Configurare un server Syslog remoto

Una volta configurato, Cyberwatch invierà ogni ora le ultime CVE rilevate al server Syslog remoto.

  1. Cliccare su Amministrazione
  2. Cliccare su Strumenti esterni
  3. Cliccare sulla scheda Server Syslog remoto

Configurazione di base

  • Indirizzo: indirizzo del server Syslog remoto
  • Porta: porta utilizzata per comunicare con il server Syslog remoto
  • Protocollo: protocollo utilizzato per comunicare con il server Syslog remoto

Impostazioni avanzate

  • Dimensione del pacchetto: dimensione massima del pacchetto inviato al server Syslog remoto
  • Corpo della richiesta: il messaggio contenente i dati da inviare. Compatibile con i Template

Esempio di log

Il log seguente è generato dal pulsante Test della configurazione syslog.

Oct  3 12:02:32 Cyberwatch Detection: node='master',active='true',computer_category='desktop',computer_criticality='criticality_medium',
computer_id='0',computer_name='test_syslog',computer_os='',computer_os_arch='',computer_os_name='',computer_project='test_project',
created_at='2022-10-03 14:02:32 +0200',cve_code='CVE-XXXX-XXXX',cve_level='high',cve_prioritized='true',cve_published_at='2022-10-03 14:02:32 +0200'
,cve_score='10.0',epss='0.90484',cve_exploit_code_maturity='functional',cve_catalogs='CISA KEV,BSI',cve_status='ignored',cvss_vector='CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:N/A:L',fixed_at='',
groups='berlin,development',ignored='true',ip='127.0.0.1',source_node='cyberwatch',triage_status='under_review',
updated_at='2022-10-03 14:02:32 +0200'

Template

Cyberwatch utilizza il motore di template Liquid per formattare il corpo delle richieste syslog. La relativa documentazione è disponibile in inglese all’indirizzo https://shopify.dev/docs/api/liquid.

Sono disponibili le seguenti variabili di dati Cyberwatch:

VariabileDescrizioneEsempi di valori possibili
activeIndica se la vulnerabilità è attualmente presente sull'assettrue
computer_categoryDistingue le postazioni di lavoro dai serverserver, desktop
computer_criticalityCriticità dell'asset come definita in CyberwatchMedium
computer_idID dell'asset255
computer_nameHostname dell'assetserver01
computer_osNome univoco del sistema operativo per Cyberwatch.debian_9_64, windows_2008...
computer_os_archArchitettura del sistema operativoAMD64, x86_64, i3686...
computer_os_nameSistema operativo come comunicato dall'assetDebian GNU/Linux 9 (stretch), Microsoft® Windows Server® 2008 Standard...
computer_projectProgetto a cui appartiene l'asset in Cyberwatchtest_project
created_atCreazione in Cyberwatch2022-10-03 14:08:25 +0200
cve_codeIdentificativo univoco della vulnerabilitàCVE-2020-0850
cve_levelLivello di gravità della vulnerabilità come configurato in Cyberwatchlevel_medium
cve_prioritizedIndica se la vulnerabilità è prioritaria sull'assettrue, false
cve_published_atPubblicazione della CVE2020-03-12 17:15:00 +0100
cve_scorePunteggio CVSS della vulnerabilità7.6
cve_statusStato della vulnerabilità sull'asset interessatoactive, active_with_exploits, fixed, ignored
cvss_vectorVettore CVSS v3 o CVSS v4CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:N/A:L
epssPunteggio EPSS0.7850
cve_exploit_code_maturityMaturità degli exploit della vulnerabilitàproof_of_concept, functional, unproven, high
cve_catalogsCataloghi in cui è presente la vulnerabilitàCISA KEV, BSI
fixed_atData di correzione della vulnerabilità sull'asset2022-10-03 14:08:25 +0200
groupsElenco dei gruppi dell'assetproduction, Paris
ignoredIndica che la vulnerabilità è stata ignorata sull'assetfalse
ipIndirizzo IP dell'asset127.0.0.1
source_nodeNome del nodo che monitora l'assetcyberwatch
triage_statusIndica lo stato di analisi della vulnerabilità sull'assetunder_review
updated_atUltimo aggiornamento2022-10-03 14:08:25 +0200