IBM QRadarHCL BigFix 간의 상호작용

IBM® QRadar®HCL BigFix간의 통합을 구성하기 전에 서로 상호작용하는 방법을 이해하는 것이 중요합니다.

중요: IBM QRadar Vulnerability Manager 스캐너는 7.5.0 업데이트 패키지 6의 수명 종료 (EOL) 이며 IBM QRadar의 모든 버전에서 더 이상 지원되지 않습니다. 자세한 정보는 QRadar Vulnerability Manager: 서비스 종료 제품 알림 (https://www.ibm.com/support/pages/node/6853425) 을 참조하십시오. BigFix 은 기존 QRadar Vulnerability Manager 스캐너 데이터를 계속 표시합니다. QRadar 7.5.0 업데이트 패키지 6이상에서는 QRadar Vulnerability Manager 플랫폼에서 써드파티 스캐너를 계속 사용할 수 있습니다.

다음 다이어그램은 자산의 초기 스캔에서 스캔된 자산의 취약성을 수정하기까지 QRadarBigFix 간의 일부 상호작용에 대한 상위 레벨 개요를 표시합니다.

그림 1. QRadar Vulnerability ManagerBigFix 상호작용
QRadar Vulnerability Manager및 BigFix 가 함께 작동하는 개요입니다.
다음 목록에서는 취약성에 대한 초기 스캔부터 해당 취약성의 조치방안까지 QRadarBigFix 간의 광범위한 상호작용에 대해 설명합니다.
  1. QRadar Vulnerability Manager 스캐너는 취약성을 발견하기 위해 자산의 인증된 스캔을 완료합니다. 전체, 패치 또는 PCI 스캔 정책을 사용하는 스캔 프로파일에 구성된 자산의 취약성만 BigFix에서 처리할 수 있습니다.
  2. BigFix 에이전트가 자산에 설치된 경우 QRadar Vulnerability Manager 는 자산에서 취약성을 발견할 때 자산에서 BES 에이전트 ID 를 검색합니다. BES 에이전트 ID 는 자산을 식별하고 해당 자산의 취약성을 수정하기 위해 BigFix 에서 사용하는 고유 ID입니다. BigFixQRadar 자산을 컴퓨터로 참조합니다.
  3. 스캔 결과는 QRadar 자산 모델에서 업데이트되며, 여기에는 BigFix 에이전트가 있는 자산의 BES 에이전트 ID 가 포함됩니다. 스캔 프로파일의 스캔 상태가 progress=100%상태를 표시하면 자산 모델이 업데이트되고 기본적으로 15분이내에 취약성 데이터가 BigFix 에 전송됩니다.
  4. 자산 모델이 스캔 데이터로 업데이트되면 QRadar Console 에 설치된 BigFix 어댑터가 자산 모델에서 위험 점수가 있는 업데이트된 취약성 데이터를 수신합니다. 데이터에는 BES 에이전트 ID가 포함됩니다. BigFix 어댑터는 BES 에이전트 ID 가 포함된 경우 자산의 취약성 정보만 처리합니다.
  5. BigFix 로 전송되는 취약성 데이터는 QRadar Console의 어댑터 특성 파일 (/opt/qvm/adaptor/config/adaptor.properties) 에 구성된 위험 점수 매개변수에서 필터링됩니다. 기본 위험 점수는 0.0이며, 이는 모든 취약성이 BigFix로 전송됨을 의미합니다.
  6. BigFix 어댑터는 BigFix REST API를 사용하여 취약성 정보를 BigFix 에 전송하고 취약성 CVE를 Fixlet과 상관시킵니다. 기본적으로 데이터는 15분간격으로 BigFix 에 전송됩니다.
  7. REST API가 전송하는 취약성 정보는 BigFix 취약한 컴퓨터 관리 대시보드에서 볼 수 있습니다. BigFix 취약한 컴퓨터 관리 대시보드에서 고위험 취약성이 있는 자산에 Fixlet을 배치할 수 있습니다. BigFix 는 자산에 직접 Fixlet을 적용할 때 자산에 대한 고유 참조로 BES 에이전트 ID 를 사용합니다.
  8. BigFix 는 취약성이 있는 자산에 Fixlet을 적용합니다.
  9. SOAP API (Web Reports) 는 BigFix에서 취약성 패치 상태를 가져오는 데 사용됩니다. 저장된 검색 및 취약성 탭의 필터를 사용하여 이 업데이트된 취약성 정보를 확인하십시오.

    사용자 자산의 개정된 취약성 상태로 자산 모델을 업데이트하려면 패치된 자산을 다시 스캔해야 합니다.