Utilisation de l’API SIEM
L’API SIEM te permet d’interroger les événements liés à la sécurité associés à tes utilisateurs et à ton organisation dans Workvivo. Utilise-le pour surveiller les connexions, les actions des utilisateurs et les changements importants du système à des fins de sécurité et d’audit.
Exigences
Appareil : ordinateur de bureau
Rôle : développeur
Disponibilité : l'accès à l'API doit être activé pour ton organisation Workvivo.
Accéder à l'API SIEM
L’API SIEM est disponible via les points de terminaison de l’API Workvivo. Consulte la documentation pour les développeurs de l’API SIEM de Workvivo pour plus d’information sur les points de terminaison et l’authentification.
Chaque événement retourné inclut des métadonnées décrivant l’action, son moment de survenue et l’utilisateur impliqué.
Champs d'événements
| Champ | Description |
| created_at_timestamp | La date et l’heure de l’événement. |
| Événement | Le type d’événement enregistré. |
| ip_address | L’adresse IP associée à l’événement. |
| user_agent | L’appareil ou le navigateur utilisé. |
| workvivo_id | L'ID utilisateur Workvivo. |
| user_email | L’adresse e-mail de l’utilisateur concerné. |
| note | Contexte supplémentaire, le cas échéant. |
Types d’événements pris en charge
La disponibilité peut varier en fonction de la configuration et de la méthode d’authentification de votre organisation.
Événements d’authentification
| Événement | Description |
| Se connecter | Un utilisateur s'est connecté en utilisant une authentification par mot de passe. |
| loginMobile | Un utilisateur s’est connecté en utilisant une authentification par mot de passe sur un appareil mobile. |
| loginSaml | Un utilisateur s’est connecté via l’authentification unique SAML. |
| loginSamlFailed | Une tentative de connexion SAML a échoué. Le champ Note contient l'adresse e-mail de l'utilisateur concerné. |
| loginSamlMobile | Un utilisateur s’est connecté via l’authentification SAML sur un appareil mobile. |
| Se déconnecter | Un utilisateur s’est déconnecté de son navigateur web. |
| logoutMobile | Un utilisateur s’est déconnecté de son appareil mobile. |
Événements d’authentification multifactorielle
| Événement | Description |
| Réinitialisation MFA | Un administrateur a réinitialisé le jeton MFA d’un utilisateur. Le champ user_email identifie l’administrateur qui a effectué l’action. |
| L'utilisateur a bien configuré l’authentification MFA | Un utilisateur a configuré la MFA. |
Événements liés aux mots de passe
| Événement | Description |
| un utilisateur a modifié un mot de passe | Un utilisateur a changé son mot de passe. Cela s’applique uniquement à l’authentification basée sur un mot de passe. |
| mot de passe | Un administrateur a mis à jour le mot de passe d’un utilisateur. Le champ Note identifie l’utilisateur concerné. |
| la demande la réinitialisation du mot de passe a bien été envoyée | Une demande de réinitialisation de mot de passe a été traitée avec succès. |
| échec de ta demande de réinitialisation du mot de passe | Une tentative de réinitialisation du mot de passe a échoué, généralement parce que l’adresse e-mail n’a pas été reconnue. |
Événements de changement d’utilisateur
| Événement | Description |
| changer d’utilisateur | Un utilisateur a basculé vers un autre compte par délégation. Le champ real_user identifie l’utilisateur d’origine. |
| changement d’utilisateur annulé | L'utilisateur est revenu à son compte d'origine. |
Événements système et de configuration
| Événement | Description |
| organisation | Un paramètre de l’organisation, tel que le fuseau horaire ou l’image de marque, a été modifié. Le champ user_email identifie l’auteur de la modification. |
| App\OrganisationSettings | Les paramètres d’application au niveau de l’organisation ont été mis à jour. |
| autorisations | Un rôle d’utilisateur ou une autorisation a été modifiée. |
Signaler des événements
| Événement | Description |
| L'utilisateur a demandé le rapport activeUsers | Un rapport pour les utilisateurs actifs a été généré. |
| L'utilisateur a demandé le rapport inactiveUsers | Un rapport pour les utilisateurs inactifs a été généré. |
Événements liés au contenu
| Événement | Description |
| Classification des données | Un utilisateur a attribué une étiquette de classification des données à un contenu tel qu’une mise à jour, un shout-out, un article, une page ou un événement. |
Informations complémentaires
- Certains événements peuvent ne pas apparaître selon la configuration de votre authentification, comme l'authentification SAML ou basée sur un mot de passe.
- Les événements MFA s’appliquent uniquement lorsque la MFA est activée dans Workvivo, et non via un fournisseur d’identité externe.