Configuration de la communication chiffrée entre HCL BigFix et QRadar

Pour IBM® QRadar® Vulnerability Manager recevoir des mises à jour sur l'état des correctifs de vulnérabilité à l'aide des rapports Web de HCL BigFix configurer Transport Layer Security ( TLS ).

Lorsque QRadar Vulnerability Manager reçoit des mises à jour de statut Fixlet de la part de BigFix, il utilise l'API SOAP pour les rapports Web d'BigFix , afin de demander des mises à jour en utilisant des requêtes qui utilisent le langage de pertinence d' BigFix . Les requêtes sont utilisées pour extraire des données de la base de données BigFix Web Reports en mémoire. QRadar analyse et enregistre les données. Vous pouvez utiliser des recherches sauvegardées pour afficher les mises à jour de BigFix dans QRadar. BigFix n'utilise pas Web Reports TLS par défaut. Vous configurez la communication d' TLS s et les BigFix rapports Web.

Avant de commencer

Les composants suivants doivent être installés sur votre réseau :
  • Un serveur BigFix .
  • Une console BigFix .
  • Un agent BigFix sur chaque actif de votre réseau que vous analysez.
  • Une console IBM QRadar .
  • Une installation sous licence de QRadar Vulnerability Manager.

Vous devez disposer de QRadar V7.2.6 ou ultérieure avec les mises à jour les plus récentes.

Remarque: Pour préparer cette intégration, il est recommandé d'exécuter la mise à jour automatique à partir de l'onglet Admin pour obtenir les outils d'analyse les plus récents.

Procédure

  1. Pour configurer TLS, effectuez les étapes suivantes :
    1. Téléchargez le certificat de clé publique depuis BigFix vers votre QRadar Console en entrant la commande suivante à l'invite shell de votre QRadar Console.

      openssl x509 -in <(openssl s_client -connect <bigfix ip address>:<port> -prexit 2>/dev/null) > /opt/qvm/iem/iem_cert.pem

      En général, BigFix écoute sur le port 52312.

    2. Pour créer un magasin de clés de confiance dans QRadar, entrez
      la commande suivante :

      keytool -keystore /opt/qvm/iem/truststore.jks -genkey -alias iem_webreports

    3. Importez le certificat de clé publique BigFix dans votre magasin de clés de confiance QRadar en entrant la commande suivante:

      keytool -importcert -file /opt/qvm/iem/iem_cert.pem -keystore /opt/qvm/iem/truststore.jks -storepass <your_truststore_password> -alias BigFix_webreports

    4. Au niveau de Faites confiance à ce certificat? , entrez Oui.
  2. Pour configurer les rapports Web BigFix et les rapports d' TLS, QRadar Vulnerability Manager procédez comme suit :
    1. Utilisez SSH pour vous connecter à la console QRadar en tant qu'utilisateur root.
    2. Entrez ./iem-setup-webreports.pl et lorsque vous y êtes invité, entrez le nom d'hôte, le port d'hôte, le nom d'utilisateur et le mot de passe du serveur BigFix .

      Vous pouvez utiliser cette commande à partir de n'importe quel répertoire. Les fichiers sont créés dans le répertoire /opt/qvm/iem.

    3. À la section « Utiliser le cryptage SSL / TLS? » entrez la réponse appropriée.
    4. Suivez les invites.
    5. Pour afficher le contenu du fichier webreports.properties , entrez la commande suivante à l'invite shell:

      more /opt/qvm/iem/webreports.properties

      Le fichier webreports.properties contient les protocoles de transport SSL/TLS autorisés, par exemple webreports.tls.protocols=TLSv1.2 ou une liste séparée par des virgules webreports.tls.protocols=TLSv1.2,TLSv1.1

      Vérifiez que la ligne suivante contient un numéro de port qui suit l'adresse IP :

      webreports.endpoint=http://<IP_address>:<port>/webreports

      Si vous souhaitez utiliser un autre port, modifiez le fichier /opt/qvm/iem/webreports.properties et changez le numéro de port.