Ajout d'un scanner Tenable SecurityCenter

Vous pouvez ajouter un scanner Tenable SecurityCenter pour permettre à IBM QRadar de collecter des informations sur les hôtes et les vulnérabilités via l'API Tenable.

Avant de commencer

Vérifiez l'emplacement de l'API sur votre serveur Tenable SecurityCenter.
Un certificat serveur est requis pour prendre en charge les connexions HTTPS. QRadar prend en charge les certificats avec les extensions de fichier suivantes : .crt, .cert ou .der. Pour copier un certificat dans le répertoire /opt/qradar/conf/trusted_certificates, choisissez l'une des options suivantes :
  • Copiez manuellement le certificat vers le répertoire /opt/qradar/conf/trusted_certificates via SCP ou SFTP.
  • Ouvrez une session SSH dans la console ou l'hôte géré et extrayez le certificat à l'aide de la commande suivante: /opt/qradar/bin/getcert.sh <IP or Hostname> <optional port - 443 default>. Un certificat est ensuite téléchargé à partir du nom d'hôte ou de l'adresse IP spécifié et placé dans le répertoire /opt/qradar/conf/trusted_certificates au format approprié.

Procédure

  1. Cliquez sur l'onglet Admin .
  2. Cliquez sur l'icône Scanners d'analyse des vulnérabilités , puis sur Ajouter.
  3. Dans la zone Nom du scanner , entrez un nom pour identifier le scanner.
  4. Dans la liste Hôte géré , sélectionnez une option basée sur l'une des plateformes suivantes:
    • Sous QRadar Console, sélectionnez l'hôte géré responsable de la communication avec le scanner.
    • Pour le " QRadar on Cloud, si le scanner est hébergé dans le nuage, la consoleQRadar® peut être utilisée comme hôte géré. Sinon, sélectionnez la passerelle de données responsable de la communication avec le scanner.
  5. Dans la liste Type , sélectionnez Tenable SecurityCenter.
  6. Dans la zone Adresse du serveur , entrez l'adresse IP de Tenable SecurityCenter.
  7. Dans la zone Emplacement de l'API , entrez le chemin d'accès à l'API sur le Tenable SecurityCenter.

    Le chemin par défaut du fichier API pour SecurityCenter version 4 est sc4/request.php.

    Le chemin par défaut du fichier API pour SecurityCenter version 5 est rest.

  8. Dans la liste Version de l'API , sélectionnez la version de votre SecurityCenter.
    Astuce: La prise en charge de Tenable SecurityCenter (Tenable.sc) sur QRadar est limitée aux versions prises en charge par Tenable. Pour plus d'informations, voir Tenable Software Release Lifecycle Matrixhttps://docs.tenable.com/security-center/best-practices/large-enterprise-deployment/Content/Lifecycle.htm.
  9. Dans la zone Nom d'utilisateur , entrez le nom d'utilisateur permettant d'accéder à l'API SecurityCenter de Tenable.
  10. Dans la zone Mot de passe , entrez le mot de passe permettant d'accéder à l'API SecurityCenter de Tenable.
  11. Activez ou désactivez le paramètre Autoriser les certificats non approuvés , qui est basé sur le type de certificat que vous utilisez.
    Si vous activez le paramètre Autoriser les certificats non sécurisés, le scanner peut accepter les certificats autosignés et non sécurisés qui se trouvent dans le répertoire /opt/qradar/conf/trusted_certificates/. Si vous désactivez le paramètre, le scanner ne fait confiance qu'aux certificats signés par un signataire sécurisé.
    Astuce: par défaut, ce paramètre est activé pour les scanners existants et désactivé pour les nouveaux scanners.
  12. Configurez une plage CIDR pour le scanner.
    1. Dans la zone des plages CIDR, entrez la plage CIDR pour l'analyse ou cliquez sur Parcourir pour sélectionner une plage CIDR dans la liste des réseaux.
    2. Cliquez sur Ajouter.
  13. Facultatif: Si vous recevez des erreurs de mémoire insuffisante dans les journaux d'erreurs du scanner, configurez le paramètre Vulnerability Flush Threshold , qui définit le nombre maximal de vulnérabilités à stocker dans la mémoire. Cette valeur peut être ajustée pour tenir compte de la mémoire disponible allouée aux scanners. Pour trouver ce paramètre, cliquez sur le signe plus (+) dans la partie supérieure gauche de la page de configuration du scanner.

    Si le nombre de vulnérabilités est élevé et que la mémoire du scanner ne peut pas stocker la valeur par défaut de 500 000, la réduction de la valeur à 5000-25000 peut résoudre les problèmes de stockage de la mémoire. La valeur minimale est 1 000 et la valeur maximale est 500 000.

    Astuce: Si la valeur Seuil de vidage de la vulnérabilité est inférieure à la valeur par défaut, l'exécution des analyses peut prendre plus de temps.
    Astuce: définissez la zone Age sur une valeur supérieure à 60 pour recevoir un grand nombre d'événements ou d'hôtes. Définissez la zone Age sur une valeur inférieure à 10 pour recevoir moins d'événements ou d'hôtes.
  14. Cliquez sur Sauvegarder.
  15. Dans l'onglet Admin , cliquez sur Déployer les modifications.

Etape suivante

Vous pouvez à présent créer un planning d'analyse. Voir Planification d'une analyse de vulnérabilité.