Integrazioni
È possibile inviare i dati di Cyberwatch a un sistema esterno tramite le Integrazioni.
Creazione di un’integrazione
- Cliccare su Amministrazione
- Cliccare su Integrazioni
- Cliccare su Aggiungi
Compilare i campi del modulo di creazione dell’integrazione:
- Modello di integrazione:
- Microsoft Teams - Informazioni sugli asset è un modello di configurazione che consente di inviare al canale Teams le informazioni relative alle vulnerabilità presenti sugli asset
- Microsoft Teams - Informazioni sulle vulnerabilità è un modello di configurazione che consente di inviare le diverse informazioni relative alle CVE
- Microsoft Teams - Gestione delle patch è un modello di configurazione che consente di inviare le informazioni relative alle patch da distribuire sugli asset
- Protocollo dell’integrazione:
- HTTP hook per inviare richieste HTTP REST
- SMTP hook per inviare e-mail con la configurazione SMTP impostata in Amministrazione > SMTP
- Nome dell’integrazione: nome dell’integrazione che verrà visualizzato negli elenchi di scelta delle integrazioni
- Posizione del trigger: posizione in cui sarà possibile trovare l’integrazione. Le posizioni disponibili sono:
- Inventario
- Dettagli di un asset - Scheda Vulnerabilità
- Dettagli di un asset - Scheda Gestione delle patch
- Dettagli di un asset - Scheda Conformità
- Dettagli di un asset - Scheda Problemi di sicurezza
- Enciclopedia delle vulnerabilità
- Enciclopedia delle regole di conformità
- Enciclopedia dei problemi di sicurezza
- Azioni correttive
- Dettagli di una vulnerabilità
- Dettagli di una regola di conformità
- Dettagli di un problema di sicurezza
- Dettagli di un’azione correttiva
- Nessuno: riguarda le integrazioni disponibili solo per gli alert
- Modello di integrazione:
Per le integrazioni HTTP
- URL della richiesta: URL a cui verranno inviati i dati
Intestazioni della richiesta: intestazioni della richiesta sotto forma di dizionario, ad esempio:
{ "Accept-Charset": "utf-8", "Accept-Encoding": "gzip", "Authorization": "Basic QWxhZGRpbjpvcGVuIHNlc2FtZQ==", "Content-Type": "application/json", "User-Agent": "Mozilla/5.0 (X11; Linux x86_64; rv:12.0) Gecko/20100101 Firefox/12.0" }- Corpo della richiesta: corpo della richiesta contenente i dati da inviare. Compatibile con i Template
- Metodo HTTP della richiesta: scelta del metodo HTTP con cui verrà inviata la richiesta
- Utilizza un certificato autofirmato per la richiesta: consente di connettersi a un server autofirmato. Attenzione: la connessione a un server autofirmato espone al rischio che terzi possano intercettare il traffico verso il server tramite questo certificato
- Utilizza la configurazione proxy per la richiesta: consente di utilizzare il proxy configurato in Cyberwatch
Per le integrazioni SMTP
- Salvare
Se i campi sono stati compilati correttamente, l’integrazione verrà visualizzata nell’elenco delle integrazioni.
Per configurare integrazioni con Teams, cliccare qui.
Template
Cyberwatch utilizza il motore di template Liquid per formattare il corpo delle richieste HTTP e delle e-mail. La relativa documentazione è disponibile in inglese all’indirizzo https://shopify.dev/docs/api/liquid.
