Siirry sisältöön
Caldyr
Havainnoitavuus

Suoratoista kaikki tapahtumat SIEM:iin, allekirjoitettuina ja todennettavina.

Auditointi- ja tietoturvatapahtumat lähetetään reaaliajassa Splunkiin, Datadogiin, Elasticiin, Microsoft Sentineliin, S3 WORM -tallennukseen tai tavalliseen syslogiin. Jokainen tapahtuma kääritään allekirjoitettuun JWT-kirjekuoreen mTLS:n yli. Uudelleenyhdistäminen toistaa mahdolliset aukot; tyhjennys pysähtyy hallitusti.

Caldyr
Splunk
Datadog
Elastic
Sentinel
S3 WORM
Syslog

Miten se toimii

1
Tapahtuma lähetetään
Auditointirivi allekirjoitetaan ja lähetetään SIEM-lähetyspalveluun.
2
Kääritty JWT:hen
Tapahtuma ja auditoinnin allekirjoitus kääritään JWS-kirjekuoreen, avain per kohde.
3
Lähetetty mTLS:n yli
Molemminpuolinen TLS kohteeseen. Ei selväkielistä liikennettä, ei API-avainta siirrossa.
4
Toisto uudelleenyhdistämisessä
Aukot toistetaan automaattisesti pysyvästä puskurista.

Syväsukellukset

Allekirjoitetut kirjekuoret
Kohde todentaa JWS-allekirjoituksen julkisella avaimellamme: tapahtumia ei voi väärentää siirron aikana, ja SIEM voi todistaa alkuperän auditoinnissa.
Toimitustakuut
Vähintään kerran idempotentein tunnistein. Vastapaine, kun kohde hidastuu. Tyhjennystilassa vielä odottavat lähetetään ja toiminta pysähtyy siististi.
WORM- ja vaatimustenmukaisuuskohteet
S3 Object Lock governance- tai compliance-tilassa muuttumatonta tallennusta varten: auditoijat saavat säilytystodisteen suoraan.

Määritä kohde

config · yaml
sinks: - name: splunk-prod kind: splunk_hec endpoint: https://splunk.acme.internal:8088 mtls: cert_ref: vault://platform/splunk/client-cert filters: - action_prefix: audit.session include - action_prefix: audit.vault include - jsonpath: $.actor.role == "viewer" exclude delivery: format: ecs batch: 100 backoff: 2s → 30s

SIEM on totuuden lähde - me vain syötämme sitä, allekirjoitettuna.

Kun tietoturvaloukkausta aletaan selvittää, auditoija käyttää yrityksen omia allekirjoitettuja tietueita, ei meidän. Me olemme vain kuriiri.

Vertailu

CaldyrWebhookit (allekirjoittamattomat)Manuaalinen lokivienti
Reaaliaikainen toimitusmTLS pushallekirjoittamaton POSTvain erissä
Allekirjoitetut kirjekuoretJWS · kohdekohtainen avaineiei
Toisto uudelleenyhdistämisessäpysyvä puskuripudotetaan vikaantuessaei sovellu
Useita kohteitakaikki samanaikaisestiyksi URLmanuaalisesti
WORM-vaatimustenmukaisuusS3 Object Lock (Enterprise)eiei

UKK

Tapahtumat puskuroidaan paikallisesti (oletuksena 30 päivää) ja toistetaan uudelleenyhdistämisessä idempotentein tunnistein. Hallintataso jatkaa toimintaansa.
Kyllä. Yleinen kokoonpano on Splunk SOC:lle, S3 WORM vaatimustenmukaisuudelle ja Datadog kehitykselle, kaikki samasta tapahtumavirrasta itsenäisin suodatussäännöin.
ECS (Elastic Common Schema) oletuksena; raw_json, CEF, LEEF ja syslog ovat saatavilla kohdekohtaisesti. Kohdekohtaisesti on tarjolla myös OCSF-variantti ja mukautetut kenttäkartoitukset YAML-muunnoksella.
Kohdekohtaiset suodatussäännöt tukevat jsonpath-sensurointia. PII-kentät voidaan poistaa ennen kuin ne saavuttavat matalamman luottamuksen kohteet.

Valmis hallitsemaan tekoäly-infrastruktuuria?

Pyydä pääsyä minuuteissa, tai kerro meille air-gap-käyttöönotosta.

Aloita