Konektor
Qualys CSAM
Poświadczenie API, wpisywane dla każdego klienta osobno.
Łączy się z inwentarzem Qualys (CyberSecurity Asset Management / Global AssetView), aby odczytać liczbę zarejestrowanych zasobów. Ten konektor NIE odczytuje podatności — to ograniczenie API, a nie brak: API JSON Qualys w ogóle nie udostępnia liczby podatności, a powierzchnia, która to robi, odpowiada w XML. Maszyny nigdy niewykryte przez Qualys pozostają niewidoczne z tego źródła.
01
Co utworzyć w narzędziu
Dostęp tworzy się w Qualys CSAM, nie w Vigicap. Vigicap nigdy nie prosi o hasło administratora: oczekuje poświadczenia API, które tworzycie Państwo sami, które widzicie i które możecie odwołać bez naszego udziału.
Gdzie je wygenerować
Créez dans Qualys un compte de service avec un rôle en LECTURE SEULE : contrairement aux autres connecteurs, la gateway Qualys n'accepte pas de clé d'API et exige un identifiant et un mot de passe de compte. Adresse de l'instance : l'URL de la gateway de VOTRE plateforme (ex : https://gateway.qg1.apps.qualys.com) — un compte n'existe que sur une plateforme.
Minimalna rola
Minimalna rola wymagana przez ten konektor nie jest dotąd udokumentowana. Wolimy to napisać, niż zgadywać: niezweryfikowane twierdzenie o uprawnieniach dostępu trafia przed inspektora ochrony danych klienta, czyli dokładnie przed osobę, która je sprawdzi. Prosimy sięgnąć do dokumentacji producenta — tylko ona rozstrzyga o jego modelu ról.
02
Co wpisać w Vigicap
Dokładne pola formularza połączenia, w kolejności, w jakiej się pojawiają. Wartości oznaczone jako „tajne” nigdy nie wracają do przeglądarki: są szyfrowane w spoczynku i usuwane przy rozłączeniu.
Formularz zaczyna się od adresu instancji, wpisywanego oddzielnie od pól poniżej. Publiczny katalog nie publikuje jeszcze, czy ten konektor go wymaga ani jak wygląda — ta lista jest więc dokładna co do całej reszty i milczy o tym pierwszym polu.
- Identifiant
Compte de service Qualys, en lecture seule de préférence.
- Mot de passetajne
Mot de passe du compte ci-dessus. La gateway Qualys ne propose pas d'authentification par clé d'API.
03
Kierowanie dla każdego klienta
Połączenie zestawia się dla każdego klienta osobno: jedno poświadczenie na klienta, wpisane w jego karcie. Nic nie jest współdzielone między dwoma klientami, a rozłączenie jednego nie rusza drugiego.
04
Co robi, a czego nie robi
Wstępnie wypełniane cele ReCyF
Odczyt zasila jeden cel referencyjnego zbioru ANSSI ReCyF. PROPONUJE go: poziom liczy się dopiero po zatwierdzeniu przez konsultanta.
- #1 Recensement des systèmes d'informationInwentaryzacja systemów informatycznych
Tylko odczyt
Odczyty są wyłącznie odczytem: czytając, Vigicap nic nie zapisuje w narzędziu.
Co jest odczytywane, co jest przechowywane, jak długo i z jakimi uprawnieniami: ten sam rejestr, konektor po konektorze, w inwentarzu danych.
Weryfikacja
API jest publiczne i udokumentowane, ale dostępne wyłącznie w ramach płatnej subskrypcji, do której producent nie udostępnia wersji próbnej: nie istnieje instancja, którą moglibyśmy uzyskać, aby go uruchomić. To nie jest „jeszcze nie zrobione” — potrzebny byłby klient, który użyczy nam swojego tenanta.
Wymienione znaki towarowe i logotypy należą do ich właścicieli i wskazują narzędzia, z którymi Vigicap jest kompatybilny — zobacz informacje prawne.