Приём обнаружений уязвимостей в формате OCSF

Материал из Документация Ключ-АСТРОМ

Приём обнаружений уязвимостей в формате OCSF

Эта интеграция управляется и развёртывается через Операции безопасности. Чтобы перенести существующие подключения из устаревшего отдельного приложения, см. раздел «Миграция с устаревших интеграций».

Приём обнаружений безопасности в формате OCSF от любого поставщика для единого анализа.

Начало работы

Обзор

Далее вы узнаете, как принимать обнаружения уязвимостей из любого источника или от любого поставщика в стандартном формате (Open Cybersecurity Schema Framework (OCSF)) в Ключ-АСТРОМ и анализировать их на платформе Ключ-АСТРОМ, чтобы получать аналитические данные Ключ-АСТРОМ по обнаружениям уязвимостей из любого источника или от любого поставщика и удобно работать со своими данными на платформе Ключ-АСТРОМ в едином формате.

Сценарии использования

С помощью принятых данных можно реализовать различные сценарии, например:

  • Визуализировать и анализировать обнаружения безопасности
  • Автоматизировать и оркестрировать обнаружения безопасности

Требования

Разрешения:

Для запроса принятых данных: storage:security.events:read.

Активация и настройка

  1. В Ключ-АСТРОМ откройте Расширения.
  2. Найдите OCSF и выберите Установить.
  3. Выберите Настроить, затем выберите Настроить новое подключение.
  4. Следуйте инструкциям на экране для настройки приёма данных.

Подробности

Как это работает

Передача данных в формате OCSF

Вы передаёте данные в формате OCSF через встроенную конечную точку OpenPipeline для событий безопасности.

Инструкции см. в разделе Начало работы.

Данные сопоставляются с Семантическим словарём

Конечная точка приёма OpenPipe получает обнаружения уязвимостей и сопоставляет их в соответствии с Семантическим словарём.

Они сохраняются в бакете default_securityevents.

Принятые данные сопоставляются с Семантическим словарём Ключ-АСТРОМ. Исходные данные поставщика также сохраняются вместе с сопоставленными данными.

Используйте данные

После приёма данных в Ключ-АСТРОМ вы можете визуализировать, анализировать и автоматизировать данные с помощью дашбордов, рабочих процессов и запросов.

Мониторинг данных

После приёма данных OCSF в Ключ-АСТРОМ вы можете отслеживать свои данные в приложении (в Ключ-АСТРОМ перейдите в Настройки, затем найдите и выберите OCSF).

Вы можете просматривать:

  • график принятых данных от всех существующих подключений за период времени

Доступные действия: Запрос принятых данных

  • таблицу с информацией о ваших подключениях

Доступные действия: Удалить подключение

Визуализация и анализ обнаружений

Вы можете создавать собственные дашборды или использовать наши шаблоны для визуализации и анализа обнаружений уязвимостей контейнеров.

Чтобы использовать шаблон дашборда:

  1. В Настройках откройте OCSF.
  2. В разделе Попробуйте наши шаблоны выберите нужный шаблон дашборда.

Автоматизация и оркестрация обнаружений

Вы можете создавать собственные рабочие процессы или использовать наши шаблоны для автоматизации и оркестрации обнаружений уязвимостей контейнеров.

Чтобы использовать шаблон рабочего процесса:

  1. В Настройках откройте OCSF.
  2. В разделе Попробуйте наши шаблоны выберите нужный шаблон рабочего процесса.

Запрос принятых данных

Вы можете запрашивать принятые данные в Блокнотах или Расследованиях, используя формат данных из Семантического словаря.

Чтобы запросить принятые данные:

  1. В Настройках откройте OCSF.
  2. Выберите Открыть с помощью.
  3. Выберите Расследования или Блокноты.

Поддержка

Для OCSF Ключ-АСТРОМ поддерживает обнаружения уязвимостей (независимо от источника) в формате OCSF v1.1.0.

Удаление подключений

Чтобы остановить отправку событий в Ключ-АСТРОМ:

  1. В Настройках откройте OCSF.
  2. Для подключения, которое нужно удалить, выберите Удалить.
  3. Следуйте инструкциям на экране, чтобы удалить ресурсы. Если вы использовали значения, отличные от указанных в диалоге настройки, скорректируйте их соответствующим образом.

Это удаляет ресурсы Ключ-АСТРОМ, созданные для этой интеграции.

Лицензирование и затраты

Информацию о выставлении счетов см. в разделе о событиях.