QRadar 는 SSH (Secure Shell) 를 사용하여 nCircle IP360 어플라이언스에서 스캔 데이터를 검색하고 해석하기 위해 원격 서버 (SSH 내보내기 서버) 에 액세스합니다. QRadar VnE Manager 버전 IP360-6.5.2 6.8.2.8 지원합니다.
시작하기 전에
이 구성에는 XML2 스캔 데이터를 원격 서버로 내보낼 때 기록한 대상 설정이
필요합니다.
이 태스크에 대한 정보
스캐너가 비밀번호를 사용하도록 구성되면 QRadar가 연결하는 SSH 스캐너
서버는 비밀번호 인증을 지원해야 합니다. 그렇지 않으면 스캐너에 대한 SSH 인증이
실패합니다. sshd_config 파일에 다음 행이 표시되는지 확인하십시오. 이 파일은 일반적으로 SSH 서버의 /etc/ssh directory 에 있습니다. PasswordAuthentication yes. 스캐너 서버가 OpenSSH를 사용하지 않는 경우
구성이 다를 수 있습니다. 자세한 정보는 스캐너에 대한 공급업체의
문서를 참조하십시오.
프로시저
- 관리 탭을 클릭하십시오.
- VA 스캐너 아이콘을 클릭하십시오.
- 추가를 클릭하십시오.
- 다음 nCircle IP360 매개변수를 구성하십시오.
| 매개변수 |
설명 |
| 스캐너 이름 |
nCircle IP360 인스턴스를 식별하는 이름입니다. |
| 관리 호스트 |
관리 호스트 목록에서 다음 플랫폼 중 하나를 기반으로 옵션을
선택하십시오.
- QRadar
Console에서 스캐너 디바이스와의 통신을 담당하는 관리 호스트를 선택하십시오.
- ' QRadar on Cloud'에서 스캐너가 클라우드에서 호스팅되는 경우 QRadar® 콘솔을 관리 호스트로 사용할 수 있습니다. 그렇지 않으면, 스캐너 디바이스와의 통신을 담당하는 데이터 게이트웨이를 선택하십시오.
|
| 유형 |
nCircle IP360 |
| SSH 서버 호스트 이름 |
스캔 결과 파일을 호스팅하는 원격 서버의 IP 주소 또는
호스트 이름입니다. |
| SSH 사용자 이름 |
원격 SSH 서버에 로그인하는 데 사용되는 사용자 아이디입니다. |
| SSH 비밀번호 |
원격 SSH 서버에 로그인하는 데 사용되는 비밀번호입니다. SSH 키를 사용할 때는 필요하지 않습니다. |
| SSH 포트 |
원격 서버에 연결할 포트 번호입니다. |
| 원격 디렉토리 |
스캔 결과 파일의 위치입니다. |
| 파일 최대 보관 기간(일) |
파일을 통해 대량 데이터를 가져올 때 검색되는 보고서의 최대 연한은 다음과 같습니다. |
| 파일 패턴 |
원격 디렉토리 필드에 지정된 파일의 목록을 필터링하는
정규식(regex)입니다. XML로 끝나는 XML2 형식 파일을 모두 나열하려면
다음 입력을 사용하십시오. XML2.*\.xml |
| 키 인증 사용 |
QRadar 이 키 기반 인증 파일을 사용하여 인증하도록 지정합니다. |
| 개인 키 경로 |
개인 키를 포함하는 파일에 대한 전체 경로입니다. 키 파일이 없는 경우
vis.ssh.key 파일을 작성해야 합니다. 중요: vis.ssh.key 파일은 vis qradar 소유권이 있어야 합니다. 예를 들어, # ls -al /opt/qradar/conf/vis.ssh.key
-rw------- 1 vis qradar 1679 Aug 7 06:24 /opt/qradar/conf/vis.ssh.key
|
| 엄격한 호스트키 검사 사용 |
대상 호스트의 공개 키가 호스트 키 목록 매개변수의 항목과 일치하도록 설정합니다. |
| 호스트 키 |
제공Base64대상 호스트에 연결할 때 수락할 인코딩된 호스트 키입니다. 지원되는 호스트 키 유형은 다음과 같습니다ssh-rsa. 이 키는 Windows에서 Linux® 또는 ssh-keyscan.exe 에서 OpenSSH ssh-keyscan 명령을 실행하거나
/root/.ssh/known_hosts 또는 /etc/ssh/ssh_host_rsa_key.pub 파일 경로와 같은 위치에서 대상 시스템에서 직접 공개 키를 가져와서 얻을 수 있습니다. 반드시Base64해시만 사용하고 호스트 이름이나 알고리즘은 사용하지 않습니다. |
- 나머지 매개변수를 구성하십시오.
- 스캐너의 CIDR 범위를 구성하려면 다음을 수행하십시오.
- 이 스캐너가 고려할 CIDR 범위를 입력하거나 찾아보기 를 클릭하여 네트워크 목록에서 CIDR 범위를 선택하십시오.
- 추가를 클릭하십시오.
- 저장을 클릭하십시오.
- 관리 탭에서 변경사항 배치를 클릭하십시오.