QRadar greift auf Schwachstellendaten von HCL BigFix zu, indem es die SOAP-API verwendet, die mit der Web-Reports-Anwendung installiert wird.
Vorbereitende Schritte
HCL BigFix wurde früher als IBM BigFixbezeichnet. Der Name bleibt als ' IBM BigFix in ' QRadar erhalten.
Informationen zu dieser Task
Sie können mehrere HCL BigFix -Scanner in QRadarhinzufügen. Jeder Scanner erfordert eine andere Konfiguration für jeden CIDR-Bereich, den der Scanner scannen soll.
Verwenden Sie mehrere Konfigurationen für einen einzelnen HCL BigFix -Scanner, um einzelne Scanner zu erstellen, die Ergebnisdaten von bestimmten Positionen oder Schwachstellen für bestimmte Betriebssystemtypen erfassen.
Vorgehensweise
- Klicken Sie auf die Registerkarte Verwaltung .
- Klicken Sie auf das Symbol VA-Scanner .
- Klicken Sie auf Hinzufügen.
- Geben Sie im Feld Scannername einen Namen ein, um Ihren HCL BigFix -Scanner zu identifizieren.
- Wählen Sie in der Liste Verwalteter Host eine Option aus, die auf einer der folgenden Plattformen basiert:
- Wählen Sie in QRadar
Consoleden verwalteten Host aus, der für die Kommunikation mit der Scannereinheit verantwortlich ist.
- Bei " QRadar on Cloud, wenn der Scanner in der Cloud gehostet wird, kann die QRadar® als verwalteter Host verwendet werden. Wählen Sie andernfalls das Datengateway aus, das für die Kommunikation mit der Scannereinheit verantwortlich ist.
- Wählen Sie in der Liste Typ IBM BigFixaus.
- Geben Sie im Feld Hostname die IP-Adresse oder den Hostnamen des HCL- BigFix Scanners ein, der die Schwachstellen enthält, die Sie mit der SOAP-API abrufen möchten.
- Geben Sie im Feld Port die Portnummer ein, die für die Verbindung zum HCL- BigFix Scanner mithilfe der SOAP-API verwendet wird.
Standardmäßig ist Port 80 die Portnummer für die Kommunikation mit HCL BigFix. Wenn Sie HTTPS verwenden, müssen Sie dieses Feld mit der Portnummer HTTPS aktualisieren. Verwenden Sie für die meisten Konfigurationen Port 443.
- Aktivieren Sie das Kontrollkästchen " HTTPS verwenden ", um eine sichere Verbindung mit dem HTTPS -Protokoll herzustellen.
Wenn Sie dieses Kontrollkästchen aktivieren, verwendet der von Ihnen angegebene Hostname oder die IP-Adresse HTTPS, um eine Verbindung zu Ihrer HCL BigFix herzustellen. Wenn Sie HTTPS verwenden, ist ein Serverzertifikat erforderlich. Zertifikate müssen im Verzeichnis /opt/qradar/conf/trusted_certificates abgelegt werden. QRadar unterstützt Zertifikate mit den folgenden Dateierweiterungen: .crt, .certoder .der. Sie können SCP oder SFTP verwenden, um das Zertifikat manuell in das Verzeichnis /opt/qradar/conf/trusted_certificates zu kopieren. Alternativ können Sie eine Kopie des Zertifikats direkt vom QRadar -Host herunterladen. Verwenden Sie dazu SSH, um eine Verbindung zum Host herzustellen, und geben Sie den folgenden Befehl ein: /opt/qradar/bin/getcert.sh
[IP_or_Hostname]. Sie können dem Befehl auch eine Portnummer hinzufügen. Der Standardport ist 443. Anschließend wird ein Zertifikat vom angegebenen Hostnamen oder von der angegebenen IP-Adresse heruntergeladen und im entsprechenden Format im Verzeichnis /opt/qradar/conf/trusted_certificates gespeichert.
- Geben Sie im Feld Benutzername den Benutzernamen des Kontos ein, das Zugriff auf HCL BigFixhat.
- Geben Sie im Feld Kennwort das Kennwort ein.
- So konfigurieren Sie einen CIDR-Bereich für Ihren Scanner:
- Geben Sie im Textfeld den CIDR-Bereich ein, den dieser Scanner scannen soll, oder klicken Sie auf Durchsuchen , um einen CIDR-Bereich aus der Netzliste auszuwählen.
- Klicken Sie auf Hinzufügen.
- Klicken Sie auf Speichern.
- Klicken Sie auf der Registerkarte Verwaltung auf Änderungen implementieren.