Um IBM®
QRadar® Vulnerability Manager Statusaktualisierungen zu Sicherheitslücken mithilfe von Webberichten von zu erhalten, HCL BigFix konfigurieren Sie Transport Layer Security ( TLS ).
Wenn QRadar Vulnerability Manager Fixlet-Statusaktualisierungen von BigFix erhält, verwendet es die SOAP-API fürBigFix -Webberichte, um Aktualisierungen mithilfe von Abfragen anzufordern, die die BigFix -Relevanzsprache verwenden. Die Abfragen werden zum Extrahieren von Daten aus der speicherinternen BigFix Web Reports-Datenbank verwendet. QRadar analysiert und speichert die Daten. Sie können gespeicherte Suchen verwenden, um die BigFix -Aktualisierungen in QRadaranzuzeigen. BigFix verwendet standardmäßig keine Webberichte TLS. Sie konfigurieren die Kommunikation zwischen „ TLS “ und BigFix „Web Reports“.
Vorbereitende Schritte
Die folgenden Komponenten müssen in Ihrem Netz installiert sein:
- Ein BigFix -Server.
- Eine BigFix -Konsole.
- Einen BigFix -Agenten für jedes Asset in Ihrem Netz, das Sie scannen.
- Eine IBM
QRadar -Konsole.
- Eine lizenzierte Installation von QRadar Vulnerability Manager.
Sie müssen QRadar V7.2.6 oder höher mit den neuesten Aktualisierungen haben.
Anmerkung: Zur Vorbereitung auf diese Integration empfiehlt es sich, Automatische Aktualisierung über die Registerkarte Verwaltung auszuführen, um die neuesten Scantools abzurufen.
Vorgehensweise
- Gehen Sie wie folgt vor, um TLS zu konfigurieren:
- Laden Sie das Zertifikat für den öffentlichen Schlüssel von BigFix auf Ihren QRadar
Console herunter, indem Sie den folgenden Befehl an der Shelleingabeaufforderung Ihres QRadar
Consoleeingeben.
openssl x509 -in <(openssl s_client -connect <bigfix ip
address>:<port> -prexit 2>/dev/null) > /opt/qvm/iem/iem_cert.pem
Normalerweise ist BigFix an Port 52312 empfangsbereit.
- Geben Sie Folgendes ein, um einen Truststore in QRadarzu erstellen:
folgenden Befehl ein:
keytool -keystore /opt/qvm/iem/truststore.jks -genkey -alias
iem_webreports
- Importieren Sie das BigFix -Zertifikat für öffentliche Schlüssel in Ihren QRadar -Truststore, indem Sie den folgenden Befehl eingeben:
keytool -importcert -file /opt/qvm/iem/iem_cert.pem -keystore
/opt/qvm/iem/truststore.jks -storepass <your_truststore_password> -alias
BigFix_webreports
- Auf der diesem Zertifikat vertrauen? Eingabeaufforderung, geben Sie Yesein.
- Um „ TLS “ und BigFix „Web Reports for“ zu QRadar Vulnerability Managerkonfigurieren, führen Sie die folgenden Schritte aus:
- Melden Sie sich über SSH als Rootbenutzer an der QRadar -Konsole an.
- Geben Sie ./iem-setup-webreports.pl ein und geben Sie bei entsprechender Aufforderung den Hostnamen, den Host-Port, den Benutzernamen und das Kennwort für den BigFix -Server ein.
Sie können diesen Befehl aus jedem Verzeichnis ausführen. Die Dateien werden im Verzeichnis /opt/qvm/iem erstellt.
- Unter „ SSL / TLS -Verschlüsselung verwenden? “ Eingabeaufforderung, geben Sie die entsprechende Antwort ein.
- Folgen Sie den Eingabeaufforderungen.
- Geben Sie den folgenden Befehl an der Shelleingabeaufforderung ein, um den Inhalt der Datei webreports.properties anzuzeigen:
more /opt/qvm/iem/webreports.properties
Die Datei webreports.properties enthält die zulässigen SSL/TLS-Transportprotokolle (z. B. webreports.tls.protocols=TLSv1.2) oder eine durch Kommas getrennte Liste webreports.tls.protocols=TLSv1.2,TLSv1.1
Stellen Sie sicher, dass in der folgenden Zeile eine Portnummer hinter der
IP-Adresse steht:
webreports.endpoint=http://<IP_address>:<port>/webreports
Wenn Sie einen anderen Port verwenden möchten, bearbeiten Sie die Datei /opt/qvm/iem/webreports.properties und ändern Sie die Portnummer.