QRadar verwendet eine Secure Shell (SSH) für den Zugriff auf einen fernen Server (SSH-Exportserver), um die Scandaten von nCircle IP360 -Appliances abzurufen und zu interpretieren. QRadar unterstützt VnE Manager Version IP360-6.5.2 bis 6.8.2.8.
Vorbereitende Schritte
Diese Konfiguration erfordert die Zieleinstellungen, die Sie aufgezeichnet haben, als Sie die XML2 -Scandaten auf den fernen Server exportiert haben.
Informationen zu dieser Task
Wenn der Scanner für die Verwendung eines Kennworts konfiguriert ist, muss der SSH-Scanner-Server, zu dem QRadar eine Verbindung herstellt, die Kennwortauthentifizierung unterstützen. Ist dies nicht der Fall, schlägt die SSH-Authentifizierung für den Scanner fehl. Stellen Sie sicher, dass die folgende Zeile in Ihrer Datei sshd_config angezeigt wird, die sich normalerweise in /etc/ssh directory auf dem SSH-Server befindet: PasswordAuthentication yes. Wenn Ihr Scanner-Server nicht ' OpenSSH, verwendet, kann die Konfiguration abweichen. Weitere Informationen finden Sie in der Dokumentation des Anbieters für Ihren Scanner.
Vorgehensweise
- Klicken Sie auf die Registerkarte Verwaltung .
- Klicken Sie auf das Symbol VA-Scanner .
- Klicken Sie auf Hinzufügen.
- Konfigurieren Sie die folgenden nCircle IP360 -Parameter:
| Parameter |
Beschreibung |
| Scannername |
Der Name zur Identifizierung Ihrer nCircle IP360 -Instanz. |
| Verwalteter Host |
Wählen Sie in der Liste Verwalteter Host eine Option aus, die auf einer der folgenden Plattformen basiert:
- Wählen Sie in QRadar
Consoleden verwalteten Host aus, der für die Kommunikation mit der Scannereinheit verantwortlich ist.
- Bei " QRadar on Cloud, wenn der Scanner in der Cloud gehostet wird, kann die QRadar® als verwalteter Host verwendet werden. Wählen Sie andernfalls das Datengateway aus, das für die Kommunikation mit der Scannereinheit verantwortlich ist.
|
| Typ |
nCircle IP360 |
| Hostname des SSH-Servers |
Die IP-Adresse oder der Hostname des fernen Servers, der die Scanergebnisdateien hostet. |
| SSH-Benutzername |
Der Benutzername, der für die Anmeldung beim entfernten SSH-Server verwendet wird. |
| SSH-Kennwort |
Das Passwort, das für die Anmeldung beim entfernten SSH-Server verwendet wird. Bei der Verwendung von SSH-Schlüsseln ist dies nicht erforderlich. |
| SSH-Port |
Die Portnummer für die Verbindung zum fernen Server. |
| Fernes Verzeichnis |
Die Position der Scanergebnisdateien. |
| Datei Höchstalter (Tage) |
Das maximale Alter eines Berichts, der bei Massendatenimporten über eine Datei abgerufen wird. |
| Dateimuster |
Der reguläre Ausdruck (regex) zum Filtern der Liste der Dateien, die im Feld Fernes Verzeichnis angegeben sind Verwenden Sie den folgenden Eintrag, um alle XML2 -Formatdateien aufzulisten, die mit XML enden: XML2.*\.xml |
| Schlüsselauthentifizierung einschalten |
Gibt an, dass QRadar sich mit einer schlüsselbasierten Authentifizierungsdatei authentifiziert. |
| Privater Schlüsselpfad |
Der vollständige Pfad zu der Datei, die den privaten Schlüssel enthält. Wenn keine Schlüsseldatei vorhanden ist, müssen Sie die Datei vis.ssh.key erstellen. Wichtig: Die Datei vis.ssh.key muss über vis qradar verfügen. Zum Beispiel: # ls -al /opt/qradar/conf/vis.ssh.key
-rw------- 1 vis qradar 1679 Aug 7 06:24 /opt/qradar/conf/vis.ssh.key
|
| Strenge Hostkey-Prüfung einschalten |
Ermöglicht die Übereinstimmung des öffentlichen Schlüssels des Zielhosts mit einem Eintrag im Listenparameter Host Key. |
| Host-Schlüssel |
BietetBase64kodierte Hostschlüssel, die bei der Verbindung mit dem Zielhost akzeptiert werden sollen. Der unterstützte Host-Schlüsseltyp istssh-rsa. Dieser Schlüssel kann durch Ausführen des Befehls OpenSSH ssh-keyscan in Linux® oder ssh-keyscan.exe in Windows oder durch Abrufen des öffentlichen Schlüssels vom Zielsystem direkt vom Dateipfad
/root/.ssh/known_hosts oder /etc/ssh/ssh_host_rsa_key.pub bezogen werden. Sie müssen dieBase64nur den Hash und nicht den Hostnamen oder den Algorithmus. |
- Konfigurieren Sie die übrigen Parameter.
- So konfigurieren Sie einen CIDR-Bereich für Ihren Scanner:
- Geben Sie den CIDR-Bereich ein, den dieser Scanner berücksichtigen soll, oder klicken Sie auf Durchsuchen , um einen CIDR-Bereich aus der Netzliste auszuwählen.
- Klicken Sie auf Hinzufügen.
- Klicken Sie auf Speichern.
- Klicken Sie auf der Registerkarte Verwaltung auf Änderungen implementieren.