Приём обнаружений конфигурации облака и логов аудита Wiz

Материал из Документация Ключ-АСТРОМ
Версия от 17:40, 21 сентября 2026; IKuznetsov (обсуждение | вклад) (Новая страница: « = Приём обнаружений конфигурации облака и логов аудита Wiz = '''Расширение''' '''Предварительная версия''' Приоритизируйте обнаружения конфигурации облака Wiz с учётом контекста продуктивной среды. == Начало работы == === Обзор === Интеграция Ключ-АСТРОМ с Wiz по...»)
(разн.) ← Предыдущая версия | Текущая версия (разн.) | Следующая версия → (разн.)

Приём обнаружений конфигурации облака и логов аудита Wiz

Расширение

Предварительная версия

Приоритизируйте обнаружения конфигурации облака Wiz с учётом контекста продуктивной среды.

Начало работы

Обзор

Интеграция Ключ-АСТРОМ с Wiz позволяет объединять и контекстуализировать обнаружения состояния безопасности облака и активность аудита в ваших инструментах и продуктах DevSecOps, обеспечивая централизованную приоритизацию, визуализацию и автоматизацию обнаружений безопасности.

Эта интеграция переносит обнаружения Wiz Cloud в Ключ-АСТРОМ. Wiz Cloud — это платформа защиты облачных приложений (CNAPP), которая сканирует ваши облачные среды и сообщает об ошибках конфигурации как об обнаружениях управления состоянием безопасности облака (CSPM). Ключ-АСТРОМ обогащает эти обнаружения контекстом среды выполнения, чтобы помочь сосредоточиться на ошибках конфигурации, влияющих на ваши продуктивные рабочие нагрузки.

Сценарии использования

С загруженными данными можно реализовать различные сценарии, например:

  • Визуализировать и анализировать обнаружения безопасности
  • Выявлять пробелы в покрытии обнаружений безопасности
  • Автоматизировать и оркестрировать обнаружения безопасности

Требования

Ниже приведены требования для Wiz и Ключ-АСТРОМ.

Требования Wiz

  • Сервисная учётная запись Wiz для аутентификации в API Wiz с использованием учётных данных клиента OAuth2. Вам понадобятся следующие данные из сервисной учётной записи:
  • Сервисная учётная запись должна иметь доступ на чтение к обнаружениям конфигурации облака.

Требования Ключ-АСТРОМ

  • Версия АктивныйШлюз 1.330+ с возможностью:
    • Запускать фреймворк Extensions 2.0
    • Обращаться к конечным точкам API Wiz

Разрешения:

  • Для запуска Расширений: перейдите в Расширения, откройте Расширения и просмотрите техническую информацию.
  • Для запроса принятых данных: storage:security.events:read.

Токены:

  • Создайте токен доступа с областью действия openpipeline.events_security и сохраните его. Подробности см. в разделе «Токены и аутентификация API Ключ-АСТРОМ».

Активация и настройка

  1. В Ключ-АСТРОМ найдите Wiz и выберите Установить.
  2. Следуйте инструкциям на экране для настройки расширения.
  3. При настройке конфигурации мониторинга укажите следующее:
    • Конфигурация Wiz: URL аутентификации Wiz, идентификатор клиента и секрет клиента (или запись в хранилище учётных данных).
    • Конфигурация Ключ-АСТРОМ: токен доступа API Ключ-АСТРОМ с областью действия openpipeline.events_security (или запись в хранилище учётных данных).
    • Дополнительные параметры (необязательно): настройте частоту приёма, начальное временное окно, размер страницы и необходимость включать пройденные обнаружения.

Проверьте конфигурацию, выполнив следующие запросы в Блокнотах:

Для логов аудита:

fetch logs
| filter log.source=="Wiz"

Для событий обнаружения соответствия:

fetch security.events | filter dt.system.bucket == "default_securityevents" | filter event.provider == "Wiz"

   AND event.type == "COMPLIANCE_FINDING"

После установки и запуска расширения вы можете получить к нему доступ и управлять им в Ключ-АСТРОМ через Расширения. Подробности см. в разделе «О расширениях».

