Jälgitavus
Voogedasta iga sündmus oma SIEM-i, allkirjastatuna ja kontrollitavana.
Auditi- ja turvasündmused edastatakse reaalajas Splunki, Datadogi, Elasticusse, Microsoft Sentinelisse, S3 WORM-i või tavalisse syslogisse. Iga sündmus on pakitud allkirjastatud JWT-ümbrikku mTLS-i kaudu. Taasühendused kordavad iga lünga; tühjendused peatuvad sujuvalt.
Caldyr
Splunk
Datadog
Elastic
Sentinel
S3 WORM
Syslog
Kuidas see töötab
1
Sündmus väljastatakse
Auditirida allkirjastatakse ja edastatakse SIEM-i tõukajale.
2
Pakitakse JWT-sse
Sündmus + auditiallkiri pakitakse iga sihtkoha jaoks võtmestatud JWS-ümbrikku.
3
Edastatakse mTLS-i kaudu
Vastastikune TLS sihtkohta. Edastuse ajal pole avateksti ega API-võtit.
4
Kordus taasühendamisel
Lüngad korratakse automaatselt püsivast puhvrist.
Süvavaated
Allkirjastatud ümbrikud
Sihtkoht kontrollib JWS-allkirja meie avaliku võtmega: sündmusi ei saa edastuse ajal võltsida ja SIEM saab auditi käigus tõestada päritolu.
Kohaletoimetamise garantiid
Vähemalt-üks-kord idempotentsete ID-dega. Vastusurve, kui sihtkoht aeglustub. Tühjendusrežiim väljastab pooleliolevad ja peatub puhtalt.
WORM / vastavussihtkohad
S3 Object Lock haldus- või vastavusrežiimis muutumatuks salvestamiseks: audiitorid saavad säilitustõendi kohe.
Seadista sihtkoht
config · yaml
sinks:
- name: splunk-prod
kind: splunk_hec
endpoint: https://splunk.acme.internal:8088
mtls:
cert_ref: vault://platform/splunk/client-cert
filters:
- action_prefix: audit.session → include
- action_prefix: audit.vault → include
- jsonpath: $.actor.role == "viewer" → exclude
delivery:
format: ecs
batch: 100
backoff: 2s → 30s
Teie SIEM on tõe allikas - meie lihtsalt toidame seda, allkirjastatuna.
Kui rikkumise juurdlus saabub, kasutab audiitor teie allkirjastatud kirjeid, mitte meie omi. Meie oleme kuller.
Võrdle
| Caldyr | Webhookid (allkirjastamata) | Käsitsi logiväljastus | |
|---|---|---|---|
| Reaalajas kohaletoimetamine | mTLS-edastus | allkirjastamata POST | ainult pakett |
| Allkirjastatud ümbrikud | JWS · sihtkohapõhine võti | ei | ei |
| Kordus taasühendamisel | püsiv puhver | tõrke korral kadu | puudub |
| Mitu sihtkohta | kõik korraga | üks URL | käsitsi |
| WORM-vastavus | S3 Object Lock (Enterprise) | ei | ei |
KKK
Sündmused puhverdatakse lokaalselt (vaikimisi 30 päeva) ja korratakse taasühendamisel idempotentsete ID-dega. Juhtimiskiht töötab edasi.
Jah. Tavaline seadistus on Splunk SOC-i jaoks + S3 WORM vastavuse jaoks + Datadog arenduse jaoks: kõik samast sündmustevoost sõltumatute filtrireeglitega.
Vaikimisi ECS (Elastic Common Schema); sihtkohapõhiselt on saadaval ka raw_json, CEF, LEEF, syslog ja OCSF variandid, samuti kohandatud väljavastendused YAML-teisenduse kaudu.
Sihtkohapõhised filtrireeglid toetavad jsonpath → varjamine. PII-väljad saab eemaldada enne, kui need jõuavad madalama usaldusega sihtkohtadesse.
Valmis oma AI-infrastruktuuri haldama?
Taotle ligipääsu mõne minutiga, või räägi meiega oma õhulõhega juurutusest.