Sono disponibili le seguenti variabili di dati Cyberwatch:
| Variabile | Descrizione | Esempio |
|---|---|---|
asset | Asset interessato, per i contesti in cui ce n’è uno solo. Attributi: - name: nome dell’asset.- description: descrizione dell’asset.- cve_announcements_count: numero di vulnerabilità dell’asset.- critical_cve_announcements_count: numero di vulnerabilità prioritarie dell’asset.- compliance_rules_count: numero di regole di conformità dell’asset.- compliance_rules_failed_count: numero di regole di conformità non superate dell’asset.- compliance_rules_succeed_count: numero di regole di conformità superate con successo dell’asset.- compliance_rules_anomalies_count: numero di regole di conformità in anomalia dell’asset.- security_issues_count: numero di problemi di sicurezza dell’asset. | {{ asset.name }} ⇒ MY-PC.DOMAIN |
assets | Elenco degli asset interessati. Gli attributi sono gli stessi di asset. | {{ assets | map: 'name' | join: ', ' }} ⇒ example-1.local, example-2.local |
cve | CVE interessata, per i contesti in cui ce n’è una sola. Attributi: - code: riferimento della CVE.- content: descrizione della CVE.- summary: descrizione breve della CVE.- score: punteggio CVSS della CVE.- epss: punteggio EPSS della CVE.- catalogs: elenco dei cataloghi che fanno riferimento alla vulnerabilità (attributi: name, added_at).- technologies: elenco delle tecnologie interessate dalla CVE (attributi: vendor, product). | {{ cve.code }} ⇒ CVE-2023-1234 |
cves | Elenco delle CVE interessate. Gli attributi sono gli stessi di cve. | {{ cves | map: 'code' | join: ', ' }} ⇒ CVE-2023-0001, CVE-2023-0002 |
technology | Tecnologia interessata, per i contesti in cui ce n’è una sola. Attributi: - product: nome del prodotto della tecnologia.- target_title: titolo della tecnologia.- target_version_string: versione target della tecnologia.- cve_announcements_count: numero di vulnerabilità della tecnologia.- critical_cve_announcements_count: numero di vulnerabilità prioritarie della tecnologia. | {{ technology.product }} ⇒ Google Chrome |
technologies | Tecnologie interessate. Gli attributi sono gli stessi di technology. | {{ technologies | map: 'product' | join: ', ' }} ⇒ linux, linux-firmware |
compliance_rule | Regola di conformità interessata, per i contesti in cui ce n’è una sola. Attributi: - name: nome della regola di conformità.- description: descrizione della regola di conformità.- code: riferimento della regola di conformità.- rationale: obiettivo della regola di conformità.- audit: audit della regola di conformità.- remediation: remediation della regola di conformità.- require_sudo: necessità dei diritti di amministratore per la regola di conformità.- reference: riferimento della regola di conformità nel benchmark. | {{ compliance_rule.name }} ⇒ Ensure rsyslog service is enabled |
compliance_rules | Regole di conformità interessate. Gli attributi sono gli stessi di compliance_rule. | {{ compliance_rules | map: 'code' | join: ', ' }} ⇒ CIS-AWS-1.4, CIS-AWS-1.20 |
security_issue | Problema di sicurezza interessato, per i contesti in cui ce n’è uno solo. Attributi: - sid: riferimento del problema di sicurezza.- title: nome del problema di sicurezza.- description: descrizione del problema di sicurezza. | {{ security_issue.title }} ⇒ TAA - TSX Asynchronous Abort |
security_issues | Problemi di sicurezza interessati. Gli attributi sono gli stessi di security_issue. | {{ security_issues | map: 'sid' | join: ', ' }} ⇒ WSTG-INPV-17, WSTG-ATHN-10 |
host | Asset individuato interessato, per i contesti in cui ce n’è uno solo. Attributi: - hostname: hostname dell’asset individuato. | {{ host.hostname }} ⇒ bar.example.com |
hosts | Asset individuati interessati. Gli attributi sono gli stessi di host. | {{ hosts | map: 'hostname' | join: ', ' }} ⇒ bar.example.com, foo.example.com |
Oltre ai filtri predefiniti, il filtro json consente di formattare un dato in JSON. È quindi possibile inviare un elenco di CVE a un’API con il corpo: { "cves": {{ cves | json }} }. L’elenco delle CVE apparirà quindi come un array JSON, ad esempio { "cves": [{ "code": "CVE-2023-0001" }, { "code": "CVE-2023-0002" }] }.
