Dati dichiarativi
I dati dichiarativi consentono di dichiarare esplicitamente informazioni relative a un asset.
Servono a creare un asset air gap o a modificare le informazioni di un asset già presente in Cyberwatch per adattare i risultati delle scansioni.
Le informazioni da inserire devono rispettare la sintassi descritta di seguito.
Modificare i dati dichiarativi di un asset
- Cliccare su Inventario
- Selezionare un asset
- Dalla pagina dedicata all’asset interessato, scheda «Analisi», cliccare sul pulsante di modifica accanto a «Dati dichiarativi»
- Inserire le informazioni relative all’asset, rispettando la sintassi
- Confermare cliccando sul pulsante «Aggiorna»
Sintassi del linguaggio
Ogni proprietà del linguaggio è composta da una coppia chiave/valore, la cui sintassi è:
KEY:value
Precisazioni sulla sintassi
Le chiavi sono composte esclusivamente da lettere maiuscole e underscore (trattini bassi):
bad_key: → erreur de syntaxe BAD-KEY: → erreur de syntaxe GOOD_KEY:Anche le righe che non rispettano il formato chiave:valore generano errori di sintassi
Si noti che gli errori di sintassi non sono mai bloccanti: la proprietà semplicemente non verrà presa in considerazione nell’analisi.
I commenti iniziano con il carattere # all’inizio della riga e si estendono su tutta la riga. Poiché i valori possono contenere il carattere #, non è possibile commentare solo una parte della riga
Per alcune proprietà sono accettati valori su più righe. Questi devono avere un’indentazione maggiore rispetto alla proprietà che li definisce:
KEY:start ... end
Esclusione di un valore
È possibile escludere un valore affinché non venga più preso in considerazione da Cyberwatch, facendo precedere la sintassi precedente da un trattino:
-KEY1:value1
Tutte le occorrenze di KEY1:value1 successive a -KEY1:value1 verranno ignorate.
Il trattino deve essere seguito dalla riga esatta rilevata durante la scansione.
Tipi di proprietà
Sono disponibili due tipi di proprietà:
Le proprietà singole, che possono essere definite una sola volta e accettano un solo valore. Se la proprietà viene ridefinita, il secondo valore viene ignorato:
HOSTNAME:server-1 HOSTNAME:server-2 → ignoréeLe proprietà multiple, che possono essere inserite più volte nello script. Consentono di costruire un elenco di elementi:
# Renseigne 2 paquets : PACKAGE:coreutils|8.32-1 PACKAGE:bash|5.1.004-1
Si noti che, durante la modifica delle informazioni di un asset, le proprietà singole possono essere riscritte direttamente. In tal caso sostituiranno le informazioni rilevate durante le scansioni:
HOSTNAME:server-1 → remplace la valeur remontée
Al contrario, le proprietà multiple non possono essere riscritte direttamente. Per sostituire un valore rilevato durante le scansioni, è necessario escluderlo e aggiungere una proprietà con il nuovo valore.
Esempio di caso d’uso:
# Remplacer la version d'un paquet
-PACKAGE:coreutils|8.31
PACKAGE:coreutils|8.32
Elenco delle proprietà principali
Informazioni di sistema
| KEY | Impatto | Esempio KEY:value | Singola/Multipla |
|---|---|---|---|
| HOSTNAME | Definisce il nome dell’asset | HOSTNAME:server | Singola |
| KERNEL_VERSION | Definisce la versione del kernel del sistema operativo | KERNEL_VERSION:5.4.0-42-generic | Singola |
| OS_NAME | Definisce il nome del sistema operativo dell’asset | OS_NAME:Ubuntu | Singola |
| OS_VERSION | Definisce la versione del sistema operativo | OS_VERSION:20.04.1 LTS | Singola |
| OS_PRETTYNAME | Definisce il sistema operativo e la relativa versione | OS_PRETTYNAME:Ubuntu 20.04.1 LTS | Singola |
| ARCH | Definisce l’architettura su cui è in esecuzione l’asset | ARCH:x86_64 | Singola |
Stato del sistema
| KEY | Impatto | Esempio KEY:value | Singola/Multipla |
|---|---|---|---|
