Hinzufügen eines fernen Dateiimports für Rapid7 NExpose-Scanner

QRadar verwendet ferne Dateien, um Schwachstellendaten der Site aus Ihrem Rapid7 NExpose-Scanner zu importieren.

Vorbereitende Schritte

Bevor Sie diesen Scanner hinzufügen, stellen Sie sicher, dass Sie über ein Serverzertifikat verfügen, das HTTPS -Verbindungen unterstützt. QRadar unterstützt Zertifikate mit den folgenden Dateierweiterungen:.crt,.cert oder.der. Wählen Sie eine der folgenden Optionen aus, um ein Zertifikat in das Verzeichnis /opt/qradar/conf/trusted_certificates zu kopieren:
  • Kopieren Sie das Zertifikat über SCP oder SFTP manuell in das Verzeichnis /opt/qradar/conf/trusted_certificates .
  • Melden Sie sich über SSH an der Konsole oder dem verwalteten Host an und rufen Sie das Zertifikat mit dem folgenden Befehl ab: /opt/qradar/bin/getcert.sh <IP or Hostname> <optional port - 443 default>. Anschließend wird ein Zertifikat vom angegebenen Hostnamen oder von der angegebenen IP-Adresse heruntergeladen und im entsprechenden Format im Verzeichnis /opt/qradar/conf/trusted_certificates abgelegt.

Informationen zu dieser Task

Ferne Dateiimporte erfassen Sicherheitslücken für eine Site aus einer fernen Datei, die heruntergeladen wird. Die NExpose-XML-Datei Rapid7 , die die Site-und Schwachstelleninformationen enthält, muss von Ihrer Rapid7 NExpose-Appliance in die Konsole oder auf den verwalteten Host kopiert werden, den Sie angeben, wenn der Scanner zu QRadarhinzugefügt wird. Das Zielverzeichnis auf dem verwalteten Host oder der Konsole muss vorhanden sein, bevor die Rapid7 NExpose-Appliance Siteberichte kopieren kann. Die Sitedateien können über Secure Copy (SCP) oder Secure File Transfer Protocol (SFTP) auf den verwalteten Host oder die Konsole kopiert werden.

Das Importverzeichnis, das auf dem verwalteten Host oder QRadar Console erstellt wird, muss über den entsprechenden Eigner und die entsprechende Berechtigung für den VIS-Benutzer in QRadarverfügen. Setzen Sie beispielsweise chown -R vis:qradar <import_directory_path> und chmod 755 <import_directory_path> den Eigner des Importverzeichnispfads auf VIS-Benutzer mit entsprechenden Lese-, Schreib-und Ausführungsberechtigungen.

Hinweis: Sitedateien, die importiert werden, werden nicht aus dem Importordner gelöscht, sondern in .processed0umbenannt. Administratoren können einen Cron-Job erstellen, um zuvor verarbeitete Sitedateien zu löschen.

