BigFix 에 취약성 데이터를 전송하도록 QRadar Vulnerability Manager 구성

IBM® QRadar Vulnerability Manager 가 위험 점수가 있는 취약성 데이터를 HCL BigFix에 전송할 수 있도록 QRadar® ConsoleBigFix 어댑터를 설치하고 구성하십시오.

프로시저

  1. 루트 사용자로 QRadar Console 에 로그인하십시오.
  2. BigFix 어댑터 설정을 구성하십시오.
    1. /opt/qvm/adaptor/config 디렉토리로 이동하여 설정 스크립트를 실행하십시오. ./setup-adaptor.sh
    2. 새 비밀번호를 입력하여BigFix 서버 인증서를 저장하는 신뢰 저장소를 작성하십시오.

      신뢰 저장소는 /opt/qvm/adaptor/truststore.jks에 작성됩니다.

      다음 특성 파일이 /opt/qvm/adaptor/config 디렉토리에 작성됩니다.
      • adaptor.properties
      • adaptor-bigfix.properties
      • plugin-bigfix.properties
    3. 파일에 plugin-bigfix.properties ` TLS ` 항목이 있는지 확인하십시오. 예를 들어, `[1,2 TLSv1.2 ,3]` 또는 쉼표로 구분된 ` TLS ` 목록이 있어야 TLSv1.2,TLSv1.1,SSLv1.3 합니다.

      목록의 첫 번째 항목은 보안 컨텍스트를 작성하는 데 사용됩니다. bes.rest.allowed.protocols=TLSv1.2

    4. 프롬프트에서 BigFix 서버의 호스트 이름 또는 IP 주소, 사용자 이름 및 비밀번호를 입력하여 BigFix REST API 서버에 대한 세부사항을 제공하십시오.

      입력하는 사용자 이름 및 비밀번호는 BigFix REST API에 사용되는 신임 정보와 동일합니다. REST API는 취약성 데이터를 BigFix에 전송하는 데 사용됩니다.

    5. 다음 명령을 입력하여 자산 프로파일러를 다시 시작하십시오.

      /opt/qradar/init/assetprofiler restart

      최적의 성능을 보장하려면 QRadar Vulnerability Manager 스캔이 실행 중이거나 써드파티 스캐너에서 취약성 가져오기를 예상할 때 자산 프로파일러를 다시 시작하지 마십시오.

      adaptor.properties이(가) 작성됩니다. 이 파일에는 BigFix에 전송되는 취약성 데이터에 대한 구성 매개변수가 포함되어 있습니다.

  3. 설정 프로세스가 완료되었는지 확인하십시오.
    1. /opt/qvm/adaptor/config/adaptor.properties 파일에서 다음 특성이 설정되어 있는지 확인하십시오.

      qvm.adaptor.listener.enabled=true

      qvm.adaptor.process.daemon=false

    2. 다음 특성을 편집하여 adaptor.properties 파일에서 위험 점수 및 자산 업데이트 단위를 설정하십시오.
      표 1. 어댑터 특성 및 설명
      특성 이름(API) 설명
      qvm.adaptor.minimum.vuln.riskscore=n

      각 취약성 위험 점수에 대한 임계값을 정의합니다. 설정된 값 이상의 취약성은 BigFix에 전송됩니다. 예를 들어, 값을 5로 설정하면 위험 점수가 5이상인 취약성만 BigFix에 전송됩니다.

      qvm.adaptor.minimum.asset.riskscore=n

      해당 자산에 있는 모든 취약성의 누적 위험 점수입니다.

      자산에 minimum.vuln.riskscore의 설정 값 이상 또는 그 이상의 취약성이 있는 경우가 아니면 이 값보다 점수가 낮은 자산의 취약성은 BigFix(으)로 전송되지 않습니다.

      참고: minimum.vuln.riskscoreminimum.asset.riskscore를 대체합니다. minimum.vuln.riskscore 가 0으로 설정되면 minimum.asset.riskscore 값에 관계없이 모든 취약성이 BigFix로 전송됩니다.

      minimum.asset.riskscore 매개변수를 사용하여 자산의 높은 누적 위험 점수를 유발하는 다중 저위험 취약성이 있는 자산의 취약성을 캡처할 수 있습니다. 이 값을 설정하면 이 설정에 대한 minimum.vuln.riskscore 값의 영향을 인식해야 합니다.

      qvm.adaptor.assetupdate.limit=n

      BigFix 대시보드 데이터 자원이 분할되는 방법을 정의합니다. 모든 CVE ID가 마지막 자산에 대해 채워질 때까지는 분할이 발생하지 않습니다.

      • 예를 들어, qvm.adaptor.assetupdate.limit=20, 자산 1에는 19개의 CVE ID가 있으며 자산 2에는 30개의 CVE ID가 있습니다. 하나의 데이터 자원이 생성되며 49개 CVE ID 전부와 함께 두 자산이 모두 포함됩니다.
      • 예를 들어, qvm.adaptor.assetupdate.limit=19, 자산 1에는 19개의 CVE ID가 있으며 자산 2에는 30개의 CVE ID가 있습니다. 두 개의 데이터 자원이 생성되며 각각 하나의 자산이 포함됩니다.
      qvm.adaptor.source.data.delay=n

      데이터가 BigFix에 전송되는 빈도를 정의합니다. 예를 들어, n=15인 경우 BigFix에 보낼 수 있는 취약성 데이터가 있으면 15분마다 취약성 데이터가 BigFix 에 전송됩니다.

      adaptor.properties 파일을 편집하면 BigFix 에 전송하는 취약성 데이터가 필터링됩니다.

    3. BigFix 플러그인 구성이 다음 디렉토리를 작성하는지 확인하십시오.
      • /store/qvm/adaptor/data
      • /store/qvm/adaptor/bigfix
    4. /opt/qvm/adaptor/log4j.xml 파일에서 로깅이 사용 가능한지 확인하십시오.

      로그 파일은 /var/log/qvm-integration-adaptor.log/var/log/qvm-adaptor-cron.log 파일에 있습니다.

      참고: BigFix 서버에 연결할 수 없기 때문에 인증서를 다운로드하지 않으면 설정이 실패하지 않습니다. 다음 명령을 실행하여 나중에 인증서를 다운로드할 수 있습니다.

      ./install-cert.sh <truststore_location> <truststore_password><truststore_IP_address: port>

      예를 들어 다음 명령 형식을 사용하십시오.

      ./install-cert.sh /opt/qvm/adaptor/truststore.jks <abc3password> <192.0.2.0>:<63455>