IBM
QRadar 가 Tenable API를 통해 호스트 및 취약성 정보를 수집할 수 있도록 Tenable SecurityCenter 스캐너를 추가할 수 있습니다.
시작하기 전에
Tenable SecurityCenter에서 API의 위치를 검증하십시오.서버 인증서는
HTTPS 연결을 지원하는 데 필요합니다.
QRadar은(는) 파일 확장자가
.crt,
.cert 또는
.der인 인증서를 지원합니다. 인증서를
/opt/qradar/conf/trusted_certificates 디렉토리로 복사하려면
다음과 같은 옵션 중 하나를 선택하십시오.
- SCP 또는 SFTP를 사용하여 수동으로 인증서를 /opt/qradar/conf/trusted_certificates 디렉토리에 복사하십시오.
- 콘솔 또는 관리 호스트에 SSH로 연결하고 /opt/qradar/bin/getcert.sh <IP or Hostname> <optional port - 443
default>명령을 사용하여 인증서를 검색하십시오. 그런 다음 지정된 호스트 이름 또는 IP에서 인증서가 다운로드되어 적절한 형식으로 /opt/qradar/conf/trusted_certificates 디렉토리에 배치됩니다.
프로시저
- 관리 탭을 클릭하십시오.
- VA 스캐너 아이콘을 클릭한 후 추가를 클릭하십시오.
- 스캐너 이름 필드에 스캐너를 식별할 이름을 입력하십시오.
- 관리 호스트 목록에서 다음 플랫폼 중 하나를 기반으로 하는 옵션을 선택하십시오.
- QRadar
Console에서 스캐너 디바이스와의 통신을 담당하는 관리 호스트를 선택하십시오.
- ' QRadar on Cloud'에서 스캐너가 클라우드에서 호스팅되는 경우 QRadar® 콘솔을 관리 호스트로 사용할 수 있습니다. 그렇지 않으면, 스캐너 디바이스와의 통신을 담당하는 데이터 게이트웨이를 선택하십시오.
- 유형 목록에서 Tenable SecurityCenter를 선택하십시오.
- 서버 주소 필드에 Tenable SecurityCenter의 IP 주소를 입력하십시오.
- API 위치 필드에 Tenable SecurityCenter의 API에 대한 경로를 입력하십시오.
SecurityCenter 버전 4에 대한 API 파일의 기본 경로는
sc4/request.php입니다.
SecurityCenter 버전 5에 대한 API 파일의 기본 경로는 rest입니다.
- API 버전 목록에서 SecurityCenter의 버전을 선택하십시오.
팁: QRadar 에서 Tenable SecurityCenter (Tenable.sc) 에 대한 지원은 Tenable에서 지원하는 버전으로 제한됩니다. 자세한 내용은
테너블 소프트웨어 릴리스 수명 주기 매트릭스https://docs.tenable.com/security-center/best-practices/large-enterprise-deployment/Content/Lifecycle.htm 참조하세요.
- 사용자 이름 필드에 Tenable SecurityCenter API에 액세스하기 위한 사용자 이름을 입력하십시오.
- 비밀번호 필드에 Tenable SecurityCenter API에 액세스하기 위한 비밀번호를 입력하십시오.
- 사용하는 인증서 유형에 따라 신뢰할 수 없는 인증서 허용 매개변수를 사용 또는 사용 안함으로 설정하십시오.
신뢰할 수 없는 인증서 허용 매개변수를 사용하는 경우, 스캐너는
/opt/qradar/conf/trusted_certificates/ 디렉토리에 있는 자체 서명된 인증서나 그렇지 않으면 신뢰할 수 없는 인증서를 승인할 수 있습니다. 매개변수를 사용하지 않는 경우, 스캐너는 신뢰할 수 있는 서명자가 서명한 인증서만 신뢰합니다.
팁: 기본적으로 이 매개변수는 기존 스캐너에 대해 사용으로 설정되고 새 스캐너에 대해 사용 안함으로 설정됩니다.
- 스캐너에 대한 CIDR 범위를 구성하십시오.
- CIDR 범위 필드에 스캔할 CIDR 범위를 입력하거나 찾아보기 를 클릭하여 네트워크 목록에서 CIDR 범위를 선택하십시오.
- 추가를 클릭하십시오.
- 선택사항: 스캐너의 오류 로그에서 충분하지 않은 메모리 오류를 수신하는 경우 취약성 플러시 임계값 매개변수를 구성하십시오. 이 매개변수는 메모리에 저장할 최대 취약성 수를 설정합니다. 스캐너에 할당된 사용 가능한 메모리에 맞게 이 값을 조정할 수 있습니다. 이 매개변수를 찾으려면 스캐너의 구성 페이지에서 왼쪽 상단에 있는 더하기 부호 (+) 를 클릭하십시오.
취약성 수가 많고 스캐너 메모리가 기본값 500 ,000을 저장할 수 없는 경우 값을 5000-25000으로 줄이면 메모리 스토리지 문제를 해결할 수 있습니다. 최소값은 1,000이고 최대값은 500 ,000입니다.
팁: 취약성 플러시 임계값 값이 기본값보다 작으면 스캔을 완료하는 데 시간이 더 오래 걸릴 수 있습니다.
팁: 많은 수의 이벤트 또는 호스트를 수신하려면 수명 필드를 60 보다 큰 값으로 설정하십시오. 더 적은 이벤트 또는 호스트를 수신하려면 수명 필드를 10 미만으로 설정하십시오.
- 저장을 클릭하십시오.
- 관리 탭에서 변경사항 배치를 클릭하십시오.
다음에 수행할 작업
이제 스캔 스케줄을 작성할 준비가 되었습니다. 취약성 스캔 스케줄링을 참조하십시오.