Sono disponibili le seguenti variabili di alert Cyberwatch:
| Variabile | Descrizione |
|---|---|
alert_name | Nome dell’alert che ha attivato l’integrazione |
manage_link | Link alla pagina di modifica dell’alert |
node_name | Nome dell’istanza su cui è stato attivato l’alert |
node_url | Link all’istanza su cui è stato attivato l’alert |
host | Nel caso di una discovery, nome di dominio dell’asset individuato |
hosts | Nel caso di una discovery, elenco dei nomi di dominio degli asset individuati |
Variabili disponibili per posizione del trigger
Dettaglio di un asset
| Posizione del trigger | Variabili disponibili |
|---|---|
| Scheda Vulnerabilità | asset, assets, cve, cves |
| Scheda Gestione delle patch | asset, assets, cve, cves, technology, technologies |
| Scheda Conformità | asset, assets, technology, technologies |
| Scheda Problemi di sicurezza | asset, assets, security_issue, security_issues |
Enciclopedie
| Posizione del trigger | Variabili disponibili |
|---|---|
| Vulnerabilità | asset, assets, cve, cves |
| Regole di conformità | asset, assets, compliance_rule, compliance_rules |
| Problemi di sicurezza | asset, assets, security_issue, security_issues |
| Azioni correttive | asset, assets, technology, technologies |
| Inventario | asset, assets |
Dettagli
| Posizione del trigger | Variabili disponibili |
|---|---|
| Dettagli di una vulnerabilità | asset, assets, cve, cves |
| Dettagli di una regola di conformità | asset, assets, compliance_rule, compliance_rules |
| Dettagli di un problema di sicurezza | asset, assets, security_issue, security_issues |
| Dettagli di un’azione correttiva | asset, assets, cve, cves, technology, technologies |
Modifica di un’integrazione
- Cliccare su Amministrazione
- Cliccare su Integrazioni
- Cliccare sul pulsante di modifica (icona a forma di matita) corrispondente all’integrazione da modificare
- Modificare i campi desiderati nel modulo. I campi sono precompilati con i valori dell’integrazione modificata
- Salvare
Eliminazione di un’integrazione
- Cliccare su Amministrazione
- Cliccare su Integrazioni
- Cliccare sul pulsante di eliminazione (icona a forma di cestino) corrispondente all’integrazione da eliminare
- Confermare cliccando sul pulsante «OK» della finestra di conferma
Testare un’integrazione
- Cliccare su Amministrazione
- Cliccare su Integrazioni
- Cliccare sul pulsante di test (icona a forma di freccia) corrispondente all’integrazione da testare
- Verificare che venga visualizzata una finestra modale contenente lo stato della risposta, a conferma della connessione con il server
Utilizzo di un’integrazione
Le integrazioni possono essere utilizzate in diverse posizioni, in base alla scelta effettuata nel modulo di creazione/modifica:
Inventario
- Cliccare su Inventario
- Selezionare gli asset da inviare
- Cliccare sul pulsante
Azioni in blocco - Cliccare sul nome dell’integrazione nel menu a discesa
- Verificare lo stato della risposta nella notifica in alto a destra
Dettagli di un asset - Scheda Vulnerabilità
- Cliccare su Inventario
- Cliccare sul nome dell’asset per cui inviare i dati
- Cliccare sulla scheda
Vulnerabilità - Selezionare le vulnerabilità da inviare
- Cliccare sulla freccia a destra del pulsante
Ignora - Cliccare sul nome dell’integrazione nel menu a discesa
- Verificare lo stato della risposta nella notifica in alto a destra
Dettagli di un asset - Scheda Gestione delle patch
- Cliccare su Inventario
- Cliccare sul nome dell’asset per cui inviare i dati
- Cliccare sulla scheda
Gestione delle patch - Selezionare le patch da inviare
- Cliccare sulla freccia a destra del pulsante
