Añadir importación de archivos remotos del explorador Rapid7 Nexpose

QRadar utiliza archivos remotos para importar datos de vulnerabilidad del sitio desde el explorador Rapid7 Nexponer.

Antes de empezar

Antes de añadir este explorador, compruebe que tiene un certificado de servidor compatible con conexiones HTTPS. QRadar da soporte a los certificados con las extensiones de archivo siguientes: .crt, .cert o .der. Para copiar un certificado al directorio /opt/qradar/conf/trusted_certificates, seleccione una de las opciones siguientes:
  • Copie manualmente el certificado en el directorio /opt/qradar/conf/trusted_certificates utilizando SCP o SFTP.
  • Utilice SSH para iniciar sesión en la consola o en el host gestionado y recuperar el certificado utilizando el mandato siguiente: /opt/qradar/bin/getcert.sh <IP or Hostname> <optional port - 443 default>. Se descargará un certificado del nombre de host o la dirección IP que se haya especificado y se colocará en el directorio /opt/qradar/conf/trusted_certificates con el formato adecuado.

Acerca de esta tarea

Las importaciones de archivos remotos recopilan las vulnerabilidades de un sitio desde un archivo remoto que se descarga. El archivo XML Rapid7 Nexponer que contiene el sitio y la información de vulnerabilidad debe copiarse desde el dispositivo Rapid7 Nexponer en la consola o el host gestionado que especifique cuando se añada el explorador a QRadar. El directorio de destino del host gestionado debe existir para que el dispositivo Rapid7 Nexpose pueda copiar informes de sitios en el host gestionado. Los archivos de sitio se pueden copiar en el host gestionado o consola mediante Secure Copy (SCP) o Secure File Transfer Protocol (SFTP).

El directorio de importación que se crea en el host gestionado o QRadar Console debe tener el propietario adecuado y el permiso establecido en él para el usuario VIS dentro de QRadar. Por ejemplo, chown -R vis:qradar <import_directory_path> y chmod 755 <import_directory_path> establecen el propietario de la vía de acceso del directorio de importación al usuario VIS con permisos de lectura, escritura y ejecución adecuados.

Nota: Los archivos de sitio que se importan no se suprimen de la carpeta de importación, sino que se renombran como .processed0. Los administradores pueden crear un trabajo cron para suprimir los archivos de sitio procesados anteriormente.

Procedimiento

  1. Pulse Admin > Configuración del sistema.
  2. Pulse el icono Exploradores de VA y, a continuación, pulse Añadir.
  3. Escriba un Nombre de explorador para identificar el explorador Rapid7 Nexponer.
  4. En la lista Host gestionado , seleccione una opción que se base en una de las plataformas siguientes:
    • En QRadar Console, seleccione el host gestionado responsable de la comunicación con el dispositivo de explorador.
    • En ' QRadar on Cloud, si el escáner está alojado en la nube, se puede utilizar la consola deQRadar® como host gestionado. De lo contrario, seleccione la pasarela de datos que es responsable de comunicarse con el dispositivo de escáner.
  5. En Tipo, seleccione Rapid7 Nexponer escáner.
  6. En la lista Tipo de importación , seleccione Importar datos de sitio-Archivo remoto.
  7. Especifique el Nombre de host remoto del servidor que tiene los archivos de resultados de exploración y el Puerto remoto del servidor SSH remoto.
  8. Introduzca el nombre de usuario y la nombre de usuario del servidor SSH remoto.
  9. Opcional: Habilite la autenticación de claves y, a continuación, especifique la vía de acceso local completa al archivo de claves privadas SSH.
  10. Indique la ubicación del directorio remoto que contiene los resultados de exploración en el servidor SSH remoto.
  11. En el campo Patrón de nombre de archivo , escriba un patrón de expresión regular (regex) para determinar qué archivos XML de Nexponer Rapid7 deben incluirse en el informe de exploración.
    Todos los nombres de archivo que coincidan con el patrón de la expresión regular se incluyen cuando se importa el informe de exploración de vulnerabilidad. Debe utilizar un patrón de expresión regular válido en este campo. El valor predeterminado .*\.xml importa todos los archivos de la carpeta de importación.
  12. Especifique el número máximo que se podrá utilizar el archivo de informe. Los archivos que tengan más antigüedad no se procesarán. Establezca el número en 0 si desea inhabilitar la comprobación de la antigüedad de los informes.
  13. La opción Enable Strict HostKey Checking permite que la clave pública del host de destino coincida con una entrada del parámetro Host Key list.
    1. En HostKey campo, proporcioneBase64claves de host codificadas para aceptar cuando se conecta al host de destino. El tipo de clave de host admitido esssh-rsa. Esta clave puede obtenerse ejecutando el comando OpenSSH ssh-keyscan en Linux® o ssh-keyscan.exe en Windows u obteniendo la clave pública del sistema de destino directamente desde una ubicación como la ruta de archivo /root/.ssh/known_hosts o /etc/ssh/ssh_host_rsa_key.pub . Debe utilizar elBase64y no el nombre de host o el algoritmo. Por ejemplo:
      AAAAB3NzaC1yc2EAAAADAQABAAABAQCkT8TfV0oPWOVihTKKtORG2DQVbbFocUvGct9lN4auSIADp4Ubi\nOzm44k0mIZtMOGfYBTHVzyI6A9nCROLiMrJ00QzwG1IihYwaTqlYbZJ3FSiSY2tz1G2C51SG9OeziDMxcnEY2cHkwGSrGowydz20KPbgzTedOQCp41PafmMlb7TMmJtjU23cfCmPAQQHWIFOLWe1hg3RMtWfj1sE+Fe7Tu+/XZvT4GPSM5YQECXIzXmrhENWo+tIlnCGq01sLNPQ2Fo8qI97uAOm0kx/wkWfJLEj9dsHl7kO6D1x3YESVrr+e\nOc2xDvAStJIb4qCks2CGZDI1I2pivoqjX+JTRL
  14. Configure un rango de CIDR para su explorador:
    1. En el campo, escriba el rango de CIDR que desea que tenga en cuenta este explorador o pulse Examinar para seleccionar un rango de CIDR de la lista de redes.
    2. Pulse Añadir.
  15. Pulse Guardar.
  16. En la pestaña Admin , pulse Desplegar cambios.

Qué hacer a continuación

Ya está preparado para crear una planificación de exploración. Consulte Programación de una exploración de vulnerabilidades.