Intégration de HCL BigFix
Pourquoi utiliser les fonctions BigFix avec la gestion des vulnérabilités?
Précédemment appelé IBM Security Endpoint Manager, BigFix offre une visibilité et un contrôle partagés entre les opérations informatiques et la sécurité. BigFix applique des Fixlets aux vulnérabilités de priorité élevée qui sont identifiées et envoyées par QRadar Vulnerability Manager à BigFix. Les fixlets sont des packages que vous déployez dans vos actifs ou noeuds finaux pour résoudre des vulnérabilités spécifiques. Vous pouvez déployer simultanément des Fixlets sur de nombreux actifs ou noeuds finaux à partir du tableau de bord Gérer les ordinateurs vulnérables sur la console BigFix .
Utilisez Gérer les ordinateurs vulnérables sur la console BigFix pour gérer et contrôler un réseau de centaines de milliers d'actifs ou de noeuds finaux sur une gamme de plateformes et de périphériques situés dans n'importe quel emplacement géographique.
Comment résoudre les vulnérabilités avec BigFix?
BigFix fournit un tableau de bord qui est intégré à QRadar Vulnerability Manager. Utilisez ce tableau de bord sur la console BigFix pour afficher et corriger les vulnérabilités détectées et envoyées par QRadar Vulnerability Manager.
Pour afficher les données de vulnérabilité QRadar Vulnerability Manager dans la console BigFix , configurez QRadar Vulnerability Manager, puis configurez BigFix pour traiter les données de vulnérabilité envoyées à partir de QRadar Vulnerability Manager. Pour plus d'informations sur la configuration de BigFix, voir le manuel IBM BigFix QRadar -Guide d'utilisation.
Comment QRadar Vulnerability Manager et BigFix fonctionnent-ils ensemble?
QRadar Vulnerability Manager analyse vos actifs ou vos noeuds finaux à la recherche de vulnérabilités et affecte un score de risque, qui représente le niveau de risque qu'une vulnérabilité représente pour votre organisation. QRadar Vulnerability Manager utilise le paramètre de score du risque dans l'adaptateur BigFix pour filtrer les vulnérabilités à haut risque à envoyer à BigFix pour résolution. QRadar Vulnerability Manager affecte un ID CVE à chaque vulnérabilité qu'il envoie à BigFix.
- QRadar Vulnerability Manager envoie uniquement les vulnérabilités ayant des ID CVE à BigFix.
- QRadar Vulnerability Manager envoie tous les ID CVE associés à une vulnérabilité unique à BigFix. Certaines vulnérabilités peuvent un grand nombre d'ID CVE.
- QRadar Vulnerability Manager envoie uniquement l'entrée CVE ayant le score de risque le plus élevé à BigFix lorsque cette entrée CVE présente au moins deux vulnérabilités.
Par exemple, l'ID CVE suivant, 2016-0015, affiche deux vulnérabilités différentes. Seule la CVE avec la vulnérabilité à haut risque est envoyée à BigFix.
{ Name: CVE-2016-0015 - MS16-007 - Microsoft - DirectShow - Code Execution Issue Vulnerability ID: 169296 CVE: 2016-0015 Risk: High Name: Microsoft Windows DirectShow code execution Vulnerability ID: 169243 CVE: 2016-0015 Risk: Medium }
BigFix reçoit les données de vulnérabilité avec les scores de risque et les ID CVE de QRadar Vulnerability Manager, qui sont visibles dans le tableau de bord BigFix Gestion des ordinateurs vulnérables . Utilisez le tableau de bord Gestion des ordinateurs vulnérables sur la console BigFix pour afficher et gérer les vulnérabilités envoyées par QRadar Vulnerability Manager. BigFix corrige les vulnérabilités à haut risque pour lesquelles il existe un Fixlet en appliquant un Fixlet directement à l'actif ou au point de terminaison. QRadar Vulnerability Manager obtient une mise à jour du statut des correctifs de vulnérabilité à partir de BigFix Web Reports à l'aide de l'API SOAP.
Comment étendre BigFix à QRadar Risk Manager?
Si vous disposez d'une installation QRadar Risk Manager , vous pouvez utiliser des stratégies de risque dans QRadar Risk Manager pour affiner davantage vos scores de risque d'actif. Lorsque les stratégies de risque que vous définissez dans QRadar Risk Manager réussissent ou échouent, les scores de risque de vulnérabilité dans QRadar Vulnerability Manager sont ajustés. Vous pouvez redéfinir la priorité des vulnérabilités qui demandent une attention immédiate. Si vous appliquez des stratégies de risque à des actifs dans QRadar Risk Manager, les scores de risque de toutes les vulnérabilités de cet actif sont ajustés. Pour plus d'informations, voir le guide d'utilisation de QRadar Risk Manager .Résolution des vulnérabilités
- Si BigFix n'est pas installé
- QRadar Vulnerability Manager fournit des mises à jour quotidiennes sur les vulnérabilités pour lesquelles un correctif est disponible.
QRadar Vulnerability Manager gère une liste d'informations sur les correctifs de vulnérabilité. Ces informations sont corrélées au catalogue des vulnérabilités connues.
Utilisez la recherche dans QRadar Vulnerability Manager pour identifier les vulnérabilités qui ont un correctif disponible.
- Si BigFix est installé
- QRadar Vulnerability Manager fournit également des détails spécifiques sur le processus de correction de vulnérabilité. Par
exemple, un correctif peut être planifié, ou un actif peut être déjà corrigé.
Le serveur BigFix collecte des informations sur les correctifs à partir de chacun des agents BigFix . QRadar Vulnerability Manager obtient les mises à jour des informations de correctif de vulnérabilité à partir du serveur BigFix à des intervalles de temps préconfigurés.
Utilisez la recherche dans QRadar Vulnerability Manager pour identifier les vulnérabilités dont la correction est planifiée ou qui sont déjà corrigées.
Composants d'intégration
- Console IBM QRadar.
- QRadar Vulnerability Manager.
- Serveur BigFix
- Agent BigFix sur chaque cible d'analyse de votre réseau.