SIEM APIの使用
SIEM APIを使用すると、Workvivo内のユーザーおよび組織に関連するセキュリティ関連イベントを照会できます。セキュリティおよび監査の目的で、ログイン状況、ユーザーの操作、重要なシステム変更を監視するために使用します。
必要条件
デバイス:デスクトップ
役割:開発者
利用可否:APIアクセスは、お使いのWorkvivo組織で有効化されている必要があります。
SIEM APIにアクセスする
SIEM APIはWorkvivoのAPIエンドポイントを通じて利用できます。エンドポイントおよび認証の詳細はWorkvivo SIEM API開発者ドキュメントをご覧ください。
返される各イベントには、アクション、発生日時、関与したユーザーを説明するメタデータが含まれています。
イベントフィールド
| フィールド | 説明 |
| created_at_timestamp | イベントが発生した日時。 |
| イベント | 記録されたイベントの種類。 |
| ip_address | イベントに関連付けられたIPアドレス。 |
| user_agent | 使用されたデバイスまたはブラウザ。 |
| workvivo_id | WorkvivoのユーザーID。 |
| user_email | 関係するユーザーのメールアドレス。 |
| メモ | 該当する場合の追加情報。 |
サポートされているイベントタイプ
利用可能性は、組織の設定や認証方法によって異なる場合があります。
認証イベント
| イベント | 説明 |
| ログイン | ユーザーがパスワード認証を使用してログインしました。 |
| loginMobile | ユーザーがモバイルデバイスでパスワード認証を使用してログインしました。 |
| loginSaml | ユーザーはSAMLシングルサインオンを使用してログインしました。 |
| loginSamlFailed | SAMLログインが失敗しました。メモ欄には影響を受けたユーザーのメールアドレスが含まれています。 |
| loginSamlMobile | ユーザーがモバイルデバイスでSAML認証を使用してログインしました。 |
| ログアウト | ユーザーがウェブブラウザからログアウトしました。 |
| logoutMobile | ユーザーがモバイルデバイスからログアウトしました。 |
多要素認証イベント
| イベント | 説明 |
| MFA リセット | 管理者がユーザーのMFAトークンをリセットしました。user_emailフィールドは、アクションを実行した管理者を識別します。 |
| ユーザーが多要素認証(MFA)の設定に成功しました | ユーザーがMFAの設定を正常に完了しました。 |
パスワードイベント
| イベント | 説明 |
| ユーザーがパスワードを変更 | ユーザーがパスワードを変更しました。これはパスワードベースの認証にのみ適用されます。 |
| パスワード | 管理者がユーザーのパスワードを更新しました。noteフィールドには、対象となったユーザーが記載されます。 |
| パスワードのリセットリクエストが成功しました | パスワードリセットのリクエストが正常に完了しました。 |
| パスワードリセットのリクエストに失敗しました | パスワードリセットの試行が失敗しました。通常は、メールアドレスが認識されなかったことが原因です。 |
ユーザー切り替えイベント
| イベント | 説明 |
| ユーザーを切り替え | ユーザーが委任により別のアカウントに切り替えました。real_userフィールドには、元のユーザーが記載されます。 |
| ユーザー切り替えが元に戻りました | ユーザーが元のアカウントに切り替え直しました。 |
システムおよび設定イベント
| イベント | 説明 |
| 組織 | タイムゾーンやブランドなどの組織設定が変更されました。user_emailフィールドは、変更を行ったユーザーを識別します。 |
| App\OrganisationSettings | 組織レベルのアプリケーション設定が更新されました。 |
| 権限 | ユーザーの役割や権限が変更されました。 |
レポートイベント
| イベント | 説明 |
| ユーザーによりリクエストされたレポートアクティブユーザー | アクティブユーザーに関するレポートが生成されました。 |
| ユーザーがリクエストしたレポート 非アクティブユーザー | 非アクティブなユーザーのレポートが生成されました。 |
コンテンツイベント
| イベント | 説明 |
| データ分類 | ユーザーが、アップデート、シャウトアウト、記事、ページ、イベントなどのコンテンツにデータ分類ラベルを適用しました。 |
追加情報
- SAMLやパスワード認証などの認証設定によっては、一部のイベントが表示されない場合があります。
- MFAイベントは、外部のIDプロバイダーではなく、WorkvivoでMFAが有効になっている場合にのみ適用されます。