Rapid7 Nexpose 스캐너 원격 파일 가져오기 추가

QRadar 는 원격 파일을 사용하여 Rapid7 Nexpose 스캐너에서 사이트 취약성 데이터를 가져옵니다.

시작하기 전에

이 스캐너를 추가하기 전에 HTTPS 연결을 지원하는 서버 인증서가 있는지 확인하십시오. QRadar는 파일 확장자가 .crt, .cert 또는 .der인 인증서를 지원합니다. 인증서를 /opt/qradar/conf/trusted_certificates 디렉토리로 복사하려면 다음과 같은 옵션 중 하나를 선택하십시오.
  • SCP 또는 SFTP를 사용하여 인증서를 /opt/qradar/conf/trusted_certificates 디렉토리에 수동으로 복사하십시오.
  • SSH를 사용하여 콘솔 또는 관리 호스트에 로그인하고 /opt/qradar/bin/getcert.sh <IP or Hostname> <optional port - 443 default>명령을 사용하여 인증서를 검색하십시오. 그런 다음 인증서는 지정된 호스트 이름 또는 IP에서 다운로드되고 적절한 형식으로 /opt/qradar/conf/trusted_certificates 디렉토리에 배치됩니다.

이 태스크에 대한 정보

원격 파일 가져오기는 다운로드한 원격 파일에서 사이트에 대한 취약성을 수집합니다. 사이트 및 취약성 정보를 포함하는 Rapid7 Nexpose XML 파일은 스캐너가 QRadar에 추가될 때 Rapid7 Nexpose 어플라이언스에서 사용자가 지정하는 콘솔 또는 관리 호스트로 복사되어야 합니다. Rapid7 Nexpose 어플라이언스가 사이트 보고서를 복사할 수 있도록 하려면 관리 호스트 또는 콘솔에 대상 디렉토리가 있어야 합니다. SCP(Secure Copy) 또는 SFTP(Secure File Transfer Protocol)를 사용하여 사이트 파일을 관리 호스트 또는 콘솔에 복사할 수 있습니다.

관리 호스트 또는 QRadar Console 에서 작성되는 가져오기 디렉토리에는 QRadar내의 VIS 사용자에 대해 적절한 소유자 및 권한 세트가 있어야 합니다. 예를 들어, chown -R vis:qradar <import_directory_path>chmod 755 <import_directory_path> 는 가져오기 디렉토리 경로의 소유자를 적절한 읽기/쓰기 실행 권한이 있는 VIS 사용자로 설정합니다.

참고: 가져온 사이트 파일은 가져오기 폴더에서 삭제되지 않고 .processed0로 이름이 변경됩니다. 관리자는 이전에 처리한 사이트 파일을 삭제하기 위해 cron 작업을 작성할 수 있습니다.

프로시저

  1. 관리 > 시스템 구성을 클릭하십시오.
  2. VA 스캐너 아이콘을 클릭한 후 추가를 클릭하십시오.
  3. 스캐너 이름 을 입력하여 Rapid7 Nexpose 스캐너를 식별하십시오.
  4. 관리 호스트 목록에서 다음 플랫폼 중 하나를 기반으로 하는 옵션을 선택하십시오.
    • QRadar Console에서 스캐너 디바이스와의 통신을 담당하는 관리 호스트를 선택하십시오.
    • ' QRadar on Cloud'에서 스캐너가 클라우드에서 호스팅되는 경우 QRadar® 콘솔을 관리 호스트로 사용할 수 있습니다. 그렇지 않으면, 스캐너 디바이스와의 통신을 담당하는 데이터 게이트웨이를 선택하십시오.
  5. 유형에서 Rapid7 Nexpose 스캐너를 선택하십시오.
  6. 가져오기 유형 목록에서 사이트 데이터 가져오기 - 원격 파일을 선택하십시오.
  7. 스캔 결과 파일이 있는 서버의 원격 호스트 이름 및 원격 SSH 서버의 원격 포트 를 입력하십시오.
  8. 원격 SSH 서버의 사용자 이름 및 비밀번호를 입력하십시오.
  9. 선택사항: 키 인증을 사용으로 설정한 후 SSH 개인 키 파일에 대한 전체 로컬 경로를 입력하십시오.
  10. 원격 SSH 서버에 스캔 결과가 포함된 원격 디렉토리의 위치를 표시하십시오.
  11. 파일 이름 패턴 필드에 정규식 (regex) 패턴을 입력하여 스캔 보고서에 포함할 Rapid7 Nexpose XML 파일을 판별하십시오.
    취약성 스캔 보고서를 가져올 때 정규 표현식 패턴과 일치하는 모든 파일 이름이 포함됩니다. 이 필드에 올바른 정규 표현식 패턴을 사용해야 합니다. 기본값 .*\.xml은 가져오기 폴더에서 모든 파일을 가져옵니다.
  12. 보고서 파일을 사용하는 최대 일 수를 입력하십시오. 이 일 수보다 오래된 파일은 처리되지 않습니다. 보고서 사용 기간 검사를 사용 안함으로 설정하려면 수를 0으로 설정하십시오.
  13. 엄격한 HostKey 확인 사용 옵션을 사용하면 대상 호스트의 공개 키가 호스트 키 목록 매개변수의 항목과 일치하도록 설정할 수 있습니다.
    1. In HostKey 필드에Base64대상 호스트에 연결할 때 수락할 인코딩된 호스트 키입니다. 지원되는 호스트 키 유형은 다음과 같습니다ssh-rsa. 이 키는 Windows에서 Linux® 또는 ssh-keyscan.exe 에서 OpenSSH ssh-keyscan 명령을 실행하거나 /root/.ssh/known_hosts 또는 /etc/ssh/ssh_host_rsa_key.pub 파일 경로와 같은 위치에서 대상 시스템에서 직접 공개 키를 가져와서 얻을 수 있습니다. 반드시Base64해시만 사용하고 호스트 이름이나 알고리즘은 사용하지 않습니다. 예를 들어,
      AAAAB3NzaC1yc2EAAAADAQABAAABAQCkT8TfV0oPWOVihTKKtORG2DQVbbFocUvGct9lN4auSIADp4Ubi\nOzm44k0mIZtMOGfYBTHVzyI6A9nCROLiMrJ00QzwG1IihYwaTqlYbZJ3FSiSY2tz1G2C51SG9OeziDMxcnEY2cHkwGSrGowydz20KPbgzTedOQCp41PafmMlb7TMmJtjU23cfCmPAQQHWIFOLWe1hg3RMtWfj1sE+Fe7Tu+/XZvT4GPSM5YQECXIzXmrhENWo+tIlnCGq01sLNPQ2Fo8qI97uAOm0kx/wkWfJLEj9dsHl7kO6D1x3YESVrr+e\nOc2xDvAStJIb4qCks2CGZDI1I2pivoqjX+JTRL
  14. 스캐너에 대한 CIDR 범위를 구성하십시오.
    1. 필드에 이 스캐너가 고려할 CIDR 범위를 입력하거나 찾아보기 를 클릭하여 네트워크 목록에서 CIDR 범위를 선택하십시오.
    2. 추가를 클릭하십시오.
  15. 저장을 클릭하십시오.
  16. 관리 탭에서 변경사항 배치를 클릭하십시오.

다음에 수행할 작업

이제 스캔 스케줄을 작성할 준비가 되었습니다. 취약점 스캔 예약하기를 참조하세요.