Ajout d'un scanner de vulnérabilité SAINT Security Suite dans QRadar

QRadar utilise l'API SAINT pour collecter et importer des rapports d'analyse à partir de votre dispositif SAINT Security Suite.

Avant de commencer

Avant de pouvoir ajouter le scanner de vulnérabilité SAINT Security Suite dans QRadar, vous devez effectuer les étapes suivantes:
  1. Obtenez le numéro de port de l'API SAINT.
  2. Ajouter QRadar® à la liste des clients autorisés.
  3. Obtenez le jeton d'API SAINT.
  4. Copiez le certificat serveur.

Procédure

  1. Connectez-vous à QRadar Console.
  2. Cliquez sur l'onglet Admin .
  3. Cliquez sur l'icône Scanners d'analyse des vulnérabilités , puis sur Ajouter.
  4. Dans la zone Nom du scanner , entrez un nom pour identifier votre scanner SAINT Security Suite.
  5. Dans la liste Hôte géré , sélectionnez une option basée sur l'une des plateformes suivantes:
    • Sous QRadar Console, sélectionnez l'hôte géré responsable de la communication avec le scanner.
    • Sous QRadar on Cloud, si le scanner est hébergé dans le cloud, la consoleQRadar peut être utilisée comme hôte géré. Sinon, sélectionnez la passerelle de données responsable de la communication avec le scanner.
  6. Dans la liste Type , sélectionnez Saint Security Suite Scanner.
  7. Dans la zone Nom d'hôte de l'API , entrez l'adresse IP ou le nom d'hôte de l'API SAINT.
  8. Dans la zone Port de l'API , entrez le numéro de port de l'API SAINT. Pour plus d'informations sur le port d'API, voir Obtention du numéro de port d'API SAINT .
  9. Dans la zone Jeton d'API , entrez le jeton d'API SAINT. Pour plus d'informations sur le jeton d'API SAINT, voir Obtention du jeton d'API SAINT.
  10. Dans la liste Type d'analyse , sélectionnez l'une des options de type d'analyse suivantes:
    Option Descriptif
    Live Scan QRadar crée et exécute une nouvelle analyse sur le dispositif SAINT Security Suite. Une fois l'analyse terminée, QRadar collecte et importe un rapport d'analyse à partir du dispositif SAINT Security Suite.
    Report Only
    QRadar collecte et importe des rapports d'analyse pour toutes les analyses qui se trouvent déjà sur le dispositif SAINT Security Suite et qui correspondent aux exigences suivantes.
    • L'analyse n'est pas plus ancienne que l'âge maximum spécifié dans la zone Max Report Age.
    • Le niveau d'analyse correspond à celui qui est spécifié pour Scan Level.
    • La carte de cibles de l'analyse a au moins une adresse IP en commun avec la plage CIDR.

    Cette option ne déclenche pas de nouvelle analyse sur le dispositif SAINT Security Suite. Pour obtenir des résultats exacts, assurez-vous que des analyses pertinentes et régulières soient programmées sur le dispositif SAINT Security Suite.

  11. Dans la liste Niveau d'analyse , sélectionnez un niveau d'analyse à utiliser parmi les options suivantes.
    Remarque: Sur le dispositif SAINT Security Suite et dans la documentation SAINT Security Suite, les niveaux d'analyse sont appelés politiques d'analyse. Pour plus d'informations sur les analyses OVAL/SCAP, accédez au site Web de la documentation SAINT Security Suite (my.saintcorporation.com/resources/documentation/help/saint8_help/saint_help.html). Dans le panneau de navigation, cliquez sur Guide d'utilisation > SCAP.
    Scan level (niveau d'analyse) Descriptif
    Normal

    SAINT collecte des informations afin d'obtenir la nature générale de l'hôte et d'établir le type de son système d'exploitation ainsi que, si possible, la version de ses logiciels.

