Adaptateur IPS TippingPoint

IBM® QRadar® Risk Manager prend en charge les dispositifs TippingPoint IPS (système de prévention contre les intrusions) qui exécutent TOS et qui sont sous contrôle SMS.

Les fonctions ci-dessous sont disponibles avec l'adaptateur TippingPoint IPS :
  • IPS
  • Protocoles de connexion Telnet et SSH+HTTPS

Cet adaptateur requiert une interaction avec les périphériques suivants :

  • Directement avec le système de prévention contre les intrusions (IPS) par l'utilisation du système d'exploitation TippingPoint (TOS) sur Telnet ou SSH.
  • TippingPoint Secure Management Server (SMS) via les services Web API sur HTTPS.
Une connexion au serveur SMS TippingPoint est nécessaire pour obtenir les signatures Digital Vaccines les plus récentes, lesquelles sont gérées par le serveur SMS.

Cet adaptateur est compatible uniquement avec les périphériques IPS sous contrôle SMS. Les services Web SMS doivent être activés pour une sauvegarde réussie.

Cette liste répertorie les limitations de l'adaptateur TippingPoint :

  • QRadar Risk Manager ne traite pas les adresses IP source ou de destination dans les règles ou les filtres IPS. Les fonctions TippingPoint suivantes ne sont pas prises en charge :
    • Filtres de gestion du trafic
    • Exceptions et restrictions de profil ou de filtre
    • Filtres définis par l'utilisateur
  • Les filtres IPS sans CVE associée ne sont pas modélisés car ils ne peuvent pas être mappés à des vulnérabilités QRadar .

Les exigences d'intégration pour l'adaptateur TippingPoint sont décrites dans le tableau suivant :

Tableau 1. Adaptateur IPS TippingPoint
Exigence d'intégration Descriptif

Versions prises en charge

TOS 3.6 et SMS 4.2

Niveau d'accès utilisateur minimum

IPS : opérateur

SMS : opérateur (personnalisé)

Utilisateur qui appartient à un groupe avec un rôle opérateur personnalisé, et dont l'option Accès aux services Web SMS est activée

.

Reconnaissance SNMP

Non

Paramètres de données d'identification obligatoires

Pour ajouter des données d'identification dans QRadar, connectez-vous en tant qu'administrateur et utilisez Moniteur de configuration dans l'onglet Risques .

Entrez les données d'identification suivantes :

Nom d'utilisateur : <Nom d'utilisateur CLI IPS>

Mot de passe : <Mot de passe CLI IPS>

Activer le nom d'utilisateur : <Nom d'utilisateur SMS>

Activer le mot de passe : <Mot de passe SMS>

Protocoles de connexion pris en charge

Pour ajouter des protocoles dans QRadar, connectez-vous en tant qu'administrateur et utilisez le Moniteur de configuration dans l'onglet Risques .

Utilisez un des protocoles de connexion pris en charge suivants :

Telnet pour IPS CLI

SSH pour IPS CLI

HTTPS pour les SMS

Commandes nécessaires à l'adaptateur pour se connecter et collecter des données

show config

show version

show interface

show host

show sms

show filter $filterNumber (pour chaque signature trouvée dans Digital Vaccine)

Commandes d'API envoyées au SMS pour extraire les signatures les plus récentes

https://<sms_server>/dbAccess/ tptDBServlet?method=DataDictionary&table=SIGNATURE&format=xml