
Konektor
Sekoia.io
Poświadczenie API, wpisywane dla każdego klienta osobno.
Łączy się z Sekoia.io, francuską suwerenną platformą XDR/SOC, aby odczytać alerty bezpieczeństwa, ich pilność oraz udział tych, które osiągnęły status końcowy — zamknięty lub odrzucony. Alert odrzucony liczy się jako obsłużony: odsiewanie szumu to większość pracy SOC. Czas obsługi nie jest czytelny z tego źródła.
01
Co utworzyć w narzędziu
Dostęp tworzy się w Sekoia.io, nie w Vigicap. Vigicap nigdy nie prosi o hasło administratora: oczekuje poświadczenia API, które tworzycie Państwo sami, które widzicie i które możecie odwołać bez naszego udziału.
Gdzie je wygenerować
Dans Sekoia.io : votre profil > API keys > créer une clé en lecture. Adresse de l'instance : https://api.sekoia.io par défaut, ou https://app.<region>.sekoia.io/api si votre communauté est hébergée sur une autre région (FRA2, MCO1, UAE1, USA1, SGP1).
Minimalna rola
Minimalna rola wymagana przez ten konektor nie jest dotąd udokumentowana. Wolimy to napisać, niż zgadywać: niezweryfikowane twierdzenie o uprawnieniach dostępu trafia przed inspektora ochrony danych klienta, czyli dokładnie przed osobę, która je sprawdzi. Prosimy sięgnąć do dokumentacji producenta — tylko ona rozstrzyga o jego modelu ról.
02
Co wpisać w Vigicap
Dokładne pola formularza połączenia, w kolejności, w jakiej się pojawiają. Wartości oznaczone jako „tajne” nigdy nie wracają do przeglądarki: są szyfrowane w spoczynku i usuwane przy rozłączeniu.
Formularz zaczyna się od adresu instancji, wpisywanego oddzielnie od pól poniżej. Publiczny katalog nie publikuje jeszcze, czy ten konektor go wymaga ani jak wygląda — ta lista jest więc dokładna co do całej reszty i milczy o tym pierwszym polu.
- Clé d'APItajne
Générée depuis votre profil Sekoia.io ; elle hérite des droits de son propriétaire.
03
Kierowanie dla każdego klienta
Połączenie zestawia się dla każdego klienta osobno: jedno poświadczenie na klienta, wpisane w jego karcie. Nic nie jest współdzielone między dwoma klientami, a rozłączenie jednego nie rusza drugiego.
04
Co robi, a czego nie robi
Wstępnie wypełniane cele ReCyF
Odczyt zasila cele referencyjnego zbioru ANSSI ReCyF w liczbie 2. PROPONUJE je: poziom liczy się dopiero po zatwierdzeniu przez konsultanta.
- #12 Identification et réaction aux incidents de sécuritéIdentyfikacja incydentów bezpieczeństwa i reagowanie na nie
- #20 Supervision de la sécurité des systèmes d'informationNadzór nad bezpieczeństwem systemów informatycznych
Tylko odczyt
Odczyty są wyłącznie odczytem: czytając, Vigicap nic nie zapisuje w narzędziu.
Co jest odczytywane, co jest przechowywane, jak długo i z jakimi uprawnieniami: ten sam rejestr, konektor po konektorze, w inwentarzu danych.
Weryfikacja
API jest publiczne i udokumentowane, ale dostępne wyłącznie w ramach płatnej subskrypcji, do której producent nie udostępnia wersji próbnej: nie istnieje instancja, którą moglibyśmy uzyskać, aby go uruchomić. To nie jest „jeszcze nie zrobione” — potrzebny byłby klient, który użyczy nam swojego tenanta.
Wymienione znaki towarowe i logotypy należą do ich właścicieli i wskazują narzędzia, z którymi Vigicap jest kompatybilny — zobacz informacje prawne.