API 가져오기를 사용하면 QRadar 가 Rapid7 Nexpose 스캐너에서 사이트의 취약성에 대한 임시 보고서 데이터를 가져올 수 있습니다. 스캔이 가져오는
사이트 데이터는 사이트 이름에 따라 다릅니다.
시작하기 전에
이 스캐너를 추가하기 전에 HTTPS 연결을 지원하는 서버 인증서가
있어야 합니다. QRadar는 파일 확장자가 .crt, .cert 또는 .der인 인증서를 지원합니다. 인증서를
/opt/qradar/conf/trusted_certificates 디렉토리로 복사하려면
다음과 같은 옵션 중 하나를 선택하십시오.
- SCP 또는 SFTP를 사용하여 인증서를 /opt/qradar/conf/trusted_certificates
디렉토리에 수동으로 복사하십시오.
- 콘솔 또는 관리 호스트에 SSH로 연결하고 /opt/qradar/bin/getcert.sh <IP or Hostname> <optional port - 443
default>명령을 사용하여 인증서를 검색하십시오. 그런 다음 인증서는 지정된 호스트 이름 또는 IP에서 다운로드되고
적절한 형식으로 /opt/qradar/conf/trusted_certificates 디렉토리에
배치됩니다.
프로시저
- 을 클릭하십시오.
- VA 스캐너 아이콘을 클릭한 후 추가를 클릭하십시오.
- 스캐너 이름 을 입력하여 Rapid7 Nexpose 스캐너를 식별하십시오.
- 관리 호스트 목록에서 다음 플랫폼 중 하나를 기반으로 하는 옵션을 선택하십시오.
- QRadar
Console에서 스캐너 디바이스와의 통신을 담당하는 관리 호스트를 선택하십시오.
- ' QRadar on Cloud'에서 스캐너가 클라우드에서 호스팅되는 경우 QRadar® 콘솔을 관리 호스트로 사용할 수 있습니다. 그렇지 않으면, 스캐너 디바이스와의 통신을 담당하는 데이터 게이트웨이를 선택하십시오.
- 유형 목록에서 Rapid7 Nexpose 스캐너 를 선택하십시오.
- 가져오기 유형 목록에서 다음 옵션 중 하나를 선택하십시오.
- 사이트 데이터 가져오기 - SQL API를 통한 자산 및 취약성 데이터 - 결과를
가져오기 위한 기본 및 제안 옵션입니다.
- 사이트 데이터 가져오기 - API를 통한 임시 보고서
- 원격 호스트 이름 필드에 Rapid7 Nexpose 스캐너의 IP 주소 또는 호스트 이름을 입력하십시오.
- 로그인 사용자 이름 필드에 Rapid7 Nexpose 스캐너에 액세스하는 데 사용되는 사용자 이름을 입력하십시오.
로그인은 유효한 사용자여야 합니다. username은
Rapid7 Nexpose 사용자 인터페이스 또는 Rapid7 Nexpose 관리자로부터
가져올 수 있습니다.
- 로그인 비밀번호 필드에 Rapid7 Nexpose 스캐너에 액세스하기 위한 비밀번호를 입력하십시오.
- 포트 필드에 Rapid7 Nexpose 보안 콘솔에 연결하는 데 사용되는 포트를 입력하십시오.
포트 번호는 Rapid7 Nexpose 사용자 인터페이스에 연결하는 동일한 포트입니다.
- 사이트 이름 패턴 필드에 정규식 (regex) 을 입력하여 스캔에 포함할 Rapid7 Nexpose 사이트를 판별하십시오. 패턴에 일치하는 모든 사이트는
스캔 스케줄이 시작될 때 포함됩니다.
모든 사이트 이름을 가져오기 위한 기본값 정규식은
.*입니다.
- 캐시 제한시간 (분) 필드에 마지막으로 생성된 스캔 보고서의 데이터가 캐시에 저장되는 기간을 입력하십시오.
캐시 제한시간 한계가 만료되면 스케줄된 스캔이 시작될 때 API에서
새로운 취약성 데이터를 요청합니다.
- 다운로드된 XML 보고서를 저장할 로컬 디렉토리에 대한 경로를 입력하십시오.
- 스캐너에 대한 CIDR 범위를 구성하려면 다음 단계를 완료하십시오.
- 필드에 스캔할 CIDR 범위를 입력하거나 찾아보기 를 클릭하여 네트워크 목록에서 CIDR 범위를 선택하십시오.
- 추가를 클릭하십시오.
- 저장을 클릭하십시오.
- 관리 탭에서 변경사항 배치를 클릭하십시오.
다음에 수행할 작업
이제 스캔 스케줄을 작성할 준비가 되었습니다. 취약성 스캔 스케줄링을 참조하십시오.