Havainnoitavuus
Suoratoista kaikki tapahtumat SIEM:iin, allekirjoitettuina ja todennettavina.
Auditointi- ja tietoturvatapahtumat lähetetään reaaliajassa Splunkiin, Datadogiin, Elasticiin, Microsoft Sentineliin, S3 WORM -tallennukseen tai tavalliseen syslogiin. Jokainen tapahtuma kääritään allekirjoitettuun JWT-kirjekuoreen mTLS:n yli. Uudelleenyhdistäminen toistaa mahdolliset aukot; tyhjennys pysähtyy hallitusti.
Caldyr
Splunk
Datadog
Elastic
Sentinel
S3 WORM
Syslog
Miten se toimii
1
Tapahtuma lähetetään
Auditointirivi allekirjoitetaan ja lähetetään SIEM-lähetyspalveluun.
2
Kääritty JWT:hen
Tapahtuma ja auditoinnin allekirjoitus kääritään JWS-kirjekuoreen, avain per kohde.
3
Lähetetty mTLS:n yli
Molemminpuolinen TLS kohteeseen. Ei selväkielistä liikennettä, ei API-avainta siirrossa.
4
Toisto uudelleenyhdistämisessä
Aukot toistetaan automaattisesti pysyvästä puskurista.
Syväsukellukset
Allekirjoitetut kirjekuoret
Kohde todentaa JWS-allekirjoituksen julkisella avaimellamme: tapahtumia ei voi väärentää siirron aikana, ja SIEM voi todistaa alkuperän auditoinnissa.
Toimitustakuut
Vähintään kerran idempotentein tunnistein. Vastapaine, kun kohde hidastuu. Tyhjennystilassa vielä odottavat lähetetään ja toiminta pysähtyy siististi.
WORM- ja vaatimustenmukaisuuskohteet
S3 Object Lock governance- tai compliance-tilassa muuttumatonta tallennusta varten: auditoijat saavat säilytystodisteen suoraan.
Määritä kohde
config · yaml
sinks:
- name: splunk-prod
kind: splunk_hec
endpoint: https://splunk.acme.internal:8088
mtls:
cert_ref: vault://platform/splunk/client-cert
filters:
- action_prefix: audit.session → include
- action_prefix: audit.vault → include
- jsonpath: $.actor.role == "viewer" → exclude
delivery:
format: ecs
batch: 100
backoff: 2s → 30s
SIEM on totuuden lähde - me vain syötämme sitä, allekirjoitettuna.
Kun tietoturvaloukkausta aletaan selvittää, auditoija käyttää yrityksen omia allekirjoitettuja tietueita, ei meidän. Me olemme vain kuriiri.
Vertailu
| Caldyr | Webhookit (allekirjoittamattomat) | Manuaalinen lokivienti | |
|---|---|---|---|
| Reaaliaikainen toimitus | mTLS push | allekirjoittamaton POST | vain erissä |
| Allekirjoitetut kirjekuoret | JWS · kohdekohtainen avain | ei | ei |
| Toisto uudelleenyhdistämisessä | pysyvä puskuri | pudotetaan vikaantuessa | ei sovellu |
| Useita kohteita | kaikki samanaikaisesti | yksi URL | manuaalisesti |
| WORM-vaatimustenmukaisuus | S3 Object Lock (Enterprise) | ei | ei |
UKK
Tapahtumat puskuroidaan paikallisesti (oletuksena 30 päivää) ja toistetaan uudelleenyhdistämisessä idempotentein tunnistein. Hallintataso jatkaa toimintaansa.
Kyllä. Yleinen kokoonpano on Splunk SOC:lle, S3 WORM vaatimustenmukaisuudelle ja Datadog kehitykselle, kaikki samasta tapahtumavirrasta itsenäisin suodatussäännöin.
ECS (Elastic Common Schema) oletuksena; raw_json, CEF, LEEF ja syslog ovat saatavilla kohdekohtaisesti. Kohdekohtaisesti on tarjolla myös OCSF-variantti ja mukautetut kenttäkartoitukset YAML-muunnoksella.
Kohdekohtaiset suodatussäännöt tukevat jsonpath-sensurointia. PII-kentät voidaan poistaa ennen kuin ne saavuttavat matalamman luottamuksen kohteet.
Valmis hallitsemaan tekoäly-infrastruktuuria?
Pyydä pääsyä minuuteissa, tai kerro meille air-gap-käyttöönotosta.