IBM Guardium 취약성 스캐너 추가

스캐너를 추가하면 QRadar 가 IBM InfoSphere Guardium에서 SCAP 취약성 파일을 수집할 수 있습니다.

이 태스크에 대한 정보

관리자는 여러 IBM Guardium ® 스캐너를 각각 다른 구성을 가진 IBM QRadar에 추가할 수 있습니다. 다중 구성은 QRadar 에 특정 결과에 대한 취약성 데이터를 가져오는 기능을 제공합니다. 스캔 스케줄은 SCAP 스캔 결과를 IBM InfoSphere Guardium에서 가져오는 빈도를 판별합니다.

프로시저

  1. 관리 탭을 클릭하십시오.
  2. VA 스캐너 아이콘을 클릭하십시오.
  3. 추가를 클릭하십시오.
  4. 스캐너 이름 필드에 IBM Guardium 스캐너를 식별할 이름을 입력하십시오.
  5. 관리 호스트 목록에서 다음 플랫폼 중 하나를 기반으로 하는 옵션을 선택하십시오.
    • QRadar Console에서 스캐너 디바이스와의 통신을 담당하는 관리 호스트를 선택하십시오.
    • ' QRadar on Cloud'에서 스캐너가 클라우드에서 호스팅되는 경우 QRadar® 콘솔을 관리 호스트로 사용할 수 있습니다. 그렇지 않으면, 스캐너 디바이스와의 통신을 담당하는 데이터 게이트웨이를 선택하십시오.
  6. 유형 목록에서 IBM Guardium SCAP 스캐너를 선택하십시오.
  7. 다음 인증 옵션 중 하나를 선택하십시오.
    옵션 설명
    로그인 사용자 이름
    사용자 이름과 비밀번호로 인증하려면 다음을 수행하십시오.
    1. 로그인 사용자 이름 필드에 원격 호스트로부터 스캔 결과를 검색할 권한이 있는 사용자 이름을 입력하십시오.
    2. 로그인 비밀번호 필드에 사용자 이름과 연관된 비밀번호를 입력하십시오.
    키 권한 부여 사용
    키 기반 인증 파일로 인증하려면 다음을 수행하십시오.
    1. 키 인증 사용 선택란을 선택하십시오.
    2. 개인 키 파일 필드에 키 파일에 대한 디렉토리 경로를 입력하십시오.
    키 파일의 기본 디렉토리는 /opt/qradar/conf/vis.ssh입니다. 키 파일이 없는 경우 vis.ssh 키 파일을 작성해야 합니다.
    중요: vis.ssh.key 파일에는 vis qradar 소유권이 있어야 합니다. 예를 들면 다음과 같습니다.
    # ls -al /opt/qradar/conf/vis.ssh.key
    -rw------- 1 vis qradar 1679 Aug  7 06:24 /opt/qradar/conf/vis.ssh.key
  8. 원격 디렉토리 필드에 스캔 결과 파일의 디렉토리 위치를 입력하십시오.
  9. 파일 이름 패턴 필드에 원격 디렉토리 필드에 지정된 SCAP 취약성 파일 목록을 필터링하는 데 필요한 정규식 (regex) 을 입력하십시오. 모든 일치하는 파일이 처리에 포함됩니다.
    기본적으로 보고서 이름 패턴 필드는 정규 표현식 패턴으로 .*\.xml을 포함합니다. .*\.xml 패턴은 원격 디렉토리의 모든 xml 파일을 가져옵니다.
  10. 최대 보고서 수명 (일) 필드에 스캔 결과 파일의 최대 파일 수명을 입력하십시오. 보고서 파일의 지정된 날짜 및 시간소인보다 오래된 파일은 스케줄된 스캔이 시작될 때 제외됩니다. 기본값은 7일입니다.
  11. 중복 무시 옵션을 구성하려면 다음을 수행하십시오.
    • 스캔 스케줄에 의해 이미 처리된 파일을 추적하려면 이 선택란을 선택하십시오. 이 옵션은 스캔 결과 파일이 두 번 처리되는 것을 방지합니다.
    • 스캔 스케줄이 시작될 때마다 취약성 스캔 결과를 가져오려면 이 선택란을 선택 취소하십시오. 이 옵션은 자산과 연관된 다수의 취약성으로 이어질 수 있습니다.
    결과 파일을 10일 이내에 스캔하지 않으면 해당 파일은 추적 목록에서 제거되고 다음 스캔 일정이 시작될 때 처리됩니다.
  12. 엄격한 HostKey 확인 사용 옵션을 사용하면 대상 호스트의 공개 키가 호스트 키 목록 매개변수의 항목과 일치하도록 설정할 수 있습니다.
    1. In HostKey 필드에Base64대상 호스트에 연결할 때 수락할 인코딩된 호스트 키입니다. 지원되는 호스트 키 유형은 다음과 같습니다ssh-rsa. 이 키는 Windows에서 Linux 또는 ssh-keyscan.exe 에서 OpenSSH ssh-keyscan 명령을 실행하거나 /root/.ssh/known_hosts 또는 /etc/ssh/ssh_host_rsa_key.pub 파일 경로와 같은 위치에서 대상 시스템에서 직접 공개 키를 가져와서 얻을 수 있습니다. 반드시Base64해시만 사용하고 호스트 이름이나 알고리즘은 사용하지 않습니다. 예를 들어,
      AAAAB3NzaC1yc2EAAAADAQABAAABAQCkT8TfV0oPWOVihTKKtORG2DQVbbFocUvGct9lN4auSIADp4Ubi\nOzm44k0mIZtMOGfYBTHVzyI6A9nCROLiMrJ00QzwG1IihYwaTqlYbZJ3FSiSY2tz1G2C51SG9OeziDMxcnEY2cHkwGSrGowydz20KPbgzTedOQCp41PafmMlb7TMmJtjU23cfCmPAQQHWIFOLWe1hg3RMtWfj1sE+Fe7Tu+/XZvT4GPSM5YQECXIzXmrhENWo+tIlnCGq01sLNPQ2Fo8qI97uAOm0kx/wkWfJLEj9dsHl7kO6D1x3YESVrr+e\nOc2xDvAStJIb4qCks2CGZDI1I2pivoqjX+JTRL
  13. 스캐너의 CIDR 범위를 구성하려면 다음을 수행하십시오.
    1. 텍스트 필드에 이 스캐너가 고려할 CIDR 범위를 입력하거나 찾아보기 를 클릭하여 네트워크 목록에서 CIDR 범위를 선택하십시오.
    2. 추가를 클릭하십시오.
  14. 저장을 클릭하십시오.
  15. 관리 탭에서 변경사항 배치를 클릭하십시오.

다음에 수행할 작업

이제 IBM InfoSphere Guardium를 위한 스캔 스케줄을 작성할 준비가 되었습니다. 취약점 검사 일정을 참조하세요