Interacciones entre IBM QRadar y HCL BigFix

Antes de configurar la integración entre IBM® QRadar® y HCL BigFix, es importante comprender cómo interactúan entre sí.

Importante: El explorador IBM QRadar Vulnerability Manager está al final del ciclo de vida (EOL) en 7.5.0 Update Package 6 y ya no está soportado en ninguna versión de IBM QRadar. Para obtener más información, consulte QRadar Vulnerability Manager: notificación del producto de fin de servicio (https://www.ibm.com/support/pages/node/6853425). BigFix continúa mostrando los datos de explorador de QRadar Vulnerability Manager existentes. En QRadar 7.5.0 Update Package 6 y posteriores, puede seguir utilizando exploradores de terceros con la plataforma QRadar Vulnerability Manager .

El diagrama siguiente muestra una visión general de alto nivel de algunas interacciones entre QRadar y BigFix desde la exploración inicial de activos, hasta la corrección de vulnerabilidades en los activos explorados.

Figura 1. Interacciones de QRadar Vulnerability Manager y BigFix
Una visión general del trabajo conjunto de QRadar Vulnerability Manager y BigFix .
En la lista siguiente se describe un amplio esquema de interacciones entre QRadar y BigFix desde la exploración inicial en busca de vulnerabilidades hasta la corrección de dichas vulnerabilidades:
  1. El explorador QRadar Vulnerability Manager completa una exploración autenticada de activos para descubrir vulnerabilidades. Sólo las vulnerabilidades de los activos configurados en los perfiles de exploración que utilizan políticas de exploración completas, de parches o PCI son elegibles para el proceso por parte de BigFix.
  2. Si un agente de BigFix está instalado en un activo, QRadar Vulnerability Manager recupera el ID de agente de BES del activo cuando detecta vulnerabilidades en el activo. El ID de agente de BES es el identificador exclusivo que utiliza BigFix para identificar el activo y remediar las vulnerabilidades de dicho activo. BigFix hace referencia a los activos de QRadar como sistemas.
  3. Los resultados de la exploración se actualizan en el modelo de activo de QRadar , que incluye el ID de agente de BES de los activos que tienen un agente de BigFix . Cuando el estado de exploración en el perfil de exploración muestra un estado de progress=100%, el modelo de activo se actualiza y los datos de vulnerabilidad se envían a BigFix en 15 minutos de forma predeterminada.
  4. Cuando el modelo de activo se actualiza con los datos de exploración, el adaptador BigFix que está instalado en el QRadar Console recibe los datos de vulnerabilidad actualizados con puntuaciones de riesgo del modelo de activo. Los datos contienen el ID de agente de BES. El adaptador BigFix sólo procesa información de vulnerabilidad de activos cuando se incluye un ID de agente BES .
  5. Los datos de vulnerabilidad que se envían a BigFix se filtran en los parámetros de puntuación de riesgo que se han configurado en el archivo de propiedades del adaptador (/opt/qvm/adaptor/config/adaptor.properties) en QRadar Console. La puntuación de riesgo predeterminada es 0.0, lo que significa que todas las vulnerabilidades se envían a BigFix.
  6. El adaptador BigFix utiliza la API REST BigFix para enviar la información de vulnerabilidad a BigFix y correlaciona CVE de vulnerabilidad con fixlets. De forma predeterminada, los datos se envían a BigFix en intervalos de 15 minutos.
  7. La información de vulnerabilidad que envía la API REST se puede ver en el panel de control BigFix Gestionar sistemas vulnerables . Puede desplegar Fixlets en los activos con vulnerabilidades de alto riesgo desde el panel de control BigFix Gestionar sistemas vulnerables . BigFix utiliza el ID de agente BES como referencia exclusiva para el activo cuando aplica Fixlets directamente al activo.
  8. BigFix aplica Fixlets a los activos que tienen vulnerabilidades.
  9. La API SOAP (Web Reports) se utiliza para obtener el estado de parche de vulnerabilidad de BigFix. Utilice las búsquedas guardadas y filtros de la pestaña Vulnerabilidades para ver esta información de vulnerabilidad actualizada.

    Debe volver a explorar los activos parcheados para actualizar el modelo de activos con el estado de vulnerabilidad revisado de los activos.