Приём обнаружений соответствия Runecast Analyzer

Материал из Документация Ключ-АСТРОМ

Приём обнаружений соответствия Runecast Analyzer

Приоритизируйте обнаружения соответствия Runecast с учётом контекста продуктивной среды.

Начало работы

Обзор

Интеграция Ключ-АСТРОМ с Runecast Analyzer позволяет получать доступ к данным, относящимся к управлению состоянием безопасности облака (CSPM) и управлению состоянием безопасности VMware (VSPM), на платформе Ключ-АСТРОМ. Она предоставляет возможности единообразно визуализировать, анализировать и автоматизировать работу, связанную с обнаружениями соответствия.

Runecast Analyzer обеспечивает непрерывное соответствие через анализ конфигурации, генерируя результаты, связанные с безопасностью, для облачных (GCP) и VMware (vSphere, NSX-T) сред.

Требования

Ниже приведены требования для Runecast и Ключ-АСТРОМ.

Требования Runecast

  • Разверните Runecast Analyzer версии 6.9.12.0+ с активными лицензиями для каждого типа систем.
  • Разрешения: для настройки интеграции требуется доступ с ролью Global Admin.
  • Включите профили безопасности для поддерживаемых систем (GCP, vCenter и NSX-T).

Требования Ключ-АСТРОМ

  • Версия Ключ-АСТРОМ 1.313+
  • Поддержка:
    • Ознакомьтесь с поддерживаемыми стандартами и технологиями соответствия.
  • Разрешения:
    • Для запроса принятых данных: storage:security.events:read.
  • Токены:
    • Создайте токен доступа с областью действия openpipeline.events_security и сохраните его. Подробности см. в разделе «Токены и аутентификация API Ключ-АСТРОМ».
  • Чтобы визуализировать обнаружения на нашем готовом дашборде, убедитесь, что установлено xSPM Security Posture Management.

Активация и настройка

Чтобы настроить приём данных Runecast Analyzer, выполните следующие шаги.

Шаг 1. Подключите Runecast Analyzer к системам мониторинга

  1. Войдите в свой экземпляр Runecast Analyzer.
  2. Перейдите в Меню в правом верхнем углу и выберите Системные настройки > Подключённые системы.
  3. Подключите Runecast Analyzer к системам, которые вы хотите отслеживать на соответствие.

Шаг 2. Настройте интеграцию с Ключ-АСТРОМ

  1. Перейдите в Меню в правом верхнем углу и выберите Системные настройки > Интеграции.
  2. Для Ключ-АСТРОМ включите Использовать интеграцию с Ключ-АСТРОМ.
  3. Выберите Редактировать и настройте интеграцию следующим образом:
    • Введите конечную точку OpenPipeline и токен API Ключ-АСТРОМ, полученный в разделе «Предварительные требования».
    • Выберите системы, для которых вы хотите отправлять результаты в Ключ-АСТРОМ.
    • Выберите Сохранить.

Шаг 3. Начните приём данных

  1. Перейдите в Дашборд и выберите Запустить анализ в верхней строке меню. После каждого анализа результаты для выбранных систем отправляются в Ключ-АСТРОМ.
  2. Есть несколько способов запустить анализ: по требованию, по периодическому расписанию или через API Runecast.
  3. Когда анализ завершён, вы можете увидеть статус в Уведомлениях.

Подробности

Как это работает

Runecast Analyzer отслеживает среды

После развёртывания и настройки Runecast Analyzer он непрерывно выполняет анализ конфигурации в отслеживаемых средах, относящихся к управлению состоянием безопасности облака (CSPM) и управлению состоянием безопасности VMware (VSPM).

Результаты анализа загружаются в Ключ-АСТРОМ

Когда интеграция с Ключ-АСТРОМ настроена для отслеживаемой среды, все результаты соответствия загружаются в Ключ-АСТРОМ через выделенную конечную точку приёма событий безопасности OpenPipeline при каждом анализе.

Обнаружения соответствия безопасности обрабатываются и сохраняются

Конечная точка OpenPipeline обрабатывает и сопоставляет результаты с обнаружениями соответствия безопасности в соответствии с соглашениями Семантического словаря. Они сохраняются в бакете default_securityevents (подробности см. в разделе «Встроенные бакеты»).

Результаты соответствия готовы к использованию

После загрузки данных в Ключ-АСТРОМ вы можете:

  • Анализировать состояние безопасности ваших сред и оценивать соответствие отраслевому стандарту.
  • Визуализировать состояние с помощью готового дашборда, который является частью xSPM Security Posture Management.

Что дальше

После настройки интеграции Runecast Analyzer вы можете:

  • Визуализировать данные с помощью нашего дашборда Обзор состояния безопасности.

Пример дашборда

Как получить доступ к дашборду

Есть два способа получить доступ к дашборду:

  • Через Дашборды (на панели Дашборды выберите Готовые).
  • Через Расширения (выберите xSPM Security Posture Management, затем найдите дашборд в таблице на вкладке Содержимое).

Запрашивайте события соответствия с помощью Расследований или Блокнотов.

Список примеров DQL на основе событий соответствия, которые можно использовать для дальнейшего расследования или отчётности, см. в разделе «Запрос событий соответствия».

Лицензирование и затраты

Информацию о выставлении счетов см. в разделе о событиях.