Guida all’utilizzo degli alert

Le possibilità di configurazione degli alert sono numerose, in parte perché si basano senza restrizioni sull’utilizzo dei filtri disponibili nell’interfaccia grafica.

L’obiettivo di questa guida è quindi presentare alcuni casi d’uso significativi degli alert per rispondere alle esigenze di monitoraggio di un sistema informativo. È ovviamente possibile prenderli come spunto per configurare alert che rispondano in modo più mirato alle esigenze in base al contesto.

Si noti che a ogni utente viene assegnato un alert che segnala le nuove vulnerabilità presenti sugli asset e pubblicate in almeno uno dei cataloghi riconosciuti da Cyberwatch.

Configurare un alert per rilevare le nuove CVE critiche su un gruppo di asset

Per restare informati sull’evoluzione delle vulnerabilità, è possibile riutilizzare il template di integrazione dell’alert predefinito. In questo caso, la configurazione di un alert richiede soltanto di compilare il relativo modulo di creazione.

La configurazione seguente, ad esempio, consente di ricevere un alert quando viene rilevata una nuova CVE critica su un gruppo di asset.

Configurazione di un alert che rileva le nuove CVE critiche su un gruppo di asset

La configurazione di questo alert si basa sull’integrazione SMTP - Informazioni sulle vulnerabilità, presente per impostazione predefinita in Cyberwatch.

Campi da compilare:

  • Nome, ad esempio con il valore Nuove CVE critiche rilevate sul gruppo <Nome del gruppo>

  • Posizione, scegliendo Enciclopedia delle vulnerabilità

  • Filtro, selezionando i filtri Gravità: Critica, Stato: Vulnerabilità presente, Gruppo: <Nome del gruppo>

  • Integrazione, scegliendo SMTP - Informazioni sulle vulnerabilità

Configurare un alert per rilevare la pubblicazione di nuove CVE di una tecnologia

Estendendo ulteriormente il filtro, questo meccanismo può essere utilizzato anche per essere informati della pubblicazione di una nuova CVE su una tecnologia specifica. Questo esempio consente di seguire le pubblicazioni relative a una tecnologia, indipendentemente dal fatto che sia rilevata o meno nel sistema informativo.

Configurazione di un alert che rileva la pubblicazione di nuove CVE di una tecnologia

La configurazione di questo alert si basa sull’integrazione SMTP - Informazioni sulle vulnerabilità, presente per impostazione predefinita in Cyberwatch.

Campi da compilare:

  • Nome, ad esempio con il valore Nuove CVE rilevate sulla tecnologia <Nome della tecnologia>

  • Posizione, scegliendo Enciclopedia delle vulnerabilità

  • Filtro, selezionando il filtro Tecnologia: <Nome della tecnologia>

  • Integrazione, scegliendo SMTP - Informazioni sulle vulnerabilità

Configurare un alert che elenca i nuovi asset di un gruppo

Oltre alla gestione degli alert legati all’evoluzione delle vulnerabilità, la modifica delle posizioni su cui si basa il filtro consente di monitorare l’inventario.

Ciò può consentire in particolare di avere visibilità sugli asset aggiunti a un gruppo.

Configurazione di un alert che elenca i nuovi asset di un gruppo

La configurazione di questo alert si basa sull’integrazione SMTP - Informazioni sugli asset, che è possibile creare dalla pagina Amministrazione > Integrazioni, inserendo:

  • Integrazione SMTP come protocollo dell’integrazione

  • SMTP - Informazioni sugli asset come nome

  • Nessuno come posizione del trigger

  • Automatico come destinatario

  • per l’utilizzo del layout e-mail di Cyberwatch

  • Informazioni sugli asset come oggetto dell’e-mail

  • Il contenuto dell’e-mail seguente:

<p>
  Cet e-mail a été généré par l'alerte <i>{{ alert_name | escape }}</i> de l'instance <a href="{{ node_url | escape }}">{{ node_name | escape }}</a>.
  Cliquer <a href="{{ manage_link }}">ici pour gérer l'alerte</a>.
</p>

{% assign item_limit = 5 %}
{% for asset in assets limit: item_limit %}
  <strong><a href="{{ asset.url }}">{{ asset.name | default: 'Actif sans nom' | escape }}</a></strong><br />
  {% if asset.description != blank %}
    Description : {{ asset.description | truncate: 200 | escape }}<br />
  {% endif %}
  {% if asset.groups.size == 1 %}
    Groupe : {{ asset.groups[0].name | escape }}<br />
  {% elsif asset.groups.size > 0 %}
    Groupes : {{ asset.groups | map: 'name' | join: ', ' | escape }}<br />
  {% endif %}
  Nombre de CVE : {{ asset.cve_announcements_count }}<br />
  Nombre de CVE critiques : {{ asset.critical_cve_announcements_count }}<br />
  {% if asset.compliance_rules_count != 0 %}
    Nombre de règles de conformité : {{ asset.compliance_rules_count }}<br />
    Nombre de règles de conformité réussies : {{ asset.compliance_rules_succeed_count }}<br />
    Nombre de règles de conformité échouées : {{ asset.compliance_rules_failed_count }}<br />
    Nombre de règles de conformité en anomalie : {{ asset.compliance_rules_anomalies_count }}<br />
  {% endif %}
  Nombre de défauts de sécurité : {{ asset.security_issues_count }}<br /><br />
{% endfor %}
{% assign diff = assets_total | minus: item_limit %}
{% if diff == 1 %}
  et 1 autre.
{% elsif diff > 0 %}
  et {{ diff }} autres.
{% endif %}<br />

