Rapid7 Nexpose 스캐너 원격 파일 가져오기 추가
QRadar 는 원격 파일을 사용하여 Rapid7 Nexpose 스캐너에서 사이트 취약성 데이터를 가져옵니다.
시작하기 전에
이 스캐너를 추가하기 전에 HTTPS 연결을 지원하는 서버 인증서가 있는지
확인하십시오. QRadar는 파일 확장자가 .crt, .cert 또는 .der인 인증서를 지원합니다. 인증서를 /opt/qradar/conf/trusted_certificates 디렉토리로 복사하려면
다음과 같은 옵션 중 하나를 선택하십시오.
- SCP 또는 SFTP를 사용하여 인증서를 /opt/qradar/conf/trusted_certificates 디렉토리에 수동으로 복사하십시오.
- SSH를 사용하여 콘솔 또는 관리 호스트에 로그인하고 /opt/qradar/bin/getcert.sh <IP or Hostname> <optional port - 443 default>명령을 사용하여 인증서를 검색하십시오. 그런 다음 인증서는 지정된 호스트 이름 또는 IP에서 다운로드되고 적절한 형식으로 /opt/qradar/conf/trusted_certificates 디렉토리에 배치됩니다.
이 태스크에 대한 정보
원격 파일 가져오기는 다운로드한 원격 파일에서 사이트에 대한 취약성을 수집합니다. 사이트 및 취약성 정보를 포함하는 Rapid7 Nexpose XML 파일은 스캐너가 QRadar에 추가될 때 Rapid7 Nexpose 어플라이언스에서 사용자가 지정하는 콘솔 또는 관리 호스트로 복사되어야 합니다. Rapid7 Nexpose 어플라이언스가 사이트 보고서를 복사할 수 있도록 하려면 관리 호스트 또는 콘솔에 대상 디렉토리가 있어야 합니다. SCP(Secure Copy) 또는 SFTP(Secure File Transfer Protocol)를 사용하여 사이트 파일을 관리 호스트 또는 콘솔에 복사할 수 있습니다.
관리 호스트 또는 QRadar Console 에서 작성되는 가져오기 디렉토리에는 QRadar내의 VIS 사용자에 대해 적절한 소유자 및 권한 세트가 있어야 합니다. 예를 들어, chown -R vis:qradar <import_directory_path> 및 chmod 755 <import_directory_path> 는 가져오기 디렉토리 경로의 소유자를 적절한 읽기/쓰기 실행 권한이 있는 VIS 사용자로 설정합니다.
참고: 가져온 사이트 파일은 가져오기 폴더에서 삭제되지 않고 .processed0로 이름이 변경됩니다. 관리자는 이전에 처리한 사이트 파일을 삭제하기 위해
cron 작업을 작성할 수 있습니다.