IBM QRadar 및 HCL BigFix 간의 상호작용
IBM® QRadar® 및 HCL BigFix간의 통합을 구성하기 전에 서로 상호작용하는 방법을 이해하는 것이 중요합니다.
중요: IBM
QRadar Vulnerability Manager 스캐너는 7.5.0 업데이트 패키지 6의 수명 종료 (EOL) 이며 IBM
QRadar의 모든 버전에서 더 이상 지원되지 않습니다. 자세한 정보는 QRadar Vulnerability Manager: 서비스 종료 제품 알림 (https://www.ibm.com/support/pages/node/6853425) 을 참조하십시오. BigFix 은 기존 QRadar Vulnerability Manager 스캐너 데이터를 계속 표시합니다. QRadar 7.5.0 업데이트 패키지 6이상에서는 QRadar Vulnerability Manager 플랫폼에서 써드파티 스캐너를 계속 사용할 수 있습니다.
다음 다이어그램은 자산의 초기 스캔에서 스캔된 자산의 취약성을 수정하기까지 QRadar 및 BigFix 간의 일부 상호작용에 대한 상위 레벨 개요를 표시합니다.
다음 목록에서는 취약성에 대한 초기 스캔부터 해당 취약성의 조치방안까지 QRadar 및 BigFix 간의 광범위한 상호작용에 대해 설명합니다.
- QRadar Vulnerability Manager 스캐너는 취약성을 발견하기 위해 자산의 인증된 스캔을 완료합니다. 전체, 패치 또는 PCI 스캔 정책을 사용하는 스캔 프로파일에 구성된 자산의 취약성만 BigFix에서 처리할 수 있습니다.
- BigFix 에이전트가 자산에 설치된 경우 QRadar Vulnerability Manager 는 자산에서 취약성을 발견할 때 자산에서 BES 에이전트 ID 를 검색합니다. BES 에이전트 ID 는 자산을 식별하고 해당 자산의 취약성을 수정하기 위해 BigFix 에서 사용하는 고유 ID입니다. BigFix 는 QRadar 자산을 컴퓨터로 참조합니다.
- 스캔 결과는 QRadar 자산 모델에서 업데이트되며, 여기에는 BigFix 에이전트가 있는 자산의 BES 에이전트 ID 가 포함됩니다. 스캔 프로파일의 스캔 상태가 progress=100%상태를 표시하면 자산 모델이 업데이트되고 기본적으로 15분이내에 취약성 데이터가 BigFix 에 전송됩니다.
- 자산 모델이 스캔 데이터로 업데이트되면 QRadar Console 에 설치된 BigFix 어댑터가 자산 모델에서 위험 점수가 있는 업데이트된 취약성 데이터를 수신합니다. 데이터에는 BES 에이전트 ID가 포함됩니다. BigFix 어댑터는 BES 에이전트 ID 가 포함된 경우 자산의 취약성 정보만 처리합니다.
- BigFix 로 전송되는 취약성 데이터는 QRadar Console의 어댑터 특성 파일 (/opt/qvm/adaptor/config/adaptor.properties) 에 구성된 위험 점수 매개변수에서 필터링됩니다. 기본 위험 점수는 0.0이며, 이는 모든 취약성이 BigFix로 전송됨을 의미합니다.
- BigFix 어댑터는 BigFix REST API를 사용하여 취약성 정보를 BigFix 에 전송하고 취약성 CVE를 Fixlet과 상관시킵니다. 기본적으로 데이터는 15분간격으로 BigFix 에 전송됩니다.
- REST API가 전송하는 취약성 정보는 BigFix 취약한 컴퓨터 관리 대시보드에서 볼 수 있습니다. BigFix 취약한 컴퓨터 관리 대시보드에서 고위험 취약성이 있는 자산에 Fixlet을 배치할 수 있습니다. BigFix 는 자산에 직접 Fixlet을 적용할 때 자산에 대한 고유 참조로 BES 에이전트 ID 를 사용합니다.
- BigFix 는 취약성이 있는 자산에 Fixlet을 적용합니다.
- SOAP API (Web Reports) 는 BigFix에서 취약성 패치 상태를 가져오는 데 사용됩니다. 저장된 검색 및
취약성 탭의 필터를 사용하여 이 업데이트된 취약성 정보를
확인하십시오.
사용자 자산의 개정된 취약성 상태로 자산 모델을 업데이트하려면 패치된 자산을 다시 스캔해야 합니다.