Skip to main content
New Member ⭐⭐
August 24, 2026
Question

Exabeam Webhook

  • August 24, 2026
  • 2 replies
  • 30 views

Wij willen vanuit onze SIEM oplossing Exabeam via een Webhook een geautomatiseerd incident laten aanmaken. Moeten we dan in de JSON inhoud alle verplichte TOPdesk velden opnemen? 

2 replies

tverschuur
Explorer ⭐⭐⭐⭐⭐
August 25, 2026

Nee, je hoeft niet alle velden uit de JSON mee te sturen. Exabeam gebruikt hier een webhook om de TOPdesk Incident API aan te roepen. 
In de meeste gevallen zijn een geldige callerLookup en een status (firstLine of secondLine) voldoende om een melding aan te maken.

Voor een bruikbare security-koppeling raad ik echter aan om minimaal het volgende mee te sturen:
- status
- callerLookup
- briefDescription
- request
- externalNumber (het alert- of casenummer uit Exabeam)

Daarnaast zou ik voor securitymeldingen ook direct de juiste:
- impact
- urgency
- eventueel priority
- operatorGroup
- category
- subcategory

meesturen. Daarmee komt de melding direct met de juiste prioriteit binnen en wordt deze meteen bij de juiste behandelaarsgroep aangeboden. Zeker voor SIEM-alerts wil je voorkomen dat een mogelijk kritisch beveiligingsincident als een standaard melding wordt geregistreerd en nog handmatig moet worden geclassificeerd.

Technisch kun je vaak met minder velden wegkomen, maar functioneel levert een rijkere payload een veel beter werkbaar incidentproces op.
Dus de vraag zou niet moeten zijn "wat is minimaal verplicht?", maar "welke informatie heb ik nodig zodat een SOC- of securityteam direct kan handelen?". 
Dan horen request, briefDescription, operatorGroup, externalNumber, classificatie én de juiste urgentie/prioriteit er eigenlijk standaard in thuis. 👍

{
  "status": "secondLine",

  "callerLookup": {
    "email": "siem@bedrijf.nl"
  },

  "externalNumber": "EXA-12345",

  "briefDescription": "Exabeam Alert: Verdachte login",

  "request": "Exabeam heeft een verdachte aanmelding gedetecteerd voor gebruiker jansen vanaf IP 1.2.3.4.",

  "callType": {
    "name": "Incident"
  },

  "impact": {
    "name": "Groot"
  },

  "urgency": {
    "name": "Zo snel mogelijk"
  },

  "operatorGroup": {
    "id": "..."
  },

  "category": {
    "id": "..."
  },

  "subcategory": {
    "id": "..."
  },

  "entryType": {
    "name": "Monitoring"
  }
}

 

FredBAuthor
New Member ⭐⭐
August 25, 2026

Dank!
Ik ga er mee bezig.