QRadar 에서 SAINT Security Suite 취약성 스캐너 추가
QRadar 는 SAINT API를 사용하여 SAINT Security Suite 어플라이언스에서 스캔 보고서를 수집하고 가져옵니다.
시작하기 전에
프로시저
- QRadar Console에 로그인하십시오.
- 관리 탭을 클릭하십시오.
- VA 스캐너 아이콘을 클릭한 후 추가를 클릭하십시오.
- 스캐너 이름 필드에 SAINT Security Suite 스캐너를 식별할 이름을 입력하십시오.
- 관리 호스트 목록에서 다음 플랫폼 중 하나를 기반으로 하는 옵션을 선택하십시오.
- QRadar Console에서 스캐너 디바이스와의 통신을 담당하는 관리 호스트를 선택하십시오.
- QRadar on Cloud에서 스캐너가 클라우드에서 호스팅되는 경우 QRadar 콘솔 을 관리 호스트로 사용할 수 있습니다. 그렇지 않으면, 스캐너 디바이스와의 통신을 담당하는 데이터 게이트웨이를 선택하십시오.
- 유형 목록에서 세인트 보안 스위트 스캐너를 선택하십시오.
- API 호스트 이름 필드에 SAINT API의 IP 주소 또는 호스트 이름을 입력하십시오.
- API 포트 필드에 SAINT API 포트 번호를 입력하십시오. API 포트에 대한 자세한 정보를 보려면 SAINT API 포트 번호 가져오기 로 이동하십시오.
- API 토큰 필드에 SAINT API 토큰을 입력하십시오. SAINT API 토큰에 대한 자세한 정보를 보려면 SAINT API 토큰 확보로 이동하십시오.
- 스캔 유형 목록에서 다음 스캔 유형 옵션 중 하나를 선택하십시오.
옵션 설명 라이브 스캔 QRadar 는 SAINT Security Suite 어플라이언스에서 새 스캔을 작성하고 실행합니다. 스캔이 완료된 후 QRadar 는 SAINT Security Suite 어플라이언스에서 스캔 보고서를 수집하고 가져옵니다. 보고서만 QRadar 는 다음 요구사항과 일치하는 SAINT Security Suite 어플라이언스에 이미 있는 모든 스캔에 대한 스캔 보고서를 수집하고 가져옵니다.- 스캔이 최대 보고서 수명 필드에 지정된 수명보다 오래되지 않았습니다.
- 스캔의 스캔 레벨이 지정된 스캔 레벨과 일치합니다.
- 스캔의 대상 맵에 CIDR 범위와 일치하는 IP 주소가 하나 이상 존재합니다.
이 옵션은 SAINT Security Suite 어플라이언스에서 새 스캔을 시작하지 않습니다. 정확한 결과를 수집하려면 SAINT Security Suite 어플라이언스에 정기적으로 실행되는 관련 스캔이 스케줄되어 있는지 확인하십시오.
- 스캔 레벨 목록에서 다음 옵션에서 사용할 스캔 레벨을 선택하십시오.참고: SAINT Security Suite 어플라이언스 및 SAINT Security Suite 문서에서는 스캔 레벨을 스캔 정책이라고 합니다. OVAL/SCAP 스캔에 대한 자세한 정보를 보려면 SAINT Security Suite 문서 웹 사이트 (my.saintcorporation.com/resources/documentation/help/saint8_help/saint_help.html) 로 이동하십시오. 탐색 분할창에서 사용자 안내서 > SCAP를 클릭하십시오.
스캔 레벨 설명 일반 SAINT는 호스트의 일반 특성을 가져오기 위한 정보를 수집하여 운영 체제 유형을 설정하고 필요한 경우 소프트웨어 릴리스 버전도 설정합니다.
대규모/취약성 스캔 대규모/취약성 스캔 레벨은 대규모 정책이라고도 합니다. SAINT는 TCP 또는 UDP 포트에서 청취 중인 서비스를 검색합니다. 발견되는 서비스는 모두 알려진 취약성에 대해 스캔됩니다. 이 스캔에는 SAINT의 전체 취약성 검사 세트가 포함되어 있으며 대부분의 상황에서 사용하도록 SAINT에서 권장하는 스캔 정책입니다.
