Integrazioni

È possibile inviare i dati di Cyberwatch a un sistema esterno tramite le Integrazioni.

Creazione di un’integrazione

  1. Cliccare su Amministrazione
  2. Cliccare su Integrazioni
  3. Cliccare su Aggiungi
  4. Compilare i campi del modulo di creazione dell’integrazione:

    • Modello di integrazione:
      • Microsoft Teams - Informazioni sugli asset è un modello di configurazione che consente di inviare al canale Teams le informazioni relative alle vulnerabilità presenti sugli asset
      • Microsoft Teams - Informazioni sulle vulnerabilità è un modello di configurazione che consente di inviare le diverse informazioni relative alle CVE
      • Microsoft Teams - Gestione delle patch è un modello di configurazione che consente di inviare le informazioni relative alle patch da distribuire sugli asset
    • Protocollo dell’integrazione:
      • HTTP hook per inviare richieste HTTP REST
      • SMTP hook per inviare e-mail con la configurazione SMTP impostata in Amministrazione > SMTP
    • Nome dell’integrazione: nome dell’integrazione che verrà visualizzato negli elenchi di scelta delle integrazioni
    • Posizione del trigger: posizione in cui sarà possibile trovare l’integrazione. Le posizioni disponibili sono:
      • Inventario
      • Dettagli di un asset - Scheda Vulnerabilità
      • Dettagli di un asset - Scheda Gestione delle patch
      • Dettagli di un asset - Scheda Conformità
      • Dettagli di un asset - Scheda Problemi di sicurezza
      • Enciclopedia delle vulnerabilità
      • Enciclopedia delle regole di conformità
      • Enciclopedia dei problemi di sicurezza
      • Azioni correttive
      • Dettagli di una vulnerabilità
      • Dettagli di una regola di conformità
      • Dettagli di un problema di sicurezza
      • Dettagli di un’azione correttiva
      • Nessuno: riguarda le integrazioni disponibili solo per gli alert
  5. Per le integrazioni HTTP

    • URL della richiesta: URL a cui verranno inviati i dati
    • Intestazioni della richiesta: intestazioni della richiesta sotto forma di dizionario, ad esempio:

      {
          "Accept-Charset": "utf-8",
          "Accept-Encoding": "gzip",
          "Authorization": "Basic QWxhZGRpbjpvcGVuIHNlc2FtZQ==",
          "Content-Type": "application/json",
          "User-Agent": "Mozilla/5.0 (X11; Linux x86_64; rv:12.0) Gecko/20100101 Firefox/12.0"
      }
      
    • Corpo della richiesta: corpo della richiesta contenente i dati da inviare. Compatibile con i Template
    • Metodo HTTP della richiesta: scelta del metodo HTTP con cui verrà inviata la richiesta
    • Utilizza un certificato autofirmato per la richiesta: consente di connettersi a un server autofirmato. Attenzione: la connessione a un server autofirmato espone al rischio che terzi possano intercettare il traffico verso il server tramite questo certificato
    • Utilizza la configurazione proxy per la richiesta: consente di utilizzare il proxy configurato in Cyberwatch
  6. Per le integrazioni SMTP

    • Indirizzo e-mail del destinatario
    • Oggetto dell’e-mail. Compatibile con i Template
    • Contenuto dell’e-mail: il messaggio contenente i dati da inviare. Compatibile con i Template
  7. Salvare

Se i campi sono stati compilati correttamente, l’integrazione verrà visualizzata nell’elenco delle integrazioni.

Per configurare integrazioni con Teams, cliccare qui.

Template

Cyberwatch utilizza il motore di template Liquid per formattare il corpo delle richieste HTTP e delle e-mail. La relativa documentazione è disponibile in inglese all’indirizzo https://shopify.dev/docs/api/liquid.

