IP360 -Scanner nCircle hinzufügen

QRadar verwendet eine Secure Shell (SSH) für den Zugriff auf einen fernen Server (SSH-Exportserver), um die Scandaten von nCircle IP360 -Appliances abzurufen und zu interpretieren. QRadar unterstützt VnE Manager Version IP360-6.5.2 bis 6.8.2.8.

Vorbereitende Schritte

Diese Konfiguration erfordert die Zieleinstellungen, die Sie aufgezeichnet haben, als Sie die XML2 -Scandaten auf den fernen Server exportiert haben.

Informationen zu dieser Task

Wenn der Scanner für die Verwendung eines Kennworts konfiguriert ist, muss der SSH-Scanner-Server, zu dem QRadar eine Verbindung herstellt, die Kennwortauthentifizierung unterstützen. Ist dies nicht der Fall, schlägt die SSH-Authentifizierung für den Scanner fehl. Stellen Sie sicher, dass die folgende Zeile in Ihrer Datei sshd_config angezeigt wird, die sich normalerweise in /etc/ssh directory auf dem SSH-Server befindet: PasswordAuthentication yes. Wenn Ihr Scanner-Server nicht ' OpenSSH, verwendet, kann die Konfiguration abweichen. Weitere Informationen finden Sie in der Dokumentation des Anbieters für Ihren Scanner.

Vorgehensweise

  1. Klicken Sie auf die Registerkarte Verwaltung .
  2. Klicken Sie auf das Symbol VA-Scanner .
  3. Klicken Sie auf Hinzufügen.
  4. Konfigurieren Sie die folgenden nCircle IP360 -Parameter:
    Parameter Beschreibung
    Scannername Der Name zur Identifizierung Ihrer nCircle IP360 -Instanz.
    Verwalteter Host
    Wählen Sie in der Liste Verwalteter Host eine Option aus, die auf einer der folgenden Plattformen basiert:
    • Wählen Sie in QRadar Consoleden verwalteten Host aus, der für die Kommunikation mit der Scannereinheit verantwortlich ist.
    • Bei " QRadar on Cloud, wenn der Scanner in der Cloud gehostet wird, kann die QRadar® als verwalteter Host verwendet werden. Wählen Sie andernfalls das Datengateway aus, das für die Kommunikation mit der Scannereinheit verantwortlich ist.
    Typ nCircle IP360
    Hostname des SSH-Servers Die IP-Adresse oder der Hostname des fernen Servers, der die Scanergebnisdateien hostet.
    SSH-Benutzername Der Benutzername, der für die Anmeldung beim entfernten SSH-Server verwendet wird.
    SSH-Kennwort Das Passwort, das für die Anmeldung beim entfernten SSH-Server verwendet wird. Bei der Verwendung von SSH-Schlüsseln ist dies nicht erforderlich.
    SSH-Port Die Portnummer für die Verbindung zum fernen Server.
    Fernes Verzeichnis Die Position der Scanergebnisdateien.
    Datei Höchstalter (Tage) Das maximale Alter eines Berichts, der bei Massendatenimporten über eine Datei abgerufen wird.
    Dateimuster Der reguläre Ausdruck (regex) zum Filtern der Liste der Dateien, die im Feld Fernes Verzeichnis angegeben sind Verwenden Sie den folgenden Eintrag, um alle XML2 -Formatdateien aufzulisten, die mit XML enden: XML2.*\.xml
    Schlüsselauthentifizierung einschalten Gibt an, dass QRadar sich mit einer schlüsselbasierten Authentifizierungsdatei authentifiziert.
    Privater Schlüsselpfad
    Der vollständige Pfad zu der Datei, die den privaten Schlüssel enthält. Wenn keine Schlüsseldatei vorhanden ist, müssen Sie die Datei vis.ssh.key erstellen.
    Wichtig: Die Datei vis.ssh.key muss über vis qradar verfügen. Zum Beispiel:
    # ls -al /opt/qradar/conf/vis.ssh.key
    
    
    -rw------- 1 vis qradar 1679 Aug  7 06:24 /opt/qradar/conf/vis.ssh.key
    Strenge Hostkey-Prüfung einschalten Ermöglicht die Übereinstimmung des öffentlichen Schlüssels des Zielhosts mit einem Eintrag im Listenparameter Host Key.
    Host-Schlüssel BietetBase64kodierte Hostschlüssel, die bei der Verbindung mit dem Zielhost akzeptiert werden sollen. Der unterstützte Host-Schlüsseltyp istssh-rsa. Dieser Schlüssel kann durch Ausführen des Befehls OpenSSH ssh-keyscan in Linux® oder ssh-keyscan.exe in Windows oder durch Abrufen des öffentlichen Schlüssels vom Zielsystem direkt vom Dateipfad /root/.ssh/known_hosts oder /etc/ssh/ssh_host_rsa_key.pub bezogen werden. Sie müssen dieBase64nur den Hash und nicht den Hostnamen oder den Algorithmus.
  5. Konfigurieren Sie die übrigen Parameter.
  6. So konfigurieren Sie einen CIDR-Bereich für Ihren Scanner:
    1. Geben Sie den CIDR-Bereich ein, den dieser Scanner berücksichtigen soll, oder klicken Sie auf Durchsuchen , um einen CIDR-Bereich aus der Netzliste auszuwählen.
    2. Klicken Sie auf Hinzufügen.
  7. Klicken Sie auf Speichern.
  8. Klicken Sie auf der Registerkarte Verwaltung auf Änderungen implementieren.