QRadar überwacht den Status des Live-Scans in Bearbeitung und wartet, bis der Nmap -Server den Scan abgeschlossen hat. Nach Abschluss des Scans werden die Schwachstellenergebnisse über SSH heruntergeladen.
Informationen zu dieser Task
Für verschiedene Typen von Nmap -Portscans ist es erforderlich, dass Nmap als Rootbenutzer ausgeführt wird. Daher muss QRadar Zugriff als Root haben oder Sie müssen das Kontrollkästchen Betriebssystemerkennung abwählen. Zum Ausführen von Nmap -Scans mit aktivierter Betriebssystemerkennung müssen Sie Rootzugriffsberechtigungsnachweise für QRadar bereitstellen, wenn Sie den Scanner hinzufügen. Alternativ können Sie die Binärdatei Nmap vom Administrator mit dem setuid-Stammverzeichnis konfigurieren lassen. Weitere Informationen erhalten Sie von Ihrem Nmap -Administrator.
Einschränkung: Obwohl es auf jedem QRadar -Host eine NMap-Binärdatei gibt, ist sie nur für die interne Verwendung durch QRadar reserviert. Die Konfiguration eines NMap-Schwachstellenscanners zur Verwendung eines verwalteten QRadar
Console -oder QRadar -Hosts als ferner NMap-Scanner wird nicht unterstützt und kann zu Instabilitäten führen.
Vorgehensweise
- Klicken Sie auf die Registerkarte Verwaltung .
- Klicken Sie auf das Symbol VA-Scanner .
- Klicken Sie auf Hinzufügen.
- Geben Sie im Feld Scannername einen Namen für Ihren Nmap -Scanner ein.
- Wählen Sie in der Liste Managed Host den verwalteten Host aus Ihrer QRadar -Implementierung aus, der den Scannerimport verwaltet.
- Wählen Sie in der Liste Typ den Eintrag Nmap Scanneraus.
- Wählen Sie in der Liste Scantyp den Eintrag Ferner Live-Scanaus.
- Geben Sie im Feld Server-Hostname die IP-Adresse oder den Hostnamen des Nmap -Servers ein.
- Wählen Sie eine der folgenden Authentifizierungsoptionen aus:
| Option |
Beschreibung |
| Server Username (Benutzername des Servers) |
Gehen Sie wie folgt vor, um die Authentifizierung mit einem Benutzernamen und einem Kennwort durchzuführen:
- Geben Sie im Feld Serverbenutzername den Benutzernamen ein, der für den Zugriff auf das ferne System erforderlich ist, auf dem sich der Nmap -Client über SSH befindet.
- Geben Sie im Feld Anmeldekennwort das Kennwort ein, das dem Benutzernamen zugeordnet ist.
Wenn das Kontrollkästchen Betriebssystemerkennung ausgewählt ist, muss der Benutzername über Rootberechtigungen verfügen.
|
| Schlüsselberechtigung aktivieren |
Gehen Sie wie folgt vor, um sich mit einer schlüsselbasierten Authentifizierungsdatei zu authentifizieren:
- Wählen Sie das Kontrollkästchen Schlüsselauthentifizierung aktivieren aus.
- Geben Sie im Feld Private Schlüsseldatei den Verzeichnispfad zur Schlüsseldatei ein.
Das Standardverzeichnis für die Schlüsseldatei ist /opt/qradar/conf/vis.ssh.key. Wenn keine Schlüsseldatei vorhanden ist, müssen Sie die Datei vis.ssh.key erstellen. Wichtig: Die Datei vis.ssh.key muss das Eigentumsrecht vis qradar haben. Beispiel:
# ls -al /opt/qradar/conf/vis.ssh.key
-rw ------- 1 vis qradar 1679 Aug 7 06:24 /opt/qradar/conf/vis.ssh.key
Wenn der Scanner für die Verwendung eines Kennworts konfiguriert ist, muss der SSH-Scanner-Server, zu dem eine Verbindung zu QRadar hergestellt wird, die Kennwortauthentifizierung unterstützen.
