Interactions entre IBM QRadar et HCL BigFix
Avant de configurer l'intégration entre IBM® QRadar® et HCL BigFix, il est important de comprendre comment ils interagissent les uns avec les autres.
Important: Le scanner IBM
QRadar Vulnerability Manager est en fin de vie (EOL) dans 7.5.0 Update Package 6 et n'est plus pris en charge dans aucune version de IBM
QRadar. Pour plus d'informations, voir QRadar Vulnerability Manager: End of service product notification (https://www.ibm.com/support/pages/node/6853425). BigFix continue d'afficher vos données de scanner QRadar Vulnerability Manager existantes. Dans QRadar 7.5.0 Update Package 6 et versions ultérieures, vous pouvez continuer à utiliser des scanners tiers avec votre plateforme QRadar Vulnerability Manager .
Le diagramme suivant montre une présentation générale de certaines interactions entre QRadar et BigFix depuis l'analyse initiale des actifs jusqu'à la résolution des vulnérabilités sur les actifs analysés.
La liste suivante décrit les grandes lignes des interactions entre QRadar et BigFix à partir de l'analyse initiale des vulnérabilités jusqu'à la résolution de ces vulnérabilités:
- Le scanner QRadar Vulnerability Manager effectue une analyse authentifiée des actifs pour détecter les vulnérabilités. Seules les vulnérabilités des actifs configurés dans les profils d'analyse qui utilisent des règles d'analyse Full, Patch ou PCI peuvent être traitées par BigFix.
- Si un agent BigFix est installé sur un actif, QRadar Vulnerability Manager extrait l' ID agent BES de l'actif lorsqu'il détecte des vulnérabilités sur l'actif. L' ID agent BES est l'identificateur unique utilisé par BigFix pour identifier l'actif et corriger les vulnérabilités de cet actif. BigFix fait référence aux actifs QRadar en tant qu'ordinateurs.
- Les résultats de l'analyse sont mis à jour dans le modèle d'actif QRadar , qui inclut l' ID d'agent BES de tous les actifs ayant un agent BigFix . Lorsque le statut d'analyse dans le profil d'analyse affiche le statut progress=100%, le modèle d'actif est mis à jour et les données de vulnérabilité sont envoyées à BigFix dans un délai de 15 minutes par défaut.
- Lorsque le modèle d'actif est mis à jour avec les données d'analyse, l'adaptateur BigFix installé sur le QRadar Console reçoit les données de vulnérabilité mises à jour avec les scores de risque du modèle d'actif. Les données contiennent l'ID agent BES. L'adaptateur BigFix traite uniquement les informations de vulnérabilité des actifs lorsqu'un ID agent BES est inclus.
- Les données de vulnérabilité envoyées à BigFix sont filtrées en fonction des paramètres de score de risque configurés dans le fichier de propriétés de l'adaptateur (/opt/qvm/adaptor/config/adaptor.properties) sur le QRadar Console. Le score du risque par défaut est 0.0, ce qui signifie que toutes les vulnérabilités sont envoyées à BigFix.
- L'adaptateur BigFix utilise l'API REST BigFix pour envoyer les informations de vulnérabilité à BigFix et il corrèle les vulnérabilités CVE avec les Fixlets. Par défaut, les données sont envoyées à BigFix par intervalles de 15 minutes.
- Les informations de vulnérabilité envoyées par l'API REST sont visibles dans le tableau de bord BigFix Gestion des ordinateurs vulnérables . Vous pouvez déployer des Fixlets sur les actifs présentant des vulnérabilités à haut risque à partir du tableau de bord BigFix Gérer les ordinateurs vulnérables . BigFix utilise l' ID agent BES comme référence unique pour l'actif lorsqu'il applique des Fixlets directement à l'actif.
- BigFix applique des Fixlets aux actifs qui présentent des vulnérabilités.
- L'API SOAP (Web Reports) est utilisée pour obtenir le statut des correctifs de vulnérabilité à partir de BigFix. Utilisez les
recherches sauvegardées et les filtres de l'onglet Vulnérabilités pour afficher ces informations de vulnérabilité mises à jour.
Vous devez réanalyser les actifs corrigés pour mettre à jour le modèle d'actif avec l'état de vulnérabilité révisé de vos actifs.