감지 SAINT는 라이브 호스트가 있는 대상을 판별하여 대상으로 지정합니다. 이 스캔 레벨에서는 라이브 호스트를 식별하기 위해 필요한 최소 스캐닝만 완료합니다. 따라서 감지 스캔은 다른 작업을 필요 이상으로 방해하지 않습니다.
포트 스캔 SAINT는 TCP 또는 UDP 포트에서 청취 중인 서비스를 식별합니다.
웹 크롤링 SAINT는 웹 서비스를 위한 포트를 스캔하여 대상의 웹 디렉토리를 발견한 후 홈 페이지로부터 다음 HTML 링크를 따라 디렉토리를 찾습니다.
SQL/XSS SAINT는 웹 서버에서 SQL 인젝션 및 교차 사이트 스크립팅 취약성을 검색합니다. 일반 테스트가 둘 다 포함됩니다. SAINT는 HTML 양식을 찾아서 SQL 인젝션 및 교차 사이트 스크립팅에 대한 모든 매개변수를 테스트한 후 알려진 SQL 인젝션 및 교차 사이트 스크립팅 취약성을 검사합니다.
Windows 패치 SAINT는 누락된 Windows 패치를 찾습니다. Windows 패치에 대한 대부분의 검사에는 Windows 도메인 인증이 필요합니다.
컨텐츠 검색 SAINT는 Windows및 Linux®/Mac 대상에서 신용카드 번호, 주민등록번호 또는 지정된 기타 패턴에 대한 파일을 검색합니다. 인증이 필요합니다. Linux/Mac 대상을 스캔하는 경우 SSH를 사용으로 설정해야 합니다.
PCI SAINT는 PCI DSS(Payment Card Industry and Data Security Standard) 준수와 관련된 모든 취약성 검사를 사용하여 대상을 스캔합니다.
바이러스 백신 정보 설치된 AV 소프트웨어에 대해 마지막 스캔 날짜, 사용, 정의 파일 날짜 및 PCI DSS의 요구사항 5를 감사하기 위해 유용한 기타 정보 등의 정보가 수집됩니다. McAfee, 시만텍, AVG, F-시큐어, MS 포어프론트, 트렌드 마이크로 등 많은 AV 소프트웨어 제품의 Windows 버전에 대한 정보도 수집됩니다. 인증이 필요합니다. '(Master)' 문자열이 포함된 팩트의 경우 대상에 바이러스 백신 서버 또는 관리자가 설치되어 있음을 나타냅니다.
FISMA SAINT는 FISMA(Federal Information Security Management Act) 준수와 관련된 모든 취약성 검사를 사용하여 대상을 스캔합니다.
인증 테스트 SAINT는 취약성 스캐너를 추가할 때 지정된 신임 정보를 사용하여 대상에 인증합니다.
Windows 비밀번호 추측 비밀번호 추측 및 비밀번호 사전 구성 옵션을 사용하여 Windows 대상에 대한 비밀번호 추측 검사를 완료합니다. SAINT에서 계정을 열거하기 위해 인증할 것을 권장합니다.
Microsoft 패치 화요일 매월 두 번째 화요일에 마지막으로 게시된 Microsoft 패치 화요일 취약성을 확인합니다. 이 스캔 레벨 및 연관된 컨텐츠는 일반적으로 수요일 정오에 SAINTexpress를 통해 업데이트됩니다.
웹 스캔(OWASP 최상위 10개) 웹 서버 및 웹 애플리케이션에서 SQL 인젝션, 교차 사이트 스크립팅, 패치되지 않은 웹 서버 소프트웨어, 취약한 SSL 암호 및 기타 OWASP 최상위 10개의 취약성과 같은 취약성을 검사합니다. 또한 파일 컨텐츠 검사도 사용합니다. 포함된 검사 중 일부의 경우 인증이 필요할 수도 있습니다.
IAVA(CVE를 IAVA 코드에 맵핑) SAINT는 IAVA(Information Assurance Vulnerability Alert) 준수와 관련된 모든 취약성 검사를 사용하여 대상을 스캔합니다.
