Export OpenTelemetry (Enterprise)
Une flotte Enterprise peut transmettre son flux de détection à la supervision que vous exploitez déjà : un événement OpenTelemetry (OTLP) par changement évalué, diffusé du daemon vers votre propre collecteur. Il reste dans votre réseau et ne touche jamais le cloud PoisonZero. Cette page liste ce qui est exporté, où cela va, et comment cela se configure.
Ce que c'est
Un export OpenTelemetry rattaché au propriétaire qui transmet chaque événement de détection à un collecteur ou un SIEM que vous exploitez :
- OTLP standard : pas d'agent propriétaire ni d'intégration sur mesure ; tout collecteur ou backend compatible OpenTelemetry fonctionne.
- Noms d'attributs fixes sous l'espace
poisonzero.*, plus les attributs miroirsecurity_rule.*, pour que tableaux de bord et alertes restent stables quand le modèle ou la flotte changent. - Fonction Enterprise, en mode Cloud comme en mode Privé.
- Fail-soft : si le collecteur est injoignable, l'export réessaie en arrière-plan ; la détection et l'application ne sont jamais bloquées.
Ce qui est exporté
Un événement (poisonzero.detection) est émis par changement évalué. Voici l'ensemble complet des attributs, avec la clé OTLP, ce qu'il porte et quand il est renseigné :
| Attribut | Description | Quand renseigné |
|---|---|---|
poisonzero.verdict.label | Le libellé du verdict de détection, benign ou malicious | Toujours |
poisonzero.verdict.danger | La valeur de danger calculée dans l'intervalle 0 à 1 | Toujours |
poisonzero.verdict.category | La catégorie d'attaque : direct-injection, exfiltration, meta-attack, role-play, subtle ou benign | Quand une catégorie est définie |
poisonzero.verdict.danger_band | Une bande de danger grossière pour regrouper sans le score brut | Quand une bande est définie |
poisonzero.threat_level | Niveau de gravité, low, medium ou high ; le champ sur lequel alerter | Toujours |
poisonzero.evidence.present | Si une preuve étayée a été trouvée pour le verdict (booléen) | Toujours |
poisonzero.evidence.grounded | Si cette preuve est étayée dans le changement (booléen) | Quand une preuve est présente |
poisonzero.evidence.hash | SHA-256 de l'extrait de preuve | Quand une preuve est présente |
poisonzero.evidence.length | Longueur de l'extrait de preuve | Quand une preuve est présente |
poisonzero.evidence.quote | L'extrait de preuve lui-même, caviardé ou textuel selon le niveau de détail | Uniquement au niveau redacted ou full, et seulement pour un événement de niveau de menace high |
poisonzero.chunk.index | Index de la fenêtre évaluée quand le changement a été découpé | Quand le changement a été fenêtré |
poisonzero.chunk.count | Nombre de fenêtres évaluées | Quand le changement a été fenêtré |
poisonzero.file.path_hash | SHA-256 du chemin du fichier ; le chemin lui-même n'est jamais émis au niveau par défaut | Toujours |
poisonzero.model.tier | Le palier du modèle de détection | Quand le palier du modèle est défini |
poisonzero.model.version | La version du modèle de détection | Quand la version du modèle est définie |
poisonzero.model.sha256 | SHA-256 de l'artefact du modèle de détection | Quand l'empreinte du modèle est définie |
poisonzero.decision.action | Ce que le daemon a fait : flag, detected_kept, quarantine_reversible ou revert (allow n'est jamais exporté) | Toujours |
poisonzero.decision.reason_code | Pourquoi, le cas échéant : malformed_output, degraded_score ou ungrounded_evidence | Quand un motif s'applique |
file.path | Le chemin du fichier, caviardé ou textuel selon le niveau de détail, dans le champ standard des conventions sémantiques | Uniquement au niveau redacted ou full, et seulement pour un événement de niveau de menace high |
security_rule.name | L'identité du modèle, reflétée dans l'espace de noms sécurité d'OpenTelemetry pour les SIEM génériques | Toujours |
security_rule.version | La version du modèle, reflétée dans l'espace de noms sécurité | Quand la version du modèle est définie |
security_rule.category | La catégorie d'attaque, reflétée dans l'espace de noms sécurité | Quand une catégorie est définie |
security_rule.uuid | L'identifiant de l'artefact du modèle, reflété dans l'espace de noms sécurité | Quand l'empreinte du modèle est définie |
Où cela va
Le flux va du daemon à votre collecteur en OTLP/HTTP. Tout collecteur ou backend compatible OpenTelemetry fonctionne, par exemple :
- Grafana
- Datadog
- Splunk
- Elastic
- Votre propre collecteur OpenTelemetry
Niveau de détail
Vous décidez localement, par profil d'export, ce que porte chaque événement. Hashes est le niveau par défaut :
| Niveau | Ce qu'il ajoute |
|---|---|
hashes (par défaut) | Empreintes, énumérations et nombres seulement ; pas de chemin de fichier ni d'extrait de preuve. |
redacted | Ajoute un chemin de fichier caviardé et un extrait de preuve caviardé. |
full | Ajoute l'extrait de preuve textuel : une décision locale délibérée. |
full n'est atteignable que depuis un profil local, jamais via la configuration à distance, et le mode Privé reste toujours à hashes.Configuration
L'export se configure par daemon via un profil d'export nommé, le même schéma que les profils d'inférence BYO. Les variables d'environnement OpenTelemetry standard sont prises en compte :
| Variable | Effet |
|---|---|
OTEL_EXPORTER_OTLP_LOGS_ENDPOINT | Point d'accès OTLP logs complet, utilisé tel quel (aucun chemin ajouté). |
OTEL_EXPORTER_OTLP_ENDPOINT | Point d'accès de base ; le daemon ajoute le chemin standard /v1/logs. |
OTEL_EXPORTER_OTLP_HEADERS | En-têtes du collecteur au format key=value,key=value (aussi la variante _LOGS_HEADERS). |
Pour une flotte, le profil est géré de façon centralisée via une API d'administration dédiée (/v1/otel-config, GET / PUT / DELETE). Les en-têtes d'authentification du collecteur sont conservés dans le gestionnaire de secrets du backend, jamais intégrés à l'image du daemon.
.local avec empreintes imposées, si bien qu'un déploiement privé peut tout de même émettre de la télémétrie vers un puits strictement local, sans ouvrir de voie d'egress distante.À lire ensuite
L'egress du daemon qu'il n'utilise pas : exigences réseau et pare-feu. Ce que le flux assisté par le cloud envoie pour l'évaluation : ce que le mode Cloud envoie.
Les événements de détection, dans la pile que vous exploitez déjà.
OpenTelemetry standard, noms d'attributs fixes, et le flux ne quitte jamais votre réseau. Une fonction Enterprise.
Sign me up