Fehlerbehebung für die Integration von BigFix und QRadar Vulnerability Manager

Beheben Sie Probleme, die beim Konfigurieren Ihrer BigFix -und QRadar® Vulnerability Manager -Integration auftreten können.

Verzeichnis der Fehlerbehebungsthemen


Das BigFix-Zertifikat wird aufgrund einer fehlgeschlagenen Verbindung zum HCL BigFix-Server nicht importiert

Wenn das Zertifikat aufgrund einer fehlgeschlagenen Verbindung zum Server BigFix nicht in QRadar importiert wird, wird möglicherweise die folgende Fehlernachricht angezeigt:
ERROR [TrustStoreConfig] Failed to configure trust store with peer certificates : 
Connection timed out java.net.ConnectException: Connection timed out.

Die Konfiguration war erfolgreich, jedoch enthält der Truststore keine Zertifikate.

Sie müssen die Zertifikate manuell laden, indem Sie die folgenden Schritte ausführen, wenn Sie Zugriff auf den BigFix -Server haben.
  1. Rufen Sie das /store/qvm/adaptor-Verzeichnis auf.
  2. Führen Sie das Setup-Script ./install-cert.sh <truststore_location> <truststore_password><truststore_IP_address:port> aus. Der Port ist der Port des Service, zu dem das Zertifikat gehört.

Konnektivität mit HCL BigFix überprüfen

Führen Sie die folgenden Schritte aus, um die Konnektivität mit HCL BigFix zu überprüfen:

  1. Geben Sie die folgende URL in einen Web-Browser ein:

    https://IP_address or DNS_hostname for BigFix:8080/webreports?page=QNA

  2. Geben Sie an der Eingabeaufforderung die folgende Zeichenfolge in einer Zeile ein:

    (id of site of it,id of it,name of it,cve id list of it) of fixlets whose (cve id list of it as lowercase contains "cve") of bes sites

  3. Klicken Sie auf Auswerten .

Nachfolgend ein Beispiel für die Ausgabe eines Ergebnisses:

2, 104301, MS01-043: NNTP Service in Windows NT 4.0 
Contains Memory Leak, CVE-2001-0543
In der folgenden Tabelle werden die einzelnen Bestandteile dieses Ergebnisses näher beschrieben:
Tabelle 1. Abfrage
Ergebnis Abfrageparameter Beschreibung
2 (id of site of it) Fixlet-Site-ID
104301 (id of it) Fixlet-ID

MS01-043: NNTP Service in Windows NT 4.0 Contains Memory Leak

(name of it) Fixlet-Name
CVE-2001-0543 (cve id list of it) CVE-ID

Sind die aktuellsten Scantools installiert?

Sie müssen automatische Aktualisierungen ausführen, um die neuesten Scan-Tools für Neuinstallationen von QRadar zu erhalten, da sie für diese Integration erforderlich sind. Zum Starten des automatischen Updates klicken Sie auf der Registerkarte Admin (Verwaltung) auf das Symbol Auto Update (Automatisches Update).

Weitere Informationen zur Installation automatischer QRadar -Aktualisierungen finden Sie im IBM QRadar -Administratorhandbuch.


Ist die Scanfunktion BigFix installiert?

Führen Sie den folgenden Befehl aus, um zu testen, ob die Scanfunktion BigFix unter QRadarinstalliert ist:

grep -rl 'BIG_FIX_AGENT_ID' /opt/qvm

Die folgenden Ergebnisse werden zurückgegeben, wenn das Scanfeature BigFix installiert ist:
  • /opt/qvm/sys/perl/scanner/FusionVM/smb_patch_scanning.pm
  • /opt/qvm/bin/ssh/packages/bin/ssh-packages

Wenn diese Dateien nicht angezeigt werden, führen Sie ein automatisches Update aus. Klicken Sie dazu auf der Registerkarte Admin (Verwaltung) auf das Symbol Auto Update (Automatisches Update).


Kennwortzurücksetzung

Wenn sich Ihre BigFix -Details ändern, müssen Sie möglicherweise Ihr Kennwort ändern.

  1. Bearbeiten Sie die plugin-bigfix.properties-Datei, die sich im Verzeichnis /opt/qvm/adaptor/config befindet.
  2. Ersetzen Sie die folgende Zeile:

    _decrypt.bes.rest.password=lUb5qzr7FIVH+J319erc+g==

    durch diese Zeile:

    _encrypt.bes.rest.password=newpassword

    Dabei steht newpassword für Ihr neues Kennwort.

  3. Führen Sie das folgende Script aus, um Ihr neues Kennwort zu verschlüsseln:

    ./password-property-encrypt.sh plugin-bigfix.properties


Fehler bei der Kennwortausnahme in der /var/log/iem-cron.log-Datei

Möglicherweise wird der folgende Fehler in der Datei /var/log/iem-cron.log angezeigt.

Exception in thread "main" java.lang.NoClassDefFoundError:
com.sun.org.apache.xerces.internal.dom.ElementNSImpl

Dieser Fehler bei der Kennwortausnahme tritt auf, wenn die /opt/qvm/iem/webreports.properties-Datei ein ungültiges Kennwort verwendet.

Korrigieren Sie den Fehler, indem Sie die Shelleingabeaufforderung aufrufen, /opt/qvm/iem/iem-setup-webreports.pl ausführen und dann das richtige Kennwort eingeben.


Daten des Schwachstellenscans werden nicht an BigFix gesendet

Überprüfen Sie, ob sich der Scanner beim Asset authentifizieren und auf die erforderlichen Informationen zugreifen kann.

  1. Klicken Sie auf die Registerkarte Sicherheitslücken .
  2. Klicken Sie in der Scanzeile auf die Zahl in der Spalte Assets.
  3. Verschieben Sie den Mauszeiger auf die Warnungssymbole in der Spalte mit dem Flaggensymbol.
  4. Gehen Sie Problemen mit Berechtigungsnachweisen im Scanprofil nach bzw. korrigieren Sie Probleme mit der Assetkonfiguration, die den Zugriff des Scanners auf die erforderlichen Informationen verhindern.

Wurde das Assetmodell aktualisiert?

Um zu überprüfen, ob Ihre Scanergebnisse im Assetmodell aktualisiert wurden, führen Sie die folgenden Schritte aus.
  1. Klicken Sie auf die Registerkarte Sicherheitslücken .
  2. Klicken Sie im Navigationsmenü auf Scan Results (Scanergebnisse).

    Wenn ein rotes Warndreieck angezeigt wird, sind die Scanergebnisse im Assetmodell nicht aktualisiert.