    Heavy/Vulnerability Scan

    Le niveau Heavy/Vulnerability scan Ce niveau est également connu sous le nom de politique lourde (heavy policy). SAINT recherche les services qui écoutent sur des ports TCP ou UDP. Tout service détecté est analysé en quête des vulnérabilités connues. Cette analyse comprend le jeu complet de contrôles de vulnérabilité de SAINT. Dans la plupart des situations, c'est cette politique d'analyse que SAINT vous suggère d'utiliser.

    Discovery

    SAINT analyse les cibles et détermine lesquelles ont des hôtes actifs (live). Ce niveau d'analyse se limite aux vérifications minimum requise pour identifier les hôtes actifs. L'analyse Discovery n'est donc pas très intrusive.

    Port Scan

    SAINT identifie les services qui écoutent sur des ports TCP ou UDP.

    Web Crawl

    SAINT détecte les répertoires web sur les cibles en scannant les ports des services web, puis il trouve les répertoires en suivant les liens HTML, en commençant par la page d'accueil.

    SQL/XSS

    SAINT recherche, sur les serveurs web, les vulnérabilités aux injections de SQL et aux attaques par scriptage intersite (XSS). Les deux tests génériques sont inclus. SAINT trouve les formulaires HTML et teste tous les paramètres concernant les attaques par injection de SQL et par scriptage intersite, puis il recherche les vulnérabilités connues à ces types d'attaque.

    Correctif Windows

    SAINT recherche les correctifs Windows manquants. La plupart des vérifications des correctifs Windows nécessitent une authentification de domaine Windows.

    Content Search

    SAINT recherche dans les fichiers des cibles Windows et Linux®/Mac les numéros de carte de crédit, les numéros de sécurité sociale ou tout autre modèle spécifié. Une authentification est nécessaire. Si vous analysez une cible Linux/Mac, SSH doit être activé.

    PCI

    SAINT scanne les cibles en utilisant tous les contrôles de vulnérabilité pertinents pour la conformité PCI DSS (Payment Card Industry and Data Security Standard, norme de sécurité de l'industrie des cartes de paiement).

    Anti-virus Information

    Des informations sont recueillies à propos des logiciels antivirus installés, telles que la date de la dernière analyse, leur état d'activation, la date des fichiers de définitions de virus et programmes malveillants et toute autre information utile à l'audit de la condition 5 de la norme PCI DSS. Des informations sont également collectées pour les versions Windows de nombreux logiciels AV, tels que McAfee, Symantec, AVG, F-Secure, MS Forefront et Trend Micro. Une authentification est nécessaire. Les faits qui contiennent la chaîne '(Master)' indiquent qu'un serveur, un gestionnaire ou un administrateur antivirus est installé sur la cible.

    FISMA

    SAINT scanne les cibles en utilisant tous les contrôles de vulnérabilité pertinents pour la conformité au Federal Information Security Management Act (FISMA).

    Authentication Test

    SAINT s'authentifie auprès des cibles en utilisant les données d'identification qui ont été spécifiées lors de l'ajout d'un scanner de vulnérabilité.

    Win Password Guess

    Effectue des vérifications de la supposition de mot de passe sur les cibles Windows à l'aide des options de configuration de la supposition de mot de passe et du dictionnaire de mots de passe L'authentification est conseillée afin de permettre à SAINT d'énumérer les comptes d'utilisateur.

    Microsoft Patch mardi

    Recherche les dernières vulnérabilités Microsoft Patch Tuesday publiées le deuxième mardi de chaque mois. Ce niveau d'analyse et le contenu associé sont généralement mis à jour par SAINTexpress avant midi le mercredi suivant.

    Web Scan (OWASP Top 10)

    Recherche les vulnérabilités dans les serveurs web et applications web telles que les risques d'exploitation par injection de SQL ou par scriptage intersite (XSS), les logiciels de serveur web non corrigés par la dernière mise à jour, les chiffrements SSL trop faibles, et autres vulnérabilités du Top 10 de l'OWASP (Open Web Application Security Project). Autorise aussi le contrôle du contenu des fichiers. Une authentification peut être demandée pour certains des contrôles inclus.

    IAVA (Maps CVEs to IAVA codes)

    SAINT scanne les cibles en utilisant tous les contrôles de vulnérabilité pertinents pour la conformité à IAVA (Information Assurance Vulnerability Alert).

