Lecture des données de vulnérabilité sur le tableau de bord QRadar Vulnerability Insights

Visualisez l'état de vulnérabilité de votre réseau sous plusieurs angles dans l'onglet QVI.

Chaque partie du tableau de bord présente les vulnérabilités de votre réseau sous un angle différent. Les flèches situées à côté des chiffres affichés indiquent l'augmentation ou la diminution relative depuis la dernière fois que votre état de vulnérabilité a été interrogé par QRadar®. Par exemple, une flèche pointant vers le haut représente une augmentation de l'instance de cet état de vulnérabilité lorsque vous la comparez aux données de l'enquête précédente.

Tableau de bord

L'image suivante est un exemple de visualisation des données sur les vulnérabilités qui sont interrogées à partir de la base de données des actifs de QRadar.

Figure 1 : Vulnerability Insights
graphique qvi

Par défaut, tous les réseaux configurés dans votre déploiement QRadar sont représentés. Vous pouvez utiliser le menu All_Networks, qui prend en compte la configuration de votre hiérarchie de réseaux, pour filtrer la vue sur un réseau spécifique.

La première rangée du graphe représente les données suivantes. Cliquez sur les nombres associés à chaque catégorie pour obtenir davantage de détails.

Instances actives
Représente toutes les instances des vulnérabilités actives (celles qui ne sont pas résolues). Le nombre d'instances de vulnérabilité est généralement plus élevé que le nombre de vulnérabilités différentes, car pour une même vulnérabilité affectant deux actifs, deux instances de vulnérabilité sont comptées.
Résolu (90 jours)
Représente le nombre de vulnérabilités qui ont été résolues au cours des 90 derniers jours.
Correctif appliqué
Représente le nombre de vulnérabilités auxquelles il a été remédié par l'application d'un correctif logiciel.
Remarque: L'élément de tableau de bord Patched est basé sur le paramètre de recherche "Patch Status equals Fixed", qui nécessite une intégration à IBM BigFix. L'intégration permet aux deux produits de partager les données de vulnérabilité et de gestion des actifs et des correctifs. Pour plus d'informations sur l'intégration avec BigFix, voir IBM BigFix Integration.
Exploité
Représente les vulnérabilités qui sont exploitées d'une manière ou d'une autre.
Remarque: L'élément de tableau de bord Exploited est basé sur la recherche par défaut "Days since Last Exploited", qui met en corrélation les signatures de fournisseur IPS et IDS connues qui peuvent détecter ou se protéger contre les données de vulnérabilité. Pour effectuer une corrélation sur l'exécution d'une tentative d'attaque de type exploit, vous devez créer une règle personnalisée basées sur les événements IPS ou IDS avec les paramètres suivants :
  • Ajouter à une mappe d'ensembles de référence
  • CorrelatedAttackMap
  • Adresse IP de destination comme clé
  • QID comme valeur
Figure 2. Exemple de règle personnalisée
Exemple de règle personnalisée

Les images suivantes montrent les différentes vues du tableau de bord dans lesquelles les données de vulnérabilité sont représentées :

Easy to Exploit

Les vulnérabilités faciles à exploiter ont les caractéristiques suivantes :
  • Elles ont une faible complexité d'accès (autrement dit, elles sont faciles d'accès).
  • Elles sont attaquables via le réseau sans nécessiter d'authentification.
Figure 3. Vulnérabilités faciles à exploiter (Easy to Exploit)
Vulnérabilités faciles à exploiter (Easy to Exploit)

Trending Vulnerabilities

Ce sont littéralement les vulnérabilités "tendance" ou à la mode, celles dont il est question dans les derniers rapports. Si vous saisissez votre clé API et votre mot de passe IBM® X-Force® Exchange, la liste des vulnérabilités tendancielles est alimentée dynamiquement à partir des données X-Force Exchange corrélées avec les données de vulnérabilité de QRadar Vulnerability Manager.

Figure 4. Vulnérabilités tendance (Trending Vulnerabilities)

Risque élevé

Ce sont les vulnérabilités classées à haut risque.

Le compteur Instances indique le nombre total d'occurrences de vulnérabilités, y compris lorsque la même vulnérabilité impacte plusieurs systèmes.

Figure 5. High risk vulnerabilities
High risk vulnerabilities

Affected Assets

Il s'agit du nombre d'actifs affectés par les vulnérabilités détectées.

Les métriques suivantes sont représentées :

Actifs exploitables
Actifs qui peuvent être exploités parce qu'une vulnérabilité y est présente.
Actifs exploités
Actifs exploités ou compromis d'une manière ou d'une autre.
Les plus affectés
Tout actif présentant un score de risque agrégé égal ou supérieur à 90 pour cent du score de risque de l'actif présentant le plus haut score de risque agrégé dans votre réseau.
Figure 6. Assets affected by vulnerabilities
Assets affected by vulnerabilities

Distinct Vulnerabilities

Il s'agit du nombre de vulnérabilités différentes trouvées (sans considération du nombre d'occurrences de chacune).

Les métriques suivantes sont représentées :

  • Exploitable Vulnerabilities : ce sont les vulnérabilités qui peuvent être exploitées.
  • Exploited Vulnerabilities : ce sont les vulnérabilités qui sont exploitées.
  • Recently Published : ce sont les vulnérabilités qui ont été publiées au cours des 30 derniers jours.
Figure 7. Distinct vulnerabilities
Distinct vulnerabilities

Explore Visualization

Cliquez sur le graphe pour obtenir une représentation graphique de l'état de vulnérabilité de votre réseau.

Figure 8. Visualization of vulnerabilities
Visualization of vulnerabilities

Filtrez les vulnérabilités de vos réseaux par état, gravité ou système d'exploitation.

L'image suivante montre la page Explore Visualization, dans laquelle vous pouvez filtrer par réseau et d'autres critères.

Figure 9. Explore Visualization graphs
Visualization of vulnerabilities

Patch Unavailable

Ce sont les vulnérabilités pour lesquelles aucun correctif logiciel n'est disponible. Peut-être est-ce parce que la mise à jour logicielle n'est pas encore disponible, ou peut-être est-ce parce que la vulnérabilité, de par sa nature (par exemple, un mot de passe par défaut trop faible), ne peut être corrigée par une telle mise à jour. QRadar reçoit quotidiennement les mises à jour du contenu de BigFix.

Figure 10. Patches unavailable
Patches unavailable

Mots de passe par défaut

Il s'agit des vulnérabilités dues aux identifiants de connexion (ouverture de session) configurés avec des mots de passe par défaut connus.

Figure 11. Default passwords
Default passwords

Nouveaux premiers avertissements

Ce sont les nouvelles vulnérabilités publiées au cours des 30 derniers jours et qui ont été détectées dans votre réseau.

Figure 12. New early warnings
New early warnings