Ajout d'un scanner de vulnérabilité Beyond Security AVDS

Les dispositifs Beyond Security AVDS (Automated Vulnerability Detection System) créent des données de vulnérabilité au format AXIS (Asset Export Information Source). Les fichiers au format AXIS peuvent être importés dans des fichiers XML qui peuvent être importés.

A propos de cette tâche

Pour intégrer avec succès les vulnérabilités Beyond Security AVDS à QRadar, vous devez configurer votre dispositif Beyond Security AVDS pour publier des données de vulnérabilité dans un fichier de résultats XML au format AXIS. Les données de vulnérabilité XML doivent être publiées sur un serveur distant accessible via le protocole SFTP (Secure File Transfer Protocol). Le terme serveur distant fait référence à un système, à un hôte tiers ou à un emplacement de stockage réseau pouvant héberger les fichiers XML de résultat d'analyse.

Les résultats XML les plus récents contenant des vulnérabilités Beyond Security AVDS sont importés lorsqu'un planning d'analyse est lancé. Les plannings d'analyse déterminent la fréquence à laquelle des données de vulnérabilité générées par Beyond Security AVDS sont importées. Après avoir ajouté votre dispositif Beyond Security AVDS à QRadar, créez une planification d'analyse pour importer les fichiers de résultats d'analyse. Les vulnérabilités importées par le planning d'analyse mettent à jour l'onglet Actifs une fois que s'achève le planning d'analyse.

Procédure

  1. Cliquez sur l'onglet Admin .
  2. Cliquez sur l'icône Scanners d'analyse des vulnérabilités .
  3. Cliquez sur Ajouter.
  4. Dans la zone Nom du scanner , entrez un nom pour identifier votre scanner Beyond Security AVDS.
  5. Dans la liste Hôte géré , sélectionnez une option basée sur l'une des plateformes suivantes:
    • Sous QRadar Console, sélectionnez l'hôte géré responsable de la communication avec le scanner.
    • Pour le " QRadar on Cloud, si le scanner est hébergé dans le nuage, la consoleQRadar® peut être utilisée comme hôte géré. Sinon, sélectionnez la passerelle de données responsable de la communication avec le scanner.
  6. Dans la liste Type , sélectionnez Beyond Security AVDS.
  7. Dans la zone Nom d'hôte distant , entrez l'adresse IP ou le nom d'hôte du système qui contient les résultats d'analyse publiés de votre scanner Beyond Security AVDS.
  8. Choisissez l'une des options d'authentification suivantes :
    Option Descriptif
    Login Username
    Pour s'authentifier avec un nom d'utilisateur et un mot de passe, procédez comme suit :
    1. Dans la zone Login Username, entrez un nom d'utilisateur autorisé à extraire les résultats de l'analyse depuis l'hôte distant.
    2. Dans la zone Login Password, entrez le mot de passe associé au nom d'utilisateur.
    Enable Key Authorization
    Pour s'authentifier avec un fichier d'authentification basé clés, procédez comme suit :
    1. Cochez la case Enable Key Authentication.
    2. Dans la zone Private Key File, entrez le chemin de répertoire du fichier de clés.

    Par défaut, il s'agit de /opt/qradar/conf/vis.ssh.key.

    S'il n'existe pas de fichier de clés, vous devez créer le fichier vis.ssh.key.
    Important: Le fichier vis.ssh.key doit être propriétaire de vis qradar . Par exemple,
    # ls -al /opt/qradar/conf/vis.ssh.key
    -rw------- 1 vis qradar 1679 Aug  7 06:24 /opt/qradar/conf/vis.ssh.key
  9. Dans la zone Répertoire distant , entrez l'emplacement du répertoire des fichiers de résultats d'analyse.
  10. Dans la zone Modèle de nom de fichier , entrez une expression régulière (regex) pour filtrer la liste des fichiers spécifiés dans le répertoire distant. Tous les fichiers correspondants sont inclus dans le traitement.

    La valeur par défaut est .*\.xml. Le canevas .*\.xml importe tous les fichiers xml dans le répertoire distant.

  11. Dans la zone Max Reports Age (Days) , entrez l'âge maximal du fichier de résultats d'analyse. Les fichiers plus anciens que le nombre de jours et l'horodatage spécifiés dans le fichier de rapport sont exclus lorsque l'analyse planifiée est lancée. La valeur par défaut est 7 jours.
  12. Pour configurer l'option Ignorer les doublons :
    • Cochez cette case pour effectuer le suivi des fichiers déjà traités par un planning d'analyse. Cette option évite de traiter une seconde fois un fichier de résultats d'analyse.
    • Décochez cette case pour importer les résultats d'analyse de vulnérabilité chaque fois qu'un planning d'analyse est lancé. Cette option peut entraîner l'association de vulnérabilités multiples à un actif.
    Si un fichier de résultats n'est pas analysé dans les 10 jours, il est retiré de la liste de suivi et est traité au lancement suivi du planning d'analyse.
  13. Pour configurer une plage CIDR pour votre scanner, procédez comme suit :
    1. Entrez la plage CIDR pour l'analyse ou cliquez sur Parcourir pour sélectionner une plage CIDR dans la liste des réseaux.
    2. Cliquez sur Ajouter.
  14. Cliquez sur Sauvegarder.
  15. Dans l'onglet Admin , cliquez sur Déployer les modifications.

Etape suivante

Vous pouvez à présent créer un planning d'analyse. Voir Planification d'une analyse de vulnérabilité.