Sono disponibili le seguenti variabili di dati Cyberwatch:

VariabileDescrizioneEsempio
assetAsset interessato, per i contesti in cui ce n’è uno solo. Attributi:
- name: nome dell’asset.
- description: descrizione dell’asset.
- cve_announcements_count: numero di vulnerabilità dell’asset.
- critical_cve_announcements_count: numero di vulnerabilità prioritarie dell’asset.
- compliance_rules_count: numero di regole di conformità dell’asset.
- compliance_rules_failed_count: numero di regole di conformità non superate dell’asset.
- compliance_rules_succeed_count: numero di regole di conformità superate con successo dell’asset.
- compliance_rules_anomalies_count: numero di regole di conformità in anomalia dell’asset.
- security_issues_count: numero di problemi di sicurezza dell’asset.
{{ asset.name }}MY-PC.DOMAIN
assetsElenco degli asset interessati. Gli attributi sono gli stessi di asset.{{ assets | map: 'name' | join: ', ' }}example-1.local, example-2.local
cveCVE interessata, per i contesti in cui ce n’è una sola. Attributi:
- code: riferimento della CVE.
- content: descrizione della CVE.
- summary: descrizione breve della CVE.
- score: punteggio CVSS della CVE.
- epss: punteggio EPSS della CVE.
- catalogs: elenco dei cataloghi che fanno riferimento alla vulnerabilità (attributi: name, added_at).
- technologies: elenco delle tecnologie interessate dalla CVE (attributi: vendor, product).
{{ cve.code }}CVE-2023-1234
cvesElenco delle CVE interessate. Gli attributi sono gli stessi di cve.{{ cves | map: 'code' | join: ', ' }}CVE-2023-0001, CVE-2023-0002
technologyTecnologia interessata, per i contesti in cui ce n’è una sola. Attributi:
- product: nome del prodotto della tecnologia.
- target_title: titolo della tecnologia.
- target_version_string: versione target della tecnologia.
- cve_announcements_count: numero di vulnerabilità della tecnologia.
- critical_cve_announcements_count: numero di vulnerabilità prioritarie della tecnologia.
{{ technology.product }}Google Chrome
technologiesTecnologie interessate. Gli attributi sono gli stessi di technology.{{ technologies | map: 'product' | join: ', ' }}linux, linux-firmware
compliance_ruleRegola di conformità interessata, per i contesti in cui ce n’è una sola. Attributi:
- name: nome della regola di conformità.
- description: descrizione della regola di conformità.
-code: riferimento della regola di conformità.
-rationale: obiettivo della regola di conformità.
-audit: audit della regola di conformità.
-remediation: remediation della regola di conformità.
-require_sudo: necessità dei diritti di amministratore per la regola di conformità.
-reference: riferimento della regola di conformità nel benchmark.
{{ compliance_rule.name }}Ensure rsyslog service is enabled
compliance_rulesRegole di conformità interessate. Gli attributi sono gli stessi di compliance_rule.{{ compliance_rules | map: 'code' | join: ', ' }}CIS-AWS-1.4, CIS-AWS-1.20
security_issueProblema di sicurezza interessato, per i contesti in cui ce n’è uno solo. Attributi:
- sid: riferimento del problema di sicurezza.
- title: nome del problema di sicurezza.
- description: descrizione del problema di sicurezza.
{{ security_issue.title }}TAA - TSX Asynchronous Abort
security_issuesProblemi di sicurezza interessati. Gli attributi sono gli stessi di security_issue.{{ security_issues | map: 'sid' | join: ', ' }}WSTG-INPV-17, WSTG-ATHN-10
hostAsset individuato interessato, per i contesti in cui ce n’è uno solo. Attributi:
- hostname: hostname dell’asset individuato.
{{ host.hostname }}bar.example.com
hostsAsset individuati interessati. Gli attributi sono gli stessi di host.{{ hosts | map: 'hostname' | join: ', ' }}bar.example.com, foo.example.com

Oltre ai filtri predefiniti, il filtro json consente di formattare un dato in JSON. È quindi possibile inviare un elenco di CVE a un’API con il corpo: { "cves": {{ cves | json }} }. L’elenco delle CVE apparirà quindi come un array JSON, ad esempio { "cves": [{ "code": "CVE-2023-0001" }, { "code": "CVE-2023-0002" }] }.

