Adaptateur HTTPS Check Point Security Management Server

Utilisez l'adaptateur HTTPS Check Point Security Management Server pour reconnaître et sauvegarder les noeuds d'extrémité connectés à des lames pare-feu gérées par Security Management Server ou Domain Management Server version R80 ou version ultérieure.

Conseil: La reconnaissance à partir du serveur multidomaine n'est pas prise en charge. A la place, ciblez le serveur Domain Management Server virtuel.
Les fonctions ci-dessous sont disponibles avec l'adaptateur HTTPS Check Point Security Management Server :
  • Conversion d'adresses réseau statique (NAT) statique
  • Routage statique
  • Protocole de connexion HTTPS
Les fonctions ci-dessous ne sont pas prises en charge par l'adaptateur Check Point Security Management Server :
  • Objets dynamiques (objets réseau)
  • Zones de sécurité (objets réseau)
  • Objets RPC (services)
  • Objets DCE-RPC (services)
  • Objets ICMP (services)
  • Objets GTP (services)
  • Objets TCP composés (services)
  • Objets TCP Citrix (services)
  • Autres services (services)
  • Objets utilisateur
  • Objets temporels
  • Négation des critères de règle de contrôle d'accès
Important: Si vous effectuez une mise à niveau vers Check Point Security Management Server R80 ou une version ultérieure à partir d'une version précédente de Check Point SMS, vous devez reconnaître à nouveau vos périphériques à l'aide de la méthode de reconnaissance Discover From Check Point HTTPS , même si vos périphériques sont enregistrés par le moniteur de configuration.

Le tableau suivant décrit les exigences d'intégration pour l'adaptateur Check Point Security Management Server.

Tableau 1. Exigences d'intégration pour l'adaptateur Check Point Security Management Server
Exigence d'intégration Descriptif
Le processus d'API doit être en cours d'exécution sur le système SMS Pour vérifier le statut de l'API, connectez-vous au serveur de gestion et entrez la commande suivante dans l'interface de ligne de commande: api status
L'API doit autoriser les demandes provenant de l'adresse IP QRadar® Si toutes les adresses IP ne sont pas autorisées à accéder à l'API de gestion, vous devez accorder à QRadar Risk Manager l'accès à cette dernière. Pour configurer l'accès au SMS, accédez à Gérer & Paramètres > Composants blade > API de gestion > Paramètres avancés.

Versions

R80–R81.10

Paramètres de données d'identification obligatoires

Pour ajouter des données d'identification dans QRadar, connectez-vous en tant qu'administrateur et utilisez Moniteur de configuration dans l'onglet Risques .

Important: Vous devez ajouter les données d'identification pour Check Point Security Management Server avant de configurer la reconnaissance de périphérique.

Enable Username - Elément utilisé pour le domaine d'un serveur Domain Management Server.

Nom d'utilisateur

Mot de passe

Configuration de la reconnaissance de périphérique

Pour configurer la reconnaissance de périphérique dans QRadar, connectez-vous en tant qu'administrateur et utilisez Moniteur de configuration dans l'onglet Risques .

Pour configurer la méthode de reconnaissance, cliquez sur Discover From Check Point HTTPS, entrez l'adresse IP de Check Point Security Management Server et cliquez sur OK.

Discover From Check Point HTTPS

Protocoles de connexion pris en charge

Pour ajouter des protocoles dans QRadar, connectez-vous en tant qu'administrateur et utilisez le Moniteur de configuration dans l'onglet Risques .

HTTPS

Exigences de niveau d'accès utilisateur

Read-write access all

Noeuds finaux d'API requis

Utilisez le format suivant pour envoyer les commandes figurant dans la liste aux périphériques :

https://<managemenet server>:<port>/web_api/<command>

show-simple-gateways

show-hosts

show-networks

show-address-ranges

show-groups

show-groups-with-exclusion

show-services-tcp

show-services-udp

show-service-groups

show-packages

show-access-rulebase

show-nat-rulebase

run-script

show-task

Important :
  • L'adaptateur ne peut pas extraire toutes les données nécessaires directement à partir de l'API REST Check Point. Pour obtenir toutes les données nécessaires, l'adaptateur utilise le noeud final run-script pour exécuter les commandes de l'interface de ligne de commande Check Point suivantes:
    ip address
    hostname
    route -n
  • Le profil d'autorisation par défaut "Read Only All" ne possède pas l'un des privilèges requis pour intégrer l'adaptateur HTTPS . Vous devez ajouter le privilège "Run One Time Script" à un profil d'autorisation. Vous pouvez créer un profil de droits d'accès personnalisé moins permissif que "Read Write All" et "Read Only All", mais qui contient les droits d'accès requis. Pour plus d'informations, voir Création d'un profil d'autorisation personnalisé Check Point pour autoriser l'accès à QRadar Risk Manager.