Интеграция веб-хуков для уведомлений безопасности
Интеграция веб-хуков для уведомлений безопасности
Эта страница относится к классическим приложениям Сторонние уязвимости и Уязвимости на уровне кода, которые устарели. Если вы в настоящее время используете эти приложения, мы рекомендуем перейти на унифицированное приложение Уязвимости в последней версии Ключ-АСТРОМ, которое предлагает расширенную функциональность и постоянную поддержку.
Интегрируйте уведомления безопасности с Ключ-АСТРОМ, чтобы передавать проблемы безопасности и/или атаки вашим командам для оповещения и исправления.
Чтобы интегрировать уведомления безопасности с помощью веб-хуков, следуйте приведённым ниже инструкциям.
Настройка уведомлений для уязвимостей
Чтобы настроить уведомления для уязвимостей:
Шаг 1 — Создайте профиль оповещений
Шаг 2 — Свяжите профиль оповещений
Шаг 1. Создание профиля оповещений
Создайте профиль оповещений, который позволяет настроить правила фильтрации оповещений на основе уровня риска обнаруженных уязвимостей.
- Перейдите в Настройки и выберите Оповещения > Профили оповещений об уязвимостях.
- Выберите Добавить профиль оповещений.
- Введите Имя для профиля, по которому вы хотите получать уведомления безопасности.
- В разделе Оповещать о следующих событиях выберите хотя бы один тип событий, для которого вы хотите получать уведомления.
* Если Уязвимость (пере)открыта включено, а Новая затронутая зона управления выключено, вы получите уведомление, когда уязвимость открыта или открыта заново. * Если Новая затронутая зона управления включено, а Уязвимость (пере)открыта выключено, вы получите уведомление, когда уже открытая уязвимость начинает затрагивать зону управления в вашей среде, которая ранее не была затронута. * Если оба параметра — Уязвимость (пере)открыта и Новая затронутая зона управления — включены, вы получите уведомление, когда уязвимость открыта или открыта заново, либо когда открытая уязвимость начинает затрагивать новую зону управления.
- Опционально: чтобы ограничить оповещения одной зоной управления, в разделе Оповещать, только если затронута следующая зона управления (опционально) выберите нужную зону управления из раскрывающегося списка. Таким образом, вы будете получать оповещения только тогда, когда выбранная зона управления затронута выбранными типами событий.
* За один профиль оповещений можно выбрать только одну зону управления.
- Включите каждый уровень риска, для которого вы хотите получать уведомления. Вы можете выбрать более одного.
- Выберите Сохранить изменения, чтобы сохранить конфигурацию.
Шаг 2. Связывание профиля оповещений с интеграцией уведомлений безопасности через веб-хук
Свяжите профиль оповещений с интеграцией уведомлений безопасности с помощью веб-хуков. Вы можете определить интеграцию веб-хука и настроить полезную нагрузку (в виде шаблона сообщения), которую вы хотите получать в уведомлениях безопасности.
- Перейдите в Настройки и выберите Интеграция > Уведомления безопасности.
- Выберите Добавить интеграцию и введите следующую информацию.
* Тип оповещения безопасности: выберите Оповещение об уязвимости.
* Тип уведомления: выберите Пользовательская интеграция.
* Отображаемое имя: введите имя для интеграции веб-хука. Это имя будет отображаться в разделе Настройки > Интеграция > Уведомления безопасности после сохранения конфигурации.
* URL конечной точки веб-хука: введите URL конечной точки API веб-хука.
* Опционально: выберите, хотите ли вы принимать любой сертификат SSL.
* Вкл = принимать любой сертификат SSL (включая самоподписанные и недействительные сертификаты)
* Выкл = Ключ-АСТРОМ проверяет сертификат SSL URL. (Рекомендуется)
* Выберите Добавить HTTP-заголовок, чтобы указать дополнительные поля HTTP-заголовка, такие как Content-Type или Authorization. Эти пользовательские поля HTTP-заголовка можно использовать, если целевой конечной точке требуется токен аутентификации в HTTP-заголовке, или если вы хотите отправлять различные типы контента, такие как application/json, application/xml, text/plain.
* Поле Content-Type является обязательным, остальные — опциональными.
* В поле Пользовательская полезная нагрузка настройте формат и содержимое уведомления. Как только уязвимость обнаружена или разрешена, эта настраиваемая полезная нагрузка отправляется через HTTP POST в целевую систему. Выберите значок Информация для списка Доступных заполнителей, которые можно использовать для этой интеграции. Заполнители автоматически заменяются информацией, связанной с уязвимостью, при создании уведомления.
Пример шаблона сообщения:
{
"text": "New management zone is affected for *{SecurityProblemId}* and *{Severity} {DavisSecurityScore}* (CVSS: {CvssScore}). \nTitle: *{Title}*\n```{Description}```\n{SecurityProblemUrl}\n* Public exploit: {ExploitAvailable}, \n* public exposure: {Exposed}, \n* sensitive data exposure: {SensitiveDataReachable}. \nTags[Host Name]: ```{Tags[Host Name]}``` ManagementZones: ```{ManagementZones} ```\n\n *from test system* :astromkey: (triggered by 'all risk levels' rule)."
}
- В списке Профиль оповещений выберите профиль оповещений, по которому вы хотите получать уведомления безопасности.
- Опционально: чтобы проверить конфигурацию, выберите Отправить тестовое уведомление. Если ваша конфигурация верна:
* Вы должны получить уведомление на конечной точке вашей организации. * На странице настроек Ключ-АСТРОМ должно отобразиться следующее информационное сообщение: Тестовое уведомление успешно отправлено.
- Сохраните изменения.
Проверка конфигурации
Чтобы убедиться, что интеграция настроена правильно:
- Перейдите в Настройки и выберите Интеграция > Уведомления безопасности.
- Выберите Сведения для интеграции, которую хотите проверить.
- Выберите Отправить тестовое уведомление. Если ваша конфигурация неверна и тестовое уведомление не было отправлено на выбранную конечную точку вашей организации, вы получите сообщение об ошибке, которое поможет выявить проблему.