eEye REM SNMP 스캔 추가

eEye REM 또는 CS Retina 스캐너로부터 SNMP를 통해 취약성 데이터를 수집하도록 스캐너를 추가할 수 있습니다.

시작하기 전에

CVE ID와 설명을 사용하려면 eEye REM 스캐너의 audits.xml 파일을 eEye REM 스캐너에서 SNMP 데이터 청취를 담당하는 관리 호스트로 복사해야 합니다. 관리 호스트가 분산 배치에 있는 경우 audits.xml을 먼저 콘솔에 복사하고 SSH를 통해 파일을 관리 호스트의 /opt/qradar/conf/audits.xml로 복사해야 합니다. eEye 스캐너에서 audits.xml 의 기본 위치는 입니다 %ProgramFiles(x86)%\eEye Digital Security\Retina CS\Applications\RetinaManager\Database\audits.xml.

최신 CVE 정보를 수신하려면 주기적으로 QRadar 를 최신 audits.xml 파일로 업데이트하십시오.

프로시저

  1. 관리 탭을 클릭하십시오.
  2. VA 스캐너 아이콘을 클릭하십시오.
  3. 추가를 클릭하십시오.
  4. 스캐너 이름 필드에 SecureScout 서버를 식별할 이름을 입력하십시오.
  5. 관리 호스트 목록에서 다음 플랫폼 중 하나를 기반으로 하는 옵션을 선택하십시오.
    • QRadar Console에서 스캐너 디바이스와의 통신을 담당하는 관리 호스트를 선택하십시오.
    • ' QRadar on Cloud'에서 스캐너가 클라우드에서 호스팅되는 경우 QRadar® 콘솔을 관리 호스트로 사용할 수 있습니다. 그렇지 않으면, 스캐너 디바이스와의 통신을 담당하는 데이터 게이트웨이를 선택하십시오.
  6. 유형 목록에서 eEye REM 스캐너를 선택하십시오.
  7. ‘가져오기 유형 ’ 목록에서 ‘ SNMP ’을 선택합니다.
  8. 기본 디렉토리 필드에 eEye REM 스캔 데이터를 포함하는 임시 파일을 저장할 위치를 입력하십시오.
    기본 디렉토리는 /store/tmp/vis/eEye/입니다.
  9. ‘캐시 크기’ 필드에, ‘ SNMP ’ 데이터가 임시 파일에 기록되기 전에 캐시에 저장할 트랜잭션 수를 입력하십시오. 기본값은 40입니다.
    기본값은 40개 트랜잭션입니다.
  10. 보존 기간 필드에 시스템이 스캔 정보를 저장하는 기간 (일) 을 입력하십시오.
    보존 기간이 만료된 후에 스캔 스케줄이 데이터를 가져온 경우 캐시의 스캔 데이터가 삭제됩니다.
  11. eEye 취약성을 CVE (Common Vulnerabilities and Exposures) ID및 설명 정보와 상관시키려면 취약성 데이터 사용 선택란을 선택하십시오.
    .
  12. 취약성 데이터 파일 필드에 eEye audits.xml 파일에 대한 디렉토리 경로를 입력하십시오.
  13. 수신 포트 ” 필드에 eEye REM 스캐너에서 전송되는 SNMP 취약점 정보를 모니터링하는 데 사용되는 포트 번호를 입력하십시오.
    기본 포트는 1162입니다.
  14. 소스 호스트 필드에 eEye 스캐너의 IP 주소를 입력하십시오.
  15. SNMP 버전 목록에서 ‘ SNMP ’ 프로토콜 버전을 선택하십시오.
    기본 프로토콜은 SNMPv2입니다.
  16. ‘Community String ’ 필드에 SNMPv2 프로토콜용 SNMP 커뮤니티 문자열을 입력하십시오. 예를 들어, Public.
  17. 인증 프로토콜 목록에서 SNMPv3 트랩을 인증하기 위한 알고리즘을 선택하십시오.
  18. 인증 비밀번호 필드에 SNMPv3 통신을 인증하는 데 사용할 비밀번호를 입력하십시오.
    비밀번호는 최소 8개 문자를 포함해야 합니다.
  19. 암호화 프로토콜 목록에서 SNMPv3 복호화 알고리즘을 선택하십시오.
  20. 암호화 비밀번호 필드에 SNMPv3 트랩을 복호화하기 위한 비밀번호를 입력하십시오.
  21. 스캐너의 CIDR 범위를 구성하려면 다음을 수행하십시오.
    1. 스캔에 대한 CIDR 범위를 입력하거나 찾아보기 를 클릭하여 네트워크 목록에서 CIDR 범위를 선택하십시오.
    2. 추가를 클릭하십시오.
  22. 저장을 클릭하십시오.
  23. 관리 탭에서 변경사항 배치를 클릭하십시오.

다음에 수행할 작업

다음의 옵션 중 하나를 선택하십시오.

  • SNMPv3을 사용하지 않거나 하위 레벨 SNMP 암호화를 사용하는 경우 이제 스캔 스케줄을 작성할 준비가 되었습니다. 취약성 스캔 스케줄링을 참조하십시오.
  • SNMPv3 구성이 AES192 또는 AES256 암호화를 사용하는 경우 SNMPv3 트랩을 수신하는 각 콘솔 또는 관리 호스트에 무제한 Java™ 암호화 확장을 설치해야 합니다. QRadar를 참조하십시오.