Alors que NinjaOne suit l’historique des actions effectuées au sein de la plateforme, de nombreuses entreprises ont besoin d’agréger ces journaux dans un outil de gestion des informations et des événements de sécurité (Security Information and Event Management : SIEM). Cet article explique comment configurer la nouvelle application « SIEM Exporter » dans NinjaOne et décrit le processus de transfert des données de NinjaOne vers un SIEM à l’aide de webhooks déclenchés au fur et à mesure que les activités se produisent. Vous pouvez également récupérer ces informations via l’API NinjaOne.
Avant de commencer
- Les webhooks permettent la transmission en temps réel d’événements depuis NinjaOne vers le SIEM de votre choix.
- L’application SIEM Exporter de NinjaOne vous permet de configurer des webhooks pour des événements spécifiques, tels que les alertes liées aux appareils, les conditions de politique ou les notifications propres à certaines intégrations.
- L’application sépare les alertes SIEM du canal de notifications, ce qui permet de réduire le bruit dans ce dernier.
- L’application introduit également un accès aux webhooks basé sur les rôles, garantissant ainsi que les techniciens disposent des autorisations de lecture/écriture appropriées.
- Tout système SIEM capable de recevoir, de valider et de traiter des messages HTTP automatisés envoyés par une autre application lorsqu’un événement spécifique se produit via des webhooks est compatible avec cette application.
- Le webhook fait l’objet d’une surveillance afin de garantir la réussite de la transaction associée.
- Bien que cet exportateur SIEM vous permette de définir une intégration Webhook personnalisée, d’autres intégrations prêtes à l’emploi de NinjaOne peuvent utiliser des structures de Webhook similaires.
Par où commencer :
Autorisations des techniciens
Gérez les droits d’accès des techniciens via le système SIEM Exporter, en configurant les comptes ou les rôles.
Par défaut, les administrateurs système disposent d’un accès complet à SIEM Exporter. Pour accorder un accès en lecture à un technicien spécifique ou à un rôle de technicien, définissez l’autorisation « SIEM Exporter » dans la section « Système » sur « Autorisé ». Consultez la page de la plateforme NinjaOne : Paramètres d’autorisation pour les techniciens pour plus d’informations.
Configuration de l’application
Utilisez l’application « SIEM Event Exporter » de NinjaOne pour configurer facilement votre flux de données SIEM.
- Accédez à Administration → Applications → Installées, puis cliquez sur +Ajouter une application.

- Sélectionnez « SIEM Exporter » puis cliquez sur « Continuer » dans la boîte de dialogue de confirmation.
- Sur la page de l’application SIEM Exporter, cliquez sur « Activer ».
Ajouter des webhooks
Créez une connexion Webhook pour envoyer des données d’activité à votre outil SIEM. Saisissez l’URL de destination du webhook fournie par votre fournisseur de solution SIEM ou d’intégration. Une authentification supplémentaire peut être requise pour recevoir les événements.
- Dans l’application SIEM Exporter, sélectionnez « Webhooks », puis cliquez sur « + Ajouter un webhook ».

- La connexion au webhook sera activée par défaut. Saisissez un identifiant unique dans le champ « Nom de la connexion ».
- Sélectionnez un ou plusieurs types d’événements dans le menu déroulant. Vous pouvez configurer des webhooks pour des événements spécifiques tels que des alertes d’appareils, des conditions de stratégies ou des notifications spécifiques à l’intégration.
- Saisissez l’URL de destination du mécanisme qui recevra les données provenant de NinjaOne. Une destination peut être soit un point de terminaison HTTP, soit votre hôte local.
- Sélectionnez « Toutes les entreprises » pour accorder un accès global, ou sélectionnez « Entreprises spécifiques » pour limiter l’accès.

- Cliquez sur « Demande d’en-tête » dans le menu latéral de la boîte de dialogue « Ajouter un webhook » pour ajouter des en-têtes HTTP provenant de votre SIEM ou de votre fournisseur, tels que des jetons d’autorisation. Cette étape du processus peut servir à créer un secret partagé, mais elle n’est pas obligatoire. Votre solution SIEM ou votre fournisseur devrait vous indiquer si vous devez en configurer une.
- Cliquez sur « +Ajouter un en-tête », puis sélectionnez « En-tête générique » ou « En-tête sécurisé ». Nous vous recommandons d’utiliser l’en-tête « Generique » lors de la fourniture de métadonnées afin de faciliter la transmission des données. Utilisez l’en-tête « Sécurisé » pour protéger les données sensibles, par défaut, la valeur sera masquée, mais vous pouvez cliquer sur l’icône « Afficher le mot de passe » pour la révéler.

- Saisissez un nom pour votre en-tête. Ce champ n’acceptera que les entrées suivantes ou celles respectant le format « x-custom- » :
- Autorisation
- dd-api-key
- type de contenu
- Ajoutez tous les en-têtes et toutes les valeurs nécessaires, puis cliquez sur « Tester la connexion ». Une fois la connexion établie, vous pouvez cliquer sur « Ajouter ».
À ce stade, votre outil SIEM devrait valider la connexion et commencer à recevoir des données provenant de NinjaOne.

Gestion des webhooks
Pour suspendre ou annuler la connexion du webhook à votre SIEM, vous pouvez sélectionner un ou plusieurs webhooks, puis cliquer sur « Désactiver ». Le statut « Désactivé » signifie que le webhook n’envoie actuellement aucun événement vers la destination.
Pour relancer la connexion, sélectionnez le webhook, puis cliquez sur « Activer ». Vous ne pouvez rétablir qu’une seule connexion à la fois.

La suppression d’un webhook est irréversible, nous vous recommandons donc d’utiliser la fonction « Désactiver », sauf si la connexion a été établie par erreur.
Dépannage des erreurs liées à l’état des webhooks
Votre webhook apparaîtra sur la page indiquant son état actuel, qui peut être « Activé », « Désactivé » ou « Erreur ». Si le statut est « Erreur », placez le curseur de votre souris sur le texte pour afficher l’info-bulle, qui vous fournira un bref résumé du problème afin de vous aider à le résoudre. Ces erreurs peuvent être dues à une limitation de débit, à une authentification non valide ou à une charge utile mal formée.

Afficher les entreprises associées à votre webhook
Une fois le webhook ajouté, vous pouvez consulter les informations générales dans l’onglet « Webhooks » de l’application SIEM Exporter. Le tableau indiquera le nombre d’entreprises ayant accès au webhook. Cliquez sur le numéro pour ouvrir la boîte de dialogue « Entreprises », dans laquelle vous pouvez sélectionner le nom d’une entreprise pour accéder à son tableau de bord.

Configurer les activités du système SIEM
Nous avons mis en place plusieurs actions système pour le SIEM Exporter afin que vous puissiez alerter les techniciens, mettre à jour les canaux de notification ou créer des tickets pour certains événements. Pour en savoir plus sur la configuration des activités du système, consultez l’article NinjaOne Endpoint Management : Canaux de notification et alertes dans le Dojo.

Le dojo de Ninjaone
Pour plus d'informations, rendez-vous dans le Dojo de NinjaOne.
