Ajout d'une importation de fichier distant de scanner Rapid7 Nexpose

QRadar utilise des fichiers distants pour importer des données de vulnérabilité de site à partir de votre scanner Rapid7 Nexpose.

Avant de commencer

Avant d'ajouter ce scanner, vérifiez que vous possédez un certificat serveur qui prend en charge les connexions HTTPS. QRadar prend en charge les certificats possédant les extensions de fichier suivantes : .crt, .cert ou .der. Pour copier un certificat dans le répertoire /opt/qradar/conf/trusted_certificates, choisissez l'une des options suivantes :
  • Copiez manuellement le certificat dans le répertoire /opt/qradar/conf/trusted_certificates à l'aide de SCP ou SFTP.
  • Utilisez SSH pour vous connecter à la console ou à l'hôte géré et extraire le certificat à l'aide de la commande suivante: /opt/qradar/bin/getcert.sh <IP or Hostname> <optional port - 443 default>. Un certificat est alors téléchargé du nom d'hôte ou de l'IP spécifié, et placé dans le répertoire /opt/qradar/conf/trusted_certificates dans le format approprié.

A propos de cette tâche

Les importations de fichier distant collectent des vulnérabilités d'un site depuis un fichier distant téléchargé. Le fichier XML Rapid7 Nexpose qui contient les informations de site et de vulnérabilité doit être copié depuis votre dispositif Rapid7 Nexpose sur la console ou l'hôte géré que vous spécifiez lorsque le scanner est ajouté à QRadar. Le répertoire de destination sur l'hôte géré ou la console doit exister pour que le dispositif Rapid7 Nexpose puisse copier les rapports du site. Les fichiers du site peuvent être copiés sur l'hôte géré ou la console via SCP (Secure Copy) ou SFTP (Secure File Transfer Protocol).

Le répertoire d'importation créé sur l'hôte géré ou QRadar Console doit avoir le propriétaire et les droits appropriés définis sur celui-ci pour l'utilisateur VIS dans QRadar. Par exemple, chown -R vis:qradar <import_directory_path> et chmod 755 <import_directory_path> définissent le propriétaire du chemin du répertoire d'importation à l'utilisateur VIS avec les droits de lecture-écriture-exécution appropriés.

Remarque: les fichiers de site importés ne sont pas supprimés du dossier d'importation, mais renommés en .processed0. Les administrateurs peuvent créer un travail périodique (cron) pour supprimer les fichiers de site déjà traités.

Procédure

  1. Cliquez sur Admin > Configuration système.
  2. Cliquez sur l'icône Scanners d'analyse des vulnérabilités , puis sur Ajouter.
  3. Entrez un nom de scanner pour identifier votre scanner Rapid7 Nexpose.
  4. Dans la liste Hôte géré , sélectionnez une option basée sur l'une des plateformes suivantes:
    • Sous QRadar Console, sélectionnez l'hôte géré responsable de la communication avec le scanner.
    • Pour le " QRadar on Cloud, si le scanner est hébergé dans le nuage, la consoleQRadar® peut être utilisée comme hôte géré. Sinon, sélectionnez la passerelle de données responsable de la communication avec le scanner.
  5. Dans Type, sélectionnez Rapid7 Nexpose Scanner.
  6. Dans la liste Type d'importation , sélectionnez Importer les données du site-Fichier distant.
  7. Entrez le Nom d'hôte distant du serveur contenant les fichiers de résultats d'analyse et le Port distant du serveur SSH distant.
  8. Entrez le nom d'utilisateur et le mot de passe du serveur SSH distant.
  9. Facultatif: Activez l'authentification par clé, puis entrez le chemin d'accès local complet au fichier de clé privée SSH.
  10. Indiquez l'emplacement du répertoire distant qui contient les résultats d'analyse du serveur SSH distant.
  11. Dans la zone Modèle de nom de fichier , entrez un modèle d'expression régulière (regex) pour déterminer les fichiers XML Nexpose Rapid7 à inclure dans le rapport d'analyse.
    Tous les noms de fichier correspondant au masque regex sont inclus lors de l'importation du rapport d'analyse de vulnérabilité. Vous devez spécifier un masque regex valide dans cette zone. La valeur par défaut, .*\.xml, importe tous les fichiers depuis le répertoire d'importation.
  12. Entrez le nombre maximal de jours pour l'utilisation du fichier de rapport. Les fichiers antérieurs à ce nombre de jours ne sont pas traités. Indiquez 0 si souhaitez désactiver la vérification de la date du rapport.
  13. L'option Enable Strict HostKey Checking permet à la clé publique de l'hôte cible de correspondre à une entrée du paramètre Host Key list.
    1. Dans le HostKey champ, fournirBase64les clés d'hôte codées à accepter lors de la connexion à l'hôte cible. Le type de clé d'hôte pris en charge est le suivantssh-rsa. Cette clé peut être obtenue en exécutant la commande OpenSSH ssh-keyscan dans Linux® ou ssh-keyscan.exe sous Windows ou en obtenant la clé publique du système cible directement à partir d'un emplacement tel que le chemin d'accès au fichier /root/.ssh/known_hosts ou /etc/ssh/ssh_host_rsa_key.pub . Vous devez utiliser leBase64uniquement le hachage et non le nom d'hôte ou l'algorithme. Par exemple :
      AAAAB3NzaC1yc2EAAAADAQABAAABAQCkT8TfV0oPWOVihTKKtORG2DQVbbFocUvGct9lN4auSIADp4Ubi\nOzm44k0mIZtMOGfYBTHVzyI6A9nCROLiMrJ00QzwG1IihYwaTqlYbZJ3FSiSY2tz1G2C51SG9OeziDMxcnEY2cHkwGSrGowydz20KPbgzTedOQCp41PafmMlb7TMmJtjU23cfCmPAQQHWIFOLWe1hg3RMtWfj1sE+Fe7Tu+/XZvT4GPSM5YQECXIzXmrhENWo+tIlnCGq01sLNPQ2Fo8qI97uAOm0kx/wkWfJLEj9dsHl7kO6D1x3YESVrr+e\nOc2xDvAStJIb4qCks2CGZDI1I2pivoqjX+JTRL
  14. Configurez une plage CIDR pour le scanner :
    1. Dans la zone, entrez la plage CIDR que ce scanner doit prendre en compte ou cliquez sur Parcourir pour sélectionner une plage CIDR dans la liste des réseaux.
    2. Cliquez sur Ajouter.
  15. Cliquez sur Sauvegarder.
  16. Dans l'onglet Admin , cliquez sur Déployer les modifications.

Etape suivante

Vous pouvez à présent créer un planning d'analyse. Voir Planification d'une analyse de vulnérabilité.