Przejdź do treści głównej
Powrót do katalogu konektorów

Konektor

Wazuh

Poświadczenie API, wpisywane dla każdego klienta osobno.

Wazuh to otwartoźródłowa platforma SIEM/XDR. Vigicap uwierzytelnia się w API serwera Wazuh (domyślnie port 55000) i odczytuje rozkład agentów (aktywni, rozłączeni, nigdy niepołączeni): udział aktywnych agentów, które rzeczywiście przesyłają swoje dzienniki, służy jako dowód zarówno dla scentralizowanego rejestrowania zdarzeń, jak i dla wykrywania incydentów.

01

Co utworzyć w narzędziu

Dostęp tworzy się w Wazuh, nie w Vigicap. Vigicap nigdy nie prosi o hasło administratora: oczekuje poświadczenia API, które tworzycie Państwo sami, które widzicie i które możecie odwołać bez naszego udziału.

Gdzie je wygenerować

Należy utworzyć dedykowanego użytkownika API w Wazuh (wystarczy rola tylko do odczytu 'agent:read') w Wazuh Dashboard > Administration > Security lub przez wazuh-apid. Ważne: instancja musi przedstawiać ważny i uznawany certyfikat TLS — certyfikat samopodpisany dostarczany domyślnie przez Wazuh zostanie odrzucony przez Vigicap (ze względów bezpieczeństwa nie ma opcji wyłączenia weryfikacji TLS).

Minimalna rola

Utilisateur API dédié dont la seule policy RBAC autorise l'action « agent:read » sur les ressources « agent:id:* » et « agent:group:* » — aucune autre action n'est nécessaire.

Przejęte z modelu ról producenta i sprawdzone przed publikacją.

02

Co wpisać w Vigicap

Dokładne pola formularza połączenia, w kolejności, w jakiej się pojawiają. Wartości oznaczone jako „tajne” nigdy nie wracają do przeglądarki: są szyfrowane w spoczynku i usuwane przy rozłączeniu.

Formularz zaczyna się od adresu instancji, wpisywanego oddzielnie od pól poniżej. Publiczny katalog nie publikuje jeszcze, czy ten konektor go wymaga ani jak wygląda — ta lista jest więc dokładna co do całej reszty i milczy o tym pierwszym polu.

  • Nazwa użytkownika APItajne

    Dedykowane konto API Wazuh, w miarę możliwości tylko do odczytu.

    wazuh-vigicap

  • Hasłotajne

    Hasło powiązane z tym kontem API.

03

Kierowanie dla każdego klienta

Połączenie zestawia się dla każdego klienta osobno: jedno poświadczenie na klienta, wpisane w jego karcie. Nic nie jest współdzielone między dwoma klientami, a rozłączenie jednego nie rusza drugiego.

04

Co robi, a czego nie robi

Wstępnie wypełniane cele ReCyF

Odczyt zasila cele referencyjnego zbioru ANSSI ReCyF w liczbie 2. PROPONUJE je: poziom liczy się dopiero po zatwierdzeniu przez konsultanta.

  • #12 Identification et réaction aux incidents de sécuritéIdentyfikacja incydentów bezpieczeństwa i reagowanie na nie
  • #20 Supervision de la sécurité des systèmes d'informationNadzór nad bezpieczeństwem systemów informatycznych

Tylko odczyt

Odczyty są wyłącznie odczytem: czytając, Vigicap nic nie zapisuje w narzędziu.

Co jest odczytywane, co jest przechowywane, jak długo i z jakimi uprawnieniami: ten sam rejestr, konektor po konektorze, w inwentarzu danych.

Weryfikacja

Ten konektor został uruchomiony od początku do końca na rzeczywistej instancji narzędzia, a nie tylko przetestowany na atrapie.

Wymienione znaki towarowe i logotypy należą do ich właścicieli i wskazują narzędzia, z którymi Vigicap jest kompatybilny — zobacz informacje prawne.