QRadar Vulnerability Manager zum Senden von Schwachstellendaten an BigFix konfigurieren
Vorgehensweise
- Melden Sie sich als Rootbenutzer bei QRadar Console an.
- Konfigurieren Sie die BigFix -Adapterkonfiguration:
- Wechseln Sie ins Verzeichnis /opt/qvm/adaptor/config und führen Sie das Setup-Script aus: ./setup-adaptor.sh
- Geben Sie ein neues Kennwort ein, um den Truststore zu erstellen, in dem dasBigFix -Serverzertifikat gespeichert wird.
Der Truststore wird in /opt/qvm/adaptor/truststore.jks erstellt
Die folgenden Eigenschaftendateien werden im Verzeichnis /opt/qvm/adaptor/config erstellt.- adaptor.properties
- adaptor-bigfix.properties
- plugin-bigfix.properties
- Überprüfen Sie, ob die plugin-bigfix.properties Datei einen Eintrag „ TLS “ enthält, zum Beispiel „oder eine durch Kommas getrennte Liste TLSv1.2 „ TLSTLSv1.2,TLSv1.1,SSLv1.3 “.
Der erste Eintrag in der Liste wird verwendet, um den Sicherheitskontext zu erstellen: bes.rest.allowed.protocols=TLSv1.2
- Geben Sie an den Eingabeaufforderungen Details für den BigFix -REST-API-Server an, indem Sie den Hostnamen oder die IP-Adresse, den Benutzernamen und das Kennwort für den BigFix -Server eingeben.
Der Benutzername und das Kennwort, die Sie eingeben, entsprechen den Berechtigungsnachweisen, die für die BigFix -REST-API verwendet werden. Die REST-API wird zum Senden von Schwachstellendaten an BigFixverwendet.
- Starten Sie den Asset-Profiler mit folgendem Befehl erneut:
/opt/qradar/init/assetprofiler restart
Um eine optimale Leistung sicherzustellen, starten Sie den Assetprofiler nicht erneut, wenn QRadar Vulnerability Manager -Scans ausgeführt werden oder wenn Sie Schwachstellenimporte von einem Scanner eines anderen Anbieters erwarten.
Die adaptor.properties wird erstellt. Diese Datei enthält die Konfigurationsparameter für die an BigFixgesendeten Schwachstellendaten.
- Überprüfen Sie, ob das Setup erfolgreich abgeschlossen wurde:
- Überprüfen Sie in der Datei /opt/qvm/adaptor/config/adaptor.properties , ob die folgenden Eigenschaften festgelegt sind:
qvm.adaptor.listener.enabled=trueqvm.adaptor.process.daemon=false - Legen Sie den Risikoscore und die Granularität der Assetaktualisierung in der Datei adaptor.properties fest, indem Sie die folgenden Eigenschaften bearbeiten:
Tabelle 1. Adaptereigenschaften und -beschreibungen Eigenschaftsname (API) Beschreibung qvm.adaptor.minimum.vuln.riskscore=n Definiert den Schwellenwert für jede Schwachstellen-Risikobewertung. Diese Sicherheitslücken, die größer-gleich dem festgelegten Wert sind, werden an BigFixgesendet. Wenn Sie beispielsweise den Wert auf 5 setzen, werden nur Schwachstellen mit Risikobewertungen größer-gleich 5 an BigFixgesendet.
qvm.adaptor.minimum.asset.riskscore=n Die kumulative Risikobewertung aller Schwachstellen dieses Assets.
Schwachstellen in Assets, deren Bewertung unter diesem Wert liegt, werden nicht an BigFixgesendet, es sei denn, das Asset weist Schwachstellen auf, die größer-gleich dem festgelegten Wert für minimum.vuln.riskscoresind.
Anmerkung: Die minimum.vuln.riskscore überschreibt die minimum.asset.riskscore. Wenn minimum.vuln.riskscore auf 0 gesetzt ist, werden alle Schwachstellen an BigFixgesendet, unabhängig vom Wert für minimum.asset.riskscore .Mit dem Parameter minimum.asset.riskscorekönnen Sie Schwachstellen für Assets mit mehreren Schwachstellen mit niedrigem Risiko erfassen, die zu einer hohen kumulativen Risikobewertung für ein Asset führen. Wenn Sie diesen Wert festlegen, müssen Sie die Auswirkungen des Werts minimum.vuln.riskscoreauf diese Einstellung kennen.
qvm.adaptor.assetupdate.limit=n Definiert, wie die BigFix -Dashboarddatenressource aufgeteilt wird. Eine Aufteilung wird erst dann ausgeführt, wenn alle CVE-IDs für das letzte Asset belegt sind.
- Beispiel: qvm.adaptor.assetupdate.limit=20, Asset 1 hat 19 CVE-IDs und Asset 2 hat 30 CVE-IDs. wird eine Datenressource erstellt, die beide Assets mit einer Gesamtzahl von 49 CVE-IDs enthält.
- Beispiel: qvm.adaptor.assetupdate.limit=19, Asset 1 hat 19 CVE-IDs und Asset 2 hat 30 CVE-IDs. werden zwei Datenressourcen erstellt, von denen jede ein Asset enthält.
qvm.adaptor.source.data.delay=n Definiert, wie oft Daten an BigFixgesendet werden. Beispiel: Bei n=15werden Daten zu Sicherheitslücken alle 15 Minuten an BigFix gesendet, wenn Daten zu Sicherheitslücken zum Senden an BigFixverfügbar sind.
Durch Bearbeiten der Datei adaptor.properties werden die Schwachstellendaten, die Sie an BigFix senden, gefiltert.
- Prüfen Sie, ob die BigFix -Plug-in-Konfiguration die folgenden Verzeichnisse erstellt:
- /store/qvm/adaptor/data
- /store/qvm/adaptor/bigfix
- Überprüfen Sie, ob die Protokollierung in der Datei /opt/qvm/adaptor/log4j.xml aktiviert ist.
Die Protokolldateien befinden sich in den Dateien /var/log/qvm-integration-adaptor.log und /var/log/qvm-adaptor-cron.log.
Hinweis: Wenn das Zertifikat nicht heruntergeladen werden kann, weil der BigFix -Server nicht erreichbar ist, schlägt die Konfiguration nicht fehl. Sie können das Zertifikat in diesem Fall auch später noch mit folgendem Befehl herunterladen:./install-cert.sh <truststore_location> <truststore_password><truststore_IP_address: port>
Verwenden Sie zum Beispiel folgendes Befehlsformat:
./install-cert.sh /opt/qvm/adaptor/truststore.jks <abc3password> <192.0.2.0>:<63455>
- Überprüfen Sie in der Datei /opt/qvm/adaptor/config/adaptor.properties , ob die folgenden Eigenschaften festgelegt sind: