Przejdź do treści głównej
Powrót do katalogu konektorów

Konektor

Splunk

Poświadczenie API, wpisywane dla każdego klienta osobno.

Odczytuje indeksy Splunk (ile faktycznie otrzymuje zdarzenia i od kiedy) oraz włączone zaplanowane wyszukiwania posiadające akcję, aby ocenić scentralizowane rejestrowanie i wykrywanie incydentów. Wewnętrzne indeksy Splunka są wyłączone: nowa instalacja odbierająca wyłącznie własne dzienniki nie może liczyć się jako scentralizowane rejestrowanie. Zaplanowane wyszukiwanie bez akcji nie jest liczone jako alert — uruchamia się, nie powiadamiając nikogo. Oczekiwany adres to port zarządzania (8089), a nie interfejs webowy.

01

Co utworzyć w narzędziu

Dostęp tworzy się w Splunk, nie w Vigicap. Vigicap nigdy nie prosi o hasło administratora: oczekuje poświadczenia API, które tworzycie Państwo sami, które widzicie i które możecie odwołać bez naszego udziału.

Gdzie je wygenerować

Dans Splunk : Paramètres > Jetons > Nouveau jeton, sur un compte de service. L'URL est celle du PORT DE GESTION — https://splunk.exemple.fr:8089 — et non celle de l'interface web (8000).

Minimalna rola

Rôle disposant des capacités list_indexes et list_search (le rôle intégré « power » suffit ; « admin » n'est pas nécessaire), porté par un compte de service dédié avec un jeton d'authentification révocable. Aucune écriture n'est effectuée.

Przejęte z modelu ról producenta i sprawdzone przed publikacją.

02

Co wpisać w Vigicap

Dokładne pola formularza połączenia, w kolejności, w jakiej się pojawiają. Wartości oznaczone jako „tajne” nigdy nie wracają do przeglądarki: są szyfrowane w spoczynku i usuwane przy rozłączeniu.

Formularz zaczyna się od adresu instancji, wpisywanego oddzielnie od pól poniżej. Publiczny katalog nie publikuje jeszcze, czy ten konektor go wymaga ani jak wygląda — ta lista jest więc dokładna co do całej reszty i milczy o tym pierwszym polu.

  • Jeton d'authentificationtajne

    Paramètres > Jetons. Révocable, contrairement à un mot de passe.

03

Kierowanie dla każdego klienta

Połączenie zestawia się dla każdego klienta osobno: jedno poświadczenie na klienta, wpisane w jego karcie. Nic nie jest współdzielone między dwoma klientami, a rozłączenie jednego nie rusza drugiego.

04

Co robi, a czego nie robi

Wstępnie wypełniane cele ReCyF

Odczyt zasila cele referencyjnego zbioru ANSSI ReCyF w liczbie 2. PROPONUJE je: poziom liczy się dopiero po zatwierdzeniu przez konsultanta.

  • #12 Identification et réaction aux incidents de sécuritéIdentyfikacja incydentów bezpieczeństwa i reagowanie na nie
  • #20 Supervision de la sécurité des systèmes d'informationNadzór nad bezpieczeństwem systemów informatycznych

Tylko odczyt

Odczyty są wyłącznie odczytem: czytając, Vigicap nic nie zapisuje w narzędziu.

Co jest odczytywane, co jest przechowywane, jak długo i z jakimi uprawnieniami: ten sam rejestr, konektor po konektorze, w inwentarzu danych.

Weryfikacja

Ten konektor został uruchomiony od początku do końca na rzeczywistej instancji narzędzia, a nie tylko przetestowany na atrapie.

Wymienione znaki towarowe i logotypy należą do ich właścicieli i wskazują narzędzia, z którymi Vigicap jest kompatybilny — zobacz informacje prawne.