Sono disponibili le seguenti variabili di alert Cyberwatch:

VariabileDescrizione
alert_nameNome dell’alert che ha attivato l’integrazione
manage_linkLink alla pagina di modifica dell’alert
node_nameNome dell’istanza su cui è stato attivato l’alert
node_urlLink all’istanza su cui è stato attivato l’alert
hostNel caso di una discovery, nome di dominio dell’asset individuato
hostsNel caso di una discovery, elenco dei nomi di dominio degli asset individuati

Variabili disponibili per posizione del trigger

Dettaglio di un asset

Posizione del triggerVariabili disponibili
Scheda Vulnerabilitàasset, assets, cve, cves
Scheda Gestione delle patchasset, assets, cve, cves, technology, technologies
Scheda Conformitàasset, assets, technology, technologies
Scheda Problemi di sicurezzaasset, assets, security_issue, security_issues

Enciclopedie

Posizione del triggerVariabili disponibili
Vulnerabilitàasset, assets, cve, cves
Regole di conformitàasset, assets, compliance_rule, compliance_rules
Problemi di sicurezzaasset, assets, security_issue, security_issues
Azioni correttiveasset, assets, technology, technologies
Inventarioasset, assets

Dettagli

Posizione del triggerVariabili disponibili
Dettagli di una vulnerabilitàasset, assets, cve, cves
Dettagli di una regola di conformitàasset, assets, compliance_rule, compliance_rules
Dettagli di un problema di sicurezzaasset, assets, security_issue, security_issues
Dettagli di un’azione correttivaasset, assets, cve, cves, technology, technologies

Modifica di un’integrazione

  1. Cliccare su Amministrazione
  2. Cliccare su Integrazioni
  3. Cliccare sul pulsante di modifica (icona a forma di matita) corrispondente all’integrazione da modificare
  4. Modificare i campi desiderati nel modulo. I campi sono precompilati con i valori dell’integrazione modificata
  5. Salvare

Eliminazione di un’integrazione

  1. Cliccare su Amministrazione
  2. Cliccare su Integrazioni
  3. Cliccare sul pulsante di eliminazione (icona a forma di cestino) corrispondente all’integrazione da eliminare
  4. Confermare cliccando sul pulsante «OK» della finestra di conferma

Testare un’integrazione

  1. Cliccare su Amministrazione
  2. Cliccare su Integrazioni
  3. Cliccare sul pulsante di test (icona a forma di freccia) corrispondente all’integrazione da testare
  4. Verificare che venga visualizzata una finestra modale contenente lo stato della risposta, a conferma della connessione con il server

Utilizzo di un’integrazione

Le integrazioni possono essere utilizzate in diverse posizioni, in base alla scelta effettuata nel modulo di creazione/modifica:

Inventario

  1. Cliccare su Inventario
  2. Selezionare gli asset da inviare
  3. Cliccare sul pulsante Azioni in blocco
  4. Cliccare sul nome dell’integrazione nel menu a discesa
  5. Verificare lo stato della risposta nella notifica in alto a destra

Dettagli di un asset - Scheda Vulnerabilità

  1. Cliccare su Inventario
  2. Cliccare sul nome dell’asset per cui inviare i dati
  3. Cliccare sulla scheda Vulnerabilità
  4. Selezionare le vulnerabilità da inviare
  5. Cliccare sulla freccia a destra del pulsante Ignora
  6. Cliccare sul nome dell’integrazione nel menu a discesa
  7. Verificare lo stato della risposta nella notifica in alto a destra

Dettagli di un asset - Scheda Gestione delle patch

  1. Cliccare su Inventario
  2. Cliccare sul nome dell’asset per cui inviare i dati
  3. Cliccare sulla scheda Gestione delle patch
  4. Selezionare le patch da inviare
  5. Cliccare sulla freccia a destra del pulsante Pianifica le patch selezionate (o sul pulsante Invia la selezione nel caso di un asset in modalità «solo scansione»)
  6. Cliccare sul nome dell’integrazione nel menu a discesa
  7. Verificare lo stato della risposta nella notifica in alto a destra

