WASViking Docs
⌘K
Integrações

SIEM

Envie achados, eventos de auditoria e alertas de cadeia de suprimentos da WASViking para o seu SIEM.

A WASViking® se integra a qualquer SIEM pelo mesmo modelo de eventos de webhook usado por todo o resto. Não existe uma camada de plugins específica para SIEM porque ela não é necessária.

Padrão

  1. Crie uma chave de API da WASViking com webhooks:manage.
  2. Registre um webhook apontando para o coletor HTTP do seu SIEM.
  3. Inscreva o webhook no conjunto certo de eventos (recomendações abaixo).
  4. Verifique as assinaturas no coletor do seu SIEM.
  5. Indexe.

Para os schemas de payload dos eventos e a verificação de assinatura, veja Eventos de webhook.

Para um índice de SIEM de operações de segurança em geral:

Evento Por quê
finding.created Novos achados de superfície de ataque.
finding.escalated O Risk Score saltou para uma faixa mais alta.
finding.sla_breached SLA vencido, exige atenção imediata.
secret.verified_live Credencial vazada e ativa.
sbom.intel_match Componente listado no KEV recém-identificado.
audit.event Evento genérico da trilha de auditoria.

Notas específicas por SIEM

Splunk HTTP Event Collector (HEC)

A URL do webhook é o endpoint do HEC com o token:

https://splunk.example.com:8088/services/collector/event

Header a adicionar do lado da WASViking: Authorization: Splunk <token>. A WASViking permite adicionar headers estáticos por webhook em Integrations → Webhooks → Headers.

Verificação de assinatura: implemente como um script de pré-coleta do Splunk ou use o modo somente autenticação do HEC e verifique com uma busca posterior.

Elastic Common Schema (ECS)

A WASViking não emite eventos no formato ECS nativamente. O adaptador mais simples é um filtro do Logstash ou do Fluent Bit que mapeia os campos de evento da WASViking para campos ECS:

WASViking ECS
type event.action
created_at @timestamp
data.finding_id vulnerability.id
data.cwe vulnerability.classification
data.risk_score vulnerability.score.base
data.severity event.severity

Datadog

Use a integração de webhook do Datadog como receptor:

  • Repasse o header de assinatura da WASViking sem alterá-lo.
  • Verifique em uma Lambda pequena ou em uma regra de rewrite do Datadog Forwarder.
  • Marque o evento com a tag source:wasviking.

Microsoft Sentinel

Leve os eventos da WASViking para um workspace do Log Analytics por meio da HTTP Data Collector API:

  • Use uma Azure Function como receptor.
  • Verifique a assinatura.
  • Encaminhe para o Log Analytics com WASViking_CL como nome do log personalizado.

Envio da trilha de auditoria

A trilha de auditoria visível ao cliente também pode ser enviada ao SIEM como um stream, pelo mesmo evento de webhook audit.event. O feed de auditoria cobre:

  • Logins de operadores e desafios de MFA.
  • Mudanças de RBAC.
  • Emissão e revogação de chaves de API.
  • Ciclo de vida de Evidence Bundle.
  • Transições de status de achados.

Para o envio de auditoria baseado em pull, o endpoint REST GET /audit-log aceita since para busca incremental.

Conformidade

Para PCI DSS v4.0, BACEN e ISO 27001:2022, enviar eventos de segurança a um SIEM e retê-los pela janela exigida é um controle explícito. Verifique a retenção do lado do SIEM; a retenção de auditoria da própria WASViking é configurável por plano e não substitui a retenção do SIEM.

O que isto não é

A WASViking não inclui um SIEM. Os achados são projetados para serem ingeridos no seu.