Приём обнаружений уязвимостей в формате OCSF
Приём обнаружений уязвимостей в формате OCSF
Эта интеграция управляется и развёртывается через Операции безопасности. Чтобы перенести существующие подключения из устаревшего отдельного приложения, см. раздел «Миграция с устаревших интеграций».
Приём обнаружений безопасности в формате OCSF от любого поставщика для единого анализа.
Начало работы
Обзор
Далее вы узнаете, как принимать обнаружения уязвимостей из любого источника или от любого поставщика в стандартном формате (Open Cybersecurity Schema Framework (OCSF)) в Ключ-АСТРОМ и анализировать их на платформе Ключ-АСТРОМ, чтобы получать аналитические данные Ключ-АСТРОМ по обнаружениям уязвимостей из любого источника или от любого поставщика и удобно работать со своими данными на платформе Ключ-АСТРОМ в едином формате.
Сценарии использования
С помощью принятых данных можно реализовать различные сценарии, например:
- Визуализировать и анализировать обнаружения безопасности
- Автоматизировать и оркестрировать обнаружения безопасности
Требования
Разрешения:
Для запроса принятых данных: storage:security.events:read.
Активация и настройка
- В Ключ-АСТРОМ откройте Расширения.
- Найдите OCSF и выберите Установить.
- Выберите Настроить, затем выберите Настроить новое подключение.
- Следуйте инструкциям на экране для настройки приёма данных.
Подробности
Как это работает
Передача данных в формате OCSF
Вы передаёте данные в формате OCSF через встроенную конечную точку OpenPipeline для событий безопасности.
Инструкции см. в разделе Начало работы.
Данные сопоставляются с Семантическим словарём
Конечная точка приёма OpenPipe получает обнаружения уязвимостей и сопоставляет их в соответствии с Семантическим словарём.
Они сохраняются в бакете default_securityevents.
Принятые данные сопоставляются с Семантическим словарём Ключ-АСТРОМ. Исходные данные поставщика также сохраняются вместе с сопоставленными данными.
Используйте данные
После приёма данных в Ключ-АСТРОМ вы можете визуализировать, анализировать и автоматизировать данные с помощью дашбордов, рабочих процессов и запросов.
Мониторинг данных
После приёма данных OCSF в Ключ-АСТРОМ вы можете отслеживать свои данные в приложении (в Ключ-АСТРОМ перейдите в Настройки, затем найдите и выберите OCSF).
Вы можете просматривать:
- график принятых данных от всех существующих подключений за период времени
Доступные действия: Запрос принятых данных
- таблицу с информацией о ваших подключениях
Доступные действия: Удалить подключение
Визуализация и анализ обнаружений
Вы можете создавать собственные дашборды или использовать наши шаблоны для визуализации и анализа обнаружений уязвимостей контейнеров.
Чтобы использовать шаблон дашборда:
- В Настройках откройте OCSF.
- В разделе Попробуйте наши шаблоны выберите нужный шаблон дашборда.
Автоматизация и оркестрация обнаружений
Вы можете создавать собственные рабочие процессы или использовать наши шаблоны для автоматизации и оркестрации обнаружений уязвимостей контейнеров.
Чтобы использовать шаблон рабочего процесса:
- В Настройках откройте OCSF.
- В разделе Попробуйте наши шаблоны выберите нужный шаблон рабочего процесса.
Запрос принятых данных
Вы можете запрашивать принятые данные в Блокнотах или Расследованиях, используя формат данных из Семантического словаря.
Чтобы запросить принятые данные:
- В Настройках откройте OCSF.
- Выберите Открыть с помощью.
- Выберите Расследования или Блокноты.
Поддержка
Для OCSF Ключ-АСТРОМ поддерживает обнаружения уязвимостей (независимо от источника) в формате OCSF v1.1.0.
Удаление подключений
Чтобы остановить отправку событий в Ключ-АСТРОМ:
- В Настройках откройте OCSF.
- Для подключения, которое нужно удалить, выберите Удалить.
- Следуйте инструкциям на экране, чтобы удалить ресурсы. Если вы использовали значения, отличные от указанных в диалоге настройки, скорректируйте их соответствующим образом.
Это удаляет ресурсы Ключ-АСТРОМ, созданные для этой интеграции.
Лицензирование и затраты
Информацию о выставлении счетов см. в разделе о событиях.