Generare un’esportazione

È possibile generare report in formato PDF e CSV da diverse viste del software.

La procedura seguente spiega come generare un report dall’inventario degli asset:

  1. Accedere all’Inventario
  2. Cliccare sul pulsante Esporta
  3. Cliccare sull’esportazione desiderata. È possibile generare diversi tipi di esportazioni in base alle esigenze:

    • l’esportazione PDF contiene informazioni di sintesi
    • le esportazioni CSV contengono informazioni dettagliate

Le esportazioni vengono sempre generate sul perimetro filtrato: se si attivano dei filtri, l’esportazione verrà generata sugli asset che soddisfano tali filtri.

È inoltre possibile generare esportazioni da numerose altre viste del software, come la scheda di una vulnerabilità, le diverse enciclopedie, le schede della pagina di un asset…

Le esportazioni vengono generate da un job in background e attivano un alert quando la loro generazione è terminata. È possibile scaricare il risultato consultando gli alert tramite l’icona a forma di campanella in alto a destra di qualsiasi pagina, oppure dalla Cronologia delle esportazioni, accessibile dalla barra laterale della sezione Report.

Configurazione delle esportazioni

Nella sezione Parametri delle esportazioni in Amministrazione/Personalizzazione, è possibile configurare le esportazioni:

  • Invia le esportazioni via e-mail: questa opzione consente di definire se inviare un’e-mail alla generazione di una nuova esportazione. Questo invio richiede la configurazione di un server SMTP in Cyberwatch. Il comportamento predefinito è l’invio di un’e-mail
  • Autentica l'accesso alle esportazioni da un'e-mail: questa opzione consente di richiedere l’autenticazione dell’utente per accedere a un’esportazione il cui link viene inviato via e-mail. Il comportamento predefinito consente di accedere alle esportazioni senza autenticazione

Formato delle esportazioni CSV

Per impostazione predefinita, le esportazioni CSV vengono generate in modo da essere il più possibile compatibili con Microsoft Excel, ovvero in UTF-16LE e con una riga di metadati specifica di Excel per indicare esplicitamente il separatore, in modo che i file generati funzionino indipendentemente dalla lingua di Excel.

La modalità di compatibilità Excel presenta tuttavia diversi svantaggi: da un lato, UTF-16LE raddoppia in media la dimensione delle esportazioni ed è poco utilizzato al di fuori di Windows; dall’altro, la riga di metadati risulta superflua quando il file viene letto al di fuori di Excel.

Per generare esportazioni CSV in UTF-8 e senza metadati, è possibile disattivare la modalità di compatibilità Excel dall’interfaccia di amministrazione, menu Configurazioni, scheda Personalizzazione. Questo formato è più adatto all’utilizzo da parte di script di elaborazione dei dati, ma può richiedere impostazioni manuali all’apertura in Excel per essere letto correttamente.

La disattivazione della modalità di compatibilità Excel fornisce un formato grezzo dei dati. Disattiva inoltre i meccanismi di blocco dell’injection CSV sulle formule Excel. Questa configurazione potrebbe non essere adatta agli ambienti che richiedono un livello di sicurezza rafforzato.

Formato delle esportazioni JSON

Le esportazioni JSON forniscono un output alternativo ai flussi di dati utilizzati per la costruzione degli indici Elasticsearch. Questi dati sono destinati principalmente al calcolo di statistiche e alla generazione di report e dashboard.

I file generati contengono un documento JSON per riga, come è consuetudine per l’importazione di dati in data warehouse come Google BigQuery.

Pianificare un’esportazione periodica

La creazione di un’esportazione periodica richiede il ruolo di Amministratore, in modo da disporre dell’autorizzazione di accesso a indirizzi e-mail diversi da quello dell’utente corrente. Ciò consente quindi di selezionare l’indirizzo e-mail di un utente Cyberwatch, o anche un indirizzo e-mail esterno (o una mailing list) dopo aver creato un utente robot.

Qualsiasi esportazione può essere resa periodica dalla pagina Cronologia delle esportazioni cliccando sul pulsante Rendi ricorrente a destra di ciascuna riga della cronologia.

La data di inizio indica il giorno in cui l’esportazione deve essere generata per la prima volta e funge da riferimento per le ricorrenze successive: se la data di inizio cade di lunedì e l’esportazione è settimanale, verrà generata ogni lunedì.

Le esportazioni generate automaticamente sono consultabili allo stesso modo delle esportazioni generate manualmente: dagli alert, dalla cronologia delle esportazioni e via e-mail se è configurato un server SMTP. Per impostazione predefinita, l’e-mail inviata contiene un link all’esportazione; è tuttavia possibile scegliere di riceverla come allegato (in funzione della dimensione massima definita nell’interfaccia di amministrazione, menu Personalizzazione) selezionando l’opzione corrispondente.

Le esportazioni pianificate vengono generate intorno alle 5:00 UTC (orario soggetto a modifiche) in ogni giorno in cui sono previste.

Le esportazioni pianificate possono essere modificate o annullate dalla pagina Esportazioni pianificate, accessibile cliccando sul pulsante Esportazioni pianificate in alto a destra della cronologia delle esportazioni. Il perimetro di un’esportazione non è modificabile; è quindi necessario eliminare l’esportazione pianificata, generare manualmente l’esportazione desiderata e poi renderla ricorrente. L’eliminazione di un’esportazione pianificata non elimina le esportazioni che ha generato nella cronologia.

Matrici MITRE ATT&CK e D3FEND

L’esportazione delle matrici MITRE apre una nuova scheda. Questa pagina contiene due viste:

  • una scheda MITRE ATT&CK
  • una scheda MITRE D3FEND

Matrice MITRE ATT&CK

La scheda MITRE ATT&CK presenta la matrice MITRE ATT&CK, colorata in base alle tecniche di attacco e ai modelli di attacco presenti nelle CVE degli asset definiti dal filtro scelto nell’inventario. I CAPEC (Common Attack Pattern Enumeration and Classification) presenti influenzano il livello di colorazione della matrice in base alla loro presenza.

La matrice mostra le diverse categorie («Tactics») del layout «Enterprise» disponibili sulla pagina delle tattiche MITRE ATT&CK Enterprise.

Matrice MITRE D3FEND

La scheda MITRE D3FEND presenta le tecniche difensive organizzate per tattiche D3FEND. Le tecniche sono raggruppate per categoria e colorate in base al numero di occorrenze di CWE trovate nel perimetro selezionato.