Conectează instrumentele de securitate fără să fragmentezi operațiunile

Înțelege cum primește AegiFlow detecții portabile, rezultate de scanare, threat intelligence și dovezi SOC, păstrând un singur flux pentru client.

Rezultat urmărit

Dovezile externe apar la serviciul și cazul corect, fără ca instrumentul extern să primească autoritate directă de enforcement.

Ce face stratul de integrări

AegiFlow este stratul operațional și de dovezi pentru serviciul web protejat. Poate primi detecții, inventare sau rezultate de investigație de la instrumente specializate, dar clientul lucrează în același flux:

dovadă -> serviciu afectat -> starea protecției -> caz
-> acțiune propusă -> verificare -> dovada recuperării

O integrare nu poate bloca traficul, schimba DNS-ul sau izola origin-ul direct. Aceste acțiuni necesită în continuare contractul de siguranță al serviciului, decizia politicii AegiFlow, o limită de timp, verificare și rollback.

Modele de integrare

  • Reguli Sigma ca detecții portabile, cu sursă, versiune și cerințe de date.
  • Înregistrări STIX/TAXII sau MISP ca threat intelligence cu proveniență și expirare.
  • Wazuh, Suricata, Zeek sau un SIEM drept surse operate de client.
  • TheHive sau un SOC partener pentru predarea cazurilor.
  • Nuclei, Trivy, Amass și instrumente similare ca joburi viitoare izolate, limitate și autorizate explicit.

AegiFlow nu cere aceste produse pentru protecția web obișnuită și nu le instalează pe toate pe nodul care procesează traficul clientului.

Configurează o integrare

  1. Deschide Setări → Integrări și selectează organizația și serviciul.
  2. Alege tipul dovezii și scopul minim necesar.
  3. Creează un credential dedicat acelui producer.
  4. Configurează semnătura, timestamp-ul și nonce-ul.
  5. Trimite o înregistrare de test fără date personale sau secrete.
  6. Verifică serviciul asociat, proveniența, prospețimea și starea cazului.
  7. Activează ingestia de producție cu o cotă explicită.

Cum verifici

Deschide dovada rezultată. Trebuie să afișeze sursa, producerul, serviciul, momentul primirii, momentul evenimentului, clasificarea datelor și încrederea potrivirii. O îmbogățire incompletă trebuie să apară Necunoscut, nu Neafectat.

Dezactivează producerul și retrimite același nonce. Cererea trebuie respinsă, iar dovada deja acceptată trebuie să rămână disponibilă pentru audit.

Limite operaționale

Scanarea activă, colectarea de pe endpoint și adversary emulation necesită autorizare scrisă separată și scop allowlist. Rulează în afara traseului vizitatorului, cu limite de CPU, memorie, cereri, durată și egress.

Citește decizia curentă de arhitectură din documentația produsului înainte să activezi un tip nou de integrare.

Verificare

  • Înregistrările importate arată sursa și prospețimea
  • Dovezile incomplete rămân necunoscute
  • Nicio integrare nu poate ocoli aprobarea răspunsului