Resolución de problemas de la integración de BigFix y QRadar Vulnerability Manager

Resuelva los problemas que pueden producirse al configurar la integración de BigFix y QRadar® Vulnerability Manager .

Contenido de la resolución de problemas


El certificado de BigFix no se ha importado debido a una conexión anómala con el servidor de HCL BigFix

Si el certificado no se importa a QRadar debido a una conexión fallida con el servidor de BigFix , es posible que vea el siguiente mensaje de error:
ERROR [TrustStoreConfig] Failed to configure trust store with peer certificates : 
Connection timed out java.net.ConnectException: Connection timed out.

La configuración es satisfactoria, pero los certificados no están presentes en el almacén de confianza.

Debe cargar manualmente los certificados realizando los pasos siguientes cuando tenga acceso al servidor de BigFix .
  1. Vaya al directorio /store/qvm/adaptor.
  2. Ejecute el script de configuración: ./install-cert.sh <truststore_location> <truststore_password><truststore_IP_address:port> El puerto es el puerto de servicio al que pertenece el certificado.

Verificar la conectividad con HCL BigFix

Para verificar la conectividad con HCL BigFix , siga estos pasos:

  1. Escriba el URL siguiente en un navegador web:

    https://IP_address or DNS_hostname for BigFix:8080/webreports?page=QNA

  2. Especifique la siguiente serie en una sola línea en el indicador de mandatos:

    (id of site of it,id of it,name of it,cve id list of it) of fixlets whose (cve id list of it as lowercase contains "cve") of bes sites

  3. Pulse Evaluar

La serie siguiente es un ejemplo de la salida de un resultado:

2, 104301, MS01-043: NNTP Service in Windows NT 4.0 
Contains Memory Leak, CVE-2001-0543
La tabla siguiente describe el desglose de este resultado:
Tabla 1. Resultado de la consulta
Resultado Parámetro de consulta Descripción
2 (id of site of it) ID de sitio Fixlet
104301 (id of it) ID de fixlet

MS01-043: NNTP Service in Windows NT 4.0 Contains Memory Leak

(name of it) Nombre del fixlet
CVE-2001-0543 (cve id list of it) ID de CVE

¿Están instaladas las herramientas de exploración más recientes?

Debe ejecutar actualizaciones automáticas para obtener las herramientas de exploración más recientes para las instalaciones nuevas de QRadar porque son necesarias para que esta integración funcione. Ejecute la actualización automática desde la pestaña Admin pulsando el icono Actualización automática.

Para obtener más información sobre la instalación de actualizaciones automáticas de QRadar , consulte la publicación IBM QRadar Guía de administración.


¿Está instalada la característica de exploración de BigFix ?

Ejecute el mandato siguiente para probar si la característica de exploración de BigFix está instalada en QRadar:

grep -rl 'BIG_FIX_AGENT_ID' /opt/qvm

Se devuelven los resultados siguientes si está instalada la característica de exploración de BigFix :
  • /opt/qvm/sys/perl/scanner/FusionVM/smb_patch_scanning.pm
  • /opt/qvm/bin/ssh/packages/bin/ssh-packages

Si no ve estos archivos, ejecute la actualización automática desde la pestaña Admin pulsando el icono Actualización automática.


Restablecimiento de contraseña

Si los detalles de BigFix cambian, es posible que tenga que cambiar la contraseña.

  1. Edite el archivo plugin-bigfix.properties que está en el directorio /opt/qvm/adaptor/config.
  2. Sustituya la línea siguiente:

    _decrypt.bes.rest.password=lUb5qzr7FIVH+J319erc+g==

    por la línea siguiente:

    _encrypt.bes.rest.password=newpassword

    donde newpassword es la nueva contraseña.

  3. Ejecute el script siguiente para cifrar la contraseña nueva:

    ./password-property-encrypt.sh plugin-bigfix.properties


Error de excepción de contraseña en el archivo /var/log/iem-cron.log

Es posible que vea el siguiente error en el en el archivo /var/log/iem-cron.log.

Exception in thread "main" java.lang.NoClassDefFoundError:
com.sun.org.apache.xerces.internal.dom.ElementNSImpl

Este error de excepción de contraseña se produce cuando el archivo /opt/qvm/iem/webreports.properties utiliza una contraseña no válida.

Para arreglar este error, en el indicador de shell, ejecute /opt/qvm/iem/iem-setup-webreports.pl y vuelva a especificar la contraseña correcta.


Los datos de exploración de vulnerabilidades no se envían a BigFix

Verifique que el explorador puede autenticarse en el activo y acceder a la información necesaria.

  1. Pulse la pestaña Vulnerabilidades .
  2. En la fila de nombre de exploración, pulse el número de la columna Activos.
  3. Pase el ratón sobre los símbolos de aviso que aparecen en la columna con el icono de distintivo.
  4. Compruebe si existen problemas de credenciales en el perfil de exploración o problemas de configuración de activos que impidan que el explorador acceda a la información necesaria.

¿Está actualizado el modelo de activos?

Para verificar que el modelo de activos se actualiza con los resultados de exploración:
  1. Pulse la pestaña Vulnerabilidades .
  2. En el menú de navegación, pulse Resultados de exploración.

    Si ve un triángulo de aviso rojo, el modelo de activos no se ha actualizado con los resultados de exploración.