Interaktionen zwischen IBM QRadar und HCL BigFix

Bevor Sie die Integration zwischen IBM® QRadar® und HCL BigFixkonfigurieren, ist es wichtig zu verstehen, wie sie miteinander interagieren.

Wichtig: Der IBM QRadar Vulnerability Manager -Scanner ist das Ende des Lebenszyklus (EOL) in 7.5.0 Update Package 6 und wird in keiner Version von IBM QRadarmehr unterstützt. Weitere Informationen finden Sie unter QRadar Vulnerability Manager: End of service product notification (https://www.ibm.com/support/pages/node/6853425). BigFix zeigt weiterhin Ihre vorhandenen QRadar Vulnerability Manager -Scannerdaten an. In QRadar 7.5.0 Update Package 6 und höher können Sie Scanner anderer Anbieter weiterhin mit Ihrer QRadar Vulnerability Manager -Plattform verwenden.

Das folgende Diagramm zeigt eine allgemeine Übersicht über einige Interaktionen zwischen QRadar und BigFix vom ersten Scan der Assets bis zur Korrektur von Schwachstellen in den gescannten Assets.

Abb. 1. QRadar Vulnerability Manager -und BigFix -Interaktionen
Eine Übersicht über die Zusammenarbeit von QRadar Vulnerability Manager und BigFix .
Die folgende Liste enthält eine umfassende Übersicht über die Interaktionen zwischen QRadar und BigFix vom ersten Scan auf Schwachstellen bis zur Korrektur dieser Schwachstellen:
  1. Der QRadar Vulnerability Manager -Scanner führt einen authentifizierten Scan von Assets durch, um Schwachstellen zu erkennen. Nur die Schwachstellen von Assets, die in Scanprofilen konfiguriert sind, die Full-, Patch-oder PCI-Scanrichtlinien verwenden, können von BigFixverarbeitet werden.
  2. Wenn ein BigFix -Agent auf einem Asset installiert ist, ruft QRadar Vulnerability Manager die BES-Agenten-ID vom Asset ab, wenn Schwachstellen im Asset erkannt werden. Die BES-Agenten-ID ist die eindeutige Kennung, die von BigFix verwendet wird, um das Asset zu identifizieren und Schwachstellen auf diesem Asset zu beheben. BigFix bezeichnet QRadar -Assets als Computer.
  3. Die Scanergebnisse werden im Assetmodell QRadar aktualisiert, das die BES-Agenten-ID aus allen Assets mit einem BigFix -Agenten enthält. Wenn der Scanstatus im Scanprofil den Status progress=100%anzeigt, wird das Assetmodell aktualisiert und die Schwachstellendaten werden standardmäßig innerhalb von 15 Minuten an BigFix gesendet.
  4. Wenn das Assetmodell mit den Scandaten aktualisiert wird, empfängt der BigFix -Adapter, der auf dem QRadar Console installiert ist, die aktualisierten Schwachstellendaten mit Risikoscores aus dem Assetmodell. Diese Daten enthalten ggf. auch die BES-Agenten-ID. Der BigFix -Adapter verarbeitet nur Schwachstelleninformationen aus Assets, wenn eine BES-Agenten-ID enthalten ist.
  5. Die an BigFix gesendeten Schwachstellendaten werden anhand der Risikobewertungsparameter gefiltert, die in der Adaptereigenschaftendatei (/opt/qvm/adaptor/config/adaptor.properties) auf dem QRadar Consolekonfiguriert sind. Die Standardrisikobewertung ist 0.0. Dies bedeutet, dass alle Schwachstellen an BigFixgesendet werden.
  6. Der BigFix -Adapter verwendet die BigFix -REST-API, um die Schwachstelleninformationen an BigFix zu senden, und korreliert CVEs für Schwachstellen mit Fixlets. Standardmäßig werden Daten in 15-Minuten-Intervallen an BigFix gesendet.
  7. Die Schwachstelleninformationen, die von der REST-API gesendet werden, können im Dashboard BigFix Manage Vulnerability Computers angezeigt werden. Sie können Fixlets für die Assets mit Schwachstellen mit hohem Risiko über das Dashboard BigFix Manage Vulnerable Computers (Anfällige Computer verwalten) implementieren. BigFix verwendet die BES-Agenten-ID als eindeutige Referenz für das Asset, wenn Fixlets direkt auf das Asset angewendet werden.
  8. BigFix wendet Fixlets auf die Assets mit Schwachstellen an.
  9. Die SOAP-API (Web Reports) wird verwendet, um den Patchstatus für Schwachstellen von BigFixabzurufen. Diese aktualisierten Schwachstellendaten können Sie mittels gespeicherter Suchen und Filter auf der Registerkarte Vulnerabilities (Schwachstellen) anzeigen.

    Zur Aktualisierung des Schwachstellenstatus Ihrer Assets im Assetmodell müssen Sie die korrigierten Assets erneut scannen.