Adición de un explorador nCircle IP360

QRadar utiliza un Secure Shell (SSH) para acceder a un servidor remoto (servidor de exportación SSH) para recuperar e interpretar los datos de exploración de los dispositivos nCircle IP360 . QRadar es compatible con la versión IP360-6.5.2 a 6.8.2.8 de VnE Manager.

Antes de empezar

Esta configuración necesita los valores de destino que anotó al exportar los datos de exploración XML2 al servidor remoto.

Acerca de esta tarea

Si el explorador está configurado para utilizar una contraseña, el servidor de exploración SSH al que QRadar se conecta debe dar soporte a la autenticación de contraseña. Si no es así, la autenticación SSH para el explorador falla. Asegúrese de que se muestra la línea siguiente en el archivo sshd_config , que normalmente se encuentra en /etc/ssh directory en el servidor SSH: PasswordAuthentication yes. Si el servidor de exploración no utiliza OpenSSH, la configuración puede variar. Para obtener más información, consulte la documentación del proveedor del explorador.

Procedimiento

  1. Pulse la pestaña Admin .
  2. Pulse el icono Exploradores VA .
  3. Pulse Añadir.
  4. Configure los siguientes parámetros de nCircle IP360:
    Parámetro Descripción
    Nombre del explorador Nombre que identifica la instancia de nCircle IP360.
    Host gestionado
    En la lista Host gestionado, seleccione una opción que está basada en una de las plataformas siguientes:
    • En QRadar Console, seleccione el host gestionado responsable de la comunicación con el dispositivo de explorador.
    • En ' QRadar on Cloud, si el escáner está alojado en la nube, se puede utilizar la consola deQRadar® como host gestionado. De lo contrario, seleccione la pasarela de datos que es responsable de comunicarse con el dispositivo de escáner.
    Tipo nCircle IP360
    SSH Server Host Name Dirección IP o nombre de host del servidor remoto que aloja los archivos de resultados de la exploración.
    Nombre de usuario SSH El nombre de usuario que se utiliza para iniciar sesión en el servidor SSH remoto.
    Contraseña de SSH La contraseña que se utiliza para iniciar sesión en el servidor SSH remoto. No es necesario cuando se utiliza la clave SSH.
    SSH Port Número de puerto utilizado para conectar con el servidor remoto.
    Remote Directory Ubicación de los archivos de resultados de exploración.
    Fichero Edad máxima (días) La antigüedad máxima de un informe que se recupera durante la importación masiva de datos a través de un archivo.
    File Pattern Expresión regular para filtrar la lista de archivos que se especifican en el campo Remote Directory. Para listar todos los archivos de formato XML2 que terminan por XML, utilice la entrada siguiente: XML2.*\.xml
    Enable Key Authentication Especifica que QRadar se autentique con un archivo de autenticación basado en claves.
    Ruta de la clave privada
    Vía de acceso completa del archivo que contiene la clave privada. Si no existe un archivo de claves, debe crear el archivo vis.ssh.key.
    Importante: El archivo vis.ssh.key debe ser propiedad de vis qradar . Por ejemplo:
    # ls -al /opt/qradar/conf/vis.ssh.key
    
    
    -rw------- 1 vis qradar 1679 Aug  7 06:24 /opt/qradar/conf/vis.ssh.key
    Activar la comprobación estricta de la clave de host Permite que la clave pública del host de destino coincida con una entrada del parámetro Lista de claves de host.
    Clave de anfitrión ProporcionaBase64claves de host codificadas para aceptar cuando se conecta al host de destino. El tipo de clave de host admitido esssh-rsa. Esta clave puede obtenerse ejecutando el comando OpenSSH ssh-keyscan en Linux® o ssh-keyscan.exe en Windows u obteniendo la clave pública del sistema de destino directamente desde una ubicación como la ruta de archivo /root/.ssh/known_hosts o /etc/ssh/ssh_host_rsa_key.pub . Debe utilizar elBase64y no el nombre de host o el algoritmo.
  5. Configure los parámetros restantes.
  6. Para configurar un rango de CIDR para su explorador:
    1. Escriba el rango de CIDR que desea que este explorador tenga en cuenta o pulse Examinar para seleccionar un rango de CIDR de la lista de redes.
    2. Pulse Añadir.
  7. Pulse Guardar.
  8. En la pestaña Admin , pulse Desplegar cambios.