Configuration de QRadar Vulnerability Manager pour l'envoi de données de vulnérabilité à BigFix

Installez et configurez l'adaptateur BigFix sur le QRadar® Console pour permettre à IBM® QRadar Vulnerability Manager d'envoyer des données de vulnérabilité avec des scores de risque à HCL BigFix.

Procédure

  1. Connectez-vous à QRadar Console en tant que superutilisateur.
  2. Configurez la configuration de l'adaptateur BigFix :
    1. Accédez au répertoire /opt/qvm/adaptor/config et exécutez le script de configuration: ./setup-adaptor.sh
    2. Entrez un nouveau mot de passe pour créer le magasin de clés de confiance qui stocke le certificat du serveurBigFix .

      Le fichier de clés de confiance est créé dans /opt/qvm/adaptor/truststore.jks

      Les fichiers de propriétés suivants sont créés dans le répertoire /opt/qvm/adaptor/config.
      • adaptor.properties
      • adaptor-bigfix.properties
      • plugin-bigfix.properties
    3. Vérifiez que le plugin-bigfix.properties fichier contient une entrée TLS, par exemple, TLSv1.2 ou une liste d' TLSv1.2,TLSv1.1,SSLv1.3TLS s séparées par des virgules.

      La première entrée de la liste est utilisée pour créer le contexte de sécurité : bes.rest.allowed.protocols=TLSv1.2

    4. A l'invite, indiquez les détails du serveur d'API REST BigFix en entrant le nom d'hôte ou l'adresse IP, le nom d'utilisateur et le mot de passe du serveur BigFix .

      Le nom d'utilisateur et le mot de passe que vous entrez sont identiques aux données d'identification utilisées pour l'API REST BigFix . L'API REST est utilisée pour envoyer des données de vulnérabilité à BigFix.

    5. Redémarrez le profileur d'actifs à l'aide de la commande suivante :

      /opt/qradar/init/assetprofiler restart

      Pour garantir des performances optimales, ne redémarrez pas le profileur d'actif lorsque des analyses QRadar Vulnerability Manager sont en cours d'exécution ou lorsque vous attendez des importations de vulnérabilités à partir d'un scanner tiers.

      Le fichier adaptor.properties est créé. Ce fichier contient les paramètres de configuration des données de vulnérabilité envoyées à BigFix.

  3. Vérifiez que le processus de configuration a réussi :
    1. Dans le fichier /opt/qvm/adaptor/config/adaptor.properties , vérifiez que les propriétés suivantes sont définies:

      qvm.adaptor.listener.enabled=true

      qvm.adaptor.process.daemon=false

    2. Définissez le score du risque et la granularité de mise à jour de l'actif dans le fichier adaptor.properties en éditant les propriétés suivantes:
      Tableau 1. Propriétés et descriptions de l'adaptateur
      Nom de la propriété (API) Descriptif
      qvm.adaptor.minimum.vuln.riskscore=n

      Définit le seuil de chaque score de risque de vulnérabilité. Ces vulnérabilités égales ou supérieures à la valeur définie sont envoyées à BigFix. Par exemple, si vous définissez la valeur sur 5, les vulnérabilités dont les scores de risque sont égaux ou supérieurs à 5 uniquement sont envoyées à BigFix.

      qvm.adaptor.minimum.asset.riskscore=n

      Score de risque cumulé de toutes les vulnérabilités de cet actif.

      Les vulnérabilités des actifs dont le score est inférieur à cette valeur ne sont pas envoyées à BigFix, sauf si l'actif présente des vulnérabilités supérieures ou égales à la valeur définie pour minimum.vuln.riskscore.

      Remarque: minimum.vuln.riskscore remplace minimum.asset.riskscore. Si minimum.vuln.riskscore est défini sur 0, toutes les vulnérabilités sont envoyées à BigFix, quelle que soit la valeur minimum.asset.riskscore .

      Utilisez le paramètre minimum.asset.riskscore pour capturer les vulnérabilités des actifs ayant plusieurs vulnérabilités à faible risque, générant un score de risque cumulé élevé pour un actif. Lorsque vous définissez cette valeur, vous devez être conscient de l'impact de la valeur minimum.vuln.riskscore sur ce paramètre.

      qvm.adaptor.assetupdate.limit=n

      Définit comment la ressource de données du tableau de bord BigFix est fractionnée. Une scission n'interviendra pas avant que tous les ID CVE du dernier actif ne soient remplis.

      • Par exemple, qvm.adaptor.assetupdate.limit=20, l'actif 1 possède 19 ID CVE et l'actif 2 possède 30 ID CVE. Une ressource de données est générée et contient les deux actifs, avec un total de 49 ID CVE.
      • Par exemple, qvm.adaptor.assetupdate.limit=19, l'actif 1 possède 19 ID CVE et l'actif 2 possède 30 ID CVE. Deux ressources de données sont générées, chacune contenant un actif.
      qvm.adaptor.source.data.delay=n

      Définit la fréquence à laquelle les données sont envoyées à BigFix. Par exemple, lorsque n=15, les données de vulnérabilité sont envoyées à BigFix toutes les 15 minutes, si des données de vulnérabilité sont disponibles pour être envoyées à BigFix.

      En éditant le fichier adaptor.properties , les données de vulnérabilité que vous envoyez à BigFix sont filtrées.

    3. Vérifiez que la configuration du plug-in BigFix crée les répertoires suivants:
      • /store/qvm/adaptor/data
      • /store/qvm/adaptor/bigfix
    4. Vérifiez que la consignation est activée dans le fichier /opt/qvm/adaptor/log4j.xml .

      Les fichiers journaux se trouvent dans les fichiers /var/log/qvm-integration-adaptor.log et /var/log/qvm-adaptor-cron.log.

      Remarque: Si vous ne téléchargez pas le certificat car le serveur BigFix est inaccessible, la configuration n'échoue pas. Vous pouvez télécharger le certificat ultérieurement en exécutant la commande suivante :

      ./install-cert.sh <truststore_location> <truststore_password><truststore_IP_address: port>

      Par exemple, utilisez le format de commande suivant :

      ./install-cert.sh /opt/qvm/adaptor/truststore.jks <abc3password> <192.0.2.0>:<63455>