Verschlüsselte Kommunikation zwischen HCL BigFix und QRadar konfigurieren

Um IBM® QRadar® Vulnerability Manager Statusaktualisierungen zu Sicherheitslücken mithilfe von Webberichten von zu erhalten, HCL BigFix konfigurieren Sie Transport Layer Security ( TLS ).

Wenn QRadar Vulnerability Manager Fixlet-Statusaktualisierungen von BigFix erhält, verwendet es die SOAP-API fürBigFix -Webberichte, um Aktualisierungen mithilfe von Abfragen anzufordern, die die BigFix -Relevanzsprache verwenden. Die Abfragen werden zum Extrahieren von Daten aus der speicherinternen BigFix Web Reports-Datenbank verwendet. QRadar analysiert und speichert die Daten. Sie können gespeicherte Suchen verwenden, um die BigFix -Aktualisierungen in QRadaranzuzeigen. BigFix verwendet standardmäßig keine Webberichte TLS. Sie konfigurieren die Kommunikation zwischen „ TLS “ und BigFix „Web Reports“.

Vorbereitende Schritte

Die folgenden Komponenten müssen in Ihrem Netz installiert sein:
  • Ein BigFix -Server.
  • Eine BigFix -Konsole.
  • Einen BigFix -Agenten für jedes Asset in Ihrem Netz, das Sie scannen.
  • Eine IBM QRadar -Konsole.
  • Eine lizenzierte Installation von QRadar Vulnerability Manager.

Sie müssen QRadar V7.2.6 oder höher mit den neuesten Aktualisierungen haben.

Anmerkung: Zur Vorbereitung auf diese Integration empfiehlt es sich, Automatische Aktualisierung über die Registerkarte Verwaltung auszuführen, um die neuesten Scantools abzurufen.

Vorgehensweise

  1. Gehen Sie wie folgt vor, um TLS zu konfigurieren:
    1. Laden Sie das Zertifikat für den öffentlichen Schlüssel von BigFix auf Ihren QRadar Console herunter, indem Sie den folgenden Befehl an der Shelleingabeaufforderung Ihres QRadar Consoleeingeben.

      openssl x509 -in <(openssl s_client -connect <bigfix ip address>:<port> -prexit 2>/dev/null) > /opt/qvm/iem/iem_cert.pem

      Normalerweise ist BigFix an Port 52312 empfangsbereit.

    2. Geben Sie Folgendes ein, um einen Truststore in QRadarzu erstellen:
      folgenden Befehl ein:

      keytool -keystore /opt/qvm/iem/truststore.jks -genkey -alias iem_webreports

    3. Importieren Sie das BigFix -Zertifikat für öffentliche Schlüssel in Ihren QRadar -Truststore, indem Sie den folgenden Befehl eingeben:

      keytool -importcert -file /opt/qvm/iem/iem_cert.pem -keystore /opt/qvm/iem/truststore.jks -storepass <your_truststore_password> -alias BigFix_webreports

    4. Auf der diesem Zertifikat vertrauen? Eingabeaufforderung, geben Sie Yesein.
  2. Um „ TLS “ und BigFix „Web Reports for“ zu QRadar Vulnerability Managerkonfigurieren, führen Sie die folgenden Schritte aus:
    1. Melden Sie sich über SSH als Rootbenutzer an der QRadar -Konsole an.
    2. Geben Sie ./iem-setup-webreports.pl ein und geben Sie bei entsprechender Aufforderung den Hostnamen, den Host-Port, den Benutzernamen und das Kennwort für den BigFix -Server ein.

      Sie können diesen Befehl aus jedem Verzeichnis ausführen. Die Dateien werden im Verzeichnis /opt/qvm/iem erstellt.

    3. Unter „ SSL / TLS -Verschlüsselung verwenden? “ Eingabeaufforderung, geben Sie die entsprechende Antwort ein.
    4. Folgen Sie den Eingabeaufforderungen.
    5. Geben Sie den folgenden Befehl an der Shelleingabeaufforderung ein, um den Inhalt der Datei webreports.properties anzuzeigen:

      more /opt/qvm/iem/webreports.properties

      Die Datei webreports.properties enthält die zulässigen SSL/TLS-Transportprotokolle (z. B. webreports.tls.protocols=TLSv1.2) oder eine durch Kommas getrennte Liste webreports.tls.protocols=TLSv1.2,TLSv1.1

      Stellen Sie sicher, dass in der folgenden Zeile eine Portnummer hinter der IP-Adresse steht:

      webreports.endpoint=http://<IP_address>:<port>/webreports

      Wenn Sie einen anderen Port verwenden möchten, bearbeiten Sie die Datei /opt/qvm/iem/webreports.properties und ändern Sie die Portnummer.