Ajout d'une analyse de vulnérabilité AXIS

Ajoutez une configuration de scanner AXIS afin de collecter des rapports spécifiques ou de lancer des analyses sur le scanner distant.

A propos de cette tâche

Le tableau suivant décrit les paramètres de scanner AXIS lorsque vous sélectionnez SFTP comme méthode d'importation :
Tableau 1. Scanner AXIS - Propriétés SFTP
Paramètre Descriptif
Remote Hostname Adresse IP ou nom d'hôte du serveur qui a les fichiers de résultats d'analyse.
Login Username Nom d'utilisateur utilisé par QRadar pour se connecter au serveur.
Enable Key Authentication Indique que QRadar s'authentifie avec un fichier d'authentification par clé.
Mot de passe de connexion Mot de passe utilisé par QRadar pour se connecter au serveur SFTP.
Private Key File Chemin d'accès complet au fichier qui contient la clé privée. S'il n'existe pas de fichier de clés, vous devez créer le fichier vis.ssh.key.
Important: Le fichier vis.ssh.key doit être propriétaire de vis qradar . Par exemple,
# ls -al /opt/qradar/conf/vis.ssh.key
-rw------- 1 vis qradar 1679 Aug  7 06:24 /opt/qradar/conf/vis.ssh.key
Répertoire distant Emplacement des fichiers de résultat d'analyse.
File Name Pattern Expression régulière (regex) requise pour filtrer la liste de fichiers spécifiée dans le répertoire distant. Le canevas .*\.xml importe tous les fichiers XML du répertoire distant.
Age maximal du rapport (jours) Age maximal d'un rapport à extraire lors des importations de données en masse via un fichier.
Ignorer les doublons Indiquez si les vulnérabilités en double doivent être ignorées ou non.
Activer la vérification HostKey stricte La clé publique de l'hôte cible doit correspondre à une entrée du paramètre de liste de clés d'hôte.
HostKey Indiquez les clés d'hôte codées Base64 à accepter lors de la connexion à l'hôte cible. Le type de clé d'hôte pris en charge est:
ssh-rsa

Cette clé peut être obtenue en exécutant la commande OpenSSH ssh-keyscan sous Linux ou ssh-keyscan.exe sous Windows. La clé peut également être obtenue en obtenant la clé publique à partir du système cible directement à partir de l'emplacement. Par exemple, /root/.ssh/known_hosts or /etc/ssh/ssh_host_rsa_key.pub

Important: Vous devez utiliser le hachage Base64 uniquement et non le nom d'hôte ou l'algorithme. Par exemple,
AAAAB3NzaC1yc2EAAAADAQABAAABAQCkT8TfV0oPWOVihTKKtORG2DQVbbFocUvGct9lN4auSIADp4Ubi\nOzm44k0mIZtMOGfYBTHVzyI6A9nCROLiMrJ00QzwG1IihYwaTqlYbZJ3FSiSY2tz1G2C51SG9OeziDMxcnEY2cHkwGSrGowydz20KPbgzTedOQCp41PafmMlb7TMmJtjU23cfCmPAQQHWIFOLWe1hg3RMtWfj1sE+Fe7Tu+/XZvT4GPSM5YQECXIzXmrhENWo+tIlnCGq01sLNPQ2Fo8qI97uAOm0kx/wkWfJLEj9dsHl7kO6D1x3YESVrr+e\nOc2xDvAStJIb4qCks2CGZDI1I2pivoqjX+JTRL
Le tableau suivant décrit les paramètres de scanner AXIS lorsque vous sélectionnez SMB Share comme méthode d'importation :
Tableau 2. Scanner AXIS - Propriétés SMB Share
Paramètre Descriptif
HOSTNAME Adresse IP ou nom d'hôte de SMB Share.
Login Username Nom d'utilisateur que QRadar utilise pour se connecter à SMB Share.
Domaine Domaine qui est utilisé pour la connexion à SMB Share.
SMB Folder Path Chemin d'accès complet au partage depuis a racine de l'hôte SMB. Utilisez les barres obliques, par exemple /share/logs/.
File Name Pattern Expression régulière (regex) requise pour filtrer la liste de fichiers spécifiée dans le répertoire distant. Le canevas .*\.xml importe tous les fichiers xml dans le répertoire distant.

Procédure

  1. Cliquez sur l'onglet Admin .
  2. Cliquez sur l'icône Scanners d'analyse des vulnérabilités .
  3. Cliquez sur Ajouter.
  4. Dans la zone Nom du scanner , entrez un nom pour identifier le scanner AXIS.
  5. Dans la liste Hôte géré , sélectionnez une option basée sur l'une des plateformes suivantes:
    • Sous QRadar Console, sélectionnez l'hôte géré responsable de la communication avec le scanner.
    • Pour le " QRadar on Cloud, si le scanner est hébergé dans le nuage, la consoleQRadar® peut être utilisée comme hôte géré. Sinon, sélectionnez la passerelle de données responsable de la communication avec le scanner.
  6. Dans la liste Type , sélectionnez Scanner d'axe.
  7. Dans la liste Méthode d'importation , sélectionnez SFTP ou SMB Share.
  8. Configurez les paramètres ci-après.
  9. Configurez une plage CIDR pour le scanner.
  10. Cliquez sur Sauvegarder.
  11. Dans l'onglet Admin , cliquez sur Déployer les modifications.

Etape suivante

Pour plus d'informations sur la création d'un planning d'analyse, voir Planification d'une analyse de vulnérabilité.