IBM Guardium 취약성 스캐너 추가
스캐너를 추가하면 QRadar 가 IBM InfoSphere Guardium에서 SCAP 취약성 파일을 수집할 수 있습니다.
이 태스크에 대한 정보
관리자는 여러 IBM Guardium ® 스캐너를 각각 다른 구성을 가진 IBM QRadar에 추가할 수 있습니다. 다중 구성은 QRadar 에 특정 결과에 대한 취약성 데이터를 가져오는 기능을 제공합니다. 스캔 스케줄은 SCAP 스캔 결과를 IBM InfoSphere Guardium에서 가져오는 빈도를 판별합니다.
프로시저
- 관리 탭을 클릭하십시오.
- VA 스캐너 아이콘을 클릭하십시오.
- 추가를 클릭하십시오.
- 스캐너 이름 필드에 IBM Guardium 스캐너를 식별할 이름을 입력하십시오.
- 관리 호스트 목록에서 다음 플랫폼 중 하나를 기반으로 하는 옵션을 선택하십시오.
- QRadar Console에서 스캐너 디바이스와의 통신을 담당하는 관리 호스트를 선택하십시오.
- ' QRadar on Cloud'에서 스캐너가 클라우드에서 호스팅되는 경우 QRadar® 콘솔을 관리 호스트로 사용할 수 있습니다. 그렇지 않으면, 스캐너 디바이스와의 통신을 담당하는 데이터 게이트웨이를 선택하십시오.
- 유형 목록에서 IBM Guardium SCAP 스캐너를 선택하십시오.
- 다음 인증 옵션 중 하나를 선택하십시오.
옵션 설명 로그인 사용자 이름 사용자 이름과 비밀번호로 인증하려면 다음을 수행하십시오.- 로그인 사용자 이름 필드에 원격 호스트로부터 스캔 결과를 검색할 권한이 있는 사용자 이름을 입력하십시오.
- 로그인 비밀번호 필드에 사용자 이름과 연관된 비밀번호를 입력하십시오.
키 권한 부여 사용 키 기반 인증 파일로 인증하려면 다음을 수행하십시오.- 키 인증 사용 선택란을 선택하십시오.
- 개인 키 파일 필드에 키 파일에 대한 디렉토리 경로를 입력하십시오.
키 파일의 기본 디렉토리는 /opt/qradar/conf/vis.ssh입니다. 키 파일이 없는 경우 vis.ssh 키 파일을 작성해야 합니다.중요: vis.ssh.key 파일에는vis qradar소유권이 있어야 합니다. 예를 들면 다음과 같습니다.# ls -al /opt/qradar/conf/vis.ssh.key -rw------- 1 vis qradar 1679 Aug 7 06:24 /opt/qradar/conf/vis.ssh.key
- 원격 디렉토리 필드에 스캔 결과 파일의 디렉토리 위치를 입력하십시오.
- 파일 이름 패턴 필드에 원격 디렉토리 필드에 지정된 SCAP 취약성 파일 목록을 필터링하는 데 필요한 정규식 (regex) 을 입력하십시오. 모든 일치하는 파일이
처리에 포함됩니다.기본적으로 보고서 이름 패턴 필드는 정규 표현식 패턴으로 .*\.xml을 포함합니다. .*\.xml 패턴은 원격 디렉토리의 모든 xml 파일을 가져옵니다.
- 최대 보고서 수명 (일) 필드에 스캔 결과 파일의 최대 파일 수명을 입력하십시오. 보고서 파일의 지정된 날짜 및 시간소인보다 오래된 파일은 스케줄된 스캔이 시작될 때 제외됩니다. 기본값은 7일입니다.
- 중복 무시 옵션을 구성하려면 다음을 수행하십시오.
- 스캔 스케줄에 의해 이미 처리된 파일을 추적하려면 이 선택란을 선택하십시오. 이 옵션은 스캔 결과 파일이 두 번 처리되는 것을 방지합니다.
- 스캔 스케줄이 시작될 때마다 취약성 스캔 결과를 가져오려면 이 선택란을 선택 취소하십시오. 이 옵션은 자산과 연관된 다수의 취약성으로 이어질 수 있습니다.
결과 파일을 10일 이내에 스캔하지 않으면 해당 파일은 추적 목록에서 제거되고 다음 스캔 일정이 시작될 때 처리됩니다. - 엄격한 HostKey 확인 사용 옵션을 사용하면 대상 호스트의 공개 키가 호스트 키 목록 매개변수의 항목과 일치하도록 설정할 수 있습니다.
- In HostKey 필드에Base64대상 호스트에 연결할 때 수락할 인코딩된 호스트 키입니다. 지원되는 호스트 키 유형은 다음과 같습니다ssh-rsa. 이 키는 Windows에서 Linux 또는 ssh-keyscan.exe 에서 OpenSSH ssh-keyscan 명령을 실행하거나 /root/.ssh/known_hosts 또는 /etc/ssh/ssh_host_rsa_key.pub 파일 경로와 같은 위치에서 대상 시스템에서 직접 공개 키를 가져와서 얻을 수 있습니다. 반드시Base64해시만 사용하고 호스트 이름이나 알고리즘은 사용하지 않습니다. 예를 들어,
AAAAB3NzaC1yc2EAAAADAQABAAABAQCkT8TfV0oPWOVihTKKtORG2DQVbbFocUvGct9lN4auSIADp4Ubi\nOzm44k0mIZtMOGfYBTHVzyI6A9nCROLiMrJ00QzwG1IihYwaTqlYbZJ3FSiSY2tz1G2C51SG9OeziDMxcnEY2cHkwGSrGowydz20KPbgzTedOQCp41PafmMlb7TMmJtjU23cfCmPAQQHWIFOLWe1hg3RMtWfj1sE+Fe7Tu+/XZvT4GPSM5YQECXIzXmrhENWo+tIlnCGq01sLNPQ2Fo8qI97uAOm0kx/wkWfJLEj9dsHl7kO6D1x3YESVrr+e\nOc2xDvAStJIb4qCks2CGZDI1I2pivoqjX+JTRL
- In HostKey 필드에Base64대상 호스트에 연결할 때 수락할 인코딩된 호스트 키입니다. 지원되는 호스트 키 유형은 다음과 같습니다ssh-rsa. 이 키는 Windows에서 Linux 또는 ssh-keyscan.exe 에서 OpenSSH ssh-keyscan 명령을 실행하거나 /root/.ssh/known_hosts 또는 /etc/ssh/ssh_host_rsa_key.pub 파일 경로와 같은 위치에서 대상 시스템에서 직접 공개 키를 가져와서 얻을 수 있습니다. 반드시Base64해시만 사용하고 호스트 이름이나 알고리즘은 사용하지 않습니다. 예를 들어,
- 스캐너의 CIDR 범위를 구성하려면 다음을 수행하십시오.
- 텍스트 필드에 이 스캐너가 고려할 CIDR 범위를 입력하거나 찾아보기 를 클릭하여 네트워크 목록에서 CIDR 범위를 선택하십시오.
- 추가를 클릭하십시오.
- 저장을 클릭하십시오.
- 관리 탭에서 변경사항 배치를 클릭하십시오.