Подробности

Как это работает

Интеграция Ключ-АСТРОМ с Wiz — это расширение, работающее на АктивныйШлюз Ключ-АСТРОМ. После включения и настройки расширения Wiz для Ключ-АСТРОМ:

  1. Оно периодически аутентифицируется в API Wiz с использованием учётных данных клиента OAuth2 и получает обнаружения конфигурации облака (CSPM) и логи аудита.
  2. Полученные данные загружаются в Ключ-АСТРОМ и сопоставляются с Семантическим словарём Ключ-АСТРОМ.
  3. Данные сохраняются в бакете default_securityevents (подробности см. в разделе «Встроенные бакеты»).

Визуализация

Расширение Wiz поставляется с готовыми дашбордами.

  1. Откройте Расширения и перейдите в Wiz.
  2. В разделе Содержимое расширения выберите один из входящих готовых дашбордов:
    • Обнаружения безопасности — для обзора обнаружений безопасности, сообщённых Wiz и другими продуктами.
    • Покрытие продуктов безопасности — чтобы просмотреть, какие продукты и учётные записи сообщают об обнаружениях.
  3. В фильтре Продукт выберите Wiz, чтобы просмотреть данные, сообщённые Wiz.

Анализ

Откройте Блокноты или Расследования, чтобы запрашивать принятые данные, используя формат данных из Семантического словаря.

Список примеров DQL на основе событий соответствия, которые можно использовать для дальнейшего расследования или отчётности, см. в разделе «Запрос событий соответствия».

Автоматизация уведомлений

Откройте Рабочие процессы и создайте рабочий процесс для создания уведомлений о критических обнаружениях Wiz. Подробности см. в разделе «Автоматизация и оркестрация обнаружений безопасности».

Лицензирование и затраты

Информацию о выставлении счетов см. в разделе о событиях.

FAQ

Какая модель данных используется для логов и событий безопасности, поступающих из интеграции Wiz?

События обнаружения соответствия хранят отдельные обнаружения конфигурации облака, сообщаемые Wiz по каждому затронутому облачному ресурсу. Ключ-АСТРОМ классифицирует эти события как COMPLIANCE_FINDING с категорией COMPLIANCE в схеме событий безопасности.

Логи аудита представляют логи активности пользователей.

Какие обнаружения Wiz импортируются в Ключ-АСТРОМ?

Обнаружения конфигурации облака Wiz (CSPM) передаются по умолчанию.

  • При первом запуске приёма интеграция загружает все обнаружения в пределах настроенного начального временного окна (по умолчанию 90 дней).
  • При последующих запусках интеграция загружает обнаружения в соответствии с настроенной частотой приёма.
  • По умолчанию обнаружения с результатом PASS не загружаются. Чтобы также загружать пройденные обнаружения, включите параметр Include passed findings в дополнительных параметрах.

Почему мои данные не загружаются?

Если вы установили и настроили расширение, но данные не загружаются, выполните следующие шаги.

  1. Откройте расширение и перейдите в Состояние, чтобы проверить статус конфигурации мониторинга.
  2. Если статус не OK, прокрутите вниз до раздела Логи и выберите Запустить запрос, чтобы увидеть информацию об ошибке.
  3. Если информации об ошибке недостаточно или статус показывает OK, но данные всё равно не поступают, включите флаг Включить логи отладки расширения в конфигурации мониторинга и обратитесь в службу поддержки Ключ-АСТРОМ.

Распространённые причины пропуска приёма данных:

  • Нет соединения между АктивныйШлюз и API Wiz.
    • Рекомендация: попробуйте выполнить curl к URL аутентификации Wiz с АктивныйШлюз, чтобы убедиться, что соединение работает.
  • Неверный идентификатор клиента и/или секрет клиента.
    • Рекомендация: перепроверьте учётные данные, настроенные в конфигурации мониторинга.
  • Отсутствуют разрешения у сервисной учётной записи Wiz.
    • Рекомендация: убедитесь, что сервисная учётная запись может читать обнаружения конфигурации облака.

Как нормализуется оценка риска для обнаружений Wiz?

Ключ-АСТРОМ нормализует оценки серьёзности и риска для всех обнаружений, принятых через текущую интеграцию. Это помогает согласованно приоритизировать обнаружения независимо от их источника. Подробности о том, как работает нормализация, см. в разделе «Нормализация серьёзности и оценок».

Уровни и оценки риска Ключ-АСТРОМ сопоставляются из исходного уровня серьёзности Wiz.

dt.security.risk.level (сопоставлено с finding.severity) dt.security.risk.score (сопоставлено с dt.security.risk.level)
critical → CRITICAL 10.0
high → HIGH 8.9
medium → MEDIUM 6.9
low → LOW 3.9