OS 비밀번호 추측 운영 체제 비밀번호를 추측하도록 디자인된 모든 SAINT 비밀번호 추측 기능이 포함되어 있습니다. 이 정책에는 기본 FTP 비밀번호와 Telnet, SSH 및 FTP를 통한 사전 기반 비밀번호 추측에 대한 검사가 포함되어 있습니다. 사용자 계정을 열거하기 위해 인증할 것을 권장합니다.
NERC CIP SAINT는 NERC CIP(North American Electric Reliability Corporation and Critical Infrastructure Protection) 준수와 관련된 모든 취약성 검사를 사용하여 대상을 스캔합니다.
소프트웨어 자원 명세 Windows 대상에 설치된 소프트웨어 목록을 생성합니다. 인증이 필요합니다. 소프트웨어 목록은 Windows 레지스트리에서 설치 제거 키를 열거하여 생성됩니다. 설치 중에 운영 체제에 등록되어 있었던 소프트웨어만 포함됩니다. 설치 프로그램을 실행하지 않고 시스템에 배치된 소프트웨어는 일반적으로 생략됩니다. 등록된 소프트웨어가 시스템에서 올바르지 않게 제거되는 경우 제거 후에도 목록에 포함될 수 있습니다.
HIPAA SAINT는 HIPAA(Health Insurance Portability and Accountability Act) 준수와 관련된 모든 취약성 검사를 사용하여 대상을 스캔합니다.
SOX SAINT는 SOX(Sarbanes-Oxley Act) 준수와 관련된 모든 취약성 검사를 사용하여 대상을 스캔합니다.
모바일 디바이스 모바일 디바이스 스캔 레벨의 경우 Active Directory 서버에서 Exchange ActiveSync를 사용하는 모바일 디바이스에 대한 정보를 조회한 후 해당 정보를 사용하여 해당 디바이스의 취약성을 제안합니다. 이러한 디바이스는 해당 대상이 스캔되지 않은 경우에도 스캔 결과에 별도의 대상으로 나열됩니다.
이 스캔 레벨이 성공하려면 OpenLDAP 가 스캔 호스트에 설치되어야 하며 스캔은 Windows 도메인 관리자 신임 정보를 사용하여 실행되어야 합니다. 인증에 대한 자세한 정보를 보려면 SAINT Security Suite 문서 웹 사이트-4단계-인증 (my.saintcorporation.com/resources/documentation/help/saint8_help/scan.html#Step_4__Authentication) 으로 이동하십시오.
대상 목록에 하나 이상의 Active Directory 서버가 포함되어 있어야 하며 스캐닝 호스트에 해당 Active Directory 서버에 대한 SSL 인증서가 설치 및 구성되어 있어야 합니다. Windows 대상에 대한 자세한 정보를 보려면 SAINT Security Suite 문서 웹 사이트-Windows 대상에 인증으로 이동하십시오. (my.saintcorporation.com/resources/documentation/help/saint8_help/scan.html#Windows_Targets)
네트워크 디바이스 라우터, 스위치 및 기타 네트워킹 디바이스에서 취약성을 검사합니다.
OVAL 스캔 OVAL/SCAP 스캔을 실행합니다. OVAL/SCAP 스캔에 대한 자세한 정보는 SAINT Security Suite 문서 웹 사이트(my.saintcorporation.com/resources/documentation/help/saint8_help/saint_help.html)로 이동하십시오. 탐색 분할창에서 사용자 안내서 > SAINT 사용 > SCAP를 클릭하십시오.
SAINT 스캔 매개변수에 대한 자세한 정보는 SAINT Security Suite 문서 웹 사이트(my.saintcorporation.com/resources/documentation/help/saint8_help/saint_help.html)로 이동하여 다음 단계를 완료하십시오. 탐색 분할창에서 사용자 안내서 > SCAN > 작업 탭을 클릭하십시오.
- 스캔 레벨 목록에서 OVAL 스캔 을 선택한 경우 OVAL 스캔 정책 이름 필드에 사용할 스캔 정책의 이름을 입력하십시오. OVAL/SCAP 스캔은 권한 있는 소스에서 수집된 벤치마크를 기반으로 하는 스캔 유형입니다.
- 스캔 유형으로 라이브 스캔 을 선택한 경우 스캔 중에 대상을 인증하는 데 사용되는 스캔 대상 신임 정보를 제공하십시오. 스캔 대상
신임 정보 유형 목록에서 사용할 신임 정보에 대해 다음 옵션 중 하나를
선택하십시오.참고: 스캔 유형에 대해 보고서 전용 을 선택하면 스캔 대상 신임 정보가 무시됩니다.
옵션 설명 없음 신임 정보를 사용하지 않습니다. HTTP 기본 기본 HTTP 신임 정보를 위한 신임 정보를 사용합니다. Linux / Unix /Mac (SSH) SSH를 통해 Linux, UNIX 또는 Mac 서버에 연결하기 위한 신임 정보를 사용하십시오. Microsoft SQL Server Microsoft SQL Server 데이터베이스에 연결하기 위한 신임 정보를 사용하십시오. Oracle Oracle 데이터베이스에 연결하기 위한 신임 정보를 사용합니다. Windows 관리 Windows 서버에서 관리자 계정의 신임 정보를 사용하십시오. Windows 비관리자 Windows 서버에서 비관리자 계정의 신임 정보를 사용하십시오. MySQL MySQL 데이터베이스에 연결하기 위한 신임 정보를 사용합니다. SNMPv3 SNMPv3 신임 정보를 사용합니다. - 스캔 대상 신임 정보 유형 목록에서 없음 옵션을 제외하고 옵션을 선택한 경우, 선택한 스캔 대상 신임 정보 에 대해 다음 매개변수를 구성하십시오.
매개변수 값 스캔 대상 신임 정보 사용자 이름 선택한 스캔 대상 신임 정보에 대한 사용자 이름입니다. 스캔 대상 신임 정보 비밀번호 선택한 스캔 대상 신임 정보에 대한 비밀번호입니다. - 선택 사항: ‘스캔 대상 자격 증명 유형’ 목록에서 ‘ Linux ’ / ‘ Unix ’ / ‘Mac (SSH) ’를 선택한 경우, SSH 개인 키 를 지정하십시오.
- 선택사항: 스캔 대상 신임 정보 유형 목록에서 Oracle 을 선택한 경우, Oracle SID 필드에 입력하여 Oracle 데이터베이스 인스턴스의 Oracle 서비스 ID (SID) 를 지정할 수 있습니다.
- 선택사항: 스캔 대상 신임 정보 유형 목록에서 SNMPv3 를 선택한 경우 다음 단계를 완료하십시오.
- ‘ SNMP ’ 암호 프로토콜 목록에서 다음 체크섬 알고리즘 옵션 중 하나를 선택하십시오:
옵션 설명 SHA SHA 프로토콜을 사용하려면 스캔 대상 신임 정보 비밀번호 필드에 입력한 비밀번호에 대해 이 옵션을 선택하십시오. MD5 MD5 프로토콜을 사용하려면 스캔 대상 신임 정보 비밀번호 필드에 입력한 비밀번호에 대해 이 옵션을 선택하십시오. - 선택 사항: ‘ SNMP ’ 암호 필드에 암호를 입력하여 ‘ SNMP ’ 암호를 지정할 수 있습니다.SNMP 비밀번호 문구를 지정한 경우 SNMP 비밀번호 문구 프로토콜 목록에서 다음 옵션 중 하나를 선택하십시오.
옵션 설명 DES DES 프로토콜을 사용하려면 SNMP 비밀번호 문구 필드에 입력한 비밀번호 문구에 대해 이 옵션을 선택하십시오. AES AES 프로토콜을 사용하려면 SNMP 비밀번호 문구 필드에 입력한 비밀번호 문구에 대해 이 옵션을 선택하십시오.
- ‘ SNMP ’ 암호 프로토콜 목록에서 다음 체크섬 알고리즘 옵션 중 하나를 선택하십시오:
- 스캔 유형 목록에서 보고서만 을 선택한 경우 최대 보고서 수명 필드에 가져올 스캔 보고서의 최대 기간을 입력하십시오.
- 스캐너의 CIDR 범위를 구성하십시오.
- CIDR 범위 필드에 스캔의 CIDR 범위를 입력하거나 찾아보기 를 클릭하여 네트워크 목록에서 CIDR 범위를 선택하십시오.
- 추가를 클릭하십시오.
- 저장을 클릭하십시오.