AXIS-Schwachstellenscan hinzufügen

Fügen Sie eine AXIS-Scannerkonfiguration hinzu, um bestimmte Berichte zu erfassen oder Scans auf dem fernen Scanner zu starten.

Informationen zu dieser Task

In der folgenden Tabelle werden die AXIS-Scannerparameter beschrieben, wenn Sie SFTP als Importmethode auswählen:
Tabelle 1. AXIS-Scanner-SFTP-Eigenschaften
Parameter Beschreibung
Ferner Hostname Die IP-Adresse oder der Hostname des Servers, auf dem sich die Scanergebnisdateien befinden.
Anmeldebenutzername Der Benutzername, den QRadar für die Anmeldung am Server verwendet.
Schlüsselauthentifizierung aktivieren Gibt an, dass sich QRadar mit einer schlüsselbasierten Authentifizierungsdatei authentifiziert.
Anmeldekennwort Das Kennwort, das QRadar für die Anmeldung beim SFTP-Server verwendet.
Datei mit dem privatem Schlüssel Der vollständige Pfad zu der Datei, die den privaten Schlüssel enthält Wenn keine Schlüsseldatei vorhanden ist, müssen Sie die Datei vis.ssh.key erstellen.
Wichtig: Die Datei vis.ssh.key muss das Eigentumsrecht vis qradar haben. Beispiel:
# ls -al /opt/qradar/conf/vis.ssh.key
-rw ------- 1 vis qradar 1679 Aug 7 06:24 /opt/qradar/conf/vis.ssh.key
Fernes Verzeichnis Die Position der Scanergebnisdateien.
Dateinamensmuster Der reguläre Ausdruck (regex), der zum Filtern der Liste der Dateien im fernen Verzeichniserforderlich ist. Das Muster .*\.xml importiert alle XML-Dateien aus dem fernen Verzeichnis.
Max. Berichtsalter (Tage) Das maximale Alter eines Berichts, der bei Massendatenimporten über eine Datei abgerufen werden soll.
Duplikate ignorieren Geben Sie an, ob doppelte Schwachstellen ignoriert werden sollen.
Strikte Überprüfung von HostKey aktivieren Der öffentliche Schlüssel des Zielhosts muss mit einem Eintrag im Parameter für die Hostschlüsselliste übereinstimmen.
HostKey Geben Sie Base64 -codierte Hostschlüssel an, die beim Herstellen einer Verbindung zum Zielhost akzeptiert werden sollen. Unterstützter Hostschlüsseltyp:
ssh-rsa

Dieser Schlüssel kann durch Ausführung des Befehls OpenSSH ssh-keyscan unter Linux oder ssh-keyscan.exe unter Windows abgerufen werden. Der Schlüssel kann auch abgerufen werden, indem der öffentliche Schlüssel direkt von der Position vom Zielsystem abgerufen wird. Beispiel: /root/.ssh/known_hosts or /etc/ssh/ssh_host_rsa_key.pub

Wichtig: Sie müssen nur den Hashwert Base64 und nicht den Hostnamen oder Algorithmus verwenden. Beispiel:
AAAAB3NzaC1yc2EAAAADAQABAAABAQCkT8TfV0oPWOVihTKKtORG2DQVbbFocUvGct9lN4auSIADp4Ubi\nOzm44k0mIZtMOGfYBTHVzyI6A9nCROLiMrJ00QzwG1IihYwaTqlYbZJ3FSiSY2tz1G2C51SG9OeziDMxcnEY2cHkwGSrGowydz20KPbgzTedOQCp41PafmMlb7TMmJtjU23cfCmPAQQHWIFOLWe1hg3RMtWfj1sE+Fe7Tu+/XZvT4GPSM5YQECXIzXmrhENWo+tIlnCGq01sLNPQ2Fo8qI97uAOm0kx/wkWfJLEj9dsHl7kO6D1x3YESVrr+e\nOc2xDvAStJIb4qCks2CGZDI1I2pivoqjX+JTRL
In der folgenden Tabelle werden AXIS-Scannerparameter beschrieben, wenn Sie SMB Share als Importmethode auswählen:
Tabelle 2. AXIS-Scanner-Eigenschaften für gemeinsam genutzte SMB-Ressourcen
Parameter Beschreibung
Hostname Die IP-Adresse oder der Hostname der gemeinsam genutzten SMB-Ressource.
Anmeldebenutzername Der Benutzername, den QRadar für die Anmeldung bei SMB Share verwendet.
Domäne Die Domäne, die für die Verbindung zur gemeinsam genutzten SMB-Ressource verwendet wird.
SMB-Ordnerpfad Der vollständige Pfad zur gemeinsam genutzten Ressource vom Stammverzeichnis des SMB-Host. Verwenden Sie Schrägstriche, z. B. /share/logs/.
Dateinamensmuster Der reguläre Ausdruck (regex), der zum Filtern der Liste der Dateien im fernen Verzeichnis erforderlich ist. Das Muster .*\.xml importiert alle XML-Dateien in das ferne Verzeichnis.

Vorgehensweise

  1. Klicken Sie auf die Registerkarte Verwaltung .
  2. Klicken Sie auf das Symbol VA-Scanner .
  3. Klicken Sie auf Hinzufügen.
  4. Geben Sie im Feld Scannername einen Namen für den AXIS-Scanner ein.
  5. Wählen Sie in der Liste Verwalteter Host eine Option aus, die auf einer der folgenden Plattformen basiert:
    • Wählen Sie in QRadar Consoleden verwalteten Host aus, der für die Kommunikation mit der Scannereinheit verantwortlich ist.
    • Bei " QRadar on Cloud, wenn der Scanner in der Cloud gehostet wird, kann die QRadar® als verwalteter Host verwendet werden. Wählen Sie andernfalls das Datengateway aus, das für die Kommunikation mit der Scannereinheit verantwortlich ist.
  6. Wählen Sie in der Liste Typ den Eintrag Axis Scanneraus.
  7. Wählen Sie in der Liste Importmethode SFTP oder SMB Shareaus.
  8. Konfigurieren Sie die Parameter.
  9. Konfigurieren Sie einen CIDR-Bereich für den Scanner.
  10. Klicken Sie auf Speichern.
  11. Klicken Sie auf der Registerkarte Verwaltung auf Änderungen implementieren.

Nächste Schritte

Weitere Informationen zum Erstellen eines Scanzeitplans finden Sie unter Scan auf Sicherheitslücken planen.