IBM Guardium-Schwachstellenscanner hinzufügen

Wenn Sie einen Scanner hinzufügen, kann QRadar SCAP-Schwachstellendateien von IBM InfoSphere Guardiumerfassen.

Informationen zu dieser Task

Administratoren können IBM QRadarmehrere IBM Guardium ® -Scanner mit jeweils einer anderen Konfiguration hinzufügen. Mehrere Konfigurationen bieten QRadar die Möglichkeit, Schwachstellendaten für bestimmte Ergebnisse zu importieren. Der Scanzeitplan bestimmt, wie oft die SCAP-Scanergebnisse aus IBM InfoSphere Guardiumimportiert werden.

Vorgehensweise

  1. Klicken Sie auf die Registerkarte Verwaltung .
  2. Klicken Sie auf das Symbol VA-Scanner .
  3. Klicken Sie auf Hinzufügen.
  4. Geben Sie im Feld Scannername einen Namen für Ihren IBM Guardium-Scanner ein.
  5. Wählen Sie in der Liste Verwalteter Host eine Option aus, die auf einer der folgenden Plattformen basiert:
    • Wählen Sie in QRadar Consoleden verwalteten Host aus, der für die Kommunikation mit der Scannereinheit verantwortlich ist.
    • Bei " QRadar on Cloud, wenn der Scanner in der Cloud gehostet wird, kann die QRadar® als verwalteter Host verwendet werden. Wählen Sie andernfalls das Datengateway aus, das für die Kommunikation mit der Scannereinheit verantwortlich ist.
  6. Wählen Sie in der Liste Typ IBM Guardium SCAP Scanneraus.
  7. Wählen Sie eine der folgenden Authentifizierungsoptionen aus:
    Option Beschreibung
    Anmeldebenutzername
    Gehen Sie wie folgt vor, um die Authentifizierung mit einem Benutzernamen und einem Kennwort durchzuführen:
    1. Geben Sie im Feld Benutzername für Anmeldung einen Benutzernamen ein, der über Zugriff zum Abrufen der Scanergebnisse vom fernen Host verfügt.
    2. Geben Sie im Feld Anmeldekennwort das Kennwort ein, das dem Benutzernamen zugeordnet ist.
    Schlüsselberechtigung aktivieren
    Gehen Sie wie folgt vor, um sich mit einer schlüsselbasierten Authentifizierungsdatei zu authentifizieren:
    1. Wählen Sie das Kontrollkästchen Schlüsselauthentifizierung aktivieren aus.
    2. Geben Sie im Feld Private Schlüsseldatei den Verzeichnispfad zur Schlüsseldatei ein.
    Das Standardverzeichnis für die Schlüsseldatei ist/opt/qradar/conf/vis.ssh. Wenn keine Schlüsseldatei vorhanden ist, müssen Sie die Schlüsseldatei vis.ssh erstellen.
    Wichtig: Die Datei vis.ssh.key muss das Eigentumsrecht vis qradar haben. Beispiel:
    # ls -al /opt/qradar/conf/vis.ssh.key
    -rw ------- 1 vis qradar 1679 Aug 7 06:24 /opt/qradar/conf/vis.ssh.key
  8. Geben Sie im Feld Fernes Verzeichnis die Verzeichnisposition der Scanergebnisdateien ein.
  9. Geben Sie im Feld Dateinamensmuster einen regulären Ausdruck (regulären Ausdruck) ein, der erforderlich ist, um die Liste der SCAP-Sicherheitslückendateien zu filtern, die im Feld Remote Directory angegeben sind. Alle übereinstimmenden Dateien werden in die Verarbeitung eingeschlossen.
    Standardmäßig enthält das Feld "Berichtsnamensmuster" .*\.xml als Muster für reguläre Ausdrücke. Das Muster .*\.xml importiert alle XML-Dateien in das ferne Verzeichnis.
  10. Geben Sie in das Feld Max. Berichtsalter (Tage) das maximale Dateialter für Ihre Scanergebnisdatei ein. Dateien, die älter als die angegebenen Tage und die Zeitmarke in der Berichtsdatei sind, werden ausgeschlossen, wenn der geplante Scan gestartet wird. Der Standardwert ist 7 Tage.
  11. Gehen Sie wie folgt vor, um die Option Duplikate ignorieren zu konfigurieren:
    • Wählen Sie dieses Kontrollkästchen aus, um Dateien zu verfolgen, die bereits von einem Scanzeitplan verarbeitet wurden. Diese Option verhindert, dass eine Scanergebnisdatei ein zweites Mal verarbeitet wird.
    • Wählen Sie dieses Kontrollkästchen ab, um Ergebnisse von Schwachstellenscans bei jedem Start des Scanzeitplans zu importieren. Diese Option kann dazu führen, dass einem Asset mehrere Schwachstellen zugeordnet werden.
    Wird eine Ergebnisdatei nicht innerhalb von 10 Tagen gescannt, wird die Datei aus der Verfolgungsliste entfernt und beim nächsten Start des Scanplans verarbeitet.
  12. Die Option Enable Strict HostKey Checking (Strenge Prüfung aktivieren) ermöglicht es, dass der öffentliche Schlüssel des Zielhosts mit einem Eintrag im Parameter Host Key list übereinstimmt.
    1. In HostKey feld, bietenBase64kodierte Hostschlüssel, die bei der Verbindung mit dem Zielhost akzeptiert werden sollen. Der unterstützte Host-Schlüsseltyp istssh-rsa. Dieser Schlüssel kann durch Ausführen des Befehls OpenSSH ssh-keyscan in Linux oder ssh-keyscan.exe in Windows oder durch Abrufen des öffentlichen Schlüssels vom Zielsystem direkt vom Dateipfad /root/.ssh/known_hosts oder /etc/ssh/ssh_host_rsa_key.pub bezogen werden. Sie müssen dieBase64nur den Hash und nicht den Hostnamen oder den Algorithmus. Zum Beispiel:
      AAAAB3NzaC1yc2EAAAADAQABAAABAQCkT8TfV0oPWOVihTKKtORG2DQVbbFocUvGct9lN4auSIADp4Ubi\nOzm44k0mIZtMOGfYBTHVzyI6A9nCROLiMrJ00QzwG1IihYwaTqlYbZJ3FSiSY2tz1G2C51SG9OeziDMxcnEY2cHkwGSrGowydz20KPbgzTedOQCp41PafmMlb7TMmJtjU23cfCmPAQQHWIFOLWe1hg3RMtWfj1sE+Fe7Tu+/XZvT4GPSM5YQECXIzXmrhENWo+tIlnCGq01sLNPQ2Fo8qI97uAOm0kx/wkWfJLEj9dsHl7kO6D1x3YESVrr+e\nOc2xDvAStJIb4qCks2CGZDI1I2pivoqjX+JTRL
  13. So konfigurieren Sie einen CIDR-Bereich für Ihren Scanner:
    1. Geben Sie im Textfeld den CIDR-Bereich ein, den dieser Scanner berücksichtigen soll, oder klicken Sie auf Durchsuchen , um einen CIDR-Bereich aus der Netzliste auszuwählen.
    2. Klicken Sie auf Hinzufügen.
  14. Klicken Sie auf Speichern.
  15. Klicken Sie auf der Registerkarte Verwaltung auf Änderungen implementieren.

Nächste Schritte

Sie können jetzt einen Scanplan für IBM InfoSphere Guardiumerstellen. Siehe Planen eines Schwachstellen-Scans