Приём обнаружений соответствия Runecast Analyzer
Приём обнаружений соответствия Runecast Analyzer
Приоритизируйте обнаружения соответствия Runecast с учётом контекста продуктивной среды.
Начало работы
Обзор
Интеграция Ключ-АСТРОМ с Runecast Analyzer позволяет получать доступ к данным, относящимся к управлению состоянием безопасности облака (CSPM) и управлению состоянием безопасности VMware (VSPM), на платформе Ключ-АСТРОМ. Она предоставляет возможности единообразно визуализировать, анализировать и автоматизировать работу, связанную с обнаружениями соответствия.
Runecast Analyzer обеспечивает непрерывное соответствие через анализ конфигурации, генерируя результаты, связанные с безопасностью, для облачных (GCP) и VMware (vSphere, NSX-T) сред.
Требования
Ниже приведены требования для Runecast и Ключ-АСТРОМ.
Требования Runecast
- Разверните Runecast Analyzer версии 6.9.12.0+ с активными лицензиями для каждого типа систем.
- Разрешения: для настройки интеграции требуется доступ с ролью Global Admin.
- Включите профили безопасности для поддерживаемых систем (GCP, vCenter и NSX-T).
Требования Ключ-АСТРОМ
- Версия Ключ-АСТРОМ 1.313+
- Поддержка:
- Ознакомьтесь с поддерживаемыми стандартами и технологиями соответствия.
- Разрешения:
- Для запроса принятых данных:
storage:security.events:read.
- Для запроса принятых данных:
- Токены:
- Создайте токен доступа с областью действия
openpipeline.events_securityи сохраните его. Подробности см. в разделе «Токены и аутентификация API Ключ-АСТРОМ».
- Создайте токен доступа с областью действия
- Чтобы визуализировать обнаружения на нашем готовом дашборде, убедитесь, что установлено xSPM Security Posture Management.
Активация и настройка
Чтобы настроить приём данных Runecast Analyzer, выполните следующие шаги.
Шаг 1. Подключите Runecast Analyzer к системам мониторинга
- Войдите в свой экземпляр Runecast Analyzer.
- Перейдите в Меню в правом верхнем углу и выберите Системные настройки > Подключённые системы.
- Подключите Runecast Analyzer к системам, которые вы хотите отслеживать на соответствие.
Шаг 2. Настройте интеграцию с Ключ-АСТРОМ
- Перейдите в Меню в правом верхнем углу и выберите Системные настройки > Интеграции.
- Для Ключ-АСТРОМ включите Использовать интеграцию с Ключ-АСТРОМ.
- Выберите Редактировать и настройте интеграцию следующим образом:
- Введите конечную точку OpenPipeline и токен API Ключ-АСТРОМ, полученный в разделе «Предварительные требования».
- Выберите системы, для которых вы хотите отправлять результаты в Ключ-АСТРОМ.
- Выберите Сохранить.
Шаг 3. Начните приём данных
- Перейдите в Дашборд и выберите Запустить анализ в верхней строке меню. После каждого анализа результаты для выбранных систем отправляются в Ключ-АСТРОМ.
- Есть несколько способов запустить анализ: по требованию, по периодическому расписанию или через API Runecast.
- Когда анализ завершён, вы можете увидеть статус в Уведомлениях.
Подробности
Как это работает
Runecast Analyzer отслеживает среды
После развёртывания и настройки Runecast Analyzer он непрерывно выполняет анализ конфигурации в отслеживаемых средах, относящихся к управлению состоянием безопасности облака (CSPM) и управлению состоянием безопасности VMware (VSPM).
Результаты анализа загружаются в Ключ-АСТРОМ
Когда интеграция с Ключ-АСТРОМ настроена для отслеживаемой среды, все результаты соответствия загружаются в Ключ-АСТРОМ через выделенную конечную точку приёма событий безопасности OpenPipeline при каждом анализе.
Обнаружения соответствия безопасности обрабатываются и сохраняются
Конечная точка OpenPipeline обрабатывает и сопоставляет результаты с обнаружениями соответствия безопасности в соответствии с соглашениями Семантического словаря. Они сохраняются в бакете default_securityevents (подробности см. в разделе «Встроенные бакеты»).
Результаты соответствия готовы к использованию
После загрузки данных в Ключ-АСТРОМ вы можете:
- Анализировать состояние безопасности ваших сред и оценивать соответствие отраслевому стандарту.
- Визуализировать состояние с помощью готового дашборда, который является частью xSPM Security Posture Management.
Что дальше
После настройки интеграции Runecast Analyzer вы можете:
- Визуализировать данные с помощью нашего дашборда Обзор состояния безопасности.
Пример дашборда
Как получить доступ к дашборду
Есть два способа получить доступ к дашборду:
- Через Дашборды (на панели Дашборды выберите Готовые).
- Через Расширения (выберите xSPM Security Posture Management, затем найдите дашборд в таблице на вкладке Содержимое).
Запрашивайте события соответствия с помощью Расследований или Блокнотов.
Список примеров DQL на основе событий соответствия, которые можно использовать для дальнейшего расследования или отчётности, см. в разделе «Запрос событий соответствия».
Лицензирование и затраты
Информацию о выставлении счетов см. в разделе о событиях.