Configurare un server Syslog remoto
Una volta configurato, Cyberwatch invierà ogni ora le ultime CVE rilevate al server Syslog remoto.
- Cliccare su Amministrazione
- Cliccare su Strumenti esterni
- Cliccare sulla scheda Server Syslog remoto
Configurazione di base
- Indirizzo: indirizzo del server Syslog remoto
- Porta: porta utilizzata per comunicare con il server Syslog remoto
- Protocollo: protocollo utilizzato per comunicare con il server Syslog remoto
Impostazioni avanzate
- Dimensione del pacchetto: dimensione massima del pacchetto inviato al server Syslog remoto
- Corpo della richiesta: il messaggio contenente i dati da inviare. Compatibile con i Template
Esempio di log
Il log seguente è generato dal pulsante Test della configurazione syslog.
Oct 3 12:02:32 Cyberwatch Detection: node='master',active='true',computer_category='desktop',computer_criticality='criticality_medium',
computer_id='0',computer_name='test_syslog',computer_os='',computer_os_arch='',computer_os_name='',computer_project='test_project',
created_at='2022-10-03 14:02:32 +0200',cve_code='CVE-XXXX-XXXX',cve_level='high',cve_prioritized='true',cve_published_at='2022-10-03 14:02:32 +0200'
,cve_score='10.0',epss='0.90484',cve_exploit_code_maturity='functional',cve_catalogs='CISA KEV,BSI',cve_status='ignored',cvss_vector='CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:N/A:L',fixed_at='',
groups='berlin,development',ignored='true',ip='127.0.0.1',source_node='cyberwatch',triage_status='under_review',
updated_at='2022-10-03 14:02:32 +0200'
Template
Cyberwatch utilizza il motore di template Liquid per formattare il corpo delle richieste syslog. La relativa documentazione è disponibile in inglese all’indirizzo https://shopify.dev/docs/api/liquid.
Sono disponibili le seguenti variabili di dati Cyberwatch:
| Variabile | Descrizione | Esempi di valori possibili |
|---|---|---|
| active | Indica se la vulnerabilità è attualmente presente sull'asset | true |
| computer_category | Distingue le postazioni di lavoro dai server | server, desktop |
| computer_criticality | Criticità dell'asset come definita in Cyberwatch | Medium |
| computer_id | ID dell'asset | 255 |
| computer_name | Hostname dell'asset | server01 |
| computer_os | Nome univoco del sistema operativo per Cyberwatch. | debian_9_64, windows_2008... |
| computer_os_arch | Architettura del sistema operativo | AMD64, x86_64, i3686... |
| computer_os_name | Sistema operativo come comunicato dall'asset | Debian GNU/Linux 9 (stretch), Microsoft® Windows Server® 2008 Standard... |
| computer_project | Progetto a cui appartiene l'asset in Cyberwatch | test_project |
| created_at | Creazione in Cyberwatch | 2022-10-03 14:08:25 +0200 |
| cve_code | Identificativo univoco della vulnerabilità | CVE-2020-0850 |
| cve_level | Livello di gravità della vulnerabilità come configurato in Cyberwatch | level_medium |
| cve_prioritized | Indica se la vulnerabilità è prioritaria sull'asset | true, false |
| cve_published_at | Pubblicazione della CVE | 2020-03-12 17:15:00 +0100 |
| cve_score | Punteggio CVSS della vulnerabilità | 7.6 |
| cve_status | Stato della vulnerabilità sull'asset interessato | active, active_with_exploits, fixed, ignored |
| cvss_vector | Vettore CVSS v3 o CVSS v4 | CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:N/A:L |
| epss | Punteggio EPSS | 0.7850 |
| cve_exploit_code_maturity | Maturità degli exploit della vulnerabilità | proof_of_concept, functional, unproven, high |
| cve_catalogs | Cataloghi in cui è presente la vulnerabilità | CISA KEV, BSI |
| fixed_at | Data di correzione della vulnerabilità sull'asset | 2022-10-03 14:08:25 +0200 |
| groups | Elenco dei gruppi dell'asset | production, Paris |
| ignored | Indica che la vulnerabilità è stata ignorata sull'asset | false |
| ip | Indirizzo IP dell'asset | 127.0.0.1 |
| source_node | Nome del nodo che monitora l'asset | cyberwatch |
| triage_status | Indica lo stato di analisi della vulnerabilità sull'asset | under_review |
| updated_at | Ultimo aggiornamento | 2022-10-03 14:08:25 +0200 |