La adición de un explorador permite a QRadar recopilar archivos de vulnerabilidad SCAP de IBM InfoSphere Guardium.
Acerca de esta tarea
Los administradores pueden añadir varios exploradores IBM Guardium ® a IBM
QRadar, cada uno con una configuración diferente. Varias configuraciones proporcionan a QRadar la posibilidad de importar datos de vulnerabilidad para resultados específicos. La planificación de exploración determina la frecuencia con la que los resultados de la exploración SCAP se importan de IBM InfoSphere Guardium.
Procedimiento
- Pulse la pestaña Admin .
- Pulse el icono Exploradores VA .
- Pulse Añadir.
- En el campo Nombre de explorador , escriba un nombre para identificar el explorador IBM Guardium.
- En la lista Host gestionado , seleccione una opción que se base en una de las plataformas siguientes:
- En QRadar
Console, seleccione el host gestionado responsable de la comunicación con el dispositivo de explorador.
- En ' QRadar on Cloud, si el escáner está alojado en la nube, se puede utilizar la consola deQRadar® como host gestionado. De lo contrario, seleccione la pasarela de datos que es responsable de comunicarse con el dispositivo de escáner.
- En la lista Tipo , seleccione IBM Guardium SCAP Scanner.
- Elija una de las opciones de autenticación siguientes:
| Opción |
Descripción |
| Login Username |
Para la autenticación con un nombre de usuario y una contraseña:
- En el campo Login Username, escriba un nombre de usuario que tenga acceso para recuperar los resultados de la exploración del host remoto.
- En el campo Login Password, escriba la contraseña que está asociada con el nombre de usuario.
|
| Enable Key Authorization |
Para la autenticación con un archivo de autenticación basado en clave:
- Seleccione la casilla de verificación Enable Key Authentication.
- En el campo Private Key File, escriba la vía de acceso del directorio del archivo de claves.
El directorio predeterminado del archivo de claves es /opt/qradar/conf/vis.ssh. Si no hay ningún archivo de claves, cree el archivo de claves vis.ssh. Importante: El archivo vis.ssh.key debe tener la propiedad vis qradar . Por ejemplo:
# ls -al /opt/qradar/conf/vis.ssh.key
-rw------- 1 vis qradar 1679 Aug 7 06:24 /opt/qradar/conf/vis.ssh.key
|
- En el campo Directorio remoto , escriba la ubicación del directorio de los archivos de resultados de la exploración.
- En el campo Patrón de nombre de archivo , escriba una expresión regular (regex) necesaria para filtrar la lista de archivos de vulnerabilidad SCAP especificados en el campo Directorio remoto . Todos los archivos coincidentes se incluyen en el proceso.
De forma predeterminada, el campo Report Name Pattern contiene .*\.xml como patrón de expresión regular. El patrón .*\.xml importa todos los archivos xml del directorio remoto.
- En el campo Max Reports Age (Days) , escriba la antigüedad máxima del archivo de resultados de la exploración. Los archivos que sean más antiguos que los días y la indicación de fecha y hora que están especificados en el archivo de informe se excluyen cuando se inicia la exploración planificada. El valor predeterminado es de 7 días.
- Para configurar la opción Ignorar duplicados :
- Seleccione esta casilla de verificación para realizar el seguimiento de los archivos que una planificación de exploración ya ha procesado. Esta opción impide que un archivo de resultados de exploración se procese por segunda vez.
- Deseleccione esta casilla de verificación para importar los resultados de la exploración de vulnerabilidades cada vez que se inicia la planificación de la exploración. Esta opción puede hacer que haya varias vulnerabilidades asociadas con un mismo activo.
Si un archivo de resultados no se escanea en un plazo de 10 días, el archivo se elimina de la lista de seguimiento y se procesa la próxima vez que se inicie el programa de escaneado.
- La opción Enable Strict HostKey Checking permite que la clave pública del host de destino coincida con una entrada del parámetro Host Key list.
- En HostKey campo, proporcioneBase64claves de host codificadas para aceptar cuando se conecta al host de destino. El tipo de clave de host admitido esssh-rsa. Esta clave puede obtenerse ejecutando el comando OpenSSH ssh-keyscan en Linux o ssh-keyscan.exe en Windows u obteniendo la clave pública del sistema de destino directamente desde una ubicación como la ruta de archivo /root/.ssh/known_hosts o /etc/ssh/ssh_host_rsa_key.pub . Debe utilizar elBase64y no el nombre de host o el algoritmo. Por ejemplo:
AAAAB3NzaC1yc2EAAAADAQABAAABAQCkT8TfV0oPWOVihTKKtORG2DQVbbFocUvGct9lN4auSIADp4Ubi\nOzm44k0mIZtMOGfYBTHVzyI6A9nCROLiMrJ00QzwG1IihYwaTqlYbZJ3FSiSY2tz1G2C51SG9OeziDMxcnEY2cHkwGSrGowydz20KPbgzTedOQCp41PafmMlb7TMmJtjU23cfCmPAQQHWIFOLWe1hg3RMtWfj1sE+Fe7Tu+/XZvT4GPSM5YQECXIzXmrhENWo+tIlnCGq01sLNPQ2Fo8qI97uAOm0kx/wkWfJLEj9dsHl7kO6D1x3YESVrr+e\nOc2xDvAStJIb4qCks2CGZDI1I2pivoqjX+JTRL
- Para configurar un rango de CIDR para su explorador:
- En el campo de texto, escriba el rango de CIDR que desea que este explorador tenga en cuenta o pulse Examinar para seleccionar un rango de CIDR de la lista de redes.
- Pulse Añadir.
- Pulse Guardar.
- En la pestaña Admin , pulse Desplegar cambios.
Qué hacer a continuación
Ya está preparado para crear una planificación de exploración para IBM InfoSphere Guardium. Consulte Programación de una exploración de vulnerabilidades