Dettagli di un asset - Scheda Conformità

  1. Cliccare su Inventario
  2. Cliccare sul nome dell’asset per cui inviare i dati
  3. Cliccare sulla scheda Conformità
  4. Selezionare le regole di conformità da inviare
  5. Cliccare sulla freccia a destra del pulsante Invia la selezione
  6. Cliccare sul nome dell’integrazione nel menu a discesa
  7. Verificare lo stato della risposta nella notifica in alto a destra

Dettagli di un asset - Scheda Problemi di sicurezza

  1. Cliccare su Inventario
  2. Cliccare sul nome dell’asset per cui inviare i dati
  3. Cliccare sulla scheda Problemi di sicurezza
  4. Selezionare i problemi di sicurezza da inviare
  5. Cliccare sulla freccia a destra del pulsante Ignora
  6. Cliccare sul nome dell’integrazione nel menu a discesa
  7. Verificare lo stato della risposta nella notifica in alto a destra

Enciclopedia delle vulnerabilità

  1. Cliccare su Vulnerabilità
  2. Selezionare le vulnerabilità da inviare
  3. Cliccare sul pulsante Azioni in blocco
  4. Cliccare sul nome dell’integrazione nel menu a discesa
  5. Verificare lo stato della risposta nella notifica in alto a destra

Dettagli di una vulnerabilità

  1. Cliccare su Vulnerabilità
  2. Cliccare su un riferimento CVE nell’enciclopedia per accedere alla scheda della CVE
  3. Selezionare gli asset da inviare
  4. Cliccare sulla freccia a destra del pulsante Ignora e commenta
  5. Cliccare sul nome dell’integrazione nel menu a discesa
  6. Verificare lo stato della risposta nella notifica in alto a destra

Enciclopedia delle regole di conformità

  1. Cliccare su Regole di conformità
  2. Selezionare le regole di conformità da inviare
  3. Cliccare sul pulsante Azioni in blocco
  4. Cliccare sul nome dell’integrazione nel menu a discesa
  5. Verificare lo stato della risposta nella notifica in alto a destra

Dettagli di una regola di conformità

  1. Cliccare su Regole di conformità
  2. Cliccare su un riferimento di regola di conformità per accedere alla scheda della regola di conformità
  3. Selezionare gli asset da inviare
  4. Cliccare sulla freccia a destra del pulsante Controlla gli asset
  5. Cliccare sul nome dell’integrazione nel menu a discesa
  6. Verificare lo stato della risposta nella notifica in alto a destra

Enciclopedia dei problemi di sicurezza

  1. Cliccare su Problemi di sicurezza
  2. Selezionare i problemi di sicurezza da inviare
  3. Cliccare sul pulsante Azioni in blocco
  4. Cliccare sul nome dell’integrazione nel menu a discesa
  5. Verificare lo stato della risposta nella notifica in alto a destra

Dettagli di un problema di sicurezza

  1. Cliccare su Problemi di sicurezza
  2. Cliccare su un riferimento di problema di sicurezza per accedere alla scheda del problema di sicurezza
  3. Selezionare gli asset da inviare
  4. Cliccare sulla freccia a destra del pulsante Ignora
  5. Cliccare sul nome dell’integrazione nel menu a discesa
  6. Verificare lo stato della risposta nella notifica in alto a destra

Azioni correttive

  1. Cliccare su Azioni correttive
  2. Selezionare le azioni correttive da inviare
  3. Cliccare sul pulsante Azioni in blocco
  4. Cliccare sul nome dell’integrazione nel menu a discesa
  5. Verificare lo stato della risposta nella notifica in alto a destra

Dettagli di un’azione correttiva

  1. Cliccare su Problemi di sicurezza
  2. Cliccare su un riferimento di problema di sicurezza per accedere alla scheda del problema di sicurezza
  3. Selezionare gli asset da inviare
  4. Cliccare sulla freccia a destra del pulsante Distribuisci
  5. Cliccare sul nome dell’integrazione nel menu a discesa
  6. Verificare lo stato della risposta nella notifica in alto a destra