Lectura de datos de vulnerabilidad en el panel de QRadar Vulnerability Insights

Ver el estado de vulnerabilidad de la red desde varias perspectivas en la pestaña QVI.

Cada área del panel de control presenta un aspecto exclusivo para las vulnerabilidades de la red. Las flechas junto a los números mostrados muestran el aumento o disminución relativa desde la última vez que su estado de vulnerabilidad fue sondeado desde QRadar®. Por ejemplo, una flecha apuntando hacia arriba representa un aumento en la instancia de ese estado de vulnerabilidad cuando se compara con los datos de la encuesta anterior.

Panel de control

La siguiente imagen es un ejemplo de la visualización de los datos de vulnerabilidad que se consultan desde la base de datos de activos QRadar.

Figura 1. Vulnerability Insights
Gráfico qvi

Por defecto, se representan todas las redes configuradas en su despliegue de QRadar. Puede filtrar la vista por una red específica en el menú Todas_las_redes, que se basa en la configuración de la jerarquía de red.

En la fila superior del gráfico, se hace referencia a los datos siguientes. Para ver más detalles, haga clic en los números asociados con cada categoría.

Instancias activas
Representa todas las instancias de vulnerabilidades activas (vulnerabilidades que no están remediadas). El recuento de instancias de vulnerabilidad normalmente es mayor que el recuento de vulnerabilidades exclusivas porque la misma vulnerabilidad que están presente en dos activos se cuenta como dos instancias de vulnerabilidad.
Remediadas (90 días)
Representa el número de vulnerabilidades remediadas en los últimos 90 días.
Revisiones aplicadas
Representa el número de vulnerabilidades para el que se aplica un arreglo de software para arreglar esas vulnerabilidades.
Nota: El elemento del panel de control Parcheado se basa en el parámetro de búsqueda "Estado de parche igual a Fijo", que requiere integración con IBM BigFix. La integración permite a ambos productos compartir datos de vulnerabilidad y gestión de activos/parches. Para obtener más información sobre la integración con BigFix, consulte IBM BigFix Integration.
Explotado
Las vulnerabilidades explotadas son las vulnerabilidades que están comprometidas de alguna manera.
Nota: El elemento del panel de control Explotado se basa en la búsqueda predeterminada "Días desde última explotación", que correlaciona las firmas de proveedor de IPS e IDS conocidas que pueden detectar o proteger frente a los datos de vulnerabilidad. Para realizar la correlación sobre si se ha ejecutado un intento de exploración, debe crear una regla personalizada basada en sucesos de IPS o IDS con los parámetros siguientes:
  • Añadir a una correlación de referencia de conjuntos
  • CorrelatedAttackMap
  • ID de destino como la clave
  • QID como el valor
Figura 2. Ejemplo de regla personalizada
Ejemplo de regla personalizada

Las imágenes siguientes muestran las vistas de los datos de vulnerabilidad del Panel de control:

Fácil de explotar

Las vulnerabilidades que son fáciles de explotar tienen las siguientes características:
  • La complejidad de acceso es baja (es fácil acceder a las vulnerabilidades).
  • Las vulnerabilidades se atacan a través de la red y sin autenticación.
Figura 3. Vulnerabilidades fáciles de explotar
Vulnerabilidades fáciles de explotar

Vulnerabilidades de tendencia

Las vulnerabilidades de tendencia son las vulnerabilidades que se notificaron recientemente en las noticias. Si introduce su clave de API y contraseña deIBM® X-Force® Exchange, la lista de vulnerabilidades de tendencia se rellena dinámicamente a partir de los datos de X-Force Exchange correlacionados con sus datos de vulnerabilidades deQRadar Vulnerability Manager.

Figura 4. Vulnerabilidades de tendencia

Riesgo alto

Las vulnerabilidades se categorizan como alto riesgo o riesgo crítico.

Instancias indica el recuento total de aparición de la vulnerabilidad, incluso cuando la misma vulnerabilidad afecta a más de un sistema.

Figure 5. High risk vulnerabilities
High risk vulnerabilities

Activos afectados

El número de activos afectados por las vulnerabilidades detectadas.

Las medidas siguientes están representadas:

Activos explotables
Activos que se pueden explotar porque hay una vulnerabilidad presente en el activo.
Activos explotados
Activos que están explotados o comprometidos de alguna manera.
Los más afectados
Cualquier activo que tiene una puntuación de riesgo agregado igual al 90 por ciento o superior de la puntuación de riesgo del activo con la puntuación de riesgo agregado más alta de la red.
Figure 6. Assets affected by vulnerabilities
Assets affected by vulnerabilities

Distintas vulnerabilidades

El recuento de vulnerabilidades exclusivas que se encuentran.

Las medidas siguientes están representadas:

  • Las Vulnerabilidades explotables son vulnerabilidades que se pueden explotar.
  • Las Vulnerabilidades explotadas son vulnerabilidades que están explotadas.
  • La opción Publicadas recientemente representa vulnerabilidades publicadas en los últimos 30 días.
Figure 7. Distinct vulnerabilities
Distinct vulnerabilities

Explorar visualización

Haga clic en el gráfico para ver una representación gráfica del estado de vulnerabilidad de la red.

Figure 8. Visualization of vulnerabilities
Visualization of vulnerabilities

Filtre las vulnerabilidades de las redes por estado, gravedad o sistema operativo.

La imagen siguiente muestra la página Explorar visualización donde puede filtrar por red y otros filtros.

Figure 9. Explore Visualization graphs
Visualization of vulnerabilities

Parche no disponible

No hay disponible ninguna actualización de software para arreglar esta vulnerabilidad. Puede que no haya ninguna actualización de software porque la actualización de software no está disponible todavía o no se puede utilizar para arreglar una vulnerabilidad como una contraseña predeterminada débil. QRadar recibe diariamente actualizaciones de contenido BigFix.

Figure 10. Patches unavailable
Patches unavailable

Contraseñas predeterminadas

Las vulnerabilidades se describen como inicios de sesión y se configuran con contraseñas predeterminadas conocidas.

Figure 11. Default passwords
Default passwords

Nuevas alertas tempranas

Nuevas vulnerabilidades publicadas en los últimos 30 días y detectadas en la red.

Figure 12. New early warnings
New early warnings