Quindi, durante la creazione dell’alert, compilare i campi:

  • Nome, ad esempio con il valore Nuovi asset rilevati nel gruppo <Nome del gruppo>

  • Posizione, scegliendo Inventario degli asset

  • Filtro, selezionando il filtro Gruppo: <Nome del gruppo>

  • Integrazione, scegliendo SMTP - Informazioni sugli asset

Configurare un alert che elenca gli asset con sistema operativo a fine vita

La modifica delle posizioni consente inoltre di monitorare lo stato degli asset dell’inventario, ad esempio tramite i problemi di sicurezza.

È quindi possibile ricevere un alert quando il sistema operativo o una delle applicazioni di un asset raggiunge la fine vita. A tal fine è necessario filtrare rispettivamente sui problemi di sicurezza Obsolete-OS o Obsolete-Application, come indicato di seguito.

Configurazione di un alert che elenca gli asset con sistema operativo a fine vita

La configurazione di questo alert si basa sull’integrazione SMTP - Informazioni sugli asset, i cui passaggi di creazione sono descritti nella sezione precedente Configurazione di un alert che elenca i nuovi asset di un gruppo.

Campi da compilare:

  • Nome, ad esempio con il valore Nuovi asset con sistema operativo a fine vita

  • Posizione, scegliendo Inventario degli asset

  • Filtro, selezionando il filtro Problema di sicurezza: Obsolete-OS

  • Integrazione, scegliendo SMTP - Informazioni sugli asset

Configurare un alert che elenca gli asset con certificato TLS scaduto o in scadenza

La modifica delle posizioni consente inoltre di monitorare lo stato degli asset dell’inventario, ad esempio tramite i problemi di sicurezza.

È quindi possibile ricevere un alert quando un certificato TLS è scaduto oppure quando sta per scadere. A tal fine è necessario filtrare sul problema di sicurezza TLS_Certificate (about to expire) oppure TLS_Certificate (expired), come indicato di seguito.

Configurazione di un alert che elenca gli asset con certificato TLS scaduto o in scadenza

La configurazione di questo alert si basa sull’integrazione SMTP - Informazioni sugli asset, che è possibile creare dalla pagina Amministrazione > Integrazioni, inserendo:

  • Integrazione SMTP come protocollo dell’integrazione

  • SMTP - Informazioni sugli asset come nome

  • Nessuno come posizione del trigger

  • Automatico come destinatario

  • per l’utilizzo del layout e-mail di Cyberwatch

  • Informazioni sugli asset come oggetto dell’e-mail

  • Il contenuto dell’e-mail seguente:

<p>
  Cet e-mail a été généré par l'alerte <i>{{ alert_name | escape }}</i> de l'instance <a href="{{ node_url | escape }}">{{ node_name | escape }}</a>.
  Cliquer <a href="{{ manage_link }}">ici pour gérer l'alerte</a>.
</p>

{% assign item_limit = 5 %}
{% for asset in assets limit: item_limit %}
  <strong><a href="{{ asset.url }}">{{ asset.name | default: 'Actif sans nom' | escape }}</a></strong><br />
  {% if asset.description != blank %}
    Description : {{ asset.description | truncate: 200 | escape }}<br />
  {% endif %}
  {% if asset.groups.size == 1 %}
    Groupe : {{ asset.groups[0].name | escape }}<br />
  {% elsif asset.groups.size > 0 %}
    Groupes : {{ asset.groups | map: 'name' | join: ', ' | escape }}<br />
  {% endif %}
  Nombre de CVE : {{ asset.cve_announcements_count }}<br />
  Nombre de CVE critiques : {{ asset.critical_cve_announcements_count }}<br />
  {% if asset.compliance_rules_count != 0 %}
    Nombre de règles de conformité : {{ asset.compliance_rules_count }}<br />
    Nombre de règles de conformité réussies : {{ asset.compliance_rules_succeed_count }}<br />
    Nombre de règles de conformité échouées : {{ asset.compliance_rules_failed_count }}<br />
    Nombre de règles de conformité en anomalie : {{ asset.compliance_rules_anomalies_count }}<br />
  {% endif %}
  Nombre de défauts de sécurité : {{ asset.security_issues_count }}<br /><br />
{% endfor %}
{% assign diff = assets_total | minus: item_limit %}
{% if diff == 1 %}
  et 1 autre.
{% elsif diff > 0 %}
  et {{ diff }} autres.
{% endif %}<br />

Quindi, durante la creazione dell’alert, compilare i campi:

  • Nome, ad esempio con il valore Nuovi asset con certificato TLS scaduto o in scadenza

  • Posizione, scegliendo Inventario degli asset

  • Filtro, selezionando il filtro Problema di sicurezza: TLS_Certificate (expired/about to expire)

  • Integrazione, scegliendo SMTP - Informazioni sugli asset