AVDS-Schwachstellenscanner für Beyond Security hinzufügen

Neben AVDS-Appliances (Security Automated Vulnerability Detection System) erstellen Schwachstellendaten im AXIS-Format (Asset Export Information Source). AXIS-formatierte Dateien können durch XML-Dateien importiert werden, die importiert werden können.

Informationen zu dieser Task

Für eine erfolgreiche Integration von AVDS-Sicherheitslücken des Typs "Beyond Security" mit QRadarmüssen Sie Ihre AVDS-Appliance des Typs "Beyond Security" so konfigurieren, dass Daten zu Sicherheitslücken in einer AXIS-formatierten XML-Ergebnisdatei veröffentlicht werden. Die XML-Schwachstellendaten müssen auf einem fernen Server veröffentlicht werden, auf den über SFTP ( Secure File Transfer Protocol) zugegriffen werden kann. Der Begriff 'ferner Server' bezieht sich auf alle Appliances, Hosts anderer Anbieter oder Netzspeicherpositionen, die die veröffentlichten XML-Scanergebnisdateien hosten können.

Die neuesten XML-Ergebnisse, die AVDS-Sicherheitslücken enthalten, werden in importiert, wenn ein Scanzeitplan gestartet wird. Scanzeitpläne legen die Häufigkeit fest, mit der von Beyond Security AVDS erstellte Schwachstellendaten importiert werden. Nachdem Sie Ihre Beyond Security AVDS-Appliance zu QRadarhinzugefügt haben, erstellen Sie einen Scanzeitplan, um die Scanergebnisdateien zu importieren. Schwachstellen aus dem Scanzeitplan aktualisieren die Registerkarte Assets nach Abschluss des Scanzeitplans.

Vorgehensweise

  1. Klicken Sie auf die Registerkarte Verwaltung .
  2. Klicken Sie auf das Symbol VA-Scanner .
  3. Klicken Sie auf Hinzufügen.
  4. Geben Sie im Feld Scannername einen Namen ein, um Ihren Beyond Security AVDS-Scanner zu identifizieren.
  5. Wählen Sie in der Liste Verwalteter Host eine Option aus, die auf einer der folgenden Plattformen basiert:
    • Wählen Sie in QRadar Consoleden verwalteten Host aus, der für die Kommunikation mit der Scannereinheit verantwortlich ist.
    • Bei " QRadar on Cloud, wenn der Scanner in der Cloud gehostet wird, kann die QRadar® als verwalteter Host verwendet werden. Wählen Sie andernfalls das Datengateway aus, das für die Kommunikation mit der Scannereinheit verantwortlich ist.
  6. Wählen Sie in der Liste Typ die Option Beyond Security AVDSaus.
  7. Geben Sie im Feld Ferner Hostname die IP-Adresse oder den Hostnamen des Systems ein, das die veröffentlichten Scanergebnisse Ihres Beyond Security AVDS-Scanners enthält.
  8. Wählen Sie eine der folgenden Authentifizierungsoptionen aus:
    Option Beschreibung
    Anmeldebenutzername
    Gehen Sie wie folgt vor, um die Authentifizierung mit einem Benutzernamen und einem Kennwort durchzuführen:
    1. Geben Sie im Feld Benutzername für Anmeldung einen Benutzernamen ein, der über Zugriff zum Abrufen der Scanergebnisse vom fernen Host verfügt.
    2. Geben Sie im Feld Anmeldekennwort das Kennwort ein, das dem Benutzernamen zugeordnet ist.
    Schlüsselberechtigung aktivieren
    Gehen Sie wie folgt vor, um sich mit einer schlüsselbasierten Authentifizierungsdatei zu authentifizieren:
    1. Wählen Sie das Kontrollkästchen Schlüsselauthentifizierung aktivieren aus.
    2. Geben Sie im Feld Private Schlüsseldatei den Verzeichnispfad zur Schlüsseldatei ein.

    Das Standardverzeichnis für die Schlüsseldatei ist/opt/qradar/conf/vis.ssh.key.

    Wenn keine Schlüsseldatei vorhanden ist, müssen Sie die Datei vis.ssh.key erstellen.
    Wichtig: Die Datei vis.ssh.key muss das Eigentumsrecht vis qradar haben. Beispiel:
    # ls -al /opt/qradar/conf/vis.ssh.key
    -rw ------- 1 vis qradar 1679 Aug 7 06:24 /opt/qradar/conf/vis.ssh.key
  9. Geben Sie im Feld Fernes Verzeichnis die Verzeichnisposition der Scanergebnisdateien ein.
  10. Geben Sie im Feld Dateinamensmuster einen regulären Ausdruck (regulären Ausdruck) ein, um die Liste der Dateien zu filtern, die im fernen Verzeichnis angegeben sind. Alle übereinstimmenden Dateien werden in die Verarbeitung eingeschlossen.

    Der Standardwert ist .*\.xml. Das Muster .*\.xml importiert alle XML-Dateien in das ferne Verzeichnis.

  11. Geben Sie in das Feld Max. Berichtsalter (Tage) das maximale Dateialter für Ihre Scanergebnisdatei ein. Dateien, die älter als die angegebenen Tage und die Zeitmarke in der Berichtsdatei sind, werden ausgeschlossen, wenn der geplante Scan gestartet wird. Der Standardwert ist 7 Tage.
  12. Gehen Sie wie folgt vor, um die Option Duplikate ignorieren zu konfigurieren:
    • Aktivieren Sie dieses Kontrollkästchen, um Dateien zu verfolgen, die bereits von einem Scanzeitplan verarbeitet wurden. Diese Option verhindert, dass eine Scanergebnisdatei ein zweites Mal verarbeitet wird.
    • Wählen Sie dieses Kontrollkästchen ab, um Ergebnisse von Schwachstellenscans bei jedem Start des Scanzeitplans zu importieren. Diese Option kann zu mehreren Schwachstellen führen, die einem Asset zugeordnet sind.
    Wenn eine Ergebnisdatei nicht innerhalb von 10 Tagen gescannt wird, wird sie aus der Verfolgungsliste entfernt und beim nächsten Start des Scanzeitplans verarbeitet.
  13. So konfigurieren Sie einen CIDR-Bereich für Ihren Scanner:
    1. Geben Sie den CIDR-Bereich für den Scan ein oder klicken Sie auf Durchsuchen , um einen CIDR-Bereich aus der Netzliste auszuwählen.
    2. Klicken Sie auf Hinzufügen.
  14. Klicken Sie auf Speichern.
  15. Klicken Sie auf der Registerkarte Verwaltung auf Änderungen implementieren.

Nächste Schritte

Sie können jetzt einen Scanzeitplan erstellen. Siehe Schwachstellenscan planen.