Resolución de problemas de la integración de BigFix y QRadar Vulnerability Manager
Contenido de la resolución de problemas
- El certificado BigFix no se importa debido a una conexión fallida con el servidor HCL BigFix
- Verificar conectividad con HCL BigFix
- ¿Están instaladas las herramientas de exploración más recientes?
- ¿Está instalada la característica de exploración de BigFix ?
- Restablecimiento de contraseña
- Error de excepción de contraseña
- Los datos de exploración de vulnerabilidades no se envían a BigFix
- ¿Está actualizado el modelo de activos?
El certificado de BigFix no se ha importado debido a una conexión anómala con el servidor de HCL BigFix
ERROR [TrustStoreConfig] Failed to configure trust store with peer certificates : Connection timed out java.net.ConnectException: Connection timed out.La configuración es satisfactoria, pero los certificados no están presentes en el almacén de confianza.
- Vaya al directorio /store/qvm/adaptor.
- Ejecute el script de configuración: ./install-cert.sh <truststore_location> <truststore_password><truststore_IP_address:port> El puerto es el puerto de servicio al que pertenece el certificado.
Verificar la conectividad con HCL BigFix
Para verificar la conectividad con HCL BigFix , siga estos pasos:
- Escriba el URL siguiente en un navegador web:
https://IP_address or DNS_hostname for BigFix:8080/webreports?page=QNA
- Especifique la siguiente serie en una sola línea en el indicador de mandatos:
(id of site of it,id of it,name of it,cve id list of it) of fixlets whose (cve id list of it as lowercase contains "cve") of bes sites
- Pulse Evaluar
La serie siguiente es un ejemplo de la salida de un resultado:
2, 104301, MS01-043: NNTP Service in Windows NT 4.0
Contains Memory Leak, CVE-2001-0543
| Resultado | Parámetro de consulta | Descripción |
|---|---|---|
2 |
(id of site of it) |
ID de sitio Fixlet |
104301 |
(id of it) |
ID de fixlet |
|
(name of it) |
Nombre del fixlet |
CVE-2001-0543 |
(cve id list of it) |
ID de CVE |
¿Están instaladas las herramientas de exploración más recientes?
Debe ejecutar actualizaciones automáticas para obtener las herramientas de exploración más recientes para las instalaciones nuevas de QRadar porque son necesarias para que esta integración funcione. Ejecute la actualización automática desde la pestaña Admin pulsando el icono Actualización automática.
Para obtener más información sobre la instalación de actualizaciones automáticas de QRadar , consulte la publicación IBM QRadar Guía de administración.
¿Está instalada la característica de exploración de BigFix ?
Ejecute el mandato siguiente para probar si la característica de exploración de BigFix está instalada en QRadar:
grep -rl 'BIG_FIX_AGENT_ID' /opt/qvm
- /opt/qvm/sys/perl/scanner/FusionVM/smb_patch_scanning.pm
- /opt/qvm/bin/ssh/packages/bin/ssh-packages
Si no ve estos archivos, ejecute la actualización automática desde la pestaña Admin pulsando el icono Actualización automática.
Restablecimiento de contraseña
Si los detalles de BigFix cambian, es posible que tenga que cambiar la contraseña.
- Edite el archivo plugin-bigfix.properties que está en el directorio /opt/qvm/adaptor/config.
- Sustituya la línea siguiente:
_decrypt.bes.rest.password=lUb5qzr7FIVH+J319erc+g==
por la línea siguiente:_encrypt.bes.rest.password=newpassword
donde newpassword es la nueva contraseña.
- Ejecute el script siguiente para cifrar la contraseña nueva:
./password-property-encrypt.sh plugin-bigfix.properties
Error de excepción de contraseña en el archivo /var/log/iem-cron.log
Es posible que vea el siguiente error en el en el archivo /var/log/iem-cron.log.
Exception in thread "main" java.lang.NoClassDefFoundError: com.sun.org.apache.xerces.internal.dom.ElementNSImpl
Este error de excepción de contraseña se produce cuando el archivo /opt/qvm/iem/webreports.properties utiliza una contraseña no válida.
Para arreglar este error, en el indicador de shell, ejecute /opt/qvm/iem/iem-setup-webreports.pl y vuelva a especificar la contraseña correcta.
Los datos de exploración de vulnerabilidades no se envían a BigFix
Verifique que el explorador puede autenticarse en el activo y acceder a la información necesaria.
- Pulse la pestaña Vulnerabilidades .
- En la fila de nombre de exploración, pulse el número de la columna Activos.
- Pase el ratón sobre los símbolos de aviso que aparecen en la columna con el icono de distintivo.
- Compruebe si existen problemas de credenciales en el perfil de exploración o problemas de configuración de activos que impidan que el explorador acceda a la información necesaria.
¿Está actualizado el modelo de activos?
- Pulse la pestaña Vulnerabilidades .
- En el menú de navegación, pulse Resultados de exploración.
Si ve un triángulo de aviso rojo, el modelo de activos no se ha actualizado con los resultados de exploración.