Ist dies nicht der Fall, schlägt die SSH-Authentifizierung für den Scanner fehl. Stellen Sie sicher, dass die folgende Zeile in Ihrer Datei /etc/ssh/sshd_config angezeigt wird: PasswordAuthentication
yes
Wenn Ihr Scanner-Server nicht ' OpenSSH, verwendet, finden Sie in der Dokumentation des Herstellers Informationen zur Konfiguration des Scanners.
|
- Geben Sie im Feld Nmap Executable den vollständigen Verzeichnispfad und Dateinamen der Nmap -Binärdatei ein.
Der Standardverzeichnispfad zur Binärdatei ist /usr/bin/Nmap.
- Wählen Sie eine Option für das Kontrollkästchen Ping inaktivieren aus.
In einigen Netzen ist das ICMP-Protokoll teilweise oder vollständig inaktiviert. In Situationen, in denen ICMP nicht aktiviert ist, können Sie dieses Kontrollkästchen auswählen, um ICMP-Pingsignale zu inaktivieren, um die Genauigkeit des Scans zu verbessern. Standardmäßig ist das Kontrollkästchen nicht ausgewählt.
- Wählen Sie eine Option für das Kontrollkästchen Betriebssystemerkennung aus:
- Wählen Sie dieses Kontrollkästchen aus, um die Betriebssystemerkennung in Nmapzu aktivieren. Sie müssen dem Scanner Rootberechtigungen erteilen, um diese Option verwenden zu können.
- Wählen Sie dieses Kontrollkästchen ab, um Nmap -Ergebnisse ohne Betriebssystemerkennung zu empfangen.
- Wählen Sie in der Liste Maximale RTT-Zeitlimitüberschreitung einen Zeitlimitwert aus.
Der Zeitlimitwert legt fest, ob ein Scan aufgrund der Latenzzeit zwischen dem Scanner und dem Scanziel gestoppt oder erneut ausgegeben wird. Der Standardwert ist 300 Millisekunden (ms). Wenn Sie ein Zeitlimitintervall von 50 Millisekunden angeben, wird empfohlen, dass sich die gescannten Geräte im lokalen Netz befinden. Einheiten in fernen Netzen können einen Zeitlimitwert von 1 Sekunde verwenden.
- Wählen Sie in der Liste Timing Template eine Option aus. Folgende Optionen sind
verfügbar:
- Paranoid-Diese Option erzeugt eine langsame, nicht aufdringliche Bewertung.
- Sneaky-Diese Option erzeugt eine langsame, nicht-intrusive Beurteilung, aber wartet 15 Sekunden zwischen Scans.
- Höflich-Diese Option ist langsamer als normal und soll die Belastung des Netzes erleichtern.
- Normal-Diese Option ist das Standardscanverhalten.
- Aggressiv-Diese Option ist schneller als ein normaler Scan und ressourcenintensiver.
- Insane-Diese Option ist nicht so genau wie langsamere Scans und nur für sehr schnelle Netzwerke geeignet.
- Geben Sie im Feld CIDR-Maske die Größe des gescannten Teilnetzes ein.
Der für die Maske angegebene Wert stellt den größten Teil des Teilnetzes dar, das der Scanner gleichzeitig scannen kann. Die Maske segmentiert den Scan, um die Scanleistung zu optimieren.
- So konfigurieren Sie einen CIDR-Bereich für Ihren Scanner:
- Geben Sie im Textfeld den CIDR-Bereich ein, den dieser Scanner berücksichtigen soll, oder klicken Sie auf Durchsuchen , um einen CIDR-Bereich aus der Netzliste auszuwählen.
- Klicken Sie auf Hinzufügen.
- Klicken Sie auf Speichern.
- Klicken Sie auf der Registerkarte Verwaltung auf Änderungen implementieren.
Nächste Schritte
Sie können jetzt einen Scanzeitplan erstellen. Siehe Schwachstellenscan planen .