuje w narzędziu.
Co jest odczytywane, co jest przechowywane, jak długo i z jakimi uprawnieniami: ten sam rejestr, konektor po konektorze, w inwentarzu danych.
Weryfikacja
Ten konektor został uruchomiony od początku do końca na rzeczywistej instancji narzędzia, a nie tylko przetestowany na atrapie.
Wymienione znaki towarowe i logotypy należą do ich właścicieli i wskazują narzędzia, z którymi Vigicap jest kompatybilny — zobacz informacje prawne.