Ajout d'un scanner de vulnérabilité IBM Guardium

L'ajout d'un scanner permet à QRadar de collecter des fichiers de vulnérabilité SCAP à partir d' IBM InfoSphere Guardium.

A propos de cette tâche

Les administrateurs peuvent ajouter plusieurs scanners IBM Guardium ® à IBM QRadar, chacun avec une configuration différente. Plusieurs configurations permettent à QRadar d'importer des données de vulnérabilité pour des résultats spécifiques. Le planning d'analyse détermine la fréquence à laquelle les résultats d'analyse SCAP sont importés d'IBM InfoSphere Guardium.

Procédure

  1. Cliquez sur l'onglet Admin .
  2. Cliquez sur l'icône Scanners d'analyse des vulnérabilités .
  3. Cliquez sur Ajouter.
  4. Dans la zone Nom du scanner , entrez un nom pour identifier votre scanner IBM Guardium.
  5. Dans la liste Hôte géré , sélectionnez une option basée sur l'une des plateformes suivantes:
    • Sous QRadar Console, sélectionnez l'hôte géré responsable de la communication avec le scanner.
    • Pour le " QRadar on Cloud, si le scanner est hébergé dans le nuage, la consoleQRadar® peut être utilisée comme hôte géré. Sinon, sélectionnez la passerelle de données responsable de la communication avec le scanner.
  6. Dans la liste Type , sélectionnez IBM Guardium.
  7. Choisissez l'une des options d'authentification suivantes :
    Option Descriptif
    Login Username
    Pour s'authentifier avec un nom d'utilisateur et un mot de passe, procédez comme suit :
    1. Dans la zone Login Username, entrez un nom d'utilisateur autorisé à extraire les résultats de l'analyse depuis l'hôte distant.
    2. Dans la zone Login Password, entrez le mot de passe associé au nom d'utilisateur.
    Enable Key Authorization
    Pour s'authentifier avec un fichier d'authentification basé clés, procédez comme suit :
    1. Cochez la case Enable Key Authentication.
    2. Dans la zone Private Key File, entrez le chemin de répertoire du fichier de clés.
    Le répertoire par défaut du fichier de clés est : /opt/qradar/conf/vis.ssh. S'il n'existe pas de fichier de clés, vous devez créer le fichier vis.ssh.
    Important: Le fichier vis.ssh.key doit être propriétaire de vis qradar . Par exemple,
    # ls -al /opt/qradar/conf/vis.ssh.key
    -rw------- 1 vis qradar 1679 Aug  7 06:24 /opt/qradar/conf/vis.ssh.key
  8. Dans la zone Répertoire distant , entrez l'emplacement du répertoire des fichiers de résultats d'analyse.
  9. Dans la zone File Name Pattern , entrez une expression régulière (regex) requise pour filtrer la liste des fichiers de vulnérabilité SCAP spécifiés dans la zone Remote Directory . Tous les fichiers correspondants sont inclus dans le traitement.
    Par défaut, la zone Report Name Pattern contient .*\.xml comme canevas d'expression régulière. Le canevas .*\.xml importe tous les fichiers xml dans le répertoire distant.
  10. Dans la zone Max Reports Age (Days) , entrez l'âge maximal du fichier de résultats d'analyse. Les fichiers plus anciens que le nombre de jours et l'horodatage spécifiés dans le fichier de rapport sont exclus lorsque l'analyse planifiée est lancée. La valeur par défaut est 7 jours.
  11. Pour configurer l'option Ignorer les doublons :
    • Cochez cette case pour suivi des fichiers déjà traités par un planning d'analyse. Cette option évite de traiter une seconde fois un fichier de résultats d'analyse.
    • Décochez cette case pour importer les résultats d'analyse de vulnérabilité chaque fois qu'un planning d'analyse est lancé. Cette option peut entraîner l'association de vulnérabilités multiples à un actif.
    Si un fichier résultat n'est pas analysé dans les 10 jours, le fichier est supprimé de la liste de suivi et est traité lors du prochain démarrage du programme d'analyse.
  12. L'option Enable Strict HostKey Checking permet à la clé publique de l'hôte cible de correspondre à une entrée du paramètre Host Key list.
    1. Dans le HostKey champ, fournirBase64les clés d'hôte codées à accepter lors de la connexion à l'hôte cible. Le type de clé d'hôte pris en charge est le suivantssh-rsa. Cette clé peut être obtenue en exécutant la commande OpenSSH ssh-keyscan dans Linux ou ssh-keyscan.exe sous Windows ou en obtenant la clé publique du système cible directement à partir d'un emplacement tel que le chemin d'accès au fichier /root/.ssh/known_hosts ou /etc/ssh/ssh_host_rsa_key.pub . Vous devez utiliser leBase64uniquement le hachage et non le nom d'hôte ou l'algorithme. Par exemple :
      AAAAB3NzaC1yc2EAAAADAQABAAABAQCkT8TfV0oPWOVihTKKtORG2DQVbbFocUvGct9lN4auSIADp4Ubi\nOzm44k0mIZtMOGfYBTHVzyI6A9nCROLiMrJ00QzwG1IihYwaTqlYbZJ3FSiSY2tz1G2C51SG9OeziDMxcnEY2cHkwGSrGowydz20KPbgzTedOQCp41PafmMlb7TMmJtjU23cfCmPAQQHWIFOLWe1hg3RMtWfj1sE+Fe7Tu+/XZvT4GPSM5YQECXIzXmrhENWo+tIlnCGq01sLNPQ2Fo8qI97uAOm0kx/wkWfJLEj9dsHl7kO6D1x3YESVrr+e\nOc2xDvAStJIb4qCks2CGZDI1I2pivoqjX+JTRL
  13. Pour configurer une plage CIDR pour votre scanner, procédez comme suit :
    1. Dans la zone de texte, entrez la plage CIDR que ce scanner doit prendre en compte ou cliquez sur Parcourir pour sélectionner une plage CIDR dans la liste des réseaux.
    2. Cliquez sur Ajouter.
  14. Cliquez sur Sauvegarder.
  15. Dans l'onglet Admin , cliquez sur Déployer les modifications.

Etape suivante

Vous pouvez à présent créer un planning d'analyse pour IBM InfoSphere Guardium. Voir Planification d'une analyse de vulnérabilité