Ajout d'un scanner nCircle IP360

QRadar utilise un Secure Shell (SSH) pour accéder à un serveur distant (serveur d'exportation SSH) afin d'extraire et d'interpréter les données d'analyse des dispositifs nCircle IP360 . QRadar prend en charge la version IP360-6.5.2 à 6.8.2.8 du gestionnaire VnE

Avant de commencer

Cette configuration a besoin des paramètres de cible que vous avez enregistrés lors de l'exportation des données d'analyse XML2 sur le serveur distant.

A propos de cette tâche

Si le scanner est configuré pour utiliser un mot de passe, le serveur du scanner SSH auquel QRadar connecte doit prendre en charge l'authentification par mot de passe. Si ce n'est pas le cas, l'authentification par SSH du scanner échoue. Vérifiez que la ligne suivante figure dans votre fichier sshd_config, qui se trouve généralement dans /etc/ssh directory sur le serveur SSH : PasswordAuthentication yes. Si le serveur de votre scanner n'utilise pas OpenSSH, la configuration peut différer. Pour plus d'informations, consultez la documentation de votre scanner.

Procédure

  1. Cliquez sur l'onglet Admin .
  2. Cliquez sur l'icône Scanners d'analyse des vulnérabilités .
  3. Cliquez sur Ajouter.
  4. Configurez les paramètres nCircle IP360 suivants :
    Paramètre Descriptif
    Nom du scanner Nom permettant d'identifier votre instance nCircle IP360.
    Hôte géré
    Dans la liste Hôte géré, sélectionnez une option basée sur l'une des plateformes suivantes :
    • Sous QRadar Console, sélectionnez l'hôte géré responsable de la communication avec le scanner.
    • Pour le " QRadar on Cloud, si le scanner est hébergé dans le nuage, la consoleQRadar® peut être utilisée comme hôte géré. Sinon, sélectionnez la passerelle de données responsable de la communication avec le scanner.
    Type nCircle IP360
    SSH Server Host Name Adresse IP ou nom d'hôte du serveur distant qui héberge les fichiers de résultat d'analyse.
    Nom d'utilisateur SSH Le nom d'utilisateur utilisé pour se connecter au serveur SSH distant.
    Mot de passe SSH Le mot de passe utilisé pour se connecter au serveur SSH distant. Elle n'est pas nécessaire lorsque vous utilisez une clé SSH.
    SSH Port Numéro de port pour la connexion au serveur distant.
    Remote Directory Emplacement des fichiers de résultat d'analyse.
    Fichier Âge maximal (jours) L'âge maximum d'un rapport qui est récupéré lors des importations de données en vrac par le biais d'un fichier.
    File Pattern Expression régulière (regex) requise pour filtrer la liste de fichiers spécifiée dans la zone Remote Directory. Pour afficher la liste de tous les fichiers de format XML2 qui se terminent par XML, utilisez l'entrée suivante : XML2.*\.xml
    Enable Key Authentication Spécifie que QRadar s'authentifie avec un fichier d'authentification basé sur une clé.
    Chemin d'accès à la clé privée
    Chemin d'accès complet au fichier qui contient la clé privée. S'il n'existe pas de fichier de clés, vous devez créer le fichier vis.ssh.key.
    Important : le fichier vis.ssh.key doit appartenir à vis qradar . Par exemple :
    # ls -al /opt/qradar/conf/vis.ssh.key
    
    
    -rw------- 1 vis qradar 1679 Aug  7 06:24 /opt/qradar/conf/vis.ssh.key
    Activer la vérification stricte de la clé d'hôte Permet à la clé publique de l'hôte cible de correspondre à une entrée du paramètre Host Key list.
    Clé de l'hôte FournitBase64les clés d'hôte codées à accepter lors de la connexion à l'hôte cible. Le type de clé d'hôte pris en charge est le suivantssh-rsa. Cette clé peut être obtenue en exécutant la commande OpenSSH ssh-keyscan dans Linux® ou ssh-keyscan.exe sous Windows ou en obtenant la clé publique du système cible directement à partir d'un emplacement tel que le chemin d'accès au fichier /root/.ssh/known_hosts ou /etc/ssh/ssh_host_rsa_key.pub . Vous devez utiliser leBase64uniquement le hachage et non le nom d'hôte ou l'algorithme.
  5. Configurez les paramètres restants.
  6. Pour configurer une plage CIDR pour votre scanner, procédez comme suit :
    1. Entrez la plage CIDR que ce scanner doit prendre en compte ou cliquez sur Parcourir pour sélectionner une plage CIDR dans la liste des réseaux.
    2. Cliquez sur Ajouter.
  7. Cliquez sur Sauvegarder.
  8. Dans l'onglet Admin , cliquez sur Déployer les modifications.