    OS Password Guess

    Inclut toutes les fonctionnalités SAINT conçues pour deviner le mot de passe du système d'exploitation. Cette politique inclut les recherches de mots de passe FTP par défaut et des mots de passe de dictionnaires qui peuvent être devinés via Telnet, SSH et FTP. L'authentification est conseillée afin de permettre à SAINT d'énumérer les comptes d'utilisateur.

    NERC CIP

    SAINT scanne les cibles en utilisant tous les contrôles de vulnérabilité pertinents pour la conformité NERC CIP (North American Electric Reliability Corporation and Critical Infrastructure Protection).

    Software Inventory

    Génère une liste des logiciels installés sur les cibles Windows. Une authentification est nécessaire. La liste des logiciels est générée en énumérant la clé de désinstallation dans le registre Windows. Elle n'inclut donc que les logiciels qui ont été enregistrés auprès du système d'exploitation lors de leur installation. Elle omet généralement les logiciels qui ont été placés sur le système sans passer par un programme d'installation. Elle peut contenir des logiciels qui ont été retirés du système mais dont la désinstallation n'a pas été effectuée correctement (leur clé uninstall figurant encore dans le registre).

    HIPAA

    SAINT scanne les cibles en utilisant tous les contrôles de vulnérabilité pertinents pour la conformité à la loi HIPAA (Health Insurance Portability and Accountability Act).

    SOX

    SAINT scanne les cibles en utilisant tous les contrôles de vulnérabilité pertinents pour la conformité à la loi SOX (Sarbanes-Oxley Act).

    Mobile Device

    Avec le niveau d'analyse Mobile Device, les serveurs Active Directory sont interrogés en quête d'informations sur les appareils mobiles qui utilisent Exchange ActiveSync, puis ces informations sont utilisées pour identifier les vulnérabilités sur ces appareils. La liste des résultats de cette analyse identifie les appareils comme des cibles distinctes, bien qu'ils ne soient pas eux-mêmes examinés.

    Pour que ce niveau d'analyse aboutisse, OpenLDAP doit être installé sur l'hôte d'analyse et l'analyse doit s'exécuter avec les données d'identification de l'administrateur de domaine Windows. Pour plus d'informations sur l'authentification, accédez au site Web de la documentation SAINT Security Suite-Etape 4-Authentification (my.saintcorporation.com/resources/documentation/help/saint8_help/scan.html#Step_4__Authentication).

    La liste de cibles doit inclure au moins un serveur Active Directory, et le certificat SSL de celui-ci doit être installé et configuré sur l'hôte d'analyse. Pour plus d'informations sur les cibles Windows, accédez au site Web de la documentation SAINT Security Suite-Authenticating to Windows Targets. (my.saintcorporation.com/resources/documentation/help/saint8_help/scan.html#Windows_Targets)

    Network Device

    Recherche les vulnérabilités dans les routeurs, commutateurs et autres équipements de réseau.

    OVAL Scan Exécute une analyse OVAL/SCAP.

    Pour plus d'informations sur les analyses OVAL/SCAP, rendez-vous sur le site Web de la documentation SAINT Security Suite (my.saintcorporation.com/resources/documentation/help/saint8_help/saint_help.html). Dans le panneau de navigation, cliquez sur Guide d'utilisation > Utilisation de SAINT > SCAP.

    Pour plus d'informations sur les paramètres d'analyse SAINT, rendez-vous sur le site Web de documentation SAINT Security Suite (my.saintcorporation.com/resources/documentation/help/saint8_help/saint_help.html) et procédez comme suit. Dans le panneau de navigation, cliquez sur Guide d'utilisation > SCAN > Onglet Travaux.