Pianifica le patch selezionate(o sul pulsanteInvia la selezionenel caso di un asset in modalità «solo scansione») - Cliccare sul nome dell’integrazione nel menu a discesa
- Verificare lo stato della risposta nella notifica in alto a destra
Dettagli di un asset - Scheda Conformità
- Cliccare su Inventario
- Cliccare sul nome dell’asset per cui inviare i dati
- Cliccare sulla scheda
Conformità - Selezionare le regole di conformità da inviare
- Cliccare sulla freccia a destra del pulsante
Invia la selezione - Cliccare sul nome dell’integrazione nel menu a discesa
- Verificare lo stato della risposta nella notifica in alto a destra
Dettagli di un asset - Scheda Problemi di sicurezza
- Cliccare su Inventario
- Cliccare sul nome dell’asset per cui inviare i dati
- Cliccare sulla scheda
Problemi di sicurezza - Selezionare i problemi di sicurezza da inviare
- Cliccare sulla freccia a destra del pulsante
Ignora - Cliccare sul nome dell’integrazione nel menu a discesa
- Verificare lo stato della risposta nella notifica in alto a destra
Enciclopedia delle vulnerabilità
- Cliccare su Vulnerabilità
- Selezionare le vulnerabilità da inviare
- Cliccare sul pulsante
Azioni in blocco - Cliccare sul nome dell’integrazione nel menu a discesa
- Verificare lo stato della risposta nella notifica in alto a destra
Dettagli di una vulnerabilità
- Cliccare su Vulnerabilità
- Cliccare su un riferimento CVE nell’enciclopedia per accedere alla scheda della CVE
- Selezionare gli asset da inviare
- Cliccare sulla freccia a destra del pulsante
Ignora e commenta - Cliccare sul nome dell’integrazione nel menu a discesa
- Verificare lo stato della risposta nella notifica in alto a destra
Enciclopedia delle regole di conformità
- Cliccare su Regole di conformità
- Selezionare le regole di conformità da inviare
- Cliccare sul pulsante
Azioni in blocco - Cliccare sul nome dell’integrazione nel menu a discesa
- Verificare lo stato della risposta nella notifica in alto a destra
Dettagli di una regola di conformità
- Cliccare su Regole di conformità
- Cliccare su un riferimento di regola di conformità per accedere alla scheda della regola di conformità
- Selezionare gli asset da inviare
- Cliccare sulla freccia a destra del pulsante
Controlla gli asset - Cliccare sul nome dell’integrazione nel menu a discesa
- Verificare lo stato della risposta nella notifica in alto a destra
Enciclopedia dei problemi di sicurezza
- Cliccare su Problemi di sicurezza
- Selezionare i problemi di sicurezza da inviare
- Cliccare sul pulsante
Azioni in blocco - Cliccare sul nome dell’integrazione nel menu a discesa
- Verificare lo stato della risposta nella notifica in alto a destra
Dettagli di un problema di sicurezza
- Cliccare su Problemi di sicurezza
- Cliccare su un riferimento di problema di sicurezza per accedere alla scheda del problema di sicurezza
- Selezionare gli asset da inviare
- Cliccare sulla freccia a destra del pulsante
Ignora - Cliccare sul nome dell’integrazione nel menu a discesa
- Verificare lo stato della risposta nella notifica in alto a destra
Azioni correttive
- Cliccare su Azioni correttive
- Selezionare le azioni correttive da inviare
- Cliccare sul pulsante
Azioni in blocco - Cliccare sul nome dell’integrazione nel menu a discesa
- Verificare lo stato della risposta nella notifica in alto a destra
Dettagli di un’azione correttiva
- Cliccare su Problemi di sicurezza
- Cliccare su un riferimento di problema di sicurezza per accedere alla scheda del problema di sicurezza
- Selezionare gli asset da inviare
- Cliccare sulla freccia a destra del pulsante
Distribuisci - Cliccare sul nome dell’integrazione nel menu a discesa
- Verificare lo stato della risposta nella notifica in alto a destra