| REBOOT | Consente di impostare lo stato Riavvio necessario | REBOOT:false | Singola |
| BOOT_TIME | Definisce l’ora e la data di avvio | BOOT_TIME:2021-03-18T07:38:59+0000 | Singola |
Servizi
| KEY | Impatto | Esempio KEY:value | Singola/Multipla |
|---|---|---|---|
| SERVICE | Aggiunge una riga nella scheda Servizi | SERVICE:ssh|enabled | Multipla |
Pacchetti/applicazioni installati
| KEY | Impatto | Esempio KEY:value | Singola/Multipla |
|---|---|---|---|
| PACKAGE | Aggiunge un pacchetto alle tecnologie dell’asset | PACKAGE:firefox|80.0.1+build1-0ubuntu0.20.04.1 | Multipla |
| APPLICATION | Aggiunge un’applicazione alle tecnologie dell’asset | APPLICATION:Microsoft Office 365 ProPlus - en-us|16.0.11328.20512 | Multipla |
| NVD_APPLICATION | Aggiunge un’applicazione di terze parti a partire da una CPE nota del database NVD | NVD_APPLICATION:cpe:/a:elastic:kibana:7.0.0 | Multipla |
| META | Aggiunge una riga alla scheda Metadati | META:processor-version|Intel(R) Core(TM) i7-10700 CPU @ 2.90GHz | Multipla |
Informazioni di rete
| KEY | Impatto | Esempio KEY:value | Singola/Multipla |
|---|---|---|---|
| IP | Definisce gli indirizzi IP dell’asset con o senza maschera di sottorete | IP:127.0.0.1 o IP:127.0.0.1/8 o IP:127.0.0.1/255.0.0.0 | Multipla |
| TCP | Aggiunge una porta TCP alla scheda Porte | TCP:22 o TCP:22|openssh | Multipla |
| UDP | Aggiunge una porta UDP alla scheda Porte | UDP:53 | Multipla |
Proprietà specifiche di Windows
| KEY | Impatto | Esempio KEY:value | Singola/Multipla |
|---|---|---|---|
| OS_BUILD | Definisce la build di Windows | OS_BUILD:17763.1158 | Singola |
| WUAVERSION | Definisce la versione di Windows Update Agent | WUAVERSION:10.0.17763.1 | Singola |
| CAB_FILENAME | Definisce il nome del file ufficiale Microsoft utilizzato per questa scansione | CAB_FILENAME:dcdb9e78484667695627acea9213897eaf.cab | Singola |
Dispositivi mobili
| KEY | Impatto | Esempio KEY:value | Singola/Multipla |
|---|---|---|---|
| FIRMWARE | Specifica il codice CPE del firmware di un dispositivo mobile | FIRMWARE:cpe:/o:google:android:2022-08-15FIRMWARE:cpe:/o:apple:iphone_os:14.3 | Multipla |
Proprietà specifiche di SAP
| KEY | Impatto | Esempio KEY:value | Singola/Multipla |
|---|---|---|---|
| SAP_NOTE | Aggiunge una nota SAP all’asset | SAP_NOTE:3119365 | Multipla |
Problemi di sicurezza
| KEY | Impatto | Esempio KEY:value | Singola/Multipla |
|---|---|---|---|
| SECURITY_ISSUE | Aggiunge una riga nella scheda Problemi di sicurezza | SECURITY_ISSUE: | Multipla |
| sid | Specifica il riferimento del problema di sicurezza associato | SECURITY_ISSUE: | Singola |
| cipher | Definisce la cifratura non conforme | SECURITY_ISSUE: | Singola |
| port | Indica la porta associata al problema di sicurezza | SECURITY_ISSUE: | Singola |
| info | Fornisce informazioni aggiuntive | SECURITY_ISSUE: | Singola |
| method | Specifica il metodo di richiesta HTTP | SECURITY_ISSUE: | Singola |
| path | Specifica il percorso di accesso | SECURITY_ISSUE: | Singola |
| parameter | Definisce il parametro vulnerabile | SECURITY_ISSUE: | Singola |
| http_request | Specifica la richiesta HTTP associata | SECURITY_ISSUE: | Singola |
| curl_command | Indica il comando curl equivalente | SECURITY_ISSUE: | Singola |
| description | Descrizione del problema di sicurezza | SECURITY_ISSUE: | Singola |
| protocol | Definisce il protocollo non conforme | SECURITY_ISSUE: | Singola |
Dispositivi di rete
| KEY | Impatto | Esempio KEY:value | Singola/Multipla |
|---|---|---|---|
| FIRMWARE | Specifica il codice CPE del firmware di un dispositivo | FIRMWARE:cpe:/o:stormshield:stormshield_network_security:3.8.1 | Multipla |
| HARDWARE | Specifica il codice CPE dell’hardware del dispositivo | HARDWARE:cpe:2.3:h:sonicwall:nssp_15700 | Multipla |