TippingPoint IPS-Adapter

IBM® QRadar® Risk Manager unterstützt TippingPoint IPS-Appliances (Intrusion-Prevention-System), auf denen TOS ausgeführt wird und die von SMS gesteuert werden.

Mit dem TippingPoint IPS-Adapter sind folgende Funktionen verfügbar:
  • IPS
  • Telnet-, SSH+HTTPS-Verbindungsprotokolle

Für diesen Adapter ist eine Interaktion mit den folgenden Einheiten erforderlich:

  • IPS (direkt) über das Betriebssystem TippingPoint (TOS) über Telnet oder SSH
  • TippingPoint Secure Management Server (SMS) über die Web-Service-API über HTTPS
Zum Abrufen der aktuellen, von SMS verwalteten Digital Vaccines-Signaturen ist eine Verbindung mit TippingPoint SMS erforderlich.

Dieser Adapter funktioniert nur, wenn die IPS-Einheiten unter SMS-Kontrolle stehen. Für eine erfolgreiche Sicherung müssen die SMS-Web-Services aktiviert sein.

Es folgt eine Liste mit Einschränkungen des TippingPoint-Adapters:

  • QRadar Risk Manager verarbeitet keine Quellen-oder Ziel-IP-Adressen in IPS-Regeln oder -Filtern. Die folgenden Funktionen von TippingPoint werden nicht unterstützt:
    • Verwaltungsfilter für Datenverkehr
    • Profil- oder Filterausnahmen und -einschränkungen
    • Benutzerdefinierte Filter
  • IPS-Filter ohne zugeordnetes CVE werden nicht modelliert, da IPS keinen QRadar -Schwachstellen zugeordnet werden kann.

Die Integrationsanforderungen für den TippingPoint-Adapter sind in der folgenden Tabelle beschrieben:

Tabelle 1. TippingPoint IPS-Adapter
Integrationsanforderung Beschreibung

Unterstützte Versionen

TOS 3.6 und SMS 4.2

Minimale Benutzerzugriffsebene

IPS: Operator

SMS: Operator (benutzerdefiniert)

Ein Benutzer, der einer Gruppe mit einer benutzerdefinierten Operatorrolle angehört, für die Access SMS Web Services (Auf SMS-Web-Services zugreifen) aktiviert ist

.

SNMP-Erkennung

Nein

Erforderliche Parameter für Berechtigungsnachweise

Um Berechtigungsnachweise in QRadarhinzuzufügen, melden Sie sich als Administrator an und verwenden Sie die Konfigurationsüberwachung auf der Registerkarte Risiken .

Geben Sie die folgenden Berechtigungsnachweise ein:

Username: <benutzername_für_IPS-CLI>

Password: <benutzername_für_IPS-CLI>

Enable Username: <benutzername_für_SMS>

Enable Password: <kennwort_für_SMS>

Unterstützte Verbindungsprotokolle

Um Protokolle in QRadarhinzuzufügen, melden Sie sich als Administrator an und verwenden Sie Configuration Monitor auf der Registerkarte Risks .

Verwenden Sie eines der folgenden unterstützten Verbindungsprotokolle:

Telnet für IPS CLI

SSH für IPS-CLI

HTTPS für SMS

Befehle, die der Adapter zur Anmeldung und zum Abrufen der Daten benötigt

show config

show version

show interface

show host

show sms

show filter $filterNumber (für jede Signatur in Digital Vaccine)

API-Befehle, die an die SMS gesendet werden, um die neuesten Signaturen abzurufen

https://<sms_server>/dbAccess/ tptDBServlet?method=DataDictionary&table=SIGNATURE&format=xml