Naast het centraliseren van de authenticatie logs kunnen we ook de aanmeldpogingen combineren met de authenticaties van andere logbronnen. Denk hierbij bijvoorbeeld aan de authenticaties van een andere cloud provider zoals Azure of een VPN- oplossing. Dit is te realiseren met de Universal Event Formats (UEF) functionaliteit waarmee een log in een vastgesteld formaat uitgestuurd dwordt, zodat InsightIDR de aanmeldpoging kan interpreteren en mee kan nemen in het user behavior analytics model (UBA – User Behavior Analytics (UBA) Solution – Rapid7). Door de 1Password inlogpogingen te versturen in het UEF-formaat helpen we InsightIDR de log te kunnen begrijpen.
Hierdoor wordt deze ook daadwerkelijk herkend als een authenticatiepoging op een applicatie. Door 1Password op deze manier aan te sluiten zijn de logs ook in staat om op ingebouwde UBA-alarmen toegepast te worden. In dit geval zullen het alarmen zijn die kijken naar het authenticatiegedrag van een gebruiker over meerdere authenticatie logbronnen heen. We moeten hiervoor wel zelf de 1Password aanmeldpogingen van de API ophalen, transformeren naar UEF en doorsturen naar InsightIDR. Voor deze blog blijven we binnen het portfolio van Rapid7 en zullen we het automatiseringsplatform InsightConnect gebruiken. Vanzelfsprekend is dit ook te realiseren op een andere manier.
Diagram automatiseringsplatform
Het automatiseringsplatform InsightConnect & InsightIDR van Rapid7.