  12. Si vous avez sélectionné Analyse OVAL dans la liste Niveau d'analyse , entrez le nom de la politique d'analyse à utiliser dans la zone Nom de la politique d'analyse OVAL . Les analyses OVAL/SCAP sont des types d'analyse fondés sur des repères (benchmarks) obtenus de sources faisant autorité.
  13. Si vous avez sélectionné Analyse en temps réel pour le type d'analyse, indiquez les données d'identification de la cible d'analyse qui sont utilisées pour authentifier les cibles lors des analyses. Dans la liste Scan Target Credentials Type, sélectionnez l'une des options suivantes pour les données d'identification à utiliser :
    Remarque: les données d'identification de la cible d'analyse sont ignorées lorsque l'option Rapport uniquement est sélectionnée pour le type d'analyse.
    Option Descriptif
    Aucune Ne pas utiliser de données d'identification.
    HTTP Basic Utiliser des données d'identification pour l'authentification HTTP de base.
    Linux / Unix /Mac (SSH) Utilisez les données d'identification pour la connexion à un serveur Linux, UNIX ou Mac via SSH.
    Microsoft SQL Server Utilisez les données d'identification pour la connexion à une base de données Microsoft SQL Server .
    Oracle Utiliser des données d'identification pour la connexion à une base de données Oracle.
    Administrateur Windows Utilisez les données d'identification d'un compte administrateur sur un serveur Windows.
    Windows non-administrateur Utilisez les données d'identification d'un compte non administrateur sur un serveur Windows.
    MySQL Utiliser des données d'identification pour la connexion à une base de données MySQL.
    SNMPv3 Utiliser des données d'identification SNMPv3.
  14. Si vous avez sélectionné l'une des options, à l'exception de l'option Aucune dans la liste Type de données d'identification de la cible d'analyse , configurez les paramètres suivants pour les données d'identification de la cible d'analyse que vous avez sélectionnées:
    Paramètre Valeur
    Analyse des données d'identification de la cible-Nom d'utilisateur La partie nom d'utilisateur des données d'identification pour le type de cible d'analyse choisi.
    Analyser le mot de passe des données d'identification cible La partie mot de passe des données d'identification pour le type de cible d'analyse choisi.
  15. Facultatif : si vous avez sélectionné « Linux / Unix / Mac (SSH) » dans la liste « Type d'informations d'identification de la cible d'analyse », indiquez la clé privée SSH.
  16. Facultatif: Si vous avez sélectionné Oracle dans la liste Scan Target Credentials Type , vous pouvez spécifier l'ID de service (SID) Oracle d'une instance de base de données Oracle en la saisissant dans la zone Oracle SID .
  17. Facultatif: Si vous avez sélectionné SNMPv3 dans la liste Scan Target Credentials Type , procédez comme suit:
    1. Sélectionnez l'une des options d'algorithme de somme de contrôle suivantes dans la liste « Protocole de mot de passe » ( SNMP ) :
      Option Descriptif
      SHA Sélectionnez cette option pour utiliser le protocole SHA pour le mot de passe que vous avez tapé dans la zone Scan Target Credentials Password.
      MD5 Sélectionnez cette option pour utiliser le protocole MD5 pour le mot de passe que vous avez tapé dans la zone Scan Target Credentials Password.
    2. Facultatif : vous pouvez définir une phrase de passe pour l' SNMP en la saisissant dans le champ « Phrase de passe de l' SNMP ».
      Si vous avez spécifié une SNMP Passphrase, sélectionnez l'une des options suivantes dans la liste SNMP Passphrase Protocol :
      Option Descriptif
      DES Sélectionnez cette option pour utiliser le protocole DES pour la phrase de passe que vous avez tapée dans la zone SNMP Passphrase.
      AES Sélectionnez cette option pour utiliser le protocole DES pour la phrase de passe que vous avez tapée dans la zone SNMP Passphrase.
  18. Si vous avez sélectionné Rapport uniquement dans la liste Type d'analyse , entrez l'âge maximal des rapports d'analyse à importer dans la zone Age maximal du rapport .
  19. Configurez les plages CIDR pour le scanner :
    1. Dans la zone Plages CIDR , entrez la plage CIDR pour l'analyse ou cliquez sur Parcourir pour sélectionner une plage CIDR dans la liste des réseaux.
    2. Cliquez sur Ajouter.
  20. Cliquez sur Sauvegarder.

Etape suivante

Vous pouvez à présent créer un planning d'analyse.