Adición de una exploración de vulnerabilidades de AXIS

Añada una configuración de explorador AXIS para recopilar informes específicos o iniciar exploraciones en el explorador remoto.

Acerca de esta tarea

En la tabla siguiente se describen los parámetros del explorador AXIS cuando se selecciona SFTP como método de importación:
Tabla 1. Explorador AXIS - Propiedades de SFTP
Parámetro Descripción
Remote Hostname Dirección IP o nombre de host del servidor que contiene los archivos de resultados de la exploración.
Login Username El nombre de usuario que QRadar utiliza para iniciar la sesión en el servidor.
Enable Key Authentication Especifica que QRadar se autentica con un archivo de autenticación basado en claves.
Contraseña de inicio de sesión La contraseña que QRadar utiliza para iniciar sesión en el servidor SFTP.
Private Key File Vía de acceso completa del archivo que contiene la clave privada. Si no existe un archivo de claves, debe crear el archivo vis.ssh.key.
Importante: El archivo vis.ssh.key debe tener la propiedad vis qradar . Por ejemplo:
# ls -al /opt/qradar/conf/vis.ssh.key
-rw------- 1 vis qradar 1679 Aug  7 06:24 /opt/qradar/conf/vis.ssh.key
Remote directory Ubicación de los archivos de resultados de exploración.
File Name Pattern Expresión regular necesaria para filtrar la lista de archivos que se especifican en Remote Directory. El patrón .*\.xml importa todos los archivos XML del directorio remoto.
Antigüedad máxima de informe (días) La antigüedad máxima de un informe que se debe recuperar durante las importaciones masivas de datos a través del archivo.
Ignorar duplicados Especifique si se deben ignorar las vulnerabilidades duplicadas o no.
Habilitar comprobación estricta de HostKey Requerir que la clave pública del host de destino coincida con una entrada en el parámetro de lista de claves de host.
HostKey Proporcione claves de host codificadas Base64 para aceptar al conectarse al host de destino. El tipo de clave de host soportado es:
ssh-rsa

Esta clave se puede obtener ejecutando el mandato OpenSSH ssh-keyscan en Linux o ssh-keyscan.exe en Windows. La clave también se puede obtener obteniendo la clave pública del sistema de destino directamente desde la ubicación. Por ejemplo: /root/.ssh/known_hosts or /etc/ssh/ssh_host_rsa_key.pub

Importante: Debe utilizar sólo el hash Base64 y no el nombre de host o el algoritmo. Por ejemplo:
AAAAB3NzaC1yc2EAAAADAQABAAABAQCkT8TfV0oPWOVihTKKtORG2DQVbbFocUvGct9lN4auSIADp4Ubi\nOzm44k0mIZtMOGfYBTHVzyI6A9nCROLiMrJ00QzwG1IihYwaTqlYbZJ3FSiSY2tz1G2C51SG9OeziDMxcnEY2cHkwGSrGowydz20KPbgzTedOQCp41PafmMlb7TMmJtjU23cfCmPAQQHWIFOLWe1hg3RMtWfj1sE+Fe7Tu+/XZvT4GPSM5YQECXIzXmrhENWo+tIlnCGq01sLNPQ2Fo8qI97uAOm0kx/wkWfJLEj9dsHl7kO6D1x3YESVrr+e\nOc2xDvAStJIb4qCks2CGZDI1I2pivoqjX+JTRL
En la tabla siguiente se describen los parámetros del explorador AXIS cuando se selecciona el recurso compartido SMB como método de importación:
Tabla 2. Explorador AXIS - Propiedades de recurso compartido SMB
Parámetro Descripción
Nombre de host Dirección IP o nombre de host del recurso compartido SMB.
Login Username El nombre de usuario que QRadar utiliza para iniciar sesión en SMB Share.
Dominio Dominio que se utiliza para conectar con el recurso compartido SMB.
SMB Folder Path Vía de acceso completa al recurso compartido desde la raíz del host SMB. Utilice barras inclinadas; por ejemplo, /share/logs/.
File Name Pattern Expresión regular necesaria para filtrar la lista de archivos de Remote Directory. El patrón .*\.xml importa todos los archivos xml del directorio remoto.

Procedimiento

  1. Pulse la pestaña Admin .
  2. Pulse el icono Exploradores VA .
  3. Pulse Añadir.
  4. En el campo Nombre de explorador , escriba un nombre para identificar el explorador AXIS.
  5. En la lista Host gestionado , seleccione una opción que se base en una de las plataformas siguientes:
    • En QRadar Console, seleccione el host gestionado responsable de la comunicación con el dispositivo de explorador.
    • En ' QRadar on Cloud, si el escáner está alojado en la nube, se puede utilizar la consola deQRadar® como host gestionado. De lo contrario, seleccione la pasarela de datos que es responsable de comunicarse con el dispositivo de escáner.
  6. En la lista Tipo , seleccione Explorador de ejes.
  7. En la lista Método de importación , seleccione SFTP o Compartir SMB.
  8. Configure los parámetros.
  9. Configure un rango de CIDR para el explorador.
  10. Pulse Guardar.
  11. En la pestaña Admin , pulse Desplegar cambios.

Qué hacer a continuación

Para obtener más información sobre cómo crear una planificación de exploración, consulte Planificación de una exploración de vulnerabilidades.