Vorgehensweise

  1. Klicken Sie auf Admin > Systemkonfiguration.
  2. Klicken Sie auf das Symbol VA-Scanner und anschließend auf Add.
  3. Geben Sie einen Scannernamen ein, um Ihren Rapid7 Nexpone-Scanner zu identifizieren.
  4. Wählen Sie in der Liste Verwalteter Host eine Option aus, die auf einer der folgenden Plattformen basiert:
    • Wählen Sie in QRadar Consoleden verwalteten Host aus, der für die Kommunikation mit der Scannereinheit verantwortlich ist.
    • Bei " QRadar on Cloud, wenn der Scanner in der Cloud gehostet wird, kann die QRadar® als verwalteter Host verwendet werden. Wählen Sie andernfalls das Datengateway aus, das für die Kommunikation mit der Scannereinheit verantwortlich ist.
  5. Wählen Sie unter Typdie Option Rapid7 NExpose Scanneraus.
  6. Wählen Sie in der Liste Importtyp Sitedaten importieren-Ferne Dateiaus.
  7. Geben Sie den fernen Hostnamen des Servers mit den Scanergebnisdateien und den fernen Port des fernen SSH-Servers ein.
  8. Geben Sie den Benutzernamen und das Kennwort für den fernen SSH-Server ein
  9. Optional: Aktivieren Sie die Schlüsselauthentifizierung und geben Sie dann den vollständigen lokalen Pfad zur Datei mit dem privaten SSH-Schlüssel ein .
  10. Geben Sie die Position des fernen Verzeichnisses an, das die Scanergebnisse auf dem fernen SSH-Server enthält.
  11. Geben Sie im Feld Dateinamensmuster ein Muster für einen regulären Ausdruck (regulären Ausdruck) ein, um zu bestimmen, welche Rapid7 -XML-Dateien in den Scanbericht aufgenommen werden sollen.
    Alle Dateinamen, die dem Muster für reguläre Ausdrücke entsprechen, werden eingeschlossen, wenn der Schwachstellenscanbericht importiert wird. Sie müssen in diesem Feld einen gültigen regulären Ausdruck verwenden. Der Standardwert .*\.xml importiert alle Dateien aus dem Importordner.
  12. Geben Sie die maximale Anzahl Tage für die Verwendung der Berichtsdatei ein. Dateien, die älter als diese Anzahl Tage sind, werden nicht verarbeitet. Setzen Sie die Zahl auf 0, um die Überprüfung des Berichtsalters zu inaktivieren.
  13. Die Option Enable Strict HostKey Checking (Strenge Prüfung aktivieren) ermöglicht es, dass der öffentliche Schlüssel des Zielhosts mit einem Eintrag im Parameter Host Key list übereinstimmt.
    1. In HostKey feld, bietenBase64kodierte Hostschlüssel, die bei der Verbindung mit dem Zielhost akzeptiert werden sollen. Der unterstützte Host-Schlüsseltyp istssh-rsa. Dieser Schlüssel kann durch Ausführen des Befehls OpenSSH ssh-keyscan in Linux® oder ssh-keyscan.exe in Windows oder durch Abrufen des öffentlichen Schlüssels vom Zielsystem direkt vom Dateipfad /root/.ssh/known_hosts oder /etc/ssh/ssh_host_rsa_key.pub bezogen werden. Sie müssen dieBase64nur den Hash und nicht den Hostnamen oder den Algorithmus. Zum Beispiel:
      AAAAB3NzaC1yc2EAAAADAQABAAABAQCkT8TfV0oPWOVihTKKtORG2DQVbbFocUvGct9lN4auSIADp4Ubi\nOzm44k0mIZtMOGfYBTHVzyI6A9nCROLiMrJ00QzwG1IihYwaTqlYbZJ3FSiSY2tz1G2C51SG9OeziDMxcnEY2cHkwGSrGowydz20KPbgzTedOQCp41PafmMlb7TMmJtjU23cfCmPAQQHWIFOLWe1hg3RMtWfj1sE+Fe7Tu+/XZvT4GPSM5YQECXIzXmrhENWo+tIlnCGq01sLNPQ2Fo8qI97uAOm0kx/wkWfJLEj9dsHl7kO6D1x3YESVrr+e\nOc2xDvAStJIb4qCks2CGZDI1I2pivoqjX+JTRL
  14. Konfigurieren Sie einen CIDR-Bereich für Ihren Scanner:
    1. Geben Sie im Feld den CIDR-Bereich, den dieser Scanner berücksichtigen soll, ein oder klicken Sie auf Durchsuchen , um einen CIDR-Bereich aus der Netzliste auszuwählen.
    2. Klicken Sie auf Hinzufügen.
  15. Klicken Sie auf Speichern.
  16. Klicken Sie auf der Registerkarte Verwaltung auf Änderungen implementieren.

Nächste Schritte

Sie können jetzt einen Scanzeitplan erstellen. Siehe Planen eines Schwachstellen-Scans.