SIEM
Envie achados, eventos de auditoria e alertas de cadeia de suprimentos da WASViking para o seu SIEM.
A WASViking® se integra a qualquer SIEM pelo mesmo modelo de eventos de webhook usado por todo o resto. Não existe uma camada de plugins específica para SIEM porque ela não é necessária.
Padrão
- Crie uma chave de API da WASViking com
webhooks:manage. - Registre um webhook apontando para o coletor HTTP do seu SIEM.
- Inscreva o webhook no conjunto certo de eventos (recomendações abaixo).
- Verifique as assinaturas no coletor do seu SIEM.
- Indexe.
Para os schemas de payload dos eventos e a verificação de assinatura, veja Eventos de webhook.
Inscrições recomendadas
Para um índice de SIEM de operações de segurança em geral:
| Evento | Por quê |
|---|---|
finding.created |
Novos achados de superfície de ataque. |
finding.escalated |
O Risk Score saltou para uma faixa mais alta. |
finding.sla_breached |
SLA vencido, exige atenção imediata. |
secret.verified_live |
Credencial vazada e ativa. |
sbom.intel_match |
Componente listado no KEV recém-identificado. |
audit.event |
Evento genérico da trilha de auditoria. |
Notas específicas por SIEM
Splunk HTTP Event Collector (HEC)
A URL do webhook é o endpoint do HEC com o token:
https://splunk.example.com:8088/services/collector/event
Header a adicionar do lado da WASViking: Authorization: Splunk <token>.
A WASViking permite adicionar headers estáticos por webhook em
Integrations → Webhooks → Headers.
Verificação de assinatura: implemente como um script de pré-coleta do Splunk ou use o modo somente autenticação do HEC e verifique com uma busca posterior.
Elastic Common Schema (ECS)
A WASViking não emite eventos no formato ECS nativamente. O adaptador mais simples é um filtro do Logstash ou do Fluent Bit que mapeia os campos de evento da WASViking para campos ECS:
| WASViking | ECS |
|---|---|
type |
event.action |
created_at |
@timestamp |
data.finding_id |
vulnerability.id |
data.cwe |
vulnerability.classification |
data.risk_score |
vulnerability.score.base |
data.severity |
event.severity |
Datadog
Use a integração de webhook do Datadog como receptor:
- Repasse o header de assinatura da WASViking sem alterá-lo.
- Verifique em uma Lambda pequena ou em uma regra de rewrite do Datadog Forwarder.
- Marque o evento com a tag
source:wasviking.
Microsoft Sentinel
Leve os eventos da WASViking para um workspace do Log Analytics por meio da HTTP Data Collector API:
- Use uma Azure Function como receptor.
- Verifique a assinatura.
- Encaminhe para o Log Analytics com
WASViking_CLcomo nome do log personalizado.
Envio da trilha de auditoria
A trilha de auditoria visível ao cliente também pode ser enviada ao SIEM como
um stream, pelo mesmo evento de webhook audit.event. O feed de auditoria cobre:
- Logins de operadores e desafios de MFA.
- Mudanças de RBAC.
- Emissão e revogação de chaves de API.
- Ciclo de vida de Evidence Bundle.
- Transições de status de achados.
Para o envio de auditoria baseado em pull, o endpoint REST GET /audit-log
aceita since para busca incremental.
Conformidade
Para PCI DSS v4.0, BACEN e ISO 27001:2022, enviar eventos de segurança a um SIEM e retê-los pela janela exigida é um controle explícito. Verifique a retenção do lado do SIEM; a retenção de auditoria da própria WASViking é configurável por plano e não substitui a retenção do SIEM.
O que isto não é
A WASViking não inclui um SIEM. Os achados são projetados para serem ingeridos no seu.
