eEye REM 또는 CS Retina 스캐너로부터 JDBC를 통해 취약성 데이터를 수집하도록
스캐너를 추가할 수 있습니다.
시작하기 전에
취약성 데이터를 폴링하도록 ' QRadar '을 구성하기 전에 ' QRadar'에 대한 데이터베이스 사용자 계정과 비밀번호를 생성하는 것이 좋습니다. 사용자 계정에 RetinaCSDatabase에 대한 읽기 전용 권한을 지정하면
eEye 취약성을 포함하는 데이터베이스에 대한 접근을 제한할 수 있습니다. JDBC 프로토콜을 사용하면 ' QRadar '이 로그인하여 MSDE 데이터베이스에서 이벤트를 폴링할 수 있습니다. JDBC 프로토콜로 폴링을 담당하는 관리 호스트 또는
콘솔과 eEye 스캐너 사이의 통신을 차단하는 어떠한 방화벽 룰도
없어야 합니다. 데이터베이스 인스턴스를 사용하는 경우 SQL Server 브라우저 서비스에서
인스턴스 이름을 분석하기 위해 포트 1433을 사용할 수 있는지 확인해야 합니다.
프로시저
- 관리 탭을 클릭하십시오.
- VA 스캐너 아이콘을 클릭하십시오.
- 추가를 클릭하십시오.
- 스캐너 이름 필드에 eEye 스캐너를 식별할 이름을 입력하십시오.
- 관리 호스트 목록에서 다음 플랫폼 중 하나를 기반으로 하는 옵션을 선택하십시오.
- QRadar
Console에서 스캐너 디바이스와의 통신을 담당하는 관리 호스트를 선택하십시오.
- ' QRadar on Cloud'에서 스캐너가 클라우드에서 호스팅되는 경우 QRadar® 콘솔을 관리 호스트로 사용할 수 있습니다. 그렇지 않으면, 스캐너 디바이스와의 통신을 담당하는 데이터 게이트웨이를 선택하십시오.
- 유형 목록에서 eEye REM 스캐너를 선택하십시오.
- 가져오기 유형 목록에서 JDBC를 선택하십시오.
- 호스트 이름 필드에 eEye 데이터베이스의 IP 주소 또는 호스트 이름을 입력하십시오.
- 포트 필드에 1433를 입력하십시오.
- 선택사항. 데이터베이스 인스턴스 필드에
eEye 데이터베이스의 데이터베이스 인스턴스를 입력하십시오.
데이터베이스 인스턴스가 사용되지 않으면, 이 필드를
공백으로 두십시오.
- 사용자 이름 필드에 eEye 데이터베이스를 조회하는 데 필요한 사용자 이름을 입력하십시오.
- 비밀번호 필드에 eEye 데이터베이스를 조회하는 데 필요한 비밀번호를 입력하십시오.
- 도메인 필드에 필요한 경우 eEye 데이터베이스에 연결하는 데 필요한 도메인을 입력하십시오.
데이터베이스가 Windows에 대해 구성되고 도메인 내부에 있는 경우
도메인 이름을 지정해야 합니다.
- 데이터베이스 이름 필드에 데이터베이스 이름으로 RetinaCSDatabase 를 입력하십시오.
- eEye 데이터베이스와 통신하기 위해 Named Pipe가 필요한 경우 Named Pipe 통신 사용 선택란을 선택하십시오. 기본적으로 이 선택란은
선택 취소되어 있습니다.
- eEye 스캐너가 인증 프로토콜로 NTLMv2 를 사용하는 경우 NTLMv2사용 선택란을 선택하십시오. 기본적으로 이 선택란은
선택 취소되어 있습니다.
NTLMv2 사용 선택란은 MSDE 연결이 NTLMv2 인증을 요구하는 SQL 서버와 통신할 때
NTLMv2 프로토콜을 사용하도록 강요합니다. NTLMv2 선택란을 선택하면 NTLMv2 인증을 요구하지 않는 SQL 서버와의 MSDE 연결에는
아무런 영향을 주지 않습니다.
- 스캐너의 CIDR 범위를 구성하려면 다음을 수행하십시오.
- 텍스트 필드에 이 스캐너가 고려할 CIDR 범위를 입력하거나 찾아보기 를 클릭하여 네트워크 목록에서 CIDR 범위를 선택하십시오.
- 추가를 클릭하십시오.
- 저장을 클릭하십시오.
- 관리 탭에서 변경사항 배치를 클릭하십시오.
다음에 수행할 작업
이제 스캔 스케줄을 작성할 준비가 되었습니다. 취약성 스캔 스케줄링을 참조하십시오.