Tenable SecurityCenter 스캔 추가

IBM QRadar 가 Tenable API를 통해 호스트 및 취약성 정보를 수집할 수 있도록 Tenable SecurityCenter 스캐너를 추가할 수 있습니다.

시작하기 전에

Tenable SecurityCenter에서 API의 위치를 검증하십시오.
서버 인증서는 HTTPS 연결을 지원하는 데 필요합니다. QRadar은(는) 파일 확장자가 .crt, .cert 또는 .der인 인증서를 지원합니다. 인증서를 /opt/qradar/conf/trusted_certificates 디렉토리로 복사하려면 다음과 같은 옵션 중 하나를 선택하십시오.
  • SCP 또는 SFTP를 사용하여 수동으로 인증서를 /opt/qradar/conf/trusted_certificates 디렉토리에 복사하십시오.
  • 콘솔 또는 관리 호스트에 SSH로 연결하고 /opt/qradar/bin/getcert.sh <IP or Hostname> <optional port - 443 default>명령을 사용하여 인증서를 검색하십시오. 그런 다음 지정된 호스트 이름 또는 IP에서 인증서가 다운로드되어 적절한 형식으로 /opt/qradar/conf/trusted_certificates 디렉토리에 배치됩니다.

프로시저

  1. 관리 탭을 클릭하십시오.
  2. VA 스캐너 아이콘을 클릭한 후 추가를 클릭하십시오.
  3. 스캐너 이름 필드에 스캐너를 식별할 이름을 입력하십시오.
  4. 관리 호스트 목록에서 다음 플랫폼 중 하나를 기반으로 하는 옵션을 선택하십시오.
    • QRadar Console에서 스캐너 디바이스와의 통신을 담당하는 관리 호스트를 선택하십시오.
    • ' QRadar on Cloud'에서 스캐너가 클라우드에서 호스팅되는 경우 QRadar® 콘솔을 관리 호스트로 사용할 수 있습니다. 그렇지 않으면, 스캐너 디바이스와의 통신을 담당하는 데이터 게이트웨이를 선택하십시오.
  5. 유형 목록에서 Tenable SecurityCenter를 선택하십시오.
  6. 서버 주소 필드에 Tenable SecurityCenter의 IP 주소를 입력하십시오.
  7. API 위치 필드에 Tenable SecurityCenter의 API에 대한 경로를 입력하십시오.

    SecurityCenter 버전 4에 대한 API 파일의 기본 경로는 sc4/request.php입니다.

    SecurityCenter 버전 5에 대한 API 파일의 기본 경로는 rest입니다.

  8. API 버전 목록에서 SecurityCenter의 버전을 선택하십시오.
    팁: QRadar 에서 Tenable SecurityCenter (Tenable.sc) 에 대한 지원은 Tenable에서 지원하는 버전으로 제한됩니다. 자세한 내용은 테너블 소프트웨어 릴리스 수명 주기 매트릭스https://docs.tenable.com/security-center/best-practices/large-enterprise-deployment/Content/Lifecycle.htm 참조하세요.
  9. 사용자 이름 필드에 Tenable SecurityCenter API에 액세스하기 위한 사용자 이름을 입력하십시오.
  10. 비밀번호 필드에 Tenable SecurityCenter API에 액세스하기 위한 비밀번호를 입력하십시오.
  11. 사용하는 인증서 유형에 따라 신뢰할 수 없는 인증서 허용 매개변수를 사용 또는 사용 안함으로 설정하십시오.
    신뢰할 수 없는 인증서 허용 매개변수를 사용하는 경우, 스캐너는 /opt/qradar/conf/trusted_certificates/ 디렉토리에 있는 자체 서명된 인증서나 그렇지 않으면 신뢰할 수 없는 인증서를 승인할 수 있습니다. 매개변수를 사용하지 않는 경우, 스캐너는 신뢰할 수 있는 서명자가 서명한 인증서만 신뢰합니다.
    팁: 기본적으로 이 매개변수는 기존 스캐너에 대해 사용으로 설정되고 새 스캐너에 대해 사용 안함으로 설정됩니다.
  12. 스캐너에 대한 CIDR 범위를 구성하십시오.
    1. CIDR 범위 필드에 스캔할 CIDR 범위를 입력하거나 찾아보기 를 클릭하여 네트워크 목록에서 CIDR 범위를 선택하십시오.
    2. 추가를 클릭하십시오.
  13. 선택사항: 스캐너의 오류 로그에서 충분하지 않은 메모리 오류를 수신하는 경우 취약성 플러시 임계값 매개변수를 구성하십시오. 이 매개변수는 메모리에 저장할 최대 취약성 수를 설정합니다. 스캐너에 할당된 사용 가능한 메모리에 맞게 이 값을 조정할 수 있습니다. 이 매개변수를 찾으려면 스캐너의 구성 페이지에서 왼쪽 상단에 있는 더하기 부호 (+) 를 클릭하십시오.

    취약성 수가 많고 스캐너 메모리가 기본값 500 ,000을 저장할 수 없는 경우 값을 5000-25000으로 줄이면 메모리 스토리지 문제를 해결할 수 있습니다. 최소값은 1,000이고 최대값은 500 ,000입니다.

    팁: 취약성 플러시 임계값 값이 기본값보다 작으면 스캔을 완료하는 데 시간이 더 오래 걸릴 수 있습니다.
    팁: 많은 수의 이벤트 또는 호스트를 수신하려면 수명 필드를 60 보다 큰 값으로 설정하십시오. 더 적은 이벤트 또는 호스트를 수신하려면 수명 필드를 10 미만으로 설정하십시오.
  14. 저장을 클릭하십시오.
  15. 관리 탭에서 변경사항 배치를 클릭하십시오.

다음에 수행할 작업

이제 스캔 스케줄을 작성할 준비가 되었습니다. 취약성 스캔 스케줄링을 참조하십시오.