Configuración de QRadar Vulnerability Manager para enviar datos de vulnerabilidad a BigFix

Instale y configure el adaptador BigFix en el QRadar® Console para habilitar IBM® QRadar Vulnerability Manager para enviar datos de vulnerabilidad con puntuaciones de riesgo a HCL BigFix.

Procedimiento

  1. Inicie sesión en QRadar Console como usuario root.
  2. Configure la configuración del adaptador BigFix :
    1. Vaya al directorio /opt/qvm/adaptor/config y ejecute el script de configuración: ./setup-adaptor.sh
    2. Especifique una nueva contraseña para crear el almacén de confianza que almacena el certificado de servidor deBigFix .

      El almacén de confianza se crea en /opt/qvm/adaptor/truststore.jks

      Los siguientes archivos de propiedades se crean en el directorio /opt/qvm/adaptor/config.
      • adaptor.properties
      • adaptor-bigfix.properties
      • plugin-bigfix.properties
    3. Verifique que el plugin-bigfix.properties archivo tenga una entrada « TLS », por ejemplo, TLSv1.2 «o una lista separada por comas « TLSTLSv1.2,TLSv1.1,SSLv1.3 ».

      La primera entrada de la lista se utiliza para crear el contexto de seguridad: bes.rest.allowed.protocols=TLSv1.2

    4. En las solicitudes, proporcione detalles para el servidor de API REST de BigFix especificando el nombre de host o la dirección IP, el nombre de usuario y la contraseña del servidor de BigFix .

      El nombre de usuario y la contraseña que especifique son los mismos que las credenciales que se utilizan para la API REST de BigFix . La API REST se utiliza para enviar datos de vulnerabilidad a BigFix.

    5. Reinicie el perfilador de activos especificando el mandato siguiente:

      /opt/qradar/init/assetprofiler restart

      Para garantizar un rendimiento óptimo, no reinicie el perfilador de activos cuando se estén ejecutando las exploraciones de QRadar Vulnerability Manager o cuando esté esperando importaciones de vulnerabilidades de un explorador de terceros.

      Se crea adaptor.properties. Este archivo contiene los parámetros de configuración para los datos de vulnerabilidad que se envían a BigFix.

  3. Verifique que el proceso de configuración se ha completado satisfactoriamente:
    1. En el archivo /opt/qvm/adaptor/config/adaptor.properties , verifique que se hayan establecido estas propiedades:

      qvm.adaptor.listener.enabled=true

      qvm.adaptor.process.daemon=false

    2. Establezca la puntuación de riesgo y la granularidad de actualización de activos en el archivo adaptor.properties editando las propiedades siguientes:
      Tabla 1. Propiedades de adaptador y descripciones
      Nombre de propiedad (API) Descripción
      qvm.adaptor.minimum.vuln.riskscore=n

      Define el umbral para cada puntuación de riesgo de vulnerabilidad. Estas vulnerabilidades iguales o superiores al valor establecido se envían a BigFix. Por ejemplo, si establece el valor en 5, las vulnerabilidades con puntuaciones de riesgo iguales o superiores a 5 sólo se envían a BigFix.

      qvm.adaptor.minimum.asset.riskscore=n

      La puntuación de riesgo acumulado de todas las vulnerabilidades que se encuentran en el activo.

      Las vulnerabilidades en los activos que tienen una puntuación menor que este valor no se envían a BigFix, a menos que el activo tenga vulnerabilidades iguales o superiores al valor establecido para minimum.vuln.riskscore.

      Nota: minimum.vuln.riskscore altera temporalmente minimum.asset.riskscore. Si minimum.vuln.riskscore se establece en 0, todas las vulnerabilidades se envían a BigFix, independientemente del valor de minimum.asset.riskscore .

      Utilice el parámetro minimum.asset.riskscore para capturar vulnerabilidades en activos con varias vulnerabilidades de bajo riesgo que dan como resultado una alta puntuación de riesgo acumulado para un activo. Cuando establezca este valor, debe tener en cuenta el impacto del valor de minimum.vuln.riskscore en este valor.

      qvm.adaptor.assetupdate.limit=n

      Define cómo se divide el recurso de datos del panel de control de BigFix . La división no se produce hasta que se llenan todos los IDs de CVE para el último activo.

      • Por ejemplo, qvm.adaptor.assetupdate.limit=20, el activo 1 tiene 19 ID de CVE y el activo 2 tiene 30 ID de CVE. Se genera un recurso de datos que contiene ambos activos con un total de 49 IDs de CVE.
      • Por ejemplo, qvm.adaptor.assetupdate.limit=19, el activo 1 tiene 19 ID de CVE y el activo 2 tiene 30 ID de CVE. Se generan dos recursos de datos que contienen cada uno un activo.
      qvm.adaptor.source.data.delay=n

      Define la frecuencia con la que se envían los datos a BigFix. Por ejemplo, cuando n=15, los datos de vulnerabilidad se envían a BigFix cada 15 minutos, si hay datos de vulnerabilidad disponibles para enviar a BigFix.

      Al editar el archivo adaptor.properties , se filtran los datos de vulnerabilidad que está enviando a BigFix .

    3. Verifique que la configuración del plugin de BigFix crea los directorios siguientes:
      • /store/qvm/adaptor/data
      • /store/qvm/adaptor/bigfix
    4. Verifique que el registro esté habilitado en el archivo /opt/qvm/adaptor/log4j.xml .

      Los archivos de registro están en los archivos: /var/log/qvm-integration-adaptor.log y /var/log/qvm-adaptor-cron.log.

      Nota: Si no descarga el certificado porque no se puede acceder al servidor de BigFix , la configuración no falla. Puede descargar el certificado más adelante ejecutando el mandato siguiente:

      ./install-cert.sh <truststore_location> <truststore_password><truststore_IP_address: port>

      Por ejemplo, utilice el formato de mandato siguiente:

      ./install-cert.sh /opt/qvm/adaptor/truststore.jks <abc3password